EDR-Freeze — это приём, который способен приостанавливать работу защитного ПО вроде антивирусов и EDR, фактически усыпляя их. Он срабатывает за счёт злоупотребления стандартным компонентом операционной системы Windows. Хотя сейчас это лишь публичная демонстрация, приём значимый, и киберпреступники, скорее всего, быстро его возьмут на вооружение. Суть метода — в некорректном использовании доверенного инструмента отчётности об ошибках Windows. Злоумышленник может указать Windows создать «minidump» — снимок памяти, применяемый для отладки — для процесса средства защиты, что кратковременно его замораживает, а затем хитро манипулировать процессом, чтобы удерживать его в этом состоянии сколь угодно долго. Это особенно эффективно, потому что приём не опирается на подозрительный код, который защитные решения обычно помечают, а задействует встроенную функцию Windows, чтобы обезвредить сами инструменты, призванные защищать корпоративные конечные точки. История показывает, что такие демонстрации быстро превращаются в мощное оружие киберпреступников, поэтому EDR-Freeze — реальная угроза, которую почти наверняка начнут использовать банды вымогателей и другие серьёзные хакерские группы против активов организаций.
Эта техника — не одиночный трюк, а очередной виток в длинной истории обходных тактик. Мы уже видели, как в реальных атаках применяли изощрённые инструменты вроде EDR-Kill-Shifter, чтобы отключать защитное ПО до того, как ransomware шифрует файлы компании. Аналогично, злоумышленники используют подходы вроде «Bring Your Own Vulnerable Driver» (BYOVD), когда задействуют легитимный, но уязвимый системный компонент, чтобы получить наивысший уровень контроля над корпоративной системой. Все эти методы эксплуатируют один и тот же принцип: поворачивать доверенные части системы против неё самой. У любой операционной системы есть потенциальные слабые места, особенно у такой сложной, как Microsoft Windows. Те же функции, которые делают Windows удобным enterprise-инструментом, могут быть обращены против него хакерами. Это значит, риск обхода защиты конечной точки всегда будет, если атакующий понимает, как злоупотребить её обычными механизмами.
Сам факт существования техник вроде EDR-Freeze подчёркивает важную мысль: полагаться только на средства защиты конечных точек нельзя. Будучи необходимыми для охраны активов компании, эти инструменты не дают идеального ответа, который остановит каждую угрозу. Для устойчивой безопасности в enterprise нужен многоуровневый подход. Представьте безопасность вашей организации как лоскутное одеяло, где каждый лоскут — отдельный тип защиты: платформа endpoint-защиты, сетевой файрвол, политики управления доступом и обучение осведомлённости в области безопасности. Опора на один большой инструмент безопасности — это как одно-единственное одеяло: стоит ему порваться — и активы открыты. Зато лоскутное одеяло остаётся прочным даже если один лоскут продырявится. Если защита на конечной точке «заморожена», другие уровни всё ещё прикрывают сеть и данные. В этом и суть многоуровневой защиты: разные контроли работают сообща и формируют оборону куда мощнее, чем способен обеспечить любой одиночный инструмент. Сильная архитектура сетевой безопасности — критический слой, способный замечать и блокировать атаки даже тогда, когда ПО на конечной точке нейтрализовано.
Подводя итог, EDR-Freeze — серьёзное напоминание для всех специалистов по безопасности. Мир кибербезопасности постоянно меняется, и мы не можем позволить себе расслабиться. Хотя защита на конечных точках — ключевой элемент любой оборонной стратегии, она не безошибочна. Нужно придерживаться многоуровневого подхода, понимая, что множество согласованно работающих контролей лучше одного. Комбинируя разные технологии и процессы безопасности, мы выстроим более сильную и устойчивую оборону, лучше готовую к продвинутым угрозам, с которыми наши организации сталкиваются уже сейчас и столкнутся в будущем.
Автор: Алексей Шуленков (Консультант по решениям в области кибербезопасности компании DAAC digital)
Более подробную информацию о наших решениях в области кибербезопасности вы можете найти на нашей специальной странице: Кибербезопасность.











