
Все ПК с Windows поставляются с встроенной функцией безопасности под названием Windows Defender Application Control (WDAC), которая помогает предотвращать запуск нежелательного программного обеспечения путем разрешения только доверенных приложений.
Однако, несмотря на свою цель, хакеры обнаружили несколько способов обойти WDAC, подвергая системы риску заражения вредоносными программами, вымогателями и другими киберугрозами.
В результате то, что раньше считалось надежным слоем защиты, может теперь служить потенциальной уязвимостью, если не управлять им правильно.

Что такое обход Windows Defender Application Control (WDAC)?
Windows Defender Application Control (WDAC) - это функция безопасности в Windows, которая строго контролирует, какие приложения могут быть запущены. Она помогает блокировать нежелательное программное обеспечение, но исследователи найдя способы обойти эти защиты.
Бобби Кук, оператор команды красных площадок в IBM X-Force Red, подтвердил, что Microsoft Teams могут использоваться в качестве обхода WDAC. Он объяснил, что во время операций красной команды им удалось обойти WDAC и выполнить свой этап 2 управления и управления командами.
Для выявления и устранения этих уязвимостей в безопасности Microsoft ведет программу вознаграждения за обнаружение уязвимостей в WDAC и других компонентах безопасности. Однако некоторые методы обхода остаются неустраненными на длительные периоды.

Как хакеры обходят Windows Defender Application Control
Одним из ключевых способов, которым атакующие обходят WDAC, является использование исполняемых двоичных файлов Living-off-the-Land Binaries, или LOLBins. Это законные системные инструменты, поставляемые с Windows, но хакеры могут использовать их для выполнения несанкционированного кода, избегая обнаружения безопасности. Поскольку эти инструменты доверяются системе, они обеспечивают легкий способ обхода защиты.
Некоторые методы обхода включают DLL-подгрузку, при которой атакующие обманывают законные приложения для загрузки вредоносных DLL вместо предназначенных. Кроме того, если политики WDAC не соблюдаются должным образом, атакующие могут изменить правила выполнения для разрешения запуска нежелательного программного обеспечения.
Хакеры также используют неподписанные или слабо подписанные двоичные файлы. WDAC опирается на цифровые подписи для проверки подлинности приложения. Однако атакующие иногда эксплуатируют неправильные конфигурации, когда слабо подписанные или неподписанные двоичные файлы ошибочно разрешены, что позволяет им выполнять вредоносные нагрузки.
После того, как атакующий обходит WDAC, он может выполнять нагрузки без обнаружения традиционными средствами безопасности. Это означает, что им предоставляется возможность развернуть вымогательское программное обеспечение, устанавливать задние двери или перемещаться по сети без вызова немедленного подозрения. Поскольку многие из этих атак используют встроенные инструменты Windows, обнаружить вредоносную активность становится еще сложнее.

3 способа защитить свой ПК от хакеров обхода WDAC
Поскольку эта атака эксплуатирует уязвимость в WDAC, мало что можно сделать, чтобы полностью защитить себя. Это зависит от Microsoft, чтобы исправить проблему. Тем не менее, вот три bewst-практики, которые вы можете следовать, чтобы снизить ваш риск.
1. Обновляйте Windows: Microsoft регулярно выпускает обновления безопасности, которые исправляют уязвимости, включая те, которые связаны с WDAC. Поддержание Windows и Microsoft Defender в актуальном состоянии гарантирует, что у вас есть последняя защита от известных угроз. Если вы не уверены, как это сделать, см. мой руководство по обновлению всех ваших устройств и приложений.
2. Будьте осторожны с загрузкой программного обеспечения: Устанавливайте приложения только из доверенных источников, таких как Магазин Microsoft или официальные веб-сайты производителей. Избегайте пиратского программного обеспечения, так как оно может поставляться с вредоносным кодом, обходящим защитные механизмы, как WDAC.
3. Используйте надежное антивирусное программное обеспечение: Исходя из отчета, кажется, что хакерам не требуется взаимодействие пользователя для обхода WDAC. Описанные методы подразумевают, что атакующий мог бы эксплуатировать эти уязвимости без прямого участия пользователя, особенно если у него уже есть определенный уровень доступа к системе.
Однако в реальных сценариях атакующие часто комбинируют такие эксплойты с социальной инженерией или фишингом для получения начального доступа. Например, если атакующий получает доступ через фишинговую атаку, он может использовать методы обхода WDAC для выполнения дальнейших вредоносных нагрузок.
Таким образом, хотя для некоторых методов обхода не требуется прямого взаимодействия пользователя, атакующие часто используют действия пользователей в качестве точки входа перед эксплуатацией уязвимостей WDAC. Лучший способ избежать стать жертвой - установить надежное антивирусное программное обеспечение. Получите мои советы по лучшим антивирусным защитникам 2025 года для ваших устройств Windows, Mac, Android и iOS.
Основные выводы Курта
В то время как Windows Defender Application Control (WDAC) предлагает ценный уровень безопасности, он не является непроницаемым. Хакеры активно разрабатывают и используют методы обхода WDAC, чтобы использовать уязвимости в системных защитах. Понимание того, как работает обход WDAC, существенно для защиты ваших устройств. Поддерживая обновление вашего программного обеспечения, используя доверенные приложения и полагаясь на репутабельные средства безопасности, вы существенно снижаете риск.
Считаете ли вы, что Microsoft делает достаточно для исправления этих уязвимостей, или должен предпринять более сильные действия? Дайте нам знать, написав нам на
Для большего количества моих технических советов и предупреждений о безопасности, подпишитесь на мой бесплатный киберуведомительный бюллетень Курта, посетив
Задайте Курту вопрос или дайте нам знать, какие истории вы бы хотели, чтобы мы о них рассказали. :) Следите за Куртом в его социальных сетях:
Ответы на самые часто задаваемые вопросы от КиберГая:
Новинки от Курта:
Авторское право 2025 CyberGuy.com. Все права защищены.
Курт "КиберГай" Кнутссон - награжденный технический журналист, которому очень нравится технологии, снаряжение и гаджеты, которые делают жизнь лучше с его вкладами для Fox News & FOX Business, начиная утром на "FOX & Friends". Есть вопрос по технологиям? Получите бесплатный кибербюллетень КиберГая, поделитесь своим мнением, идеей истории или комментарием на CyberGuy.com.
