ใช้ช่องโหว่ Bypass ไปปิด Microsoft Defender 🚨

Windows Defender ที่เคยเป็นเหมือนเกราะป้องกันด่านแรกของ Windows ตอนนี้กลายเป็นเป้าหมายใหม่ของแก๊ง Akira ransomware ไปเรียบร้อย ทั้งที่ตลอดหลายปีมันพัฒนาจนแทบจะเป็นแอนตี้ไวรัสที่หลายคนพึ่งพาได้สบาย แต่แฮกเกอร์กลับหาวิธีปิดมันได้เนียน ๆ ผ่านการโจมตีแบบ “Bring Your Own Vulnerable Driver” (BYOVD) หรือการนำไดรเวอร์ที่มีช่องโหว่มาใช้ประโยชน์

.

กรณีนี้คือไดรเวอร์ Intel ชื่อ rwdrv.sys ที่ปกติใช้กับโปรแกรม ThrottleStop สำหรับปรับแต่งซีพียู ซึ่งขั้นตอนแรกของการโจมตีก็ไม่ได้ซับซ้อนอะไรเลย เพียงหลอกเหยื่อให้คลิกลิงก์ ดาวน์โหลดไฟล์ หรือติดตั้งซอฟต์แวร์ปลอม พอไดรเวอร์นี้ถูกติดตั้งก็จะเปิดทางให้แฮกเกอร์ได้สิทธิ์ระดับ Kernel จากนั้นจึงโหลดไดรเวอร์เสริม hlpdrv.sys เข้ามาปิด Microsoft Defender อย่างสมบูรณ์ด้วยการแก้ค่าใน Registry ผ่าน regedit.exe

.

เมื่อเกราะหลักถูกปิดไปแล้ว เท่ากับเปิดทางให้มัลแวร์ แรนซัมแวร์ หรือเครื่องมือเจาะระบบเข้ามาทำงานได้โดยไม่ถูกตรวจจับ ล่าสุดยังมีรายงานว่า Akira ransomware ขยายการโจมตีไปยังอุปกรณ์ VPN ของ SonicWall ด้วย ซึ่งบางแหล่งชี้ว่าอาจเกี่ยวข้องกับช่องโหว่ที่รู้จักกันอยู่แล้ว ไม่ใช่ zero-day อย่างที่หลายคนกังวล

.

ที่สำคัญคือวิธีนี้ไม่ได้เป็นแค่การทดสอบ แต่ถูกใช้จริงตั้งแต่กลางเดือนกรกฎาคมที่ผ่านมา และยังถูกพบซ้ำมากขึ้นเรื่อย ๆ จนผู้เชี่ยวชาญอย่าง GuidePoint Security ต้องออกกฎ YARA และเผยแพร่ IoCs ให้ผู้ดูแลระบบใช้ตรวจจับ

.

วิธีป้องกันสำหรับผู้ใช้ทั่วไป

- ใช้แอนตี้ไวรัสเสริม อย่าพึ่งพาแค่ Defender เพียงอย่างเดียว

- ระวังการคลิกลิงก์หรือการเปิดไฟล์แนบที่ไม่น่าไว้ใจ

- หลีกเลี่ยงการรันคำสั่งหรือสคริปต์ที่ไม่เข้าใจการทำงาน

- หมั่นอัปเดต Windows และโปรแกรมต่าง ๆ ให้เป็นเวอร์ชันล่าสุด

- เปิดใช้งานการยืนยันตัวตนสองขั้นตอน (2FA) ในทุกบัญชีที่ทำได้

.

ที่มา : cyberguy

#ไอที #รวมเรื่องไอที #ไอที่น่ารู้

2025/9/3 แก้ไขแล้ว

... อ่านเพิ่มเติมถ้าคุณกำลังค้นคำว่า “ปิด defender”, “windows defender”, หรือ “ปิด defender windows 11” ขอชวนหยุดคิดนิดนึงก่อนค่ะ/ครับ เพราะช่วงนี้มันมีข่าวที่น่ากังวลมาก: มัลแวร์/แรนซัมแวร์อย่าง Akira ถูกพบว่าใช้เทคนิค Bypass เพื่อ “ปิด Microsoft Defender” ได้จริง ไม่ใช่แค่กดปิดเองแบบปกติ แต่เป็นการปิดแบบเนียน ๆ ระดับลึก สิ่งที่น่ากลัวคือเขาไม่ได้เริ่มจากการแฮกยาก ๆ เลย ขั้นแรกมักมาในรูปแบบที่เราเจอบ่อย: ลิงก์หลอก, ไฟล์แนบอีเมล, โปรแกรมเถื่อน หรือซอฟต์แวร์ปลอมให้ติดตั้ง พอติดตั้งแล้วจะมีการพา “ไดรเวอร์ที่มีช่องโหว่” เข้ามาในเครื่อง (แนวคิดนี้เรียก BYOVD: Bring Your Own Vulnerable Driver) เคสที่ถูกพูดถึงคือไดรเวอร์ Intel ชื่อ rwdrv.sys ที่เคยถูกใช้กับโปรแกรมสายปรับแต่งเครื่องอย่าง ThrottleStop ซึ่งถ้าถูกนำมาใช้ผิดทาง จะกลายเป็นบันไดให้คนร้ายยกระดับสิทธิ์ไปถึงระดับ Kernel ได้ เมื่อได้สิทธิ์สูงแล้ว คนร้ายสามารถโหลดไดรเวอร์อื่นเพิ่ม (มีรายงานชื่อ hlpdrv.sys) แล้วไปแก้ค่าระบบ/Registry เพื่อทำให้ Windows Defender ปิดลงหรือทำงานผิดปกติ พอ “โล่” หลักหายไป เครื่องก็เหมือนเปิดประตูให้มัลแวร์ทำงานได้โดยไม่โดนจับ สอดคล้องกับภาพแนว “VIRUS ALERT!” ที่หลายคนเห็นตามข่าว—คือ Defender ถูกทำให้เงียบก่อน แล้วค่อยลงเพย์โหลดตัวจริงทีหลัง แล้วถ้าคุณอยากปิด Defender เอง (เช่น ทดสอบโปรแกรม/เกมบางอย่าง) ทำยังไงให้ปลอดภัยขึ้น? 1) ตรวจให้ชัดว่าจำเป็นจริงไหม หลายครั้งที่ Defender บล็อกไฟล์ เพราะไฟล์นั้นเสี่ยงจริง โดยเฉพาะไฟล์แคร็ก/คีย์เจน/ตัวติดตั้งจากแหล่งไม่รู้จัก ถ้าต้นเหตุคือไฟล์ประเภทนี้ การ “ปิด windows defender” จะยิ่งเพิ่มความเสี่ยงแบบก้าวกระโดด 2) ใช้วิธี “อนุญาตเป็นจุด ๆ” แทนการปิดทั้งระบบ ใน Windows 11 แนะนำให้ลองทำเป็นข้อยกเว้น (Exclusion) เฉพาะโฟลเดอร์/ไฟล์ที่มั่นใจ และใช้ชั่วคราว แล้วลบออกภายหลัง วิธีนี้ลดโอกาสที่เครื่องจะโล่งทั้งระบบ 3) ถ้าจำเป็นต้องปิดจริง ให้ทำแบบชั่วคราวและออฟไลน์ เช่น ตัดเน็ตก่อน ทดสอบให้เสร็จ เปิด Defender กลับทันที และสแกนซ้ำอีกครั้ง ข้อนี้ช่วยลดความเสี่ยงจากมัลแวร์ที่รอโหลดเพิ่มจากอินเทอร์เน็ต 4) สังเกตอาการผิดปกติว่า Defender “ถูกปิดเอง” หรือไม่ ถ้าคุณไม่ได้ตั้งใจปิด แต่พบว่า Real-time protection ปิด, เปิดกลับแล้วยังเด้งปิด, หรือมีการแจ้งเตือนแปลก ๆ ให้สงสัยไว้ก่อนว่าอาจโดนแก้ระบบ/Registry หรือมีไดรเวอร์แปลก ๆ ทำงานอยู่ 5) เสริมเกราะหลายชั้น อัปเดต Windows/ไดรเวอร์เสมอ, เปิด 2FA, ไม่กดลิงก์มั่ว, และถ้าทำงานสำคัญแนะนำมีแอนตี้ไวรัสเสริม/EDR หรืออย่างน้อยเปิดฟีเจอร์ความปลอดภัยเพิ่ม (เช่น SmartScreen/Controlled folder access) และสำรองข้อมูลแบบแยกจากเครื่องเป็นประจำ สรุปคือ คำค้น “windows defender ปิด” อาจเริ่มจากความอยากแก้ปัญหาเล็ก ๆ แต่ในช่วงที่มีเทคนิค BYOVD ถูกใช้จริง การปิด Defender แบบไม่ระวังอาจกลายเป็นการเปิดทางให้แรนซัมแวร์เข้ามาล็อกไฟล์ทั้งเครื่องได้เลย