Бэкдор CoolClient получил руткит уровня ядра Windows
💀 Бэкдор CoolClient получил руткит уровня ядра Windows
HoneyMyte (Mustang Panda) снова улучшила CoolClient: в 2025–2026 бэкдор обзавёлся подписанным драйвером msagent.sys, который прячет процесс, защищает файлы и реестр. Кампании прошли по Пакистану, Монголии и Мьянме. В Мьянме первоначальный доступ обеспечивал PlugX, затем он разворачивал CoolClient.
Перед установкой злоумышленники добавили исключение Defender через wmic, создали фейковый каталог C:\Program Files\Microsoft\Windows Defender, переименовали легитимный Sangfor в defender.exe. Дальше — загрузка DLL через подмену libngs.dll. Классика, но теперь с руткитом в финале. Службы: media_updaten и msagent.
Драйвер взаимодействует с бэкдором через IOCTL 0x222120, 0x2221E0, 0x2220F0. Регистрирует процесс как доверенный, передаёт адрес C2, прячет каталог установки и ветку реестра службы. Это не просто скрытие — это защита от удаления и анализа. По данным securelist_ru, драйвер подписан, что усложняет блокировку.
Для SOC главная проблема: EDR тоже работает в ядре, но руткит может фильтровать его колбэки. Проверяйте нестандартные службы media_updaten и msagent, файл msagent.sys в каталоге Defender, подозрительные IOCTL к \\.\msagent. Быстрее искать артефакты, чем признаки поведения.
Подписанный руткит в легитимном каталоге — это не обнаружение по процессу, это проверка гигиены драйверов. Если в каталоге Defender появился msagent.sys, бэкдор уже победил ваш EDR.
#HoneyMyte #CoolClient #Rootkit #APT
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.