💀 Бэкдор CoolClient получил руткит уровня ядра Windows HoneyMyte (Mustang Panda) снова улучшила CoolClient: в 2025–2026 бэкдор обзавёлся подписанным драйвером msagent.sys, который прячет процесс, защищает файлы и реестр. Кампании прошли по Пакистану, Монголии и Мьянме. В Мьянме первоначальный доступ обеспечивал PlugX, затем он разворачивал CoolClient. Перед установкой злоумышленники добавили исключение Defender через wmic, создали фейковый каталог C:\Program Files\Microsoft\Windows Defender, переименовали легитимный Sangfor в defender.exe. Дальше — загрузка DLL через подмену libngs.dll. Классика, но теперь с руткитом в финале. Службы: media_updaten и msagent. Драйвер взаимодействует с бэкдором через IOCTL 0x222120, 0x2221E0, 0x2220F0. Регистрирует процесс как доверенный, передаёт адрес C2, прячет каталог установки и ветку реестра службы. Это не просто скрытие — это защита от удаления и анализа. По данным securelist_ru, драйвер подписан, что усложняет блокировку. Для SOC главная проблема: EDR тоже работает в ядре, но руткит может фильтровать его колбэки. Проверяйте нестандартные службы media_updaten и msagent, файл msagent.sys в каталоге Defender, подозрительные IOCTL к \\.\msagent. Быстрее искать артефакты, чем признаки поведения. Подписанный руткит в легитимном каталоге — это не обнаружение по процессу, это проверка гигиены драйверов. Если в каталоге Defender появился msagent.sys, бэкдор уже победил ваш EDR. #HoneyMyte #CoolClient #Rootkit #APT