le malware PoorTry
Windows : le malware PoorTry devient un véritable EDR wiper lors des attaques de ransomwares !
Le pilote malveillant PoorTry pour Windows, utilisé par différents gangs de ransomware pour désactiver les solutions EDR, a évolué afin de devenir un véritable « EDR wiper » : il supprime des fichiers essentiels au bon fonctionnement de ces solutions de sécurité. Faisons le point.
Les solutions de sécurité de type EDR (Endpoind Detection and Response) sont de plus en plus répandues dans les entreprises. Elles sont là pour aider les équipes IT à détecter et bloquer les menaces sur les postes de travail et les serveurs, notamment dans le but de déjouer les actions malveillantes des cybercriminels.
Afin de contrer les EDR, plusieurs gangs de ransomwares dont BlackCat, Cuba, Medusa et LockBit, s’appuient sur PoorTry, un pilote malveillant pour Windows qui s’exécute en mode noyau. Grâce à ce niveau de privilèges, PoorTry parvient à désactiver la solution EDR présente sur la machine (et les autres outils de sécurité), afin que le ransomware puisse passer à l’action sans être perturbé.