Защиту от вымогателей в Windows 10 можно обойти с помощью обычного «Проводника». Опрос
10 окт 2018 13:40 #72733
от ICT
ICT создал тему: Защиту от вымогателей в Windows 10 можно обойти с помощью обычного «Проводника». Опрос
Инъекция DLL в «Проводник» Японский исследователь безопасности из Fujitsu Соя Аояма (Soya Aoyama) обнаружил уязвимость в Windows 10, которая позволяет обойти встроенную в систему защиту от троянов-вымогателей Controlled folder access (CFA, «контролируемый доступ к папкам») путем осуществления инъекции вредоносной динамической библиотеки (DLL) в доверенное приложение «Проводник». Функция Controlled folder access, впервые появившаяся в Windows 10, позволяет предотвращать изменение файлов неизвестными программами в защищенных папках благодаря созданию «белого списка» приложений, которым разрешено модифицировать определенные папки и файлы в них. Таким образом, остальные приложения, оказавшиеся вне списка доверенных, лишаются прав на изменение защищенных файлов. По умолчанию в «белом списке» находятся некоторые программы Microsoft, в том числе и «Проводник», представленный в файловой системе в виде исполняемого файла explorer.exe. Зная это и то, что при запуске explorer.exe всегда загружает библиотеки, перечисленные в разделе HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers системного реестра Windows, Аояма без труда смог внедрить вредоносную библиотеку в систему.
Для внедрения вредоносной библиотеки необходимо отредактировать системный реестр Windows Структура HKEY_CLASSES_ROOT представляет собой результат слияния данных, обнаруженных системой в разделах HKEY_LOCAL_MACHINE (настройки, распространяющиеся на всех пользователей данной системы) и HKEY_CURRENT_USER (распространяющиеся только на ее текущего пользователя). При выполнении слияния данные из HKEY_CURRENT_USER имеют приоритет. Таким образом, достаточно добавить ссылку на вредоносную библиотеку в раздел реестра для текущего пользователя, чтобы она подгружалась всякий раз при запуске «Проводника». Специалист также отметил, что Windows Defender («Защитник Windows»), встроенный в операционную систему, и антивирусы никак не отреагировали на произведенные им манипуляции. Потенциальную угрозу полностью проигнорировали антивирусы со встроенной защитой от вирусов-вымогателей, такие как Avast, Eset, Malwarebytes Premium и McAfee. Реакция Microsoft Прежде чем рассказать об обнаруженной уязвимости широкой публике, Аояма отправил информацию об ней в центр безопасности Microsoft. Однако сотрудники компании не сочли работоспособность описанного метода обхода встроенных в ОС механизмов защиты проблемой, требующей решения. Специалисту объяснили, что для осуществления атаки у злоумышленника должен быть локальный доступ к компьютеру жертвы. Также предложенный метод не позволяет затронуть других пользователей, кроме того, к чьей машине доступ уже получен. Наконец, способ не позволяет атакующему повысить собственные привилегии в системе, поскольку он пользуется тем же уровнем прав, что и цель атаки. Тем не менее, как отметил Аояма, программам-вымогателям вовсе и не нужны особые права, чтобы зашифровать файлы пользователя, а затем потребовать выкупа за их восстановление. Да, они могут понадобиться для удаления «теневых копий», чтобы пользователь не смог восстановить исходный вид файловой системы до заражения вымогателем, но потенциальный злоумышленник может воспользоваться другим методом или эксплоитом для достижения своей цели.
Ссылка на источник
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Похожие статьи
Тема | Релевантность | Дата |
---|---|---|
Акцент на защиту от вымогателей | 14.68 | Четверг, 04 марта 2021 |
«Лаборатория Касперского» улучшила защиту от вымогателей в Kaspersky Small Office Security | 13.76 | Понедельник, 10 октября 2016 |
Acronis выпустил бесплатную защиту от программ-вымогателей с 5 ГБ бесплатного места в облаке | 13.76 | Четверг, 25 января 2018 |
С помощью «плохого» имени файла можно навсегда подвесить Windows | 13.5 | Вторник, 30 мая 2017 |
С помощью Cortana можно прочитать файлы и запускать ПО на заблокированном ПК под Windows 10 | 13.5 | Четверг, 14 июня 2018 |
Логины и пароли от Windows можно украсть с помощью функции «свернуть все окна» | 13.36 | Четверг, 18 мая 2017 |
За 2016 г. киберпреступники с помощью программ-вымогателей заработали порядка $1 млрд | 12.15 | Вторник, 06 июня 2017 |
Microsoft отказывается от браузера Edge в Windows 10. Опрос | 10.83 | Вторник, 04 декабря 2018 |
Windows 10 лишат главной «фишки» дизайна? Опрос | 10.83 | Четверг, 31 января 2019 |
ИТ-директор Пентагона призвал всех перейти на Windows 10. Опрос | 10.71 | Вторник, 19 апреля 2016 |