Doubleagent padara jūsu Windows antivīrusu par ļaunprātīgu programmatūru
Satura rādītājs:
Video: Level 111 - Doubleagent @ Wandering Isle (Neutral Pandaren) 2024
Drošības pētnieki ir noskaidrojuši, ka uzbrucēji var izmantot Microsoft rīku Application Verifier, lai pārņemtu dažādus pretvīrusu produktus. Izraēlā bāzēta drošības firma Cybellum apgalvo, ka jaunā uzbrukuma metode, kas dublēta DoubleAgent, izmanto Windows rīkus, kas izveidoti vīrusu uzbrukumu novēršanai - ieskaitot McAfee, Panda, Avast, AVG, Avira, F-Secure, Kaspersky, Malwarebytes, Bitdefender, Trend Micro, Comodo un ESET - un liek viņiem darboties kā ļaunprātīgai programmatūrai.
Cybellum saka, ka DoubleAgent uzbrukums spēj apdraudēt arī citus pretvīrusu produktus. Metode darbojas, manipulējot ar Microsoft Application Verifier - izpildlaika verifikācijas sistēmu, kas darbojas, lai noteiktu kļūdas un palielinātu trešo personu Windows programmu drošību. Šis rīks ir iekļauts operētājsistēmā Windows XP līdz operētājsistēmai Windows 10.
Kā darbojas DoubleAgent
Cybellum izskaidroja DoubleAgent darbību:
Mūsu pētnieki atklāja lietojumprogrammu verificētāja nedokumentētu spēju, kas uzbrucējam dod iespēju aizstāt standarta verificētāju ar savu pielāgoto verificētāju. Uzbrucējs var izmantot šo iespēju, lai ievadītu pielāgotu verificētāju jebkurā lietojumprogrammā. Kad pielāgotais verificētājs ir ievadīts, uzbrucējs tagad pilnībā kontrolē lietojumprogrammu. Lietojumprogrammu verificētājs tika izveidots, lai stiprinātu lietojumprogrammu drošību, atklājot un labojot kļūdas, un ironiski, ka DoubleAgent izmanto šo funkciju, lai veiktu ļaunprātīgas darbības.
Problēma neattiecas uz Windows, bet gan uz drošības pārdevējiem, kas piedāvā pretvīrusu produktus. Cybellum apgalvo, ka DoubleAgent var izmantot, lai uzbruktu organizācijām, kuras izmanto jutīgās pretvīrusu programmas. Malwarebytes, AVG un Trend Micro ir daži no pārdevējiem, kas novērsa problēmu saviem attiecīgajiem produktiem. Liekas, ka Windows Defender ir vienīgais pretvīrusu produkts, kas nav imūns pret DoubleAgent, jo tajā tiek izmantots Windows mehānisms, ko sauc par aizsargātajiem procesiem. Mehānisms nodrošina anti-ļaundabīgo programmu pakalpojumus, kas darbojas lietotāja režīmā.
Mazināšana
Microsoft piedāvā aizsargātos procesus kā veidu, kā atļaut ielādēt uzticamu, parakstītu kodu. Tāpēc uzbrucēji nevar izmantot DoubleAgent pret pretvīrusu, pat ja uzbrucējs kā jaunu kodu atrod jaunu nulles dienas paņēmienu. Koncepcijas pierādījuma uzbrukuma kods tagad ir pieejams vietnē GitHub, ar Cybellum atbalstu.
Brīdinājums: viltots Adobe Flash atjauninājums instalē ļaunprātīgu programmatūru jūsu Windows datorā
Ja saņemat negaidītu ziņojumu, kurā tiek lūgts atjaunināt Adobe Flash Player, padomājiet vēlreiz pirms atjaunināšanas pogas nospiešanas. Šī ir veca stratēģija, ko hakeri izmanto, lai datorā instalētu ļaunprātīgu programmatūru. Diemžēl viņu viltība patiešām darbojas, jo fakts, ka tiek izmantots uzticams programmatūras izstrādātāja vārds, uzticamību nodrošina uznirstošajam atjauninājumam. …
Pētnieki atbrīvo Windows 10 uac informāciju par ļaunprātīgu programmatūru
Windows 10 ir operētājsistēma, kas cita starpā piedāvā paaugstinātu drošību. Tomēr uzlabotie drošības līdzekļi nav perfekti, jo ir atrasta jauna ievainojamība, un tas varētu atvērt operētājsistēmu ļaunprātīgas programmatūras uzbrukumiem. Ironiski, ka problēma ir saistīta ar Windows lietotāja konta kontroli (UAC), kaut ko tādu, kas paredzēts…
Antivīrusu testi apstiprina, ka Windows aizstāvis piedāvā 100% aizsardzību pret ļaunprātīgu programmatūru
Pētījumu testi, kurus aprīlī un maijā veica AV-TESTS, apstiprināja, ka Windows Defender ir viens no labākajiem drošības risinājumiem.