Doubleagent sprawia, że antywirus systemu Windows działa jak złośliwe oprogramowanie
Spisu treści:
Wideo: NAJLEPSZE DARMOWE ANTYWIRUSY 🦠 MUSISZ JE MIEĆ 2024
Badacze bezpieczeństwa odkryli, że osoby atakujące mogą użyć narzędzia Microsoft Application Verifier do przejęcia różnych produktów antywirusowych. Izraelska firma bezpieczeństwa Cybellum twierdzi, że nowa metoda ataku o nazwie DoubleAgent wykorzystuje narzędzia Windows stworzone do zapobiegania atakom wirusów - w tym McAfee, Panda, Avast, AVG, Avira, F-Secure, Kaspersky, Malwarebytes, Bitdefender, Trend Micro, Comodo i ESET - i niech działają jako złośliwe oprogramowanie.
Cybellum twierdzi, że atak DoubleAgent może również zagrozić innym produktom antywirusowym. Metoda polega na manipulowaniu Microsoft Application Verifier, systemem weryfikacji środowiska wykonawczego, który działa w celu wykrywania błędów i zwiększania bezpieczeństwa programów Windows innych firm. Narzędzie jest zawarte w systemie Windows XP do Windows 10.
Jak działa DoubleAgent
Cybellum wyjaśnił sposób działania DoubleAgent:
Nasi badacze odkryli nieudokumentowaną zdolność weryfikatora aplikacji, która daje atakującemu możliwość zastąpienia standardowego weryfikatora własnym, niestandardowym weryfikatorem. Atakujący może użyć tej zdolności, aby wstrzyknąć niestandardowego weryfikatora do dowolnej aplikacji. Po wstrzyknięciu niestandardowego weryfikatora osoba atakująca ma teraz pełną kontrolę nad aplikacją. Weryfikator aplikacji został stworzony w celu zwiększenia bezpieczeństwa aplikacji poprzez wykrywanie i naprawianie błędów, a jak na ironię DoubleAgent używa tej funkcji do przeprowadzania złośliwych operacji.
Problem nie dotyczy systemu Windows, ale raczej dostawców zabezpieczeń oferujących produkty antywirusowe. Cybellum twierdzi, że DoubleAgent może być wykorzystywany do atakowania organizacji korzystających z podatnych programów antywirusowych. Malwarebytes, AVG i Trend Micro to niektórzy dostawcy, którzy naprawili problem z ich odpowiednimi produktami. Windows Defender wydaje się być jedynym produktem antywirusowym odpornym na DoubleAgent ze względu na użycie mechanizmu Windows o nazwie Procesy chronione. Mechanizm zabezpiecza usługi anty-malware działające w trybie użytkownika.
Łagodzenie
Microsoft oferuje Procesy chronione jako sposób na umożliwienie ładowania zaufanego, podpisanego kodu. Dlatego osoby atakujące nie mogą używać DoubleAgent przeciwko programowi antywirusowemu, nawet jeśli atakujący znajdzie nową technikę zero-day jako swój kod. Kod ataku typu proof-of-concept jest teraz dostępny na GitHub, dzięki uprzejmości Cybellum.
Złośliwe oprogramowanie Foxiebro: jak to działa i jak go usunąć
Jeśli znasz wyrażenie „Wilk w owczej skórze”, już w połowie rozumiesz, co to jest Foxiebro i jak niebezpieczne może być. Modyfikator przeglądarki adware jest jednym z najbardziej podstępnych złośliwych programów, jakie kiedykolwiek spotkałeś w codziennym użyciu. A Foxiebro jest na górze. W tym celu, …
Złośliwe oprogramowanie Gamarue: jak to działa i jak go usunąć
Gamarue to inwazyjna i jedna z najpoważniejszych odmian szkodliwego oprogramowania na świecie. Program ten, nazwany złośliwym oprogramowaniem Win32 / Gamarue przez Microsoft Software Security, dosłownie działa, aby przejąć komputer. Złośliwe oprogramowanie może zmieniać ustawienia bezpieczeństwa komputera, a także pobierać złośliwe pliki z Internetu i instalować je na komputerze. Ta rodzina złośliwego oprogramowania…
Złośliwe oprogramowanie Keygen: co to jest, jak działa i jak go usunąć
Pirackim wersjom oprogramowania często towarzyszą zagrożenia bezpieczeństwa. W większości przypadków wymagają one do uruchomienia lub rejestracji dodatkowych aplikacji. Jednym z nich jest Keygen, prosta aplikacja, która może przynieść torbę pełną złośliwego oprogramowania lub programów szpiegujących bezpośrednio do domu. Naszym dzisiejszym celem jest wyjaśnienie, czym jest Keygen.exe…