Классический форум-трекер
canvas not supported
Нас вместе: 4 260 715


Устойчивый к блокировкам VPN с высоким уровнем приватности

Антивирус-предатель: драйвер Avast стал ключом к полному контролю системы


Страницы:   Пред.  1, 2, 3 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
ElSwanko ®
Куратор Аниме
Модератор Музыки
Стаж: 19 лет 5 мес.
Сообщений: 22075
Ratio: 1457.591
Поблагодарили: 94969
100%
Откуда: ур-пространство преконтинуума
roody.gif
Специалисты Trellix обнаружили новую кампанию, в которой используются доверенные компоненты антивирусных программ для взлома систем. Вместо попыток обойти защиту злоумышленники применяют легальный драйвер Avast Anti-Rootkit, чтобы отключать защитное ПО и получать контроль над компьютером.



Механизм атаки выглядит так: вредоносная программа сначала загружает драйвер Avast в систему под видом обычного файла. Затем через специальную команду регистрирует его как сервис, дающий доступ к ядру операционной системы. Это позволяет программе завершать процессы антивирусов и других систем защиты, обходя их стандартные механизмы безопасности.

Вредоносное ПО, названное AV Killer, загружает доверенный драйвер и анализирует активные процессы на устройстве, сверяя их с жёстко заданным списком из 142 целей, куда входят антивирусные решения компаний McAfee, Symantec, Sophos, Microsoft Defender, SentinelOne и других. Если процесс совпадает с одним из целевого списка, вредоносное ПО использует API DeviceIoControl для передачи команд драйверу и завершения процесса. Уровень доступа драйвера позволяет вредоносной программе завершать процессы на уровне ядра ОС.

После отключения защиты вредоносное ПО получает полный контроль над системой, что позволяет хакерам похищать данные, устанавливать вредоносные программы или достигать другие свои цели.

Эксперты объясняют, что BYOVD-атаки (Bring Your Own Vulnerable Driver) становятся все более популярными. В таких атаках используются уязвимости легальных драйверов, чтобы проникать в системы. Например, похожую атаку проводили хакеры Lazarus, когда использовали уязвимость в драйвере Windows AppLocker для получения доступа на уровне ядра и отключения средств безопасности, избежав обнаружения.

Для защиты от подобных угроз Trellix рекомендует специальные правила, которые помогают блокировать использование уязвимых драйверов. Правила основаны на уникальных характеристиках драйверов и предотвращают их запуск даже при наличии уязвимостей. Внедрение таких правил в антивирусные и EDR-системы помогает заранее выявить угрозу и остановить атаку. Эксперты призывают компании обновлять защитное ПО и добавлять новые механизмы для борьбы с продвинутыми угрозами, чтобы минимизировать риски подобных атак.

Несмотря на рекомендации использования EDR-систем, интересно отметить, что в августе группировка RansomHub начала использовать новый вредоносный софт, который отключает EDR-решения на устройствах для обхода механизмов безопасности и получения полного контроля над системой.

© SecurityLab

_________________
Правила: Аниме, Манга, OST || Музыка
Помощь: Скриншоты || MediaInfo || auCDtect
blind pilgrim
Стаж: 5 лет
Сообщений: 130
Ratio: 5.673
100%
russia.gif
Avast Powered by avast. 4.ре года работает..
С апартом шел, но злавредоров не ловил. Система работает стабильно. Android 7.0
Вредоносное ПО. Внутри Avast? Как узнать хм. и не вскрыть. капот.
Если только запустить др. антивирь. к примеру kis.
Надо Avast Del? Или приостановить.
Gregory2022
Стаж: 3 года 9 мес.
Сообщений: 23
Ratio: 80.304
Поблагодарили: 137
0.38%
monterfgup писал(а): Перейти к сообщению
нифига не понял! так что,теперича Avast Premium Security лучше удалить? кто в этой теме шарит-подскажите!?

Если об уязвимости стало известно, значит выпустят обновление. Нужно сразу же обновить антивирус, как только выйдет патч и не ждать.
ivanmara
Стаж: 12 лет 10 мес.
Сообщений: 201
Ratio: 0.757
0.64%
Антиаирусами не пользуюсь. Сижу под обычным пользователем. Администратора использую только чтоб установить игрушку или подправить что нить. Вирусов уже много лет не видел.

Я так понял антивирусы дают ложное чувство защищонности тем кто сидит под административными пользователями.
blind pilgrim
Стаж: 5 лет
Сообщений: 130
Ratio: 5.673
100%
russia.gif
Лёгкий ант-програ стоит не сэкюрити.. кошельки на пк и в облаках. Лучше будет чем нет.
PS: каждый - (е) решают сами.
andrey-3007
Стаж: 16 лет 1 мес.
Сообщений: 108
Ratio: 631.234
99.58%
kazakhstan.gif
С первых дней появления на свет, Avast ведёт себя как "зловредное" по. Имитация бурной деятельности, постоянно мешающая пользоваться ПК.
qqqaaawww002
Стаж: 15 лет 1 мес.
Сообщений: 456
Ratio: 41.951
48.41%
monterfgup писал(а): Перейти к сообщению
нифига не понял! так что,теперича Avast Premium Security лучше удалить? кто в этой теме шарит-подскажите!?

по факту, его не нужно было и устанавливать :D
Melnikoff
Стаж: 16 лет 5 мес.
Сообщений: 256
Ratio: 2.936
3.58%
Откуда: Тюменская область
ussr.gif
Помнится, пару лет назад Аваст уже спалили на сливе данных пользователей за деньги. Причём вполне централизованный и официальный, торговали базами. А теперь вот это.
Ruroni-SPb
 
Стаж: 12 лет 8 мес.
Сообщений: 1783
Ratio: 8.035
66.17%
Откуда: SPb
ussr.gif
abozoff писал(а): Перейти к сообщению
с 10 винды начиная, встроенный защитник перекрывал аваст как бык овцу. такшта да, лучше убрать.

Хотя Defender в десятке и стал больше похож на антивирус, ему до Avast Premium далеко, да и не для этого он задумывался. Так что зачем человека с толку сбивать? В нем уязвимостей намного больше, чем в Avast, не говоря уже о "борьбе с конкурентами".

Melnikoff писал(а): Перейти к сообщению
пару лет назад Аваст уже спалили

А Microsoft и "палить" не требуется, у них всё в лицензионном соглашении прописано, только не все читают.

ivanmara писал(а): Перейти к сообщению
Вирусов уже много лет не видел.

Я тоже не один десяток лет в системе вирусов не видел, даже сам ради интереса пытался заражать и вычищал вручную. Но один раз всё же получил, пришлось повозиться с восстановлением данных. Да, под пользователем с ограниченными правами. С тех пор снова больше ничего нет. Но это не значит, что у других ничего не будет, от подхода человека зависит и от "удачи", если совпадет вирус и уязвимое ПО с правами системы, например. Не все же контролируют реестры с описанием найденных критических уязвимостей и эксплоитов, своевременно обновляют всё ПО. Некоторые знакомые ещё на Win XP сидят и интернет серфят на старых браузерах.
василий067
Стаж: 11 лет 1 мес.
Сообщений: 36
Ratio: 65.255
100%
Главное чтобы ребята раздачи не трогали :D
Ruroni-SPb
 
Стаж: 12 лет 8 мес.
Сообщений: 1783
Ratio: 8.035
66.17%
Откуда: SPb
ussr.gif
blind pilgrim писал(а): Перейти к сообщению

Вредоносное ПО. Внутри Avast? Как узнать хм.
Если только запустить др. антивирь. к примеру kis.
Нет внутри Avast вредоносного ПО. Avast - просто пример, по сути можно любой антивирус так использовать, и не только антивирус. Любой антивирус имеет низкоуровневый драйвер, уровня ядра, запускающийся одним из первых при загрузке системы, иначе он мало полезен.
Представьте, что вы используете охранника, имеющего ключи от всех помещений и сейфов, для проникновения на объект с целью кражи или диверсии. Тем более, если охранник сам не осознает, что делает, используется как инструмент.
Любой антивирус и большинство компьютерных программ, прежде всего предназначенных для администрирования системы, работы с накопителями, восстановления системы и т.д., имеют признаки "вредоносной деятельности", как молоток вы можете использовать для забивания гвоздей или раскраивания черепушки. Эти программы вносятся в обширную базу исключений антивируса, чтобы он их игнорировал. Практически все части операционной системы могут распознаваться как "вредоносное ПО" по своей деятельности, активности.
Здесь как раз и используется "легальность" драйвера антивируса, он внесен в исключения других антивирусов и не детектируется, как вредоносный, при этом работает на уровне ядра системы и никакие ограничения на него не действуют. И как "легальная" программа, на которую не реагируют другие антивирусы, он может использоваться для любых действий в системе, прежде всего отключения других защитных программ, например антивирусов.
Легальная программа используется как отмычка, это и нарисовано на картинке.
dj--alex
Стаж: 15 лет 9 мес.
Сообщений: 1106
Ratio: 26.928
Поблагодарили: 5935
100%
Откуда: 123
ussr.gif
пользователи виндовс согласятся на всё что угодно
вирусы потери данных

главное - лишь бы не линукс

у меня друг написал
что он может быть поставит другую ОС
если из экрана за нелицензионное использование винды
будет рука с автоматом высовыватся и очереди по нему стрелять
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3
Страница 3 из 3