Doubleagent заставляет ваш антивирус Windows действовать как вредоносная программа
Оглавление:
Видео: паÑÐµÐ½Ñ Ð¸Ð· Ð¼Ð¸ÐºÑ -4 вÑодеа 2024
Исследователи безопасности обнаружили, что злоумышленники могут использовать инструмент Microsoft Application Verifier для захвата различных антивирусных продуктов. Израильская фирма по обеспечению безопасности Cybellum утверждает, что новый метод атаки, получивший название DoubleAgent, использует преимущества инструментов Windows, созданных для предотвращения вирусных атак, в том числе McAfee, Panda, Avast, AVG, Avira, F-Secure, Kaspersky, Malwarebytes, Bitdefender, Trend Micro, Comodo. и ESET - и пусть они действуют как вредоносные программы.
Cybellum говорит, что атака DoubleAgent также способна скомпрометировать другие антивирусные продукты. Этот метод работает путем манипулирования Microsoft Application Verifier, системой проверки во время выполнения, которая функционирует для обнаружения ошибок и повышения безопасности сторонних программ Windows. Инструмент включен в Windows XP до Windows 10.
Как работает DoubleAgent
Cybellum объяснил, как работает DoubleAgent:
Наши исследователи обнаружили недокументированную способность Application Verifier, которая дает злоумышленнику возможность заменить стандартный верификатор своим собственным верификатором. Злоумышленник может использовать эту возможность, чтобы внедрить пользовательский верификатор в любое приложение. После того, как пользовательский верификатор был введен, злоумышленник теперь имеет полный контроль над приложением. Application Verifier был создан для усиления безопасности приложений путем обнаружения и исправления ошибок, и по иронии судьбы DoubleAgent использует эту функцию для выполнения вредоносных операций.
Проблема не в Windows, а в поставщиках безопасности, которые предлагают антивирусные продукты. Cybellum утверждает, что DoubleAgent может использоваться для атак на организации, использующие уязвимые антивирусные программы. Malwarebytes, AVG и Trend Micro являются одними из поставщиков, которые исправили проблему для своих соответствующих продуктов. Защитник Windows, по-видимому, является единственным антивирусным продуктом, который защищен от DoubleAgent благодаря использованию механизма Windows, называемого защищенными процессами. Механизм защищает антивирусные сервисы, которые работают в пользовательском режиме.
смягчение
Microsoft предлагает Защищенные процессы как способ разрешить загрузку доверенного, подписанного кода. Таким образом, злоумышленники не могут использовать DoubleAgent против антивируса, даже если злоумышленник обнаружит новую технику нулевого дня в качестве своего кода. На GitHub теперь доступен проверочный код атаки, любезно предоставленный Cybellum.
Предупреждение: фауксперская вредоносная программа выдает себя за антивирус Касперского
Как вы уже можете себе представить, это новое вредоносное ПО по какой-то причине называется Fauxpersky. Кажется, он выдал себя за Касперского, известного российского антивирусного программного обеспечения. Fauxpersky был недавно обнаружен, и это, похоже, вредоносная программа, заражающая системы. Исследователи говорят, что ошибка не слишком сложна, но, к сожалению, это…
Вредоносная программа Foxiebro: как она работает и как ее удалить
Если вы знакомы с выражением «волк в овечьей шкуре», вы уже наполовину понимаете, что такое Foxiebro и насколько это опасно. Модификатор рекламного браузера - одна из самых коварных вредоносных программ, с которыми вы когда-либо сталкивались при повседневном использовании. И Foxiebro прямо там наверху. Для этой цели, …
Вредоносная программа Gamarue: как она работает и как ее удалить
Gamarue является агрессивным и одним из наиболее серьезных видов вредоносного ПО. Программа Microsoft Security Security, получившая название Win32 / Gamarue Malware, буквально работает, чтобы захватить ваш компьютер. Вредонос может изменить настройки безопасности вашего компьютера, а также загружать вредоносные файлы из Интернета и устанавливать их на ваш компьютер. Это семейство вредоносных программ ...