Эксперт нашел в коде Conti, REvil и LockBit баги, предотвращающие шифрование - «Новости» » Интернет технологии
sitename
Более 5400 взломанных сайтов распространяют ClickFix-пейлоады, хранящиеся в блокчейне - «Новости»
Более 5400 взломанных сайтов распространяют ClickFix-пейлоады, хранящиеся в блокчейне - «Новости»
Microsoft внедряет в Windows новые API для определения возраста пользователей - «Новости»
Microsoft внедряет в Windows новые API для определения возраста пользователей - «Новости»
Уязвимость в кошельках Alby Hub позволяла похитить криптовалюту - «Новости»
Уязвимость в кошельках Alby Hub позволяла похитить криптовалюту - «Новости»
Владельцы Trezor и BitBox стали жертвами очередной фишинговой атаки - «Новости»
Владельцы Trezor и BitBox стали жертвами очередной фишинговой атаки - «Новости»
В Google Chrome устранили еще одну уязвимость нулевого дня - «Новости»
В Google Chrome устранили еще одну уязвимость нулевого дня - «Новости»
Анонсированы смарт-часы Huawei Watch 6 и 6 Pro с поддержкой ЭКГ по цене от $417 - «Новости сети»
Анонсированы смарт-часы Huawei Watch 6 и 6 Pro с поддержкой ЭКГ по цене от $417 - «Новости сети»
Sony представила реинкарнацию легендарных наушников XM4 — почти без изменений, но дешевле - «Новости сети»
Sony представила реинкарнацию легендарных наушников XM4 — почти без изменений, но дешевле - «Новости сети»
Audi A2 e-tron стала самым экономичным электромобилем марки - «Новости сети»
Audi A2 e-tron стала самым экономичным электромобилем марки - «Новости сети»
Китайская CXMT первой в мире начала массовые поставки памяти типа LPDDR6 для смартфонов - «Новости сети»
Китайская CXMT первой в мире начала массовые поставки памяти типа LPDDR6 для смартфонов - «Новости сети»
Больше баллов — выше мотивация: мы обновили инструмент «Баллы за отзывы» — «Блог для вебмастеров»
Больше баллов — выше мотивация: мы обновили инструмент «Баллы за отзывы» — «Блог для вебмастеров»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Учебник CSS » Добавления стилей » Эксперт нашел в коде Conti, REvil и LockBit баги, предотвращающие шифрование - «Новости»

Специалист по информационной безопасности и багхантер Джон Пейдж (John Page), известный как создатель проекта MalVuln, сообщил, что нашел ряд уязвимостей в распространенных шифровальщиках. Эти баги можно использовать, чтобы прервать работу малвари и остановить самый опасный этап атаки — непосредственно шифрование файлов.


Анализируя код вымогателя Conti, возрожденного REvil, появившегося недавно Black Basta, LockBit и AvosLocker, Пейдж, также известный под псевдонимом hyp3rlinx, обнаружил, что все вредоносы имеют те или иные проблемы. Так, образцы шифровальщиков оказались уязвимы для техники DLL hijacking, которая обычно используется злоумышленниками для внедрения вредоносного кода в легитимные приложения.


Для каждого изученного образца вредоносного ПО исследователь представил отчет, в котором описывает тип обнаруженной уязвимости, прилагает хэш образца, PoC-эксплойт и демонстрационное видео его работы.


Пейдж отмечает, что DLL hijacking работает только в Windows-системах и эксплуатирует то, каким образом приложения ищут и загружают в память нужные им файлы DLL. В силу недостаточной проверки программа может загрузить DLL из-за пределов своего каталога, что приведет к повышению привилегий или выполнению нежелательного кода. В случае Conti, REvil, LockBit, Black Basta, LockiLocker и AvosLocker эксплоит позволяет выполнить код, останавливающий работу малвари до начала шифрования. Видео ниже демонстрирует такую атаку на REvil. Исследователь отмечает, что другие семейства вымогателей, скорее всего, тоже подвержены этим и подобным уязвимостям.




Исследователь считает, что для защиты от этих семейств шифровальщиков, специальный DLL можно разместить там, где хакеры могут запускать малварь, например, в сетевом каталоге с важными данными. После загрузки такого эксплоита процесс вымогателя должен завершиться до начала шифрования.


Специалист по информационной безопасности и багхантер Джон Пейдж (John Page), известный как создатель проекта MalVuln, сообщил, что нашел ряд уязвимостей в распространенных шифровальщиках. Эти баги можно использовать, чтобы прервать работу малвари и остановить самый опасный этап атаки — непосредственно шифрование файлов. Анализируя код вымогателя Conti, возрожденного REvil, появившегося недавно Black Basta, LockBit и AvosLocker, Пейдж, также известный под псевдонимом hyp3rlinx, обнаружил, что все вредоносы имеют те или иные проблемы. Так, образцы шифровальщиков оказались уязвимы для техники DLL hijacking, которая обычно используется злоумышленниками для внедрения вредоносного кода в легитимные приложения. Для каждого изученного образца вредоносного ПО исследователь представил отчет, в котором описывает тип обнаруженной уязвимости, прилагает хэш образца, PoC-эксплойт и демонстрационное видео его работы. Пейдж отмечает, что DLL hijacking работает только в Windows-системах и эксплуатирует то, каким образом приложения ищут и загружают в память нужные им файлы DLL. В силу недостаточной проверки программа может загрузить DLL из-за пределов своего каталога, что приведет к повышению привилегий или выполнению нежелательного кода. В случае Conti, REvil, LockBit, Black Basta, LockiLocker и AvosLocker эксплоит позволяет выполнить код, останавливающий работу малвари до начала шифрования. Видео ниже демонстрирует такую атаку на REvil. Исследователь отмечает, что другие семейства вымогателей, скорее всего, тоже подвержены этим и подобным уязвимостям. Исследователь считает, что для защиты от этих семейств шифровальщиков, специальный DLL можно разместить там, где хакеры могут запускать малварь, например, в сетевом каталоге с важными данными. После загрузки такого эксплоита процесс вымогателя должен завершиться до начала шифрования.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Benson
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: