Исследователи выявили уязвимости в Windows SmartScreen и SAC системах

06.08.2024

Недавние исследования выявили уязвимости в системе Windows SmartScreen, которая дебютировала с Windows 8, и её преемнике, Smart App Control (SAC). Разработанные для усиления защиты от вредоносных приложений, SAC стремится обеспечить улучшенную защиту, блокируя недоверенные программы. Однако исследователи обнаружили новые методы, которые могут позволить злоумышленникам обходить эти системные меры безопасности без срабатывания каких-либо предупреждений.

Windows Smart App Control и SmartScreen

При активации SAC заменяет и отключает Defender SmartScreen, в то время как Microsoft предоставила недокументированные API, которые позволяют оценивать уровень доверия к файлу как в SmartScreen, так и в SAC. Эта доступность позволила исследователям создать инструменты, которые могут более эффективно оценивать надёжность файлов.

Исследователи из Elastic Labs углубились в методы эксплуатации систем на основе репутации и LNK (ярлыков) файлов для получения несанкционированного доступа к устройствам.

Эксплуатация систем репутации для обхода SmartScreen

Один из заметных методов обхода SAC включает использование легитимных сертификатов подписи кода для подписания вредоносного ПО. Злоумышленники всё чаще приобретают сертификаты расширенной проверки (Extended Validation), которые требуют проверки личности, выдавая себя за легитимные компании. Примером может служить группа угроз SolarMarker, которая использовала более 100 различных сертификатов подписи в своих операциях.

Другой подход, называемый захватом репутации, использует доверенные приложения для обхода протоколов безопасности. Скриптовые хосты с интерфейсами иностранных функций, такие как интерпретаторы Lua и Node.js, особенно уязвимы для этой тактики. Используя эти доверенные приложения, злоумышленники могут загружать и выполнять вредоносный код без поднятия тревоги.

Обнаружение захвата репутации может быть сложным, учитывая множество приложений, которые могут быть использованы для этой цели. Однако команды безопасности могут разрабатывать поведенческие сигнатуры для идентификации общих категорий скомпрометированного ПО. Например, они могут отслеживать общие имена функций или модули Lua или Node.js в подозрительных стэках вызовов или использовать локальные системы репутации для выявления аномалий, требующих дальнейшего изучения.

Уязвимость LNK файлов и стратегии обнаружения

Была обнаружена значительная уязвимость в обработке Windows LNK (ярлыков) файлов. Создавая LNK файлы с необычными путями к целям, злоумышленники могут обходить проверки Mark of the Web (MotW), эффективно избегая защиты, предлагаемой SmartScreen и SAC. Этот недостаток, который существует уже как минимум шесть лет, позволяет выполнять произвольный код без срабатывания предупреждений безопасности.

Для снижения этих рисков команды безопасности должны применять многоуровневые стратегии обнаружения. Это включает каталогизацию и блокировку известных злоупотребляемых приложений, разработку поведенческих сигнатур для распознавания подозрительной активности и постоянный мониторинг загружаемых файлов. Например, команды могут устанавливать правила для обнаружения общих имён функций или модулей, связанных с скомпрометированными скриптовыми хостами в стэках вызовов. Дополнительно, акцент на локальных системах репутации может помочь в выявлении аномалий в среде, требующих более тщательного изучения.

Важно, чтобы команды безопасности проводили тщательную проверку загрузок в рамках своих систем обнаружения, а не полагались исключительно на встроенные функции безопасности ОС для защиты от этих уязвимостей. Исследователи подчёркивают, что методы уклонения в памяти, сохранения присутствия, доступа к учетным данным, перечисления и бокового перемещения могут быть полезны для выявления техник захвата репутации в практических сценариях.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6398656
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1276436
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
495992
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
453732
скачали

Новости и обзоры для Desktop Windows

Whiskerwood: Новая стратегия с милыми мышами открыла ранний доступ

Whiskerwood от Hooded Horse и Minakata Dynamics запущена в раннем доступе; создавайте колонии мышей на удалённых островах.

Читать далее

Геймеры получают 23 новые игры на GeForce NOW в ноябре

В ноябре GeForce NOW представит 23 новых игры, включая Call of Duty: Black Ops 7. Это обновление обещает улучшенные возможности для игроков.

Читать далее

EndClient RAT использует украденные сертификаты для обхода защиты

EndClient RAT использует украденные сертификаты для обхода антивирусной защиты в Южной Корее и за её пределами.

Читать далее

Sony тестирует функцию Cross-Buy для PS5 и PC

Sony разрабатывает функцию Cross-Buy для PS5 и PC. Новые значки и CSS на PlayStation Store сигнализируют о запуске.

Читать далее

Sunderfolk: AMA на PCGamesN с обновлением 1.5

11 ноября на PCGamesN пройдет AMA с командой Sunderfolk, где представят обновление 1.5. Участники обсудят новые функции и изменения.

Читать далее

Обновление NVIDIA ломает Forza: решение — откат

Драйвер NVIDIA 576.88 вызывает ошибки в старых играх Forza на ПК. Откат решает проблему.

Читать далее

Запуск Escape From Tarkov 1.0 намечен на 2025-11-15

Escape From Tarkov готовится к запуску версии 1.0 на платформе Steam, усиливая меры против читеров для защиты честных игроков.

Читать далее

Heroes of Might and Magic: Olden Era возвращает классику

PC Gamer первым анонсировал Heroes of Might and Magic: Olden Era, возвращающую серию через 10 лет. Дата выхода: до 2023-12-04.

Читать далее

EndClientRAT Угрожает Правозащитникам из Северной Кореи

EndClientRAT обходит антивирусы, угрожая правозащитникам в Северной Корее, используя скомпрометированные сертификаты.

Читать далее

Baldur's Gate на Xbox Game Pass: релиз на PC

Baldur's Gate и Baldur's Gate II: Enhanced Editions теперь доступны на Xbox Game Pass для PC, что значительно расширяет выбор классических RPG.

Читать далее