Исследователи выявили уязвимости в Windows SmartScreen и SAC системах

05.08.2024

Недавние исследования выявили уязвимости в системе Windows SmartScreen, которая дебютировала с Windows 8, и её преемнике, Smart App Control (SAC). Разработанные для усиления защиты от вредоносных приложений, SAC стремится обеспечить улучшенную защиту, блокируя недоверенные программы. Однако исследователи обнаружили новые методы, которые могут позволить злоумышленникам обходить эти системные меры безопасности без срабатывания каких-либо предупреждений.

Windows Smart App Control и SmartScreen

При активации SAC заменяет и отключает Defender SmartScreen, в то время как Microsoft предоставила недокументированные API, которые позволяют оценивать уровень доверия к файлу как в SmartScreen, так и в SAC. Эта доступность позволила исследователям создать инструменты, которые могут более эффективно оценивать надёжность файлов.

Исследователи из Elastic Labs углубились в методы эксплуатации систем на основе репутации и LNK (ярлыков) файлов для получения несанкционированного доступа к устройствам.

Эксплуатация систем репутации для обхода SmartScreen

Один из заметных методов обхода SAC включает использование легитимных сертификатов подписи кода для подписания вредоносного ПО. Злоумышленники всё чаще приобретают сертификаты расширенной проверки (Extended Validation), которые требуют проверки личности, выдавая себя за легитимные компании. Примером может служить группа угроз SolarMarker, которая использовала более 100 различных сертификатов подписи в своих операциях.

Другой подход, называемый захватом репутации, использует доверенные приложения для обхода протоколов безопасности. Скриптовые хосты с интерфейсами иностранных функций, такие как интерпретаторы Lua и Node.js, особенно уязвимы для этой тактики. Используя эти доверенные приложения, злоумышленники могут загружать и выполнять вредоносный код без поднятия тревоги.

Обнаружение захвата репутации может быть сложным, учитывая множество приложений, которые могут быть использованы для этой цели. Однако команды безопасности могут разрабатывать поведенческие сигнатуры для идентификации общих категорий скомпрометированного ПО. Например, они могут отслеживать общие имена функций или модули Lua или Node.js в подозрительных стэках вызовов или использовать локальные системы репутации для выявления аномалий, требующих дальнейшего изучения.

Уязвимость LNK файлов и стратегии обнаружения

Была обнаружена значительная уязвимость в обработке Windows LNK (ярлыков) файлов. Создавая LNK файлы с необычными путями к целям, злоумышленники могут обходить проверки Mark of the Web (MotW), эффективно избегая защиты, предлагаемой SmartScreen и SAC. Этот недостаток, который существует уже как минимум шесть лет, позволяет выполнять произвольный код без срабатывания предупреждений безопасности.

Для снижения этих рисков команды безопасности должны применять многоуровневые стратегии обнаружения. Это включает каталогизацию и блокировку известных злоупотребляемых приложений, разработку поведенческих сигнатур для распознавания подозрительной активности и постоянный мониторинг загружаемых файлов. Например, команды могут устанавливать правила для обнаружения общих имён функций или модулей, связанных с скомпрометированными скриптовыми хостами в стэках вызовов. Дополнительно, акцент на локальных системах репутации может помочь в выявлении аномалий в среде, требующих более тщательного изучения.

Важно, чтобы команды безопасности проводили тщательную проверку загрузок в рамках своих систем обнаружения, а не полагались исключительно на встроенные функции безопасности ОС для защиты от этих уязвимостей. Исследователи подчёркивают, что методы уклонения в памяти, сохранения присутствия, доступа к учетным данным, перечисления и бокового перемещения могут быть полезны для выявления техник захвата репутации в практических сценариях.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
4932063
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
823458
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
417800
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
303115
скачали

Новости и обзоры для Desktop Windows

Foxtail: загадочная демо-игра на Comiket 81

На Comiket 81 в 2011 году была представлена таинственная игра без названия. Обнаруженная недавно, она оставила после себя тёплые воспоминания о Foxtail.

Читать далее

First Light: новый взгляд на вселенную Джеймса Бонда

IO Interactive анонсировала 007 First Light, видеоигру о начале пути Джеймса Бонда. Игрокам предстоит зарабатывать статус агента 00, окунаясь в историю происхождения знаменитого шпиона. Брокколи контролируют права персонажа, обещая классическое и свежее восприятие.

Читать далее

Anvil Empires запускает предзаказ в преддверии плейтеста

Anvil Empires объединяет RTS и MMO механики, создавая средневековье с 1000 игроками на сервере. Присоединитесь к плейтесту с 9 по 16 июня.

Читать далее

Atomic Heart привлекает внимание снижением цен

Игра Atomic Heart, шутер 2023 года, стала доступнее с распродажей 71%. Исследуйте антиутопию с роботами, вовлекаясь в уникальные сражения и историю восстания.

Читать далее

Игровой разработчик представит проект о Бонде

Компания IO Interactive готова представить долгожданную игру о Бонде — 007 First Light. Новая игра расскажет историю происхождения Джеймса Бонда и предложит уникальный взгляд на этого культового героя. Ожидаем премьеру на этой неделе.

Читать далее

Nightreign: изменения в управлении и сложности игры

Nightreign вводит автоисправление в одиночной игре и корректирует баланс. FromSoftware призналась, что одиночная игра была слишком сложной. Патч Nightreign вносит изменения для улучшения игрового процесса.

Читать далее

Новые улучшения в Elden Ring: обновление Nightreign

Fromsoftware выпустила патч Nightreign 1.01.1 для Elden Ring, улучшая соло-геймплей. Введена 'Авто-возрождение при поражении' и улучшены награды, что упрощает бои с боссами и улучшает динамику игры.

Читать далее

Переосмысление Medal of Honor Allied Assault с Unreal Engine 5

Классический шутер Medal of Honor Allied Assault получил новую жизнь благодаря переосмыслению с Unreal Engine 5, вызвав восхищение у Nathan Silvers. Будущее серии под вопросом, но игры продолжают радовать.

Читать далее

Летние показы игр привлекают внимание индустрии

На этой неделе в центре внимания многочисленные игровые показы, включая Xbox Games Showcase и PC Gaming Show, на летнем фестивале. Это событие играет важную роль в бизнесе игр и приносит инновации. Showcase демонстрирует важность новых технологий в игровой индустрии.

Читать далее

Mojang анонсировала Minecraft Chase the Skies для 2025 года

Minecraft Chase the Skies расширяет игру с летающим маунтом Happy Ghast и новыми визуальными эффектами в обновлении Vibrant Visuals.

Читать далее