Уязвимость в библиотеке apds.dll остается неустраненной с 2019 года

24.06.2024

Атака GrimResource начинается с вредоносного MSC-файла, который пытается использовать старую уязвимость DOM-based cross-site scripting (XSS) в библиотеке ‘apds.dll’, что позволяет выполнять произвольный JavaScript через специально созданный URL.

Уязвимость была сообщена Adobe и Microsoft в октябре 2018 года, и хотя обе компании провели расследование, Microsoft определила, что случай не соответствует критериям для немедленного исправления. По состоянию на март 2019 года уязвимость XSS оставалась неустраненной, и неясно, была ли она когда-либо решена. BleepingComputer связался с Microsoft, чтобы подтвердить, устранили ли они уязвимость, но комментарий не был немедленно доступен.

Механизм атаки GrimResource

Вредоносный MSC-файл, распространяемый злоумышленниками, содержит ссылку на уязвимый ресурс APDS в разделе StringTable, поэтому, когда цель открывает его, MMC обрабатывает его и запускает выполнение JS в контексте ‘mmc.exe.’

Elastic объясняет, что уязвимость XSS может быть объединена с техникой ‘DotNetToJScript’ для выполнения произвольного .NET кода через JavaScript-движок, обходя любые меры безопасности.

Исследованный образец использует обфускацию ‘transformNode’ для обхода предупреждений ActiveX, в то время как JS-код восстанавливает VBScript, который использует DotNetToJScript для загрузки .NET компонента под названием ‘PASTALOADER.’

PASTALOADER извлекает полезную нагрузку Cobalt Strike из переменных окружения, установленных VBScript, создает новый экземпляр ‘dllhost.exe’ и внедряет его с использованием техники ‘DirtyCLR’, комбинированной с функцией unhooking и косвенными системными вызовами.

Противодействие GrimResource

В общем, системным администраторам рекомендуется следить за следующими признаками:

  • Операции с файлами, включающими apds.dll, вызываемые mmc.exe.
  • Подозрительные выполнения через MCC, особенно процессы, порожденные mmc.exe с аргументами .msc файлов.
  • RWX выделения памяти mmc.exe, исходящие от скриптовых движков или .NET компонентов.
  • Необычное создание .NET COM объектов в нестандартных интерпретаторах скриптов, таких как JScript или VBScript.
  • Временные HTML файлы, создаваемые в папке INetCache в результате APDS XSS перенаправления.

Elastic Security также опубликовала полный список индикаторов GrimResource на GitHub и предоставила правила YARA в отчете для помощи защитникам в обнаружении подозрительных MSC файлов.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6386231
скачали
WhatsApp

WhatsApp

WhatsApp Cкачать бесплатно для Windows ПК

5
703 отзывы
2930763
скачали
Telegram

Telegram

Телеграмм Cкачать бесплатно для Windows ПК

5
572 отзывы
2167691
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1270492
скачали

Новости и обзоры для Desktop Windows

Europa Universalis 5 выходит на EU5 в ноябре 2025

Europa Universalis 5 от Paradox выйдет в ноябре 2025 года на EU5, возвращая культовую стратегическую серию с новыми сложностями.

Читать далее

Новый пошаговый режим в игре Pillars с 2023-11-05

Obsidian добавляет пошаговый режим в Pillars of Eternity с 2023-11-05. Игроки смогут переключаться между режимами в любой момент.

Читать далее

Arc Raiders: Новые Возможности для Одиночной Очереди

Arc Raiders в режиме одиночной очереди предлагает уникальный опыт выживания, где общение способствует сотрудничеству.

Читать далее

Microsoft устраняет уязвимости в GDI, угрожающие безопасностью

Новые уязвимости в GDI на Windows устранены для предотвращения удаленного выполнения кода. Ключевые патчи выпущены в 2025 году.

Читать далее

Zeekerss выпустил текстовую игру Welcome to the Dark Place

Zeekerss завершил разработку игры Welcome to the Dark Place, потратив на её создание более десяти лет. Высокие оценки на Steam.

Читать далее

Крис Стокман готовит приквел к Saints Row

Крис Стокман сообщил о разработке приквела Saints Row, назвав проект Saints Row '77. Ожидается возврат к раннему сатирическому стилю серии.

Читать далее

Девелопер уменьшил Windows 7 до 69 МБ: ОС загружается, но почти ничего не работает

Экспериментальная версия Windows 7 размером 69 МБ, которая загружается, но не поддерживает запуск большинства программ.

Читать далее

Breach Wizards: Новые уровни и скидка

Breach Wizards расширяет игру новыми уровнями из сообщества. Новая сложность и персонаж Бори уже доступны, скидка до 2023-11-09.

Читать далее

Stalker 2 уйдет из Game Pass в 2025 году

Stalker 2 и другие игры покинут Game Pass 2025-11-15, уступая место новым релизам.

Читать далее

В Пхеньяне открыт новый компьютерный клуб

В Пхеньяне теперь доступен новый компьютерный клуб. Открытие поможет развитию технологий и других объектов в Северной Корее.

Читать далее