Уязвимость в библиотеке apds.dll остается неустраненной с 2019 года

24.06.2024

Атака GrimResource начинается с вредоносного MSC-файла, который пытается использовать старую уязвимость DOM-based cross-site scripting (XSS) в библиотеке ‘apds.dll’, что позволяет выполнять произвольный JavaScript через специально созданный URL.

Уязвимость была сообщена Adobe и Microsoft в октябре 2018 года, и хотя обе компании провели расследование, Microsoft определила, что случай не соответствует критериям для немедленного исправления. По состоянию на март 2019 года уязвимость XSS оставалась неустраненной, и неясно, была ли она когда-либо решена. BleepingComputer связался с Microsoft, чтобы подтвердить, устранили ли они уязвимость, но комментарий не был немедленно доступен.

Механизм атаки GrimResource

Вредоносный MSC-файл, распространяемый злоумышленниками, содержит ссылку на уязвимый ресурс APDS в разделе StringTable, поэтому, когда цель открывает его, MMC обрабатывает его и запускает выполнение JS в контексте ‘mmc.exe.’

Elastic объясняет, что уязвимость XSS может быть объединена с техникой ‘DotNetToJScript’ для выполнения произвольного .NET кода через JavaScript-движок, обходя любые меры безопасности.

Исследованный образец использует обфускацию ‘transformNode’ для обхода предупреждений ActiveX, в то время как JS-код восстанавливает VBScript, который использует DotNetToJScript для загрузки .NET компонента под названием ‘PASTALOADER.’

PASTALOADER извлекает полезную нагрузку Cobalt Strike из переменных окружения, установленных VBScript, создает новый экземпляр ‘dllhost.exe’ и внедряет его с использованием техники ‘DirtyCLR’, комбинированной с функцией unhooking и косвенными системными вызовами.

Противодействие GrimResource

В общем, системным администраторам рекомендуется следить за следующими признаками:

  • Операции с файлами, включающими apds.dll, вызываемые mmc.exe.
  • Подозрительные выполнения через MCC, особенно процессы, порожденные mmc.exe с аргументами .msc файлов.
  • RWX выделения памяти mmc.exe, исходящие от скриптовых движков или .NET компонентов.
  • Необычное создание .NET COM объектов в нестандартных интерпретаторах скриптов, таких как JScript или VBScript.
  • Временные HTML файлы, создаваемые в папке INetCache в результате APDS XSS перенаправления.

Elastic Security также опубликовала полный список индикаторов GrimResource на GitHub и предоставила правила YARA в отчете для помощи защитникам в обнаружении подозрительных MSC файлов.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
4933301
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
823742
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
417828
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
303220
скачали

Новости и обзоры для Desktop Windows

Foxtail: загадочная демо-игра на Comiket 81

На Comiket 81 в 2011 году была представлена таинственная игра без названия. Обнаруженная недавно, она оставила после себя тёплые воспоминания о Foxtail.

Читать далее

First Light: новый взгляд на вселенную Джеймса Бонда

IO Interactive анонсировала 007 First Light, видеоигру о начале пути Джеймса Бонда. Игрокам предстоит зарабатывать статус агента 00, окунаясь в историю происхождения знаменитого шпиона. Брокколи контролируют права персонажа, обещая классическое и свежее восприятие.

Читать далее

Anvil Empires запускает предзаказ в преддверии плейтеста

Anvil Empires объединяет RTS и MMO механики, создавая средневековье с 1000 игроками на сервере. Присоединитесь к плейтесту с 9 по 16 июня.

Читать далее

Atomic Heart привлекает внимание снижением цен

Игра Atomic Heart, шутер 2023 года, стала доступнее с распродажей 71%. Исследуйте антиутопию с роботами, вовлекаясь в уникальные сражения и историю восстания.

Читать далее

Игровой разработчик представит проект о Бонде

Компания IO Interactive готова представить долгожданную игру о Бонде — 007 First Light. Новая игра расскажет историю происхождения Джеймса Бонда и предложит уникальный взгляд на этого культового героя. Ожидаем премьеру на этой неделе.

Читать далее

Nightreign: изменения в управлении и сложности игры

Nightreign вводит автоисправление в одиночной игре и корректирует баланс. FromSoftware призналась, что одиночная игра была слишком сложной. Патч Nightreign вносит изменения для улучшения игрового процесса.

Читать далее

Новые улучшения в Elden Ring: обновление Nightreign

Fromsoftware выпустила патч Nightreign 1.01.1 для Elden Ring, улучшая соло-геймплей. Введена 'Авто-возрождение при поражении' и улучшены награды, что упрощает бои с боссами и улучшает динамику игры.

Читать далее

Переосмысление Medal of Honor Allied Assault с Unreal Engine 5

Классический шутер Medal of Honor Allied Assault получил новую жизнь благодаря переосмыслению с Unreal Engine 5, вызвав восхищение у Nathan Silvers. Будущее серии под вопросом, но игры продолжают радовать.

Читать далее

Летние показы игр привлекают внимание индустрии

На этой неделе в центре внимания многочисленные игровые показы, включая Xbox Games Showcase и PC Gaming Show, на летнем фестивале. Это событие играет важную роль в бизнесе игр и приносит инновации. Showcase демонстрирует важность новых технологий в игровой индустрии.

Читать далее

Mojang анонсировала Minecraft Chase the Skies для 2025 года

Minecraft Chase the Skies расширяет игру с летающим маунтом Happy Ghast и новыми визуальными эффектами в обновлении Vibrant Visuals.

Читать далее