Как една защитна система се превърна в предпочитано оръжие на хакерите

Изследовател разкри опасни уязвимости в популярни решения за сигурност...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Експертът по киберсигурност от SafeBreach Шмуел Коен демонстрира, че EDR-решенията могат да се използват като инструменти за извършване на атаки. В проучването Коен анализира една система за EDR, като идентифицира уязвимости, които могат да позволят на хакерите да използват такъв инструмент в своя вреда.

Откриването и реагирането в крайна точка (Endpoint detection and response – EDR), известно още като откриване и реагиране на заплахи в крайна точка е технология за киберсигурност, която непрекъснато наблюдава „крайната точка“ (например мобилен телефон, лаптоп, устройство от типа „интернет на нещата“), за да намали злонамерените киберзаплахи.

EDR системите, които работят с високи привилегии, са предназначени да защитават устройствата от различни заплахи, включително зловреден софтуер. Компрометирането на такива системи обаче може да даде на нападателите постоянен и скрит достъп до устройствата на жертвите.

Коен установи, че поведението на разследвания EDR позволява заобикаляне на защитата за модифициране на файлове, което прави възможно стартирането на рансъмуер и дори зареждането на уязвим драйвер, за да се предотврати деинсталирането на EDR с помощта на администраторска парола.

Освен това изследователят е открил начин за инжектиране на зловреден код в един от процесите на EDR, което позволява кодът да бъде изпълнен с високи привилегии и да остане незабелязан. Коен използвал и възможността за модифициране на файлове Lua и Python, което дава възможност за изпълнение на зловреден код и получаване на достъп до машината с най-високи системни привилегии.

Използвайки уязвимия драйвер, Коен е можел да чете и записва в ядрото на системата, което му е позволило да промени валидирането на паролата за управление в EDR. Това е позволило да се използва всякаква парола или дори да се блокира премахването на програмата, ако тя е изключена от сървъра за управление.

В изследването се подчертава, че атаките срещу EDR-решенията могат да предоставят на нападателите мощни възможности, които вероятно ще останат незабелязани.

Коен отбелязва, че продуктите за сигурност трябва внимателно да защитават логиката на процесите на откриване, като криптират и цифрово подписват файловете със съдържание, за да предотвратят тяхната промяна. Процесите също така трябва да бъдат добавени към списъците с разрешения или откази въз основа на няколко параметъра, които нападателят не трябва да може да променя.

Palo Alto Networks реагира на откритието на Коен, като актуализира механизмите си за защита и препоръчва на потребителите да се уверят, че системите им са актуализирани. Коен е споделил изследването си с обществеността, за да повиши осведомеността за подобни заплахи и да засили мерките за сигурност в организациите.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини