Предполага се, че антивирусните програми и програмите срещу зловреден софтуер са най-надеждният вид софтуер, инсталиран на компютъра. Възползвайки се от това добре известно статукво, изследовател в областта на сигурността е създал инструмент за изтриване на данни.
Има възможността да изтрие абсолютно всички данни, налични в дадена система.
Или Яир, изследовател по сигурността в SafeBreach, откри множество уязвимости от типа „нулев ден“. Те биха могли да превърнат инструментите за откриване и отговор на крайни точки (EDR) и антивирусните инструменти в „изтривалки от следващо поколение“. Потенциална нова заплаха, засягаща стотици милиони системи по целия свят – включително множество лични компютри.
Уайпърът е деструктивен вид зловреден софтуер.
Предназначен да изтрива или поврежда файловете в компрометираната система. Успява да прави безсмислени всякакви усилия за възстановяване на информацията. За да вършат мръсните си дела, чистачките трябва да имат пълен достъп до файловата система. Същият вид достъп, който по стечение на обстоятелствата е необходим на антивирусните и EDR програмите, за да действат незабавно срещу новооткрита заплаха.
Както обяснява Яир, има две основни събития, когато EDR изтрива злонамерен файл. Първо, софтуерът за защита идентифицира файла като злонамерен, а след това го изтрива. Целта на Яир беше да се опита да направи нещо между тези две събития, като използва точка на свързване, за да насочи инструмента EDR към друг файл.
Въпросна точка е вид символична връзка, която се използва във файловата система NTFS.
Изследователят е търсил т.нар. уязвимости от време на проверка до време на използване (TOCTOU). Използвал е програма от типа Mimikatz, скрита като фалшива имитация на мрежовия драйвер ndis.sys на Windows. Първият опит да се пренасочи оригиналната връзка ndis.sys (C:\Windows\system32\drivers\ndis.sys) към фалшивата беше неуспешен. Някои EDR програми предотвратиха по-нататъшния достъп до програмата Mimikatz, след като я откриха като заплаха.
Яир доразвива техниката си, като държи зловредния файл отворен.
Така принуждава антивирусната програма да поиска рестартиране, за да го изтрие. Това беше откритието, което изследователят чакаше. Чрез манипулиране на регистъра и рестартиране, новата Aikido Wiper – наречена така от създателя си – можеше да изтрие цели директории или дори целия системния диск (C:\). Без да е необходимо да има администраторски права.
Яир тества своя Aikido Wiper срещу 11 решения за сигурност.
Откри, че 50% от тях са уязвими към новата техника. Уязвимите антивирусни решения включваха Microsoft Defender, Defender for Endpoint, SentinelOne EDR, TrendMicro Apex One, Avast Antivirus и AVG Antivirus. Други решения (Palo Alto, Cylance, CrowdStrike, McAfee и BitDefender и др.) удържаха на експлойта.
Изследователят е съобщил за откритите от него недостатъци на всички засегнати доставчици през последните месеци. Компаниите са отговорили, като са пуснали поправки за уязвимите си EDR решения и компоненти.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!