Google и Amazon бросили вызов Shellshock

Google и Amazon борются с Shellshock

Компании и провайдеры веб-сервисов, работающие с ОС Linux, стараются залатать брешь Shellshock, влияющую на миллионы систем. Ошибка присутствует в компьютерах на ОС Linux и ПК Apple на Mac OS X. Выпускаются патчи и многочисленные заплатки.

Ошибка интерфейса командной строки касается систем на Unix. То, что существование бага признано реальным, говорит о том, что его постараются эксплуатировать хакеры. Использование бреши может привести к краже информации, захвату компьютеров и установке на них вредоносного софта.

Ряд компаний уже начал реагировать на информацию о баге. В Google утверждают, что приняли меры по латанию бреши во внутренних и облачных сервисах. Amazon Web Services обратилась к клиентам компании, которые используют виртуальную машину Amazon Linux Image, и предоставила инструкции по обновлению софта.

В Apple заявили, что большинству пользователей OS X ошибка не угрожает. Вместе с тем, сотрудники корпорации рекомендовали отключить функцию удаленного логина в таких системах, пока компания не выпустит патч. Фирма Red Hat, которая первой нашла уязвимость, обновила несколько продуктов, предназначенных для ОС Linux.

 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru