В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

Поскольку вчера был второй вторник июля, Micirosoft по традиции выпустила ежемесячный набор обновлений. В общей сложности разработчики устранили 123 уязвимости, 18 из которых получили статус критических, а 105 — опасных.

Таким образом, июль занял второе место по количеству исправленных багов. Напомним, что июнь пока держит первое место с 129 дырами. Одна из критических брешей получила максимальные 10 баллов по шкале CVSS.

Эта уязвимость получила имя SIGRed, она позволяет проводить червеобразные атаки, которые в конечном итоге способны привести к полной компрометации корпоративной сети. SIGRed присутствовала в Windows Server более 17 лет.

Также из критических уязвимостей стоит отметить CVE-2020-1436 (содержится в библиотеке шрифтов и позволяет удалённо выполнить код) и CVE-2020-1435 (содержится в GDI+ и также позволяет выполнить код удалённо).

Micirosoft в июле не только разобралась с рядом проблем безопасности, но и выпустила накопительные обновления под номерами KB4565503 и KB4565483, в которых устранены баги, возникшие после установки 2020 Update, November 2019 Update, May 2019 Update.

Всем пользователям рекомендуем установить обновления, поскольку уязвимости действительно серьёзные. Однако помните о багах, которые приносят с собой апдейты — возможно, стоит выждать и понаблюдать, не возникает ли проблем у обновившихся людей.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru