Эксперты выпустили неофициальный патч для бага NTFS в Windows 10

Эксперты выпустили неофициальный патч для бага NTFS в Windows 10

Эксперты выпустили неофициальный патч для бага NTFS в Windows 10

Разработчики выпустили неофициальное решение проблемы Windows 10, приводящей к повреждению файловой системы NTFS на основном загрузочном диске. Напомним, что этот баг можно было вызвать отправкой жертве специально созданного файла.

В середине января исследователь в области кибербезопасности, известный под псевдонимом Jonas L, рассказал, что всего одна команда можно привести к сбою жёсткого диска с файловой системой NTFS. Эту команду можно доставить жертве в виде файла-ярлыка, ZIP-архива или HTML - и batch-файлов.

После запуска проблемной команды операционная система Windows 10 выдаст ошибку, а также попросит пользователя перезагрузить компьютер и выполнить команду chkdsk. Как правило, такой алгоритм помогал вернуть файловую систему в прежнее состояние, однако в ходе тестов BleepingComputer компьютер уже не удалось загрузить нормально.

Вдобавок специалисты создали специальный файл, который автоматом запускал баг, если пользователь обращался к нему. Само собой, злоумышленники и различного рода «шутники» могут взять этот файл на вооружение, поэтому пользователям нужен срочный патч.

Пока Microsoft думает над решением проблемы, помочь вызвались эксперты компании OSR, которые выпустили драйвер с открытым исходным кодом. Основная задача разработки OSR — блокировать баг NTFS до той поры, пока Microsoft не выпустит официальный фикс.

Драйвер, получивший имя «i30Flt», мониторит попытки получить доступ к потокам, начинающимся с «:$i30:». Если такая попытка обнаруживается, драйвер блокирует её до того, как она вызовет баг NTFS.

Подробное описание разработки можно найти в блоге компании OSR, а загрузить драйвер — на соответствующей странице GitHub.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышел бесплатный GPU-дешифратор для Linux-вымогателя Akira

Исследователь Йоханес Нугрохо выпустил бесплатный инструмент для расшифровки файлов, пострадавших от Linux-версии вымогателя Akira. Уникальность дешифратора заключается в использовании мощности графических процессоров (GPU) для восстановления ключей шифрования.

Изначально Нугрохо взялся за создание утилиты, чтобы помочь другу. Он предполагал, что задача займёт около недели, учитывая метод создания ключей шифрования в Akira.

Однако проект пришлось доводить до ума целых три недели, плюс он потребовал затрат на GPU-ресурсы в размере 1200 долларов США.

Особенность Akira заключается в использовании текущего времени с точностью до наносекунд в качестве сида для генерации уникальных ключей шифрования. Эти ключи дополнительно защищаются RSA-4096 и добавляются в конец каждого зашифрованного файла.

 

Поскольку вымогатель шифрует несколько файлов одновременно в многопоточном режиме, определить точную временную метку затруднительно. Изучив журналы событий и метаданные файлов, исследователь сузил диапазон поиска и применил мощные GPU-сервисы облачных платформ RunPod и Vast.ai.

Используя шестнадцать графических процессоров RTX 4090, ему удалось подобрать ключ примерно за 10 часов, хотя при большом объёме файлов процесс может занять несколько дней.

 

Дешифратор уже опубликован на GitHub с подробными инструкциями, однако автор напоминает пользователям о необходимости предварительного резервного копирования данных, поскольку неправильный ключ может привести к повреждению файлов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru