Microsoft устранила брешь PSExec в Windows, позволяющую повысить права

Microsoft устранила брешь PSExec в Windows, позволяющую повысить права

Microsoft устранила брешь PSExec в Windows, позволяющую повысить права

Microsoft устранила уязвимость в утилите PsExec, с помощью которой потенциальный злоумышленник мог повысить свои права на устройствах под управлением Windows. Напомним, что о бреши стало известно в декабре 2020 года благодаря исследователю из компании Tenable Дэвиду Уэллсу.

Утилита PsExec входит в состав набора Sysinternals, который изначально разрабатывал знаменитый Марк Русинович. PsExec позволяет системным администраторам осуществлять определённые действия на удалённых компьютерах.

Стоит отметить, что киберпреступники также иногда используют PsExec на завершающих этапах атаки, поскольку через неё можно выполнять команды на множестве устройств одновременно. Такие функциональные возможности подходят, например, для запуска шифровальщика.

Уязвимость в PsExec, которую в декабре нашёл Уэллс, позволяла повысить права локального пользователя до уровня SYSTEM.

«Мне удалось подтвердить наличие бреши в версиях операционной системы с Windows XP по Windows 10. Уязвимость затрагивает релизы PsExec с v1.72 (выпущена в 2006 году) по v2.2 (последняя на момент написания)», — писал специалист Tenable.

Поскольку информация о дыре просочилась в общий доступ, Microsoft пришлось выпустить патч с версией 2.30. Однако Уэллс подчеркнул, что с помощью небольших изменений его PoC-код всё ещё может повысить права в системе.

После этого вышла версия PsExec v2.33, в которой разработчики уже окончательно избавились от проблемы безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Игровые сервисы будут обязаны идентифицировать российских геймеров

Законопроект № 795581-8 «О деятельности по разработке и распространению видеоигр на территории Российской Федерации» вводит обязательные меры регулирования отрасли, включая идентификацию пользователей онлайн-сервисов.

Для этого предлагается использовать номер телефона, «Единую систему идентификации и аутентификации» (ЕСИА) или её биометрический аналог — «Единую систему идентификации и аутентификации физических лиц с использованием биометрических персональных данных».

Документ был внесён в Госдуму группой депутатов и членов Совета Федерации в декабре 2024 года, а 10 января 2025 года предложен к рассмотрению в первом чтении.

Как отметил один из авторов законопроекта, член Совета Федерации Артём Шейкин, в интервью «РИА Новости», игровые сервисы в России будут обязаны проводить идентификацию пользователей с помощью указанных систем.

Кроме того, разработчики и дистрибьюторы видеоигр должны будут уведомлять пользователей об «особенностях содержания» продукции.

В их числе — сцены насилия, изображение преступлений, общественно опасных действий, смертей, катастроф, заболеваний, действий сексуального характера, употребления алкоголя, табака или наркотиков, использование нецензурной лексики, а также наличие внутриигровых покупок.

Ответственность за классификацию контента возлагается на разработчиков или издателей.

Однако некоторые положения, предложенные на этапе обсуждения, в итоговый текст законопроекта не вошли. В частности, предложение депутата Госдумы Яны Лантратовой о необходимости получения прокатных удостоверений для видеоигр было исключено.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru