Windows угрожает ещё один метод установки вредоносных драйверов

Windows угрожает ещё один метод установки вредоносных драйверов

Windows угрожает ещё один метод установки вредоносных драйверов

Казалось бы, все уже должны были забыть про уязвимость PrintNightmare, однако о ней внезапно снова заговорили. Исследователи привели ещё один пример того, как атакующие могут повысить права до SYSTEM с помощью вредоносных драйверов для принтера.

О новых проблемах в безопасности сообщил создатель Mimikatz Бенджамин Делпи, который также отметил, что ему удалось найти новый способ инсталляции драйверов принтера и повышения своих привилегий в системе до уровня SYSTEM.

Причём способ Делпи сработает даже в том случае, если системные администраторы тщательно следовали инструкции Microsoft, в которой техногигант советует ограничить возможность установки драйверов для печати.

То, о чём говорит Делпи нельзя назвать аналогичным PrintNightmare методом, однако эксперт рассчитывает, что его находка будет рассматриваться именно под этим именем. Алгоритм Делпи предполагает создание вредоносного драйвера и подпись его с помощью сертификата Authenticode (шаги описаны здесь). Стоит также учитывать, что злоумышленники могут купить или выкрасть EV-сертификат.

После подписи атакующие свободно устанавливают драйвер на любое сетевое устройство, где у них есть соответствующие права. Следующим шагом привилегии уже повышаются до SYSTEM, что демонстрируется на видео ниже:

 

По словам Делпи, его метод можно использовать для латерального передвижения по сети жертвы. Чтобы заблокировать этот вектор атаки, следует просто отключить службу Print Spooler.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Зарубежные поставщики BPM получат не более чем 30% российского рынка

По прогнозам аналитиков Navicon, в случае возвращения зарубежные вендоры систем мониторинга бизнес-процессов (BPM) смогут рассчитывать лишь на 15–30% рынка в перспективе 3–5 лет. До 2022 года их доля составляла 50–70%.

До 2022 года в России были представлены крупнейшие мировые разработчики BPM-систем, включая Pega, Oracle, IBM, SAP, Appian.

Их совокупная рыночная доля превышала 50%, а по оценкам некоторых аналитиков, достигала 70%. Однако в 2022–2023 годах эти компании покинули российский рынок, в ряде случаев приостановив действие контрактов и отключив российских заказчиков от облачных сервисов.

К этому моменту в России уже существовали зрелые отечественные BPM-решения, разработанные ELMA, Digital Design, Polycode, Comindware, Naumen и другими компаниями. Сегмент быстро адаптировался к изменениям, и за последние три года рынок BPM в России рос в среднем на 20% ежегодно. Спрос на отечественные решения увеличился, что привело к усилению конкуренции и повышению качества локальных продуктов.

При возможном возвращении вендоры BPM столкнутся с рядом серьезных препятствий:

  • Недоверие клиентов и интеграторов. Многие компании ранее потеряли доступ к бизнес-критичным системам, а интеграторы либо ушли с рынка, либо перешли на отечественные решения.
  • Восстановление цепочек поставок и технической инфраструктуры потребует значительных инвестиций. Дополнительным фактором неопределенности останется волатильность валютных курсов и сложности с привлечением заемного финансирования.
  • Дефицит кадров. Для работы с актуальными версиями BPM-продуктов потребуется дополнительное обучение специалистов.

«Несмотря на сложившуюся ситуацию, многие BPM-вендоры, вероятно, будут рассматривать возможность возвращения на российский рынок в ближайшие годы. Однако чем дольше они остаются вне рынка, тем сложнее и дороже будет восстановить позиции. Даже если их работа в регионе возобновится, вернуть прежние доли уже не удастся. За это время российский бизнес активно инвестировал в развитие независимой ИТ-инфраструктуры. Поэтому их возможная доля в перспективе 3–5 лет, скорее всего, составит 15–30%, в зависимости от скорости адаптации к новым условиям и уровня конкуренции с локальными разработчиками», — считает Илья Народицкий, директор по консалтингу Navicon.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru