0patch опубликовал собственный патч для вектора атаки PetitPotam в Windows

0patch опубликовал собственный патч для вектора атаки PetitPotam в Windows

0patch опубликовал собственный патч для вектора атаки PetitPotam в Windows

Вышел второй неофициальный патч, призванный защитить пользователей Windows от вектора атаки на ретрансляцию NTLM (NTLM relay) — PetitPotam. Специалисты 0patch продолжают латать то, что пропустили разработчики Microsoft в последнем апдейте.

Вкратце напомним, что с помощью PetitPotam киберпреступники могут захватить контроллер доменов и другие серверы, работающие на Windows.

Как объяснял обнаруживший вектор атаки специалист Гиллес Лайонел (https://twitter.com/topotam77 Topotam), злоумышленник может заставить уязвимое устройство аутентифицироваться на удалённом ретрансляторе, находящимся под контролем злоумышленников.

В прошлом Microsoft уже предпринимала попытки пропатчить дыру, которая отслеживается под идентификатором CVE-2021-36942. Например, разработчики предложили свой вариант заплатки с выходом августовского набора патчей.

«Прошедший аутентификацию атакующий может задействовать интерфейс LSARPC и заставить контроллер домена аутентифицироваться на другом сервере», — описывала Microsoft брешь.

К сожалению, обновления не до конца устранили проблему, поскольку на данный момент потенциальные злоумышленники всё ещё могут использовать PetitPotam в атаке. Лайонел, например, подчеркнул, что после установки патчей остались как минимум три функции, представляющие угрозу.

Тут на помощь пришли специалисты 0patch, которые и раньше не раз выпускали неофициальные заплатки, помогающие защитить пользователей от эксплуатации известных уязвимостей. В этот раз эксперты опубликовали обновлённый патч, блокирующий все попытки использования PetitPotam.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

На VirusTotal для пробы загрузили UEFI-буткит, заточенный под Linux

В ходе просмотра ноябрьских загрузок на VirusTotal эксперты ESET обнаружили неизвестное UEFI-приложение. Анализ показал, что это буткит, ориентированный на Linux, а точнее, на некоторые версии Ubuntu.

Файл bootkit.efi (30/72 по состоянию на 27 ноября) содержит множество артефактов, указывающих на пробу пера. Свидетельств использования в атаках Bootkitty, как нарек его создатель, не найдено.

Вредонос подписан самопальным сертификатом, из-за этого его запуск в системах с включенным режимом UEFI Secure Boot невозможен без предварительной установки сертификата, контролируемого автором атаки.

Основными задачами Bootkitty являются обеспечение обхода проверок целостности системы (через перехват функций и патчинг GRUB), а также загрузка файлов ELF (каких именно, установить не удалось) с помощью демона init.

 

Тот же пользователь загрузил на VirusTotal неподписанный модуль ядра, который аналитики нарекли BCDropper. Этот компонент отвечает за развертывание ELF-бинарника, который загружает еще один модуль ядра после запуска системы.

В строках кода BCDropper было обнаружено имя BlackCat — так себя именует создатель Bootkitty. Признаков его связи с кибергруппой, стоящей за шифровальщиком ALPHV/BlackCat, не обнаружено.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru