Microsoft планирует усложнить кражу учётных данных из LSASS в Windows

Microsoft планирует усложнить кражу учётных данных из LSASS в Windows

Microsoft планирует усложнить кражу учётных данных из LSASS в Windows

Microsoft решила усложнить задачу злоумышленникам, пытающимся вытащить учётные данные пользователей Windows с помощью процесса LSASS. Для этого разработчики активировали правило «Attack Surface Reduction» по умолчанию.

Когда киберпреступникам удаётся проникнуть в сеть организации, они стараются продвинуться латерально, используя украденные логины и пароли, а также эксплойты. Один из наиболее популярных методов атакующих — повысить права до уровня администратора и получить дамп памяти системного процесса Local Security Authority Server Service (LSASS).

В этот дамп попадают хешированные NTLM учётные данные пользователей Windows. В результате злоумышленники могут либо провести брутфорс и получить логины и пароли в виде простого текста, либо использовать атаку Pass-the-Hash, чтобы войти в аккаунты на других устройствах в сети.

Пример снятия дампа программой Mimikatz приводит издание BleepingComputer:

 

В Microsoft понимали, что с этим вектором атаки надо как-то бороться. Поэтому разработчики представили защитные функции, запрещающие доступ к процессу LSASS. Одна из этих функций, получившая имя Credential Guard, изолирует процесс LSASS и помещает его в виртуальный контейнер, запрещая таким образом доступ других процессов к нему.

Тем не менее у этой функции есть и свои минусы. Например, некоторые организации могут отказаться от её использования, поскольку Credential Guard в отдельных случаях приводит к конфликтам с драйверами и приложениями.

Чтобы избежать проблем на стороне пользователя, Microsoft планирует активировать правило Attack Surface Reduction (ASR) по умолчанию.

«Это правило блокирует кражу учётных данных из подсистемы Windows lsass.exe», — так описывают разработчики ASR.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Перестал работать сайт Российской государственной библиотеки

28 апреля перестал открываться сайт Российской государственной библиотеки (РГБ). Также оказались недоступны другие онлайн-сервисы учреждения, включая внутреннюю сеть Wi-Fi.

На официальной странице библиотеки в соцсети «ВКонтакте» сообщается, что причиной сбоя стали «технические проблемы». В числе недоступных сервисов РГБ перечислила:

  • официальный сайт,
  • электронную библиотеку,
  • поиск по электронному каталогу и электронным ресурсам,
  • систему заказа документов и электронных копий,
  • форму записи в библиотеку,
  • доступ к Национальной электронной библиотеке (НЭБ).

Несмотря на сбои, библиотека продолжает работу в традиционном офлайн-режиме. Однако, как отмечают читатели, получить издание, поступившее в библиотеку за последние 10 лет, можно только в том случае, если известен его шифр — такие документы не включены в бумажный каталог. Также обещано выдать ранее оформленные заказы.

Представители РГБ утверждают, что данные в результате сбоя не пострадали. При этом сроки восстановления цифровых сервисов пока не называются.

Ранее в апреле в здании РГБ дважды возникали возгорания. Так, 5 апреля загорелась обрешётка на кровле, а 27 апреля пожар произошёл в подвальном помещении.

«По мере решения технических проблем будем информировать вас о подключении электронных услуг», — говорится в официальном сообщении РГБ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru