Терминатор: на русскоязычном хакерском форуме предлагают убийцу антивирусов

Терминатор: на русскоязычном хакерском форуме предлагают убийцу антивирусов

Терминатор: на русскоязычном хакерском форуме предлагают убийцу антивирусов

На одном из русскоговорящих хакерских форумов участник под ником Spyboy предлагает инструмент «Terminator». «Фишка» этой тулзы в том, что она якобы отключает любой антивирус, XDR - и EDR-системы. Хотя в CrowdStrike заявили, что это всего лишь очередная реализация концепции Bring Your Own Vulnerable Driver (BYOVD).

Как отмечает ряд специалистов, «Терминатор» способен обходить 24 различные антивирусные программы, а также системы класса EDR и XDR. Интересно, что инструмент может справиться и с Windows Defender, запущенном на Windows 7 и более поздних версиях ОС.

Spyboy установил следующие цены: 300 долларов за обход одного из антивирусных средств и $3000 — за комплексный подход «всё включено».

«Обход следующих EDR нельзя купить отдельно: SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance. Вымогатели и шифровальщики не допускаются, и я не несу ответственность за подобные действия», — пишет Spyboy.

Для использования «Терминатора» у условного киберпреступника должен быть доступ администратора к целевому Windows-компьютеру. Более того, атакующему придётся обманом заставить жертву разрешить запрос от контроля учётных записей пользователей (User Account Control, UAC).

Новую тулзу решил прокомментировать один из инженеров CrowdStrike. В посте на Reddit эксперт заявил, что «Терминатор» просто сбрасывает в систему легитимный и подписанный драйвер уровня ядра Zemana — zamguard64.sys или zam64.sys. Он копируется в директорию C:\Windows\System32\ с рандомным именем от 4 до 10 символов.

После копирования драйвера «Терминатор» загружает его с правами ядра, чтобы убить процессы антивирусов на уровне пользователя. На VirusTotal лишь один антивирусный движок распознал угрозу в драйвере.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Apple убирает ADP для iCloud в Великобритании после запроса о бэкдоре

Компания Apple отключила функцию Advanced Data Protection (ADP) для пользователей iCloud в Великобритании, после того как правительство потребовало обеспечить бэкдор для доступа к зашифрованным данным.

Это решение, как сообщает Bloomberg, стало опасным прецедентом и серьёзным изменением позиции Apple в вопросах защиты конфиденциальности пользователей.

ADP — функциональность, обеспечивающая доступ к ключам шифрования только с доверенных устройств пользователя. Она открывает доступ к данным, хранящимся в iCloud: резервные копии, фотографии, заметки, голосовые записи и данные приложений.

При использовании этой функции данные защищаются сквозным шифрованием (E2EE), поэтому расшифровать их может только сам пользователь на доверенном устройстве.

«Мы крайне разочарованы, что функции ADP не будут доступны нашим клиентам в Великобритании, учитывая продолжающийся рост утечек данных и другие угрозы для конфиденциальности», — сообщили представители Apple в комментарии для Bloomberg.

Пользователи в Великобритании, уже активировавшие ADP, должны будут вручную отключить эту функцию, так как Apple не имеет возможности сделать это автоматически.

Это стало следствием требований Лондона создать бэкдор для доступа к данным iCloud. Как сообщает ряд СМИ, британские власти направили Apple требование обеспечить бэкдор для доступа ко всему контенту, загружаемому пользователями iCloud по всему миру.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru