Вышла новая версия бесплатного антивируса Avast Free Antivirus 7.0

AVAST Software опубликовала новую версию своего бесплатного антивируса, который принадлежит к числу наиболее популярных защитных решений для домашних пользователей. В новой версии многомиллионная аудитория Avast Free найдет ряд улучшений и нововведений.

Так, в версии 7 появился функционал удаленного помощника, позволяющий внешним операторам подключаться к компьютеру и управлять им в целях разрешения технических проблем или ликвидации заражения. В целях безопасности все сеансы администрирования будут идти через сетевые ресурсы AVAST, и инициировать их смогут только сами получатели помощи. Для подтверждения легитимности сеанса продукт будет генерировать восьмизначные коды, которые удаленному оператору потребуется сначала получить от своего визави, а затем ввести для начала работы. Как говорят специалисты AVAST, особых настроек или исключений в брандмауэре задавать не потребуется - будут использоваться только исходящие соединения с серверами компании.

Кроме того, с новой версией всякий желающий сможет почувствовать себя корпоративным администратором безопасности: зарегистрировав онлайн-аккаунт и связав с ним установленные продукты Avast, можно будет наблюдать за состоянием сразу нескольких компьютеров из единого веб-окна. В состав получаемых таким образом данных будут входить сведения о статусе защиты, версии антивирусных баз, обнаруженных вредоносных объектах и некоторая другая информация. Пока что консоль будет выполнять лишь справочные функции, однако со временем планируется добавить и управляющий функционал.

Еще в продукте появилась репутационная система для оценки надежности файлов. Она называется FileRep и основывается на "облачных" технологиях. В числе ее основных задач - выдача пользователю предупреждений при загрузке подозрительных объектов через обозреватель Интернета; кроме того, данная система будет взаимодействовать с безопасной средой Avast AutoSandbox. Если файл получит плохую репутационную оценку, то он автоматически будет передан для запуска в виртуальную среду - что не позволит ему нанести ущерб операционной системе, если он окажется вредоносным.

Система доставки обновлений отныне заработает непрерывно: продукт будет поддерживать постоянное соединение с сервером производителя, так что новые сигнатуры попадут к пользователям практически сразу после их выпуска. Такое поведение характерно для "облачных" антивирусов, но на том сходство и заканчивается: как отмечают разработчики, в подобных решениях информация из среды распределенных вычислений запрашивается всякий раз, когда сканер обрабатывает какой-либо файл, а к актуальным версиям Avast это не относится.

В числе прочих модернизаций и оптимизаций - обновленный плагин WebRep для браузеров, совместимость с бетой Windows 8, улучшенный экран веб-сценариев; еще представители компании отмечают, что продукт стал потреблять меньше оперативной памяти.

Одновременно с Avast Free Antivirus 7 выходят новые версии Avast Pro Antivirus и Avast Internet Security. Обновленные решения Avast Free Antivirus for Mac и Avast Business Protection появятся позже.

PC World

Письмо автору

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Волокна Windows позволяют выполнить вредоносный шеллкод незаметно для EDR

На проходящей в Сингапуре конференции Black Hat Asia были представлены два новых способа использования волокон Windows (fibers) для выполнения вредоносного кода. Один из них, Poison Fiber, допускает проведение атаки удаленно.

Автором обоих PoC является независимый ИБ-исследователь Даниел Джэри (Daniel Jary). По его словам, атаки Poison Fiber и Phantom Thread представляют собой улучшенные варианты opensource-разработок: они позволяют надежнее скрыть сторонний шеллкод или другую полезную нагрузку в системе, находящейся под защитой EDR.

Поддержка волокон была введена в Windows 3 и ранних версиях macOS в обеспечение многозадачной работы по упрощенной схеме. В те времена у процессоров было меньше ядер, и разделение рабочей нагрузки на потоки не всегда давало нужный эффект.

Концепция волокон обеспечила более мелкое дробление, уже внутри потоков. При этом они существуют только в режиме пользователя, а планирование осуществляет поток, в контексте которого они выполняются.

Для ядра ОС волокна невидимы (к планировщику заданий обращаются потоки, они и считаются исполнителями всех операций), из памяти их извлечь трудно. Подобные свойства очень привлекательны для злоумышленников: они позволяют внедрить в систему вредоносный код в обход антивирусной защиты.

Волокна и по сей день используются некоторыми процессами Windows, а также облегчают перенос приложений с других платформ. Возможность злоупотреблений проверялась неоднократно; так, в 2022 году были опубликованы PoC-методы сокрытия в волокне шеллкода и маскировки стека вызовов с помощью спящего волокна (добавлен в набор Cobalt Strike).

Разработка Phantom Thread использует второй подход, но при этом возможность обнаружить зловреда сканированием памяти полностью исключена. С этой целью создается волокно, а затем патчится таким образом, чтобы выдать его за поток.

Второй PoC, созданный Джэри (Poison Fiber), перечисляет запущенные процессы Windows и фиксирует потоки, использующие волокна, а затем предоставляет возможность внедрить пейлоад или шеллкод в спящее волокно — такие всегда найдутся на стеке. Вредоносная инъекция защиту не насторожит, как случае с остановом потока, а исполнение запустит легальная программа.

«Атаки через волокна — это не повышение привилегий, не обход UAC, но доставка полезной нагрузки при этом привлекает намного меньше внимания, — пояснил исследователь для Dark Reading. — Их легко реализовать и труднее детектировать, поэтому волокна — прекрасный вариант для любого скрипт-кидди».

Публиковать другие подробности и PoC-коды Джэри пока не собирается, но советует ИБ-службам включить Windows Fibers в список потенциальных векторов атаки, а EDR-защиту постоянно проверять на готовность к новым угрозам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru