Sophos блокировал вход в Windows из-за подозрений к winlogon.exe

Sophos блокировал вход в Windows из-за подозрений к winlogon.exe

Sophos блокировал вход в Windows из-за подозрений к winlogon.exe

Ложноположительные срабатывания антивирусов нельзя назвать редкостью, однако далеко не всегда они доставляют столько неудобств, сколько пришлось пережить в минувшие выходные пользователям продукции Sophos. Так как антивирусные решения компании сочли, что файл winlogon.exe опасен, процесс логина в Windows оказался блокирован, а пользователи отрезаны от собственной системы.

В минувшие выходные в социальных сетях (особенно в Twitter) можно было наблюдать шквал гневных сообщений от пользователей 32-битной версии Windows 7 SP1. Пользователи не могли пройти процедуру логина и попасть в систему, так как вместо формы авторизации они видели только пустой черный экран.

 

Оказалось, что массовый сбой был вызван обновлением антивирусной продукции Sophos. Системный файл, расположенный по адресу C:\WindowsSystem32\winlogon.exe, воспринимался антивирусными решениями как спайварь Troj/FarFli-CT. В итоге антивирус блокирован экран входа в систему, оставляя пользователей любоваться черным экраном. Некоторые пользователи также могли видеть в консоли Sophos Enterprise (в Sophos Central и Sophos Home) сообщение о том, что по указанному адресу обнаружена угроза, однако очистка невозможна, пишет xakep.ru.

В понедельник, 5 сентября, специалисты Sophos наконец устранили ошибку. В блоге разработчики пишут, что пользователям, которые не имеют возможности даже войти в систему, нужно просто запустить компьютер и… подождать примерно 15 минут. Этого должно хватить, чтобы продукция Sophos обновилась и позволила winlogon.exe вновь заработать. Также в отдельных случаях может потребоваться восстановление самого файла winlogon.exe (если функция Microsoft System Protection была отключена, и антивирус удалил файл), в этой ситуации Sophos просит пользователей обращаться к специалистам технической поддержки компании.

Android-приставки превращают в DDoS-ботов через открытый ADB

Специалисты Palo Alto Networks Unit 42 обнаружили Kimwolf v7 — новую версию ботнета, заражающего Android-приставки и другие IoT-устройства. Теперь он имитирует поведение настоящих браузеров во время DDoS-атак и прячет управляющую инфраструктуру за несколькими уровнями защиты. Главное новшество — HTTP/2-флуд с полноценными браузерными отпечатками.

Зловред воспроизводит характерные параметры протокола и заголовки, поэтому отличить атакующий трафик от действий обычных посетителей становится сложнее.

Ботнет не просто заваливает сайт запросами, а старательно притворяется толпой добропорядочных пользователей.

Разработчики также укрепили связь с командными серверами. Kimwolf v7 получает их адреса через Ethereum Name Service и публичные Ethereum RPC-сервисы. Если этот канал не сработает, в бинарный файл зашит резервный адрес в сети Tor. Весь трафик проходит через локальный прокси, который одинаково обслуживает соединения с обычным интернетом и Tor.

Из новой версии убрали сканирование, эксплуатацию уязвимостей и перебор паролей. Исследователи считают, что операторы разделили обязанности: внешний загрузчик отвечает за заражение, а Kimwolf — за DDoS-атаки и пересылку трафика.

Вместо прежних 43 команд ботнет использует 15 пронумерованных методов, включая высокопроизводительный UDP-флуд, оптимизированный под ARM-процессоры Android-приставок.

Kimwolf атакует такие устройства как минимум с августа 2025 года. Обычно операторы через резидентские прокси добираются до приставок с открытым Android Debug Bridge на порте 5555. После запуска зловред маскируется под системные процессы вроде netd_service. Также исследователи нашли APK-файлы под названием SystemService, которые проверяли наличие root-доступа и запускали встроенную ELF-нагрузку.

Unit 42 рекомендует считать Android-приставки недоверенными устройствами, отделять их от корпоративной сети и отключать ADB либо оставлять доступ только через USB. Потому что дешёвая коробочка у телевизора вполне может оказаться дорогой проблемой для всей инфраструктуры.

RSS: Новости на портале Anti-Malware.ru