На GitHub выложили PoC-код, обходящий защитную функцию ядра Windows

На GitHub выложили PoC-код, обходящий защитную функцию ядра Windows

На GitHub выложили PoC-код, обходящий защитную функцию ядра Windows

Исследователь в области кибербезопасности выявил баг в функции Windows — Kernel Patch Protection (KPP), ранее известной как PatchGuard. С помощью уязвимости злоумышленник может загрузить неподписанный вредоносный код в ядро операционной системы.

Напомним, что KPP пришла в мир Windows с выпуском 64-битных версий Windows XP Professional и Windows Server 2003 (2005 год). С тех пор функция считается ключевым звеном безопасности операционной системы от Microsoft, а её основная задача — не допустить патчинг ядра ОС.

Брешь в Kernel Patch Protection обнаружил японский специалист Кенто Оки, по словам которого баг до сих пор не получил патч. Более того, Оки рассказал, что Microsoft ранее проигнорировала три похожие уязвимости, позволяющие обойти KPP, именно поэтому он не стал уведомлять корпорацию из Редмонда о проблеме.

Скорее  всего, специалист имеет в виду техники вроде GhostHook, InfinityHook и ByePg, о которых стало известно в 2017 и 2019 годах. Они тоже позволяют запустить вредоносный код.

Кенто Оки, описавший свой метод обхода Kernel Patch Protection в блоге, также разместил код демонстрационного эксплойта (proof-of-concept — PoC) на GitHub.

К счастью, PoC-код Оки нельзя назвать опасным, поскольку он приводит лишь к сбою в работе операционной системы. Тем не менее всё ещё остаётся риск создания боевого эксплойта, с помощью которого киберпреступники будут запускать свой код в реальных атаках.

Предполагаемый ботовод IcedID инсценировал свою смерть — не помогло

Украинец, разыскиваемый ФБР по делу о распространении трояна IcedID, попытался избежать экстрадиции в США, подкупив полицейских, чтобы те помогли ему попасть в списки умерших. Трюк сработал, но ненадолго.

Как пишет Cybernews со ссылкой на украинский Реестр исполнительных производств, хитрец допустил ошибку: после регистрации смерти киевским ЗАГС (по подложным документам) он остался в Ужгороде, по месту постоянной прописки, и в итоге был пойман.

Как выяснилось, оборотням в погонах удалось выдать за благодетеля безвестный труп, подменив идентификационные данные. Перед этим заказчик предусмотрительно переписал все свое имущество на родственников и знакомых.

Его опасения были не напрасны: через месяц стало известно об успехе Operation Endgame, очередного международного похода против ботнетов, созданных на основе особо агрессивных зловредов, в том числе банковского трояна IcedID.

Поиск подозреваемого после его мнимой смерти был прекращен, однако украинец в итоге чем-то привлек внимание правоохраны. Дело было вновь открыто, к повторному изучению свидетельств, раздобытых Интерполом и ФБР, были привлечены сторонние криминалисты и аналитики, и в итоге следствие пришло к выводу, что фигурант жив.

Триумфальное задержание произошло в конце 2025 года, однако обманщик даже тогда попытался выдать себя за другое лицо, предъявив фальшивые документы.

На его дом, автомобили и парковки наложен арест. Ввиду вероятности побега подозреваемого суд определил размер залога как $9,3 миллиона.

RSS: Новости на портале Anti-Malware.ru