IIS-расширения стали популярным вектором установки бэкдора на веб-серверы

IIS-расширения стали популярным вектором установки бэкдора на веб-серверы

IIS-расширения стали популярным вектором установки бэкдора на веб-серверы

Microsoft предупреждает о кибератаках, в которых злоумышленники используют вредоносные расширения Internet Information Services (IIS) для установки бэкдора на непропатченные Exchange-серверы. Выбор хакеров обусловлен тем, что IIS детектируются реже, чем веб-шеллы.

Таким образом, злоумышленники получают отличный вектор закрепления в системе, поскольку IIS спрятаны глубоко в скомпрометированных серверах, а это значит, что их достаточно сложно детектировать.

«В большинстве случаев активность самого бэкдора минимальна и не может считаться вредоносной без четкого понимания того, как работают легитимные IIS-расширения. Это затрудняет вычисление источника заражения», — пишут специалисты Microsoft 365 Defender Research Team.

В целом киберпреступники достаточно редко разворачивают подобные вредоносные расширения после компрометации сервера. Для такого, как правило, используются эксплойты, пробивающие незакрытые дыры в веб-приложении. Обычно атакующие задействуют IIS после установки веб-шелла в качестве первого пейлоада в атаке.

Ранее специалисты Microsoft уже сталкивались с кастомными IIS-бэкдорами, установленными после эксплуатации уязвимостей в ZOHO ManageEngine ADSelfService Plus и SolarWinds Orion.

Вредоносные IIS-модули позволяют злоумышленникам извлекать учетные данные из системной памяти, а также собирать информацию о сети и устройстве жертвы. Кроме того, этот вектор можно использовать для доставки дополнительных пейлоадов.

«После стадии разведки, извлечения учетных данных и установки удаленного доступа атакующие развернули кастомный IIS-бэкдор FinanceSvcModel.dll в директории C:\inetpub\wwwroot\bin\. У бэкдора есть встроенные функции, позволяющие управлять Exchange», — описывает одну из подобных кампаний Microsoft.

МВД запретило использовать гаджеты при сдаче экзаменов на права

МВД России предложило существенно изменить порядок сдачи экзаменов на получение водительских прав. В частности, планируется ввести полный запрет на использование любых устройств, позволяющих получать подсказки. Для нарушителей возможность повторной сдачи экзамена будет доступна только через год.

Соответствующие меры прописаны в проекте правительственного постановления, разработанного МВД России. Общественное обсуждение документа завершилось 10 января.

Ранее МВД уже предпринимало технические шаги для предотвращения подсказок и поиска ответов во время экзаменов. Так, ещё в 2021 году экзаменационные классы были оснащены средствами подавления мобильной связи, Wi-Fi и Bluetooth. Однако, как признавало само ведомство, количество подобных нарушений продолжало расти.

Именно необходимость противодействия этой практике и привела к закреплению новых ограничений в проекте документа, что отражено в пояснительной записке:

«Правоприменительная практика экзаменационных подразделений Госавтоинспекции свидетельствует о росте выявленных фактов использования кандидатами в водители различных средств связи, фото-, аудио- и видеоаппаратуры, электронно-вычислительной техники (скрытые наушники, видеокамеры с процессорами и так далее) для оказания им помощи со стороны третьих лиц».

Для кандидатов в водители, у которых во время экзамена будут обнаружены такие устройства, предусмотрены достаточно жёсткие меры — повторно сдать экзамен они смогут только спустя год.

Среди других инициатив, включённых в проект постановления, — расширение оснований для недопуска к экзаменам. В их числе: неистёкший срок лишения водительских прав, невыполнение условий их возврата, неявка по повестке в военкомат, а также наличие наказаний за управление транспортом в состоянии опьянения. Кроме того, документ предусматривает полный отказ от бумажных медицинских справок.

RSS: Новости на портале Anti-Malware.ru