Интернет-сервис Dr.Web AV-Desk пришел в Cмоленск

«Доктор Веб» предоставил интернет-сервис Dr.Web AV-Desk одному из ведущих провайдеров г. Смоленска - компании «Смолтелеком». В результате успешного внедрения, «Смолтелеком» запускает проект в коммерческую эксплуатацию с 5 сентября 2008 года. Теперь основные органы власти, крупнейшие компании города, а также рядовые пользователи смогут воспользоваться надежным и эффективным решением Dr.Web для защиты своих компьютеров и локальных сетей от вирусов и спама.

Без надежной системы антивирусной и антиспам-защиты от разного рода вредоносных объектов невозможно обеспечить бесперебойное функционирование бизнес-процессов крупной корпорации или госучреждения. Предоставляя телекоммуникационные услуги, прежде всего, корпоративным клиентам в г. Смоленске, руководство компании «Смолтелеком» прекрасно понимает проблемы защиты информационных ресурсов своих клиентов.

Именно этим объясняется выбор «Смолтелеком» в пользу инновационного сервиса, разработанного специалистами компании «Доктор Веб». Dr.Web AV-Desk реализует новую модель потребления антивирусного ПО в качестве услуги. В основе сервиса Dr.Web AV-Desk лежит специальная версия флагманского продукта Dr.Web - Enterprise Suite, гарантирующая надежную антивирусную и антиспам-защиту пользователям, независимо от их географического местонахождения.

Комментируя запуск Dr.Web AV-Desk в коммерческую эксплуатацию, генеральный директор ООО «Смолтелеком» Евгений Каткевич заявил: «Наша компания постоянно находится в поиске новых направлений, позволяющих повышать уровень оказываемых услуг. Одним из таких решений стало предоставление сервиса Dr.Web AV-Desk. Работа с этим продуктом позволит нашим абонентам получить комплексную антивирусную защиту при максимальной простоте установки и использования. Минимальная стоимость месячного абонемента делает этот сервис доступным для каждого».

Для физических лиц покупка и последующее продление подписки на интернет-сервис Dr.Web AV-Desk будет осуществляться из «Личного кабинета» абонента, что обеспечивает прозрачность движения средств на лицевом счете.

О компании «Смолтелеком»
ООО «Смолтелеком» создано в 2001 году как альтернативный оператор связи в городе Смоленске. Собственные сети компании, основанные на технологиях SDH (STM-4), 10Gigabit Ethernet, GPON, preWiMax, охватывают крупнейшие предприятия, административные и офисные центры Смоленска и постоянно развиваются, начато строительство сети широкополосного доступа по принципу FTTH («волокно в дом»). Абонентами «Смолтелеком» являются такие крупные организации, такие как: Управление федеральной налоговой службы по Смоленской области, Отделение пенсионного фонда РФ по Смоленской области, ПО «Кристалл», заводы «Измеритель» и «Аналитприбор», ЗАО «Смоленский автоагрегатный завод», ОАО «Вяземский машиностроительный завод», Смоленское отделение Сбербанка РФ, «Внешторгбанк» и другие.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Волокна Windows позволяют выполнить вредоносный шеллкод незаметно для EDR

На проходящей в Сингапуре конференции Black Hat Asia были представлены два новых способа использования волокон Windows (fibers) для выполнения вредоносного кода. Один из них, Poison Fiber, допускает проведение атаки удаленно.

Автором обоих PoC является независимый ИБ-исследователь Даниел Джэри (Daniel Jary). По его словам, атаки Poison Fiber и Phantom Thread представляют собой улучшенные варианты opensource-разработок: они позволяют надежнее скрыть сторонний шеллкод или другую полезную нагрузку в системе, находящейся под защитой EDR.

Поддержка волокон была введена в Windows 3 и ранних версиях macOS в обеспечение многозадачной работы по упрощенной схеме. В те времена у процессоров было меньше ядер, и разделение рабочей нагрузки на потоки не всегда давало нужный эффект.

Концепция волокон обеспечила более мелкое дробление, уже внутри потоков. При этом они существуют только в режиме пользователя, а планирование осуществляет поток, в контексте которого они выполняются.

Для ядра ОС волокна невидимы (к планировщику заданий обращаются потоки, они и считаются исполнителями всех операций), из памяти их извлечь трудно. Подобные свойства очень привлекательны для злоумышленников: они позволяют внедрить в систему вредоносный код в обход антивирусной защиты.

Волокна и по сей день используются некоторыми процессами Windows, а также облегчают перенос приложений с других платформ. Возможность злоупотреблений проверялась неоднократно; так, в 2022 году были опубликованы PoC-методы сокрытия в волокне шеллкода и маскировки стека вызовов с помощью спящего волокна (добавлен в набор Cobalt Strike).

Разработка Phantom Thread использует второй подход, но при этом возможность обнаружить зловреда сканированием памяти полностью исключена. С этой целью создается волокно, а затем патчится таким образом, чтобы выдать его за поток.

Второй PoC, созданный Джэри (Poison Fiber), перечисляет запущенные процессы Windows и фиксирует потоки, использующие волокна, а затем предоставляет возможность внедрить пейлоад или шеллкод в спящее волокно — такие всегда найдутся на стеке. Вредоносная инъекция защиту не насторожит, как случае с остановом потока, а исполнение запустит легальная программа.

«Атаки через волокна — это не повышение привилегий, не обход UAC, но доставка полезной нагрузки при этом привлекает намного меньше внимания, — пояснил исследователь для Dark Reading. — Их легко реализовать и труднее детектировать, поэтому волокна — прекрасный вариант для любого скрипт-кидди».

Публиковать другие подробности и PoC-коды Джэри пока не собирается, но советует ИБ-службам включить Windows Fibers в список потенциальных векторов атаки, а EDR-защиту постоянно проверять на готовность к новым угрозам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru