corpmarter

TDL4 стал использовать 0-day уязвимость

В этой теме 10 сообщений

В начале декабря экспертами Лаборатории Касперского были обнаружены экземпляры вредоносной программы TDL4 (обновление TDSS), которые используют 0-day уязвимость для повышения привилегий в системах Windows 7/2008 x86/x64 (Windows Task Scheduler Privilege Escalation, CVE: 2010-3888 ). Данная уязвимость первоначально была обнаружена Лабораторией Касперского во вредоносной программе Stuxnet.

Использование эксплоита к данной уязвимости позволяет руткиту TDL4 устанавливаться в системе без каких либо сообщений от защитных механизмов UAC, по умолчанию функционирующих во всех современных операционных системах Windows.

При запуске троянца в системе, например в Windows 7, процесс получает отфильтрованный маркер (работа UAC), с привилегиями обычного пользователя. В результате чего, попытка внедрится в процесс диспетчера очереди печати завершается с ошибкой (ERROR_ACCESS_DENIED).

Работы по внедрению в диспетчер очереди печати ведутся и в старых версиях этой вредоносной программы. В новых же модификациях после ошибки идет попытка использования 0-day эксплоита повышения привилегий до "LocalSystem"

Так же, что интересно, инсталлятор руткита имеет при себе специальный код для обхода некоторых проактивных защит. С целью препятствовать внедрению в spoolsv руткита TDL4, некоторые проактивные защиты перехватывают в SSDT функцию NtConnectPort и, если имя порта "\RPC Control\spoolss", выдают сообщение о попытке внедрения в диспетчер очереди печати. Разработчики вредоносной программы очень просто решили эту "проблему" - они в своем собственном процессе перехватили ntdll.ZwConnectPort, где в обработчике перехватчика сверяют значение переданного параметра ServerPortName в функцию (UNICODE строка), и, если это "\RPC Control\spoolss", заменяют ее на аналог с использованием символьной ссылки на корневой каталог пространства имен диспетчера объектов.

Таким образом троянец TDSS в очередной раз подтверждает статус одной из самых опасных и сложных вредоносных программ.

ПС. Огромное спасибо Василию Бердникову (Vaber) за подготовку данного материала.

http://www.securelist.com/ru/blog/20776087..._day_uyazvimost

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Экспертами Лаборатории Касперского были обнаружены экземпляры вредоносной программы TDL4 (обновление TDSS), которые используют 0-day уязвимость для повышения привилегий в системах Windows 7/2008 x86/x64 (Windows Task Scheduler Privilege Escalation, CVE: 2010-3888 ). Данная уязвимость первоначально была обнаружена во вредоносной программе Stuxnet.Читать далее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Как может быть уязвимость ранее неизвестной (заголовок новости), если

Данная уязвимость первоначально была обнаружена во вредоносной программе Stuxnet
?

По крайней мере заголовок сразу настроил на то, что была обнаружена какая-то новая уязвимость.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Используется уязвимость, которая известна, но еще не исправлена. Да еще и "отсебятину" добавили со старых блогов и зачем-то "LoadIntegrityCheckPolicy" всунули. В общем - читайте оригиналы ;)

Один,а второй оригинал - скоро.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кто сейчас детектит реально TDL4?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

на сколько я знаю, Symantec не детектит.

Если ошибаюсь, знатоки поправят :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • tugrov5
      В наше время выбор действительно преогромный.Что же касается китайских товаров,то они давно уже не уступают по качеству другим брендам.Я брал бук леново--красота!Племяшка перебрала множество смартфонов,а в декабре 17-го года бабушка купила ей Xiaomi Mi Mix 2 Главная фишка --отсутствие рамок,как у самсунга и диагональ около шести дюймов,но дешевле самсунга.Софа до сих пор довольна.Удачи!

       
    • alenkanabaka
      Да уж кругом обман. Все таки нельзя терять веру в людей и думать, что кругом такие! Особенно в делах сердечных, как хорошо, что всегда на помощь могут прийти проститутки СПб, которые всегда потратят время на вас так, чтобы вы никогда не остались в печали. Им точно можно доверять. Ссылка здесь. https://sexrelax.club/
    • malamut
      Я тоже предпочитаю зарабатывать дома. С игровыми автоматами на этом портале https://vulkan-platinum-777.com/ не нужна никакая другая работа. Доход более чем достаточен.
    • nikolajandriyanov87
      Панели оператора (HMI) — устройства локальной визуализации и взаимодействия с оператором в системах автоматизации промышленности, встречаются на любых типах производств, а также в спецтехнике. Различные режимы эксплуатации и естественный износ оборудования подвергают блоки риску выхода из строя. Любая поломка — это нештатная ситуация для производства, а заказ нового блока сопряжён с серьёзными финансовыми затратами. При этом ремонт оборудования осуществляется в короткие сроки и по цене в 35-50% от стоимости нового блока. Наши контакты для связи по вопросам ремонта и диагностики сервоприводов, сервомоторов, промышленной электроники https://www.remontservo.ru/pages/contacts.html Ремонтируем следующие типы панелей оператора: - простейшие кнопочные; - графические; - сенсорные; - HMI. ПОЛНАЯ ЗАМЕНА ИЛИ РЕМОНТ? Представленные сегодня на рынке модели промышленных мониторов относятся к дорогостоящей технике, ремонт которой практически всегда обходится существенно дешевле замены. Применение OEM-компонентов позволяет сохранить исходные характеристики и обеспечить длительный срок службы. Наконец, существенным фактором в ряде случаев является невозможность найти в свободной продаже технику, снятую с производства. Промышленный компьютер — компьютер со стандартной ОС, содержащий в себе данные для различных промышленных операций. Встречается на любых типах производств. Различные режимы эксплуатации и естественный износ оборудования подвергают блоки риску выхода из строя. Любая поломка — это нештатная ситуация для производства, а заказ нового блока сопряжён с серьёзными финансовыми затратами. При этом ремонт оборудования осуществляется в короткие сроки и по цене в 35-50% от стоимости нового блока. Ремонт промышленных компьютеров осуществляется на уровне компонентов с применением новейшего высокоточного и высокотехнологичного оборудования.
    • fafa
      Как-то совсем стало не понятно куда надо ехать в нынешнем сезоне, как-то снимать квартиру совсем не хочется. Вот думаем, чтобы выбрать какой-то домик возле моря и жить там. Единственное, что нас интересует, то это условия, которые нам будут предложены. Не мало важным вопросом является какой будет цена. А то те варианты, что просматривали, то совсем цена на домик была просто вау огромной! Ехать в Крым также не хотим! Есть советы на что стоит обратить внимание, и куда ехать?