Обход проактивной защиты Agnitum Outpost Security Suite в 2 строчки - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Обход проактивной защиты Agnitum Outpost Security Suite в 2 строчки

Recommended Posts

Сергей Ильин

Информация об уязвимости опубликована здесь http://habrahabr.ru/post/161393/#habracut

Суть такова:

В режиме обучения проактивная защита Outpost при обнаружении подозрительной активности программы запрашивает действия у пользователя. Но если после вывода такого диалогового сообщения совершается Lock (то, что происходит при нажатии клавиш Win+L) — для антивируса это эквивалентно разрешению.

Автоматизация этого процесса может быть представлена таким вот bat-файлом, состоящим из 2-х строчек:

start 1.exeping 127.0.0.1 -n 10 -w 10000 > NULL & rundll32.exe user32.dll,LockWorkStation

Пинг здесь нужен для задержки (хотя есть более изящное решение), после которой выполнится команда Lock (rundll32.exe user32.dll,LockWorkStation).

Есть даже видео-демонстрация:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Что-то я не понял, какое действие было выбрано на 1:21 :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Что-то я не понял, какое действие было выбрано на 1:21

Автор пишет, что если после вывода такого диалогового сообщения совершается Lock (то, что происходит при нажатии клавиш Win+L) — для антивируса это эквивалентно разрешению.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AM_Bot

Исследователи в области безопасности сообщили о наличии критической уязвимости в Agnitum Outpost Security Suite – коммерческий пакет комплексной защиты компьютера от угроз. Данная ошибка дает возможность обхода системы безопасности программы.

подробнее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Исследователи в области безопасности сообщили о наличии критической уязвимости в Agnitum Outpost Security Suite – коммерческий пакет комплексной защиты компьютера от угроз. Данная ошибка дает возможность обхода системы безопасности программы.

подробнее

«Например, программы, которым явно не запрещено выходить в интернет, будут теперь выходить», - отметил автор.

Отредактируйте текст статьи что ли, ибо неактуально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Отредактируйте текст статьи что ли, ибо неактуально.

Почему это неактуально? Багу/фичу поправили разве уже?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Почему это неактуально? Багу/фичу поправили разве уже?

Я указал неактуальный момент. Да, если лочить систему с поднятым алертом - это будет приравнено к разрешающему действию. Фикс, по всей видимости, войдет в релизную версию.

Но, приложению не будет разрешен доступ в сеть - сработает политика фонового/игрового режима, которая по умолчанию выставлена в режим блокировки - блокировать все, что не разрешено правилами.

Если у пользователя установлен режим блокировки, приложение не сможет выйти в сеть. Если у пользователя установлен режим обучения, выведен диалог от фаервола с предложением создать правила и в этот момент мы лочим систему, то применяется политика фонового режима - блокировка. После снятия лока outpost вновь переключается в режим обучения и пользователю может быть выведено дополнительное предложение о создании правил (если программа реконектится несколько раз после неудачной попытки установить связь). Подобная проблема могла быть в старых версиях программы, например в 6.0.2279.251.0482 политика фонового и игрового режима была разрешить (баг). И в этом случае приложения действительно могли выйти в сеть. На последних версиях это неактуально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin
Да, если лочить систему с поднятым алертом - это будет приравнено к разрешающему действию. Фикс, по всей видимости, войдет в релизную версию.Но, приложению не будет разрешен доступ в сеть - сработает политика фонового/игрового режима, которая по умолчанию выставлена в режим блокировки - блокировать все, что не разрешено правилами.

А если приложение после "разрешения" пролезет в ядро и кильнет продукт? кто ему запретит и как, например, выходить в сеть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А если приложение после "разрешения" пролезет в ядро и кильнет продукт? кто ему запретит и как, например, выходить в сеть?

В этом случае - никто.

В качестве доказательства автор статьи представил схему автоматизации процесса. Во время выполнения программы при блокировании системы значок антивируса сигнализирует о переходе из режима обучения в «режим разрешения», таким образом открывая доступ к запрещенным функциям.

«Например, программы, которым явно не запрещено выходить в интернет, будут теперь выходить», - отметил автор.

Нет такого в актуальных версиях. Было в старых - сейчас нет: при запуске полноэкранного приложения или перехода в игровой режим устанавливается режим "блокировки", а не "разрешения".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×