WatchGuard выпустила виртуализированную версию Quarantine Management Server

WatchGuard выпустила виртуализированную версию Quarantine Management Server

WatchGuard QMS Virtual Edition предназначен для использования с устройствами WatchGuard серии XCS и представляет собой автоматизированное решение для защиты электронной почты от киберпреступников. Сообщения, содержащие спам, попытки фишинга, вирусы, вредоносное ПО и другие виды нежелательного контента, отправляются на устройство для виртуального карантина и хранятся там.

При наличии безопасной области хранения подозрительных электронных сообщений системные администраторы получают больше возможностей для управления и контроля корпоративной электронной почты, а также дополнительный, более глубокий уровень защиты от сетевых угроз, распространяемых посредством e-mail рассылок, говорится в сообщении Rainbow Security. 

«Электронная почта по-прежнему представляет значительную опасность для большинства компаний во всем мире, и наличие возможности управления изолированными сообщениями в карантине имеет решающее значение для достижения баланса между безопасностью и производительностью, — считает Тим Хелминг (Tim Helming), директор по продуктам WatchGuard Technologies. — С помощью решения WatchGuard QMS Virtual Edition клиенты могут контролировать поступающую электронную почту, одновременно увеличивая защищенность своей сети, данных и приложений. Поскольку WatchGuard QMS Virtual Edition является бесплатным, совокупная стоимость владения значительно уменьшается».

WatchGuard QMS Virtual Edition поддерживает один или несколько доменов, размещенных внутри компании или у хостинг-провайдера, и представляет собой оптимальное решение для организаций среднего размера. Решение масштабируется и отвечает нуждам карантина электронных сообщений для организаций размером до 180 тыс. пользователей или объем электронной почты которых достигает 20 млн сообщений, отметили в Rainbow Security.

Перераспределяя ресурсы, необходимые для почтового карантина, на отдельную систему, WatchGuard QMS Virtual Edition снижает требования по загрузке и хранению для устройств контентной безопасности WatchGuard XCS или других шлюзов электронной почты, увеличивая пропускную способность и уменьшая затраты на администрирование. Применяя данное решение, компании могут быть уверены, что конечные пользователи не потеряют нужные сообщения, а требования к емкостям устройств хранения и производительности будут минимальны, подчеркнули в Rainbow Security.

С WatchGuard QMS Virtual Edition каждый пользователь может самостоятельно просматривать и удалять спам, который хранится отдельно от информационных ресурсов основной сети. Как отмечается, это повышает уровень сетевой безопасности, сводя к минимуму угрозы электронной почте пользователей, и позволяет сотрудникам эффективнее управлять поступающими сообщениями. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru