Одолел ли Adobe Reader X новый эксплойт?

Одолел ли Adobe Reader X новый эксплойт?

В четверг, 3 февраля, произошло знаменательное событие: последний выпуск программного продукта Adobe Reader X успешно отразил атаку со стороны вредоносного PDF-файла, массово распространявшегося в мусорной корреспонденции. Однако ни антивирусные эксперты, ни специалисты Adobe до сих пор так и не могут точно определить, благодаря чему эксплойт потерпел поражение.



Первыми соответствующий вопрос подняли представители исследовательской лаборатории компании Invincea. Они подтвердили, что при открытии опасного объекта в Reader X эксплойт не сработал, однако в целом у них сложилось впечатление, будто пользователей спасло вовсе не новое средство защиты просмотрщика ("песочница"), а техническое несовершенство атакующего кода: вроде бы он был нацелен на поражение предыдущих версий Reader - 8 и 9.


Следом этим же вопросом задались специалисты Sophos, которые детально изучили как сам вредоносный PDF-файл, так и результаты его открытия в различных версиях Reader. По итогам исследования консультант Чет Висневски смог уверенно заявить, что эксплойт нацелен на уже закрытую уязвимость, существовавшую в прежних версиях просмотрщика, но, как и сотрудники Invincea, не сумел точно сказать, кого же следует благодарить за неэффективность атакующего кода в Reader X.


Следует пояснить, что не каждый вредоносный код является шедевром искусства программирования: некоторые образцы, например, работоспособны только при запуске на определенной версии операционной системы, а отдельные экземпляры аварийно завершают работу, столкнувшись с другой сборкой целевого приложения - даже если уязвимость, которую они эксплуатируют, все еще не закрыта в этой сборке.


В конечном счете г-н Висневски ограничился предположением, что с учетом тех вредоносных действий, которые злоумышленники намеревались совершить с помощью опасного объекта, технология виртуализации Adobe Reader X все-таки обеспечила бы защиту, будь эксплойт направлен именно против этой версии продукта. "Однако в любом случае это победа Adobe - ведь все-таки в отношении Reader X атакующий код оказался бессилен", - заключил эксперт.


После этого с Sophos связались специалисты самой Adobe, которые запросили подробную информацию о вредоносном файле и об уязвимости, для эксплуатации которой объект был создан. Они провели свое собственное внутреннее исследование, однако тоже не смогли однозначно подтвердить, что именно "песочница" остановила атаку. Представитель компании ограничилась комментарием:


"Исходя из описания эксплойта, и, в частности, из того факта, что он пытается загрузить и отправить на исполнение вредоносный код, мы можем заключить, что безопасная среда предотвратила бы успешное совершение этих действий - подобная активность входит в число блокируемых операций, - даже если бы целевая уязвимость присутствовала в коде Adobe Reader X".


Также пресс-секретарь подчеркнула, что с момента выхода десятой версии Reader сообщений о преодолении или обходе виртуализационной защиты просмотрщика ни разу не поступало.


В итоге вопрос так и остался открытым. Стоит, однако, заметить, что г-н Висневски охарактеризовал Reader X как "самую защищенную версию программы", а также призвал всех без исключения пользователей этого продукта обновиться до десятого выпуска и следить за выходом обновлений к нему.


Computerworld

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft добавила в Windows быстрый откат ОС и облачное восстановление

На конференции Ignite 2025 Microsoft представила два новых инструмента, которые должны быстро возвращать Windows в рабочее состояние после неудачных обновлений или действий вредоносных программ: Point-in-time restore и Cloud rebuild. Таким образом корпорация старается минимизировать время возможного простоя у клиентов.

После крупного сбоя летом 2024 года Microsoft продолжает усиливать механизмы восстановления Windows.

Оба решения станут частью инициативы Windows Resiliency — программы, направленной на предотвращение, управление и восстановление после инцидентов и массовых сбоев.

Point-in-time restore (PITR) — это быстрый способ откатить систему к предыдущему рабочему состоянию без долгой диагностики и сложных манипуляций.

Microsoft подчёркивает, что опция подходит как обычным пользователям, так и ИТ-специалистам, которым нужно восстановить не один, а сразу десятки или сотни компьютеров. Процесс занимает считаные минуты и восстанавливает операционную систему, приложения, настройки и локальные файлы.

Второй инструмент — Cloud rebuild — предназначен для случаев, когда система работает настолько нестабильно, что никакие методы восстановления не помогают.

В таком случае администратор может инициировать полную переустановку Windows 11 из облака вместе со всеми нужными драйверами. Дальше вступают в работу Intune, Windows Autopilot, Windows Backup и OneDrive, автоматически возвращающие данные, приложения и настройки.

Microsoft также заявила, что Intune станет единым центром управления всеми инструментами восстановления для управляемых устройств. Через него можно будет запускать сценарии восстановления или инициировать нужные действия напрямую.

Предварительные версии, как сообщают СМИ, Point-in-time restore и Cloud rebuild станут доступны в первой половине 2026 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru