Symantec анонсировала Endpoint Protection 12 и Endpoint Protection Small Business Edition

Symantec анонсировала Endpoint Protection 12 и Endpoint Protection Small Business Edition

В Symantec говорят, что киберугрозы становятся всё сложнее и изощреннее, бросая вызов традиционным защитным решениям, основанным на списках сигнатур. На протяжении прошлого года для атак было использовано более 286 миллионов новых вредоносных программ, а это означает, что ежесекундно создается более девяти новых угроз.

Такой «прогресс» по количеству и сложности угроз в значительной степени объясняется широким распространением легких в использовании программ для организации атак (например, Zeus), которые создают условия для легкого начала киберпреступной деятельности даже для неопытных программистов. Эти программные пакеты позволяют хакерам постоянно создавать новые вариации существующих вредоносных программ, каждая из которых могут быть направлены на определенную жертву, а это парализует эффективную работу традиционных подходов, основанных на определении и описании угроз. По данным отчета Symantec о программных пакетах для организации атак и вредоносных веб-сайтах, как минимум 61% угроз создается с помощью таких программ. По мере роста их популярности будет увеличиваться количество высокоэффективных угроз, написанных для определенных жертв, передает cybersecurity.ru.

Symantec Endpoint Protection 12 блокирует новые и неизвестные угрозы, которые не идентифицируются традиционными способами, основанными на сигнатурах, эвристических и поведенческих методах, а также системах предотвращения вторжений. Основные компоненты данного решения теперь используют репутационные технологии и подключены к онлайн базе данных Insight. Технология Insight, разработанная Symantec, анализирует анонимные данные о распространении программ более, чем на 175 миллионах компьютерах клиентов и автоматически присваивает высокоточные рейтинги безопасности более чем 2,5 миллиардам уникальных файлов. В базе данных Insight содержатся рейтинги практически всех существующих вредоносных и безопасных файлов. Более того, SONAR 3 – первая гибридная технология в мире, которая использует поведенческо-репутационный подход – блокирует уязвимости нулевого дня и узконаправленные угрозы по результатам анализа их поведенческого и репутационного профиля.

Новое решение использует облачные технологии, которые позволяют на 70% снизить нагрузку на систему во время её сканирования с использованием технологии Symantec Insight, которая автоматически определяет файлы с позитивной репутацией, относящиеся к «разрешенному списку», что повышает точность и эффективность сканирования. Новая технология сканирования также позволяет выполнять большинство процессов во время бездействия компьютеров.

Symantec Endpoint Protection 12 может помещать в разрешенные списки файлы из стандартных образов систем, использующихся в компании, поддерживать локальную кэш-память технологии Insight, распределять во времени процессы сканирования и обновления, а также автоматически определять и управлять виртуальными клиентами – и все это в придачу к улучшению производительности системы, которая обеспечивается технологией Insight. Вместе эти технологии существенно снижают нагрузку на виртуальные серверы, попадающие в «антивирусные штормы» (сканирование, поглощающее ресурсы системы при одновременном запуске сканирований на нескольких виртуальных машинах), и позволяют ускорить работу систем и снизить нагрузку на них.

В Windows нашли обход BitLocker: специалист выложил PoC и пообещал сюрприз

Исследователь в области кибербезопасности, известный как Chaotic Eclipse или Nightmare Eclipse, опубликовал демонстрационные эксплойты (proof-of-concept) для двух пока не исправленных уязвимостей в Microsoft Windows. Новые баги получили названия YellowKey и GreenPlasma: первый позволяет обойти BitLocker, второй связан с повышением привилегий.

YellowKey исследователь описывает почти как «бэкдор» в BitLocker. Проблема проявляется в среде восстановления Windows — WinRE.

По словам автора, уязвимость затрагивает Windows 11, Windows Server 2022 и Windows Server 2025 и может дать доступ к зашифрованному диску без привычной аутентификации.

Независимый исследователь Кевин Бомонт подтвердил работоспособность YellowKey и рекомендовал использовать ПИН-код для BitLocker и пароль BIOS как меры снижения риска. Однако сам Chaotic Eclipse утверждает, что настоящая первопричина проблемы шире, а сценарий атаки якобы возможен даже при TPM+PIN — правда, этот вариант PoC он не опубликовал.

Аналитик Уилл Дорманн из Tharros Labs также подтвердил, что YellowKey является вполне рабочим эксплойтом. По его словам, проблема связана с обработкой NTFS-транзакций в связке со средой восстановления Windows. В результате вместо обычного WinRE может открыться командная строка, причём диск к этому моменту уже остаётся разблокированным.

Вторая уязвимость, GreenPlasma, относится к повышению прав. Исследователь описывает её как проблему в Windows CTFMON, позволяющую непривилегированному пользователю создавать определённые объекты памяти в доверенных местах. Выложенный PoC неполный, но автор прямо намекает: достаточно умные смогут довести его до полноценного получения SYSTEM.

 

Это уже не первый выпад Chaotic Eclipse против Microsoft. Ранее он раскрывал BlueHammer и RedSun — локальные уязвимости повышения прав, которые, по сообщениям, вскоре начали эксплуатироваться в реальных атаках. Причина публичных сливов, по словам исследователя, всё та же: недовольство тем, как Microsoft обрабатывает баг-репорты.

Более того, к следующему вторнику патчей исследователь анонсировал для компании большой сюрприз.

RSS: Новости на портале Anti-Malware.ru