«Лаборатория Касперского» получила новый патент в России

«Лаборатория Касперского» объявляет о получении патента № 105770, описывающего технологию хранения и представления данных при эмуляции файловой системы или системного реестра.  Разработка, автором которой стал сотрудник «Лаборатории Касперского» Андрей Крюков, обеспечивает значительно более эффективную эмуляцию файловой системы за счет новой архитектуры. Новая технология позволит улучшить быстродействие системы эмуляции запуска приложений, которая широко используется в продуктах «Лаборатории Касперского» для выявления потенциально опасного программного кода. 



Общий вариант реализации файловой структуры или системного реестра в режиме эмуляции предусматривает создание иерархической базы данных. Такая база состоит из большого числа объектов, информация о которых хранится в соответствующих полях различного типа (строка, логическое выражение, число, ссылка и т.д.). Каждый объект в базе характеризуется собственным типом (количество которых не ограничено) и индексными полями, с помощью которых осуществляется поиск. Такая структура позволяет обеспечить высокую масштабируемость и универсальность при сохранении быстродействия.

Запатентованная «Лабораторией Касперского» технология также предусматривает создание иерархической структуры при эмуляции, однако обеспечивает работу с разнородными объектами и использует перекрестные ссылки. Это позволяет получать доступ к различным полям разных объектов и значительно повышает быстродействие. Производительность решения такова, что поиск в базе, состоящей из полумиллиона объектов, занимает доли секунды.

В патентной заявке также описываются алгоритм работы эмулятора приложений с оперативной памятью и способ «прозрачного» чтения и записи на жесткий диск. Реальные операции чтения и записи в таком случае не выполняются, однако для исследуемой программы создаются реалистичные условия работы. Данные методы позволяют детально проанализировать действия подозрительной программы при работе с оперативной памятью и информацией на жестком диске, без ущерба для операционной системы и данных пользователя.

Технологии «Лаборатории Касперского» в настоящее время защищены 40 патентами в России и 29 патентами в США. Кроме того, патентные ведомства США, России, Китая и Европы рассматривают более ста патентных заявок компании, описывающих инновационные технологии в области информационной безопасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Серверы Redis атакует новый Golang-зловред

Эксперты Aqua Security обнаружили на ловушках новую вредоносную программу, нацеленную на серверы Redis. Поскольку зловред написан на Go, ему было присвоено кодовое имя Redigo. Для внедрения используется критическая RCE-уязвимость, устраненная еще в феврале.

Данная проблема (CVE-2022-0543, 10 баллов из 10 возможных по CVSS) позволяет обойти песочницу для Lua-скриптов в Redis и выполнить сторонний код на удаленном хосте. Уязвимость актуальна для некоторых вариантов Debian и Ubuntu и была устранена обновлением Redis-пакета до версии 5.6.0.16.-1.

Тем не менее, злоумышленники до сих пор пытаются использовать эту лазейку. Их рвение подогревает доступность PoC-экспойта.

Атака Redigo, согласно результатам анализа, начинается со сканирования портов 6379, используемых Redis. Обнаружив открытый порт, хакеры пытаются подключиться и запустить выполнение следующих команд:

  1. INFO — получение информации о сервере, в том числе о наличии CVE-2022-0543;
  2. SLAVEOF — создание реплики сервера атакующих;
  3. REPLCONF — настройка внешнего соединения для этой копии;
  4. PSYNC — запуск потока репликации с мастер-сервера; подобный бэкдор используется, в числе прочего, для разделяемого объекта exp_lin.so (сохраняется на диске);
  5. MODULE LOAD — загрузка модуля exp_lin.so для проведения эксплойта;
  6. SLAVEOF NO ONE — отключение репликации; в результате реплика получает статус мастер-сервера.

Библиотека exp_lin.so не только запускает эксплойт, но также обеспечивает выполнение дальнейших команд. С этой целью в файл, по словам исследователей, включена реализация system.exec. Используя эту функциональность, авторы атаки получают информацию об архитектуре CPU, а затем загружают Redigo, повышают привилегии зловредного файла и запускают его на исполнение.

 

Поскольку на ловушках Aqua время атаки ограничено, последствия заражения выявить не удалось. Эксперты не исключают, что целью злоумышленников может являться приобщение Redis-сервера к ботнету для проведения DDoS-атак, криптоджекинга или кражи данных.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru