Старый новый антивирус: Windows Defender Offline

Старый новый антивирус: Windows Defender Offline

Microsoft сообщила о выпуске автономного антивирусного продукта под маркой Windows Defender Offline. Решение находится в статусе бета-версии и предлагает всем желающим возможность создать загрузочный диск для проверки и лечения инфицированной операционной системы извне.


Согласно сообщениям зарубежных сетевых СМИ, Windows Defender Offline предназначен для борьбы с заражением в тех случаях, когда вредоносное программное обеспечение препятствует доступу на сайты антивирусных компаний и центров помощи, нарушает работоспособность сетевых соединений либо всей операционной системы в целом. Для проведения дезинфекции пользователь может создать загрузочный диск на CD/DVD или Flash-носителе, после чего перезагрузиться и провести антивирусную проверку до старта Windows. По понятным причинам создавать такой диск советуют на здоровом компьютере.

Необычная особенность объявления о Windows Defender Offline состоит в том, что еще в начале июня сего года Microsoft уже сообщала о выпуске автономной антивирусной утилиты с аналогичным функционалом и предназначением. Anti-Malware.ru также информировал об этом событии. Тогда продукт именовался Microsoft Standalone System Sweeper и тоже имел статус бета-версии; судя по некоторым техническим деталям и именам загружаемых файлов, в сущности это одно и то же решение, лишь претерпевшее некоторые изменения.

Возможно, Microsoft решила сделать свою разработку более публичной, попутно сменив ей наименование для большей узнаваемости. Насколько можно судить по имеющейся информации, Standalone System Sweeper изначально рассматривался как специальный инструмент для службы технической поддержки, который она могла бы рекомендовать заразившимся клиентам в особо сложных случаях (опять-таки связанных с неработоспособностью системы в целом или сетевых соединений в частности).

Более подробные сведения о Windows Defender Offline имеются в справочной системе Microsoft.

Письмо автору

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru