Российские специалисты нашли способ обхода новой защиты в Windows 8

Российские специалисты нашли способ обхода новой защиты в Windows 8

Эксперт Исследовательского центра Positive Research Артём Шишкин обнаружил уязвимость в RTM-версии Microsoft Windows 8. В ходе анализа защищенности новой операционной системы, выход которой планируется 26 октября 2012 года, была найдена возможность обхода недавно представленной технологии защиты Intel SMEP.

Данный класс уязвимостей является наиболее опасным, поскольку при успешной эксплуатации режима ядра злоумышленник получает полный контроль над атакуемой системой, без каких-либо ограничений средств безопасности ОС.

Как выяснил Артём Шишкин, при некорректной конфигурации x86 версий операционной системы Windows 8 злоумышленник способен обойти ограничения безопасности Intel SMEP, воспользовавшись недостатками механизмов защиты в 32-битных версиях Windows 8 и получив информацию об адресном пространстве ОС.

Реализация поддержки SMEP на x64-версиях Windows 8 является более безопасной, но в настоящее время она тоже уязвима. Эксперты Исследовательского центра Positive Research продемонстрировали обход защиты на данной ОС при помощи подхода, известного как «возвратно-ориентированное программирование» (return-oriented programming, ROP).

Эксперты Positive Research сообщили также о другом потенциальном векторе обхода средства защиты SMEP (в том числе и на x64-версиях Windows 8) — эксплуатации драйверов сторонних производителей, которые пока не используют специальные неисполняемые пулы для хранения и передачи данных.

Средство безопасности Intel SMEP (Intel Supervisor Mode Execution Protection) было впервые реализовано в новейших процессорах Intel на базе архитектуры Ivy Bridge, появившихся на рынке в апреле 2012 года. Эта технология заключается в предотвращении выполнения зловредного кода в привилегированном режиме. Ранее предполагалось, что с точки зрения атакующего данное средство значительно усложняет эксплуатацию уязвимостей режима ядра и защищает систему от целого класса уязвимостей и известных методов эксплуатации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Илья Сачков работает в колонии подсобным на деревообработке

Илья Сачков, основатель компании Group-IB (сейчас в России работает под брендом F6), осуждённый за госизмену, трудится в колонии подсобным рабочим в цехе деревообработки. Об этом стало известно из материалов суда, с которыми ознакомилось РИА Новости.

Сачков начал работать в колонии с января 2025 года. При этом, по данным «РИА Новости» он подал как минимум шесть исков к исправительному учреждению.

Один из них — из-за того, что его поместили в штрафной изолятор после встречи с адвокатом. Поводом стало то, что он не вернулся на рабочее место.

Как указывает защита, Сачков ждал в комнате воспитательной работы, поскольку сам он не имеет права перемещаться по территории колонии без сопровождения. Тем не менее суд жалобу не удовлетворил.

Сачкова осудили в июле 2023 года: Мосгорсуд назначил ему 14 лет строгого режима. Осенью приговор вступил в силу, и его этапировали в колонию. Материалы дела засекречены, как и большинство дел по статье о госизмене.

По данным Генпрокуратуры, Сачков ещё в 2011 году якобы передал секретные сведения иностранной разведке. Сам он свою вину не признаёт, а его защита настаивает, что дело не связано с его компанией.

Незадолго до приговора в верифицированном телеграм-канале Сачкова появилось его письмо, в котором он назвал происходящее «одной из самых успешных операций американских спецслужб» и ударом по российской ИТ-отрасли.

Напомним, весной 2023 года Group-IB завершила разделение бизнеса: российские активы были выкуплены локальными инвесторами и топ-менеджерами. Какое-то время компания в России работала под  названием F.A.C.C.T. (Fight Against Cybercrime Technologies), но в феврале 2025-го переименовалась в F6.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru