WinPatrol обвиняет McAfee в саботаже

WinPatrol обвиняет McAfee в саботаже

Антивирус компании McAfee идентифицировал новую версию приложения WinPatrol 19 как потенциально опасное программное обеспечение. Компания WinPatrol выдвинула претензии McAfee в том, что из-за медлительности последних они могут потерять бизнес.  

Как стало известно, в первых числах октября, была выпущена новая версия приложения для системного мониторинга WinPatrol. При попытке установки приложения совместно с антивирусом от McAfee, последний идентифицировал его как троянскую программу Artemis. Антивирусные приложения других вендоров троянца не видели. WinPatrol потребовала исправить ошибку.

McAfee, вместо того, чтобы просто добавить приложение в список доверенных программ, решили провести дополнительные тесты, отправив приложение в свою лабораторию в Индии. Пока проводилось исследование, разработчик WinPatrol Билл Питлован, не дожидаясь результатов, заменил инсталляционный пакет приложения.

А спустя неделю и McAfee исправила оплошность.

В последней версии WinPatrol включен способ обнаружения угроз на основе облачных технологий. В программном обеспечении предусмотрен как системный мониторинг, так и возможность предотвращения вторжений на хост.

Уязвимость RegPwn позволяла повысить привилегии в Windows до SYSTEM

Исследователи из MDSec раскрыли детали уязвимости CVE-2026-24291, также известной как RegPwn. Эта брешь позволяла обычному пользователю с низкими правами получить полный доступ уровня SYSTEM. Microsoft уже закрыла проблему в мартовском наборе патчей.

Согласно данным MDSec, проблема возникала из-за неудачного взаимодействия встроенных механизмов Windows — инфраструктуры специальных возможностей и логики работы с реестром при переходе в защищённый режим (Secure Desktop), который включается, например, при блокировке экрана или появлении UAC.

Вектор атаки выглядит так: Windows в определённый момент позволяет пользовательскому процессу влиять на конфигурации специальных функций, а затем привилегированный системный процесс подхватывает эти данные и переносит их дальше уже от имени SYSTEM.

Исследователи показали, что при очень точном тайминге эксплойт можно использовать для подмены критических параметров в реестре и запуска собственного кода с максимальными правами.

Другими словами, атакующий без особых прав мог дождаться нужного момента, аккуратно подложить системе «не те» настройки и заставить Windows самой помочь ему получить полный контроль над машиной. Звучит не слишком шумно, но для локальной атаки это очень серьёзный сценарий.

Есть, правда, важная оговорка: эксплуатация RegPwn требует очень точного попадания по времени, поэтому Microsoft и сторонние аналитики не склоны завышать степень риска.

Тем не менее такие уязвимости особенно ценятся в реальных атаках, потому что их можно использовать уже после первоначального проникновения, чтобы быстро поднять привилегии и закрепиться в системе.

По данным MDSec, уязвимость затрагивала Windows 10, Windows 11 и ряд серверных версий Windows. Исследователи пишут, что использовали этот приём во внутренних операциях Red Team ещё с января 2025 года, а теперь, после выхода патча, опубликовали и технический разбор, и код на GitHub. Именно поэтому с обновлением здесь лучше не тянуть.

RSS: Новости на портале Anti-Malware.ru