Правительство пермского края объявило Dr.Web для Windows стандартным средством защиты для исполнительных органов власти

Правительство пермского края объявило Dr.Web для Windows стандартным средством защиты для исполнительных органов власти

Компания «Доктор Веб» при поддержке Аппарата Правительства Пермского края добилась признания антивируса Dr.Web в качестве одного из стандартных средств обеспечения информационной безопасности для всех органов исполнительной власти региона. Помимо Аппарата Правительства в проекте внедрения продуктов Dr.Web участвовали также Информационно-вычислительный центр Правительства Пермского края (ИВЦ) и ООО «АВИТЕК-СЕРВИС».

В связи с участившимися вирусными атаками и последующими сбоями в работе сети и персональных компьютеров, Аппарат Правительства Пермского края принял решение воспользоваться антивирусными продуктами Dr.Web. Разработки компании «Доктор Веб» неоднократно доказывали свою надежность и эффективность за годы работы в крупнейших российских корпорациях и банках, министерствах и ведомствах. Выбор в пользу продуктов Dr.Web был обусловлен их оптимальной стоимостью, высоким уровнем детектирования вирусов и разного рода вредоносных объектов, а также высокой скоростью реакции специалистов компании «Доктор Веб» на новые угрозы.

Из широкой линейки продуктов российского разработчика средств антивирусной защиты Аппарат Правительства Пермского края выбрал Dr.Web Enterprise Suite. Поставку лицензий осуществил ООО «АВИТЕК-СЕРВИС». Специалисты ИВЦ в свою очередь обеспечили внедрение интернет-сервиса Dr.Web AV-Desk.

Установка Dr.Web Enterprise Suite и развертывание Dr.Web AV-Desk были проведены в кратчайшие сроки. Последующие результаты работы компьютерного оборудования и сетей под защитой решений компании «Доктор Веб» были высоко оценены сотрудниками исполнительных органов власти Пермского Края. В итоге антивирус Dr.Web был признан одним из базовых средств программного обеспечения типовых рабочих мест работников исполнительных органов государственной власти Пермского края, Администрации губернатора и Аппарата Правительства.

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru