Microsoft добавила в Windows 10 очередную функцию защиты от эксплойтов

Microsoft добавила в Windows 10 очередную функцию защиты от эксплойтов

Microsoft добавила в Windows 10 очередную функцию защиты от эксплойтов

В новом билде Windows 10, Microsoft добавила в ядро новый объект под названием RegistryTransaction с соответствующими API-функциями для работы с ним, вроде [NtCommit/NtCreate/NtOpen/NtRollback] RegistryTransaction. Как не трудно догадаться, речь идет об атомарных операциях с данными реестра.

Другим улучшением стало появление долгожданной функции под названием Win32k syscalls filtering на уровне ядра Windows. Так как она все еще находится в предварительной сборке Windows 10, о ней известно не так много. Основное ее предназначение заключается в том, что она позволит полностью закрыть sandbox для процессов соответствующих приложений, типа браузеров и снимет вопрос эксплуатации LPE-уязвимостей в win32k.sys для них. На сегодняшний день такие уязвимости являются основной возможностью получения эксплойтом максимальных прав SYSTEM при проникновении в систему через веб-браузер.

 

Общая схема работы Win32k syscalls filtering на примере AppContainer-sandboxed веб-браузера Edge, который сможет полностью закрыть AppContainer от внешнего воздействия

 

Стоит отметить, что авторы веб-браузера Google Chrome еще в прошлом году добавили в него функцию, которая защищает sandboxed-процессы (renderer-процессы по терминологии Google) от пагубного воздействия win32k.sys. Так как Chrome делегирует работу с графикой и окнами на основной родительский процесс, дочерние sandboxed-процессы полностью освобождаются от необходимости осуществления GUI-операций, например, прорисовки окон и прочего GUI. Ранее для этого использовалась настройка веб-браузера -enable_win32k_renderer_lockdown, пишет habrahabr.ru.

Полное отключение win32k.sys является достаточной мерой обеспечения безопасности только для такого веб-браузера как Chrome, который имеет четко определенную модель распределения функций между родительским и renderer-процессами (GUI-функции не пересекаются с sandboxed). Microsoft предлагает более гибкий путь, функция Win32k syscalls filtering (PsAttributeWin32kFilter) поможет выборочно фильтровать те функции, которые не нужны процессу, например, Edge, и оставлять только самые необходимые.

Функция Win32k syscalls filtering органично дополняет другую функцию безопасности Windows 10, которая впервые была добавленаMicrosoft для защиты от LPE-эксплойтов. Речь идет о функции Block Untrusted Fonts, которая также появилась и в EMET (см.kernel32!SetProcessMitigationPolicy с аргументом ProcessFontDisablePolicy).

 

EMET позволяет принудительно включать функцию Block Untrusted Fonts для выбранного процесса, таким образов перекрыв другую поверхность атаки LPE-эксплойтами, которые используют specially crafted файлы шрифтов для эксплуатации уязвимостей в Win32k.sys

 

Microsoft известна своим внимательным подходом к функциям защиты от эксплойтов, которые интегрированы в Windows. Там последовательно появлялись DEP, SEHOP, ASLR, IE11-EPM, IE11-64bit_tabs, HEASLR. Бесплатный инструмент EMET позволял принудительно включать такие настройки для процессов. В то же время, только с Windows 10 Microsoft стала предпринимать указанные выше шаги по закрытию уязвимых мест, которые используются LPE-эксплойтами.

САП СНГ заплатит 82 млн рублей по спору из-за ухода SAP из России

История с уходом SAP из России получила продолжение: ООО «САП СНГ», российская дочка немецкой SAP, заключила мировое соглашение по спору о компенсации убытков из-за прекращения облачных услуг. Оппонентом выступал ИТ-интегратор «Норбит», который в ходе процесса заменил первоначального истца — компанию «Эй Би Си Консалтинг».

Корни конфликта уходят в весну 2022 года, когда SAP объявила об уходе с российского рынка и переносе своих дата-центров за пределы страны.

Российские заказчики «Эй Би Си» отказались соглашаться на обработку данных за рубежом, после чего САП СНГ прекратила продление облачных сервисов. В результате стороны обменялись исками: SAP требовала оплатить задолженность по контрактам, а российская компания — компенсировать убытки из-за одностороннего отказа от исполнения обязательств.

Судебная тяжба растянулась более чем на два года. На втором круге разбирательств Арбитражный суд Москвы частично удовлетворил требования обеих сторон, но после зачёта встречных претензий обязал САП СНГ выплатить 68,9 млн рублей. Однако до окончательной точки тогда дело не дошло.

Уже на стадии апелляции стороны решили не продолжать затяжной процесс. Как передаёт «КоммерсантЪ», 23 января Девятый арбитражный апелляционный суд утвердил мировое соглашение, по которому САП СНГ выплатит «Норбиту» около 82,2 млн рублей.

В эту сумму входят 74,8 млн рублей убытков, а выплаты будут произведены несколькими траншами до 30 марта. После этого все взаимные обязательства и возможные претензии — от убытков до штрафов и неустоек — считаются прекращёнными.

Этот кейс хорошо вписывается в общую картину судебных споров, которые возникли после массового ухода зарубежных вендоров из России в 2022–2023 годах. Настолько хорошо, что ситуацией уже заинтересовалась высшая судебная инстанция. В декабре 2025 года Верховный суд РФ прямо указал: если иностранный правообладатель прекращает техподдержку ПО, российский дистрибутор обязан вернуть покупателю часть уплаченных средств.

RSS: Новости на портале Anti-Malware.ru