Драйверы Windows 10 не будут загружаться без цифровой подписи

Драйверы Windows 10 не будут загружаться без цифровой подписи

Драйверы Windows 10 не будут загружаться без цифровой подписи

Компания Microsoft заявила, что начиная с Windows 10 версии 1607, новые драйверы уровня ядра не будут загружаться, если у них будет отсутствовать цифровая подпись. Microsoft утверждают, что это не коснется пользователей, которые будут обновляться с более старых версий Windows. Также в компании утверждают, что действительными будут все драйверы, подписанные до 29 июля 2015.

В апреле прошлого года Microsoft объявила, что драйверы уровня ядра потребуется отправить в Windows Hardware Developer Center Dashboard для того, чтобы их подписать цифровой подписью. Однако из-за проблем технического характера Microsoft до сих не применила эту политику.

Начиная с версии 1607, проверка целостности кода в Windows 10 будет блокировать загрузку всех драйверов, которые не были должным образом подписаны. Такая система будет работать на новых инсталляциях системы с включенной опцией безопасной загрузки (Secure Boot). Версия 1607 является юбилейным обновлением ОС и планируется запуститься 2-го августа.

Это обновление призвано повысить уровень безопасности в Windows 10, уменьшая риск компрометации системы с помощью вредоносных драйверов.

Для того, чтобы подписать драйверы и обеспечить их совместимость с Windows 10, разработчикам необходимо будет запустить тесты HLK для Windows 10 и тесты HCK для Windows 8.1и более ранних. Затем нужно будет предоставить результаты тестирований вместе с драйвером на специальный портал Windows Hardware Developer Center Dashboard.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ботнет использует утилиту hping3 для проведения DDoS-атак

В интернете объявился новый, активно развиваемый DDoS-зловред. Проведенный в NSFOCUS анализ показал, что новобранец, нареченный hpingbot, написан с нуля на Go и нацелен на платформы Windows и Linux/IoT.

Обнаруженный в прошлом месяце троян (результат VirusTotal на 4 июля — 13/72) также поддерживает множество архитектур CPU, включая amd64, mips, arm и 80386. В настоящее время в состав созданного на его основе ботнета входят немногим более 14,6 тыс. зараженных устройств.

Для своей работы hpingbot использует совсем другие ресурсы, нежели многочисленные производные Mirai и Gafgyt: прячет полезную нагрузку на Pastebin, а DDoS-атаки проводит с помощью hping3 — бесплатного инструмента диагностики сетей, похожего на ICMP ping.

Подобный подход не только повышает шансы зловреда на сокрытие от обнаружения, но также значительно снижает стоимость его разработки и операционные расходы.

Ссылки на Pastebin жестко прописаны в коде hpingbot. Отдаваемый с сайта пейлоад (IP-адреса C2, скрипты для загрузки дополнительных компонентов) часто сменяется.

Из техник DDoS вредоносу подвластен флуд — SYN, TCP, ACK, UDP и многовекторный. Примечательно, что Windows-версия трояна не способна оперировать hping3 из-за ограничений по внешним условиям, она в основном заточена под загрузку и запуск дополнительных модулей.

Из последних был выявлен написанный на Go генератор DDoS-флуда (UDP и TCP), который с 19 июня загружается на ботнет для тестирования. Он связан с теми же C2, но не имеет доступа к Pastebin, не вызывает hping3 и не умеет обновляться.

Распространяется hpingbot через брутфорс SSH, используя специальный модуль. Закрепиться в системе зловреду помогают Systemd, SysVinit и Cron, после выполнения своих задач он удаляет свои файлы и подчищает логи.

Зафиксированные DDoS-атаки с ботнета пока немногочисленны — по всей видимости, операторы пока сосредоточены на наращивании потенциала.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru