Мэтт Нельсон: App Paths можно использовать для обхода UAC в Windows 10

Мэтт Нельсон: App Paths можно использовать для обхода UAC в Windows 10

Мэтт Нельсон: App Paths можно использовать для обхода UAC в Windows 10

Исследователь в области безопасности Мэтт Нельсон (Matt Nelson) подробно описал метод обхода контроля учетных записей (UAC) в Windows 10, при котором используется ключ в реестре App Paths.

В течение последних нескольких месяцев Нельсон подробно описывал другие методы обхода UAC, в их число входил метод, при котором использовалась программа просмотра событий (Event Viewer) и метод, использующий утилиту очистки диска. Первый способ был использован в атаках, распространяющих вредоносные программы Remos RAT и Erebus.

Теперь исследователь обнаружил еще один метод обхода, который работает только в Windows 10. По словам Нельсона, Microsoft сосредоточилась на решении проблем, связанных с ранее раскрытыми методами обхода, а новый работает в Windows 10 build 15031.

Поскольку подписанные Microsoft бинарные файлы автоматически повышаются в привилегиях, исследователь решил более внимательно изучить этот механизм и обнаружил проблему в sdclt.exe, который относится к инструменту резервного копирования и восстановления системы компьютера в Windows. Как оказалось, sdclt.exe автоматически повышается в привилегиях, но только в Windows 10 (в Windows 7 есть механизим, предотвращающий это).

Как оказалось, sdclt.exe запускает control.exe, чтобы открыть элемент панели управления, исследователь обнаружил, что процесс получает путь к control.exe, запрашивая ключ App Path для него в HKEY_CURRENT_USER.

«Вызовы HKEY_CURRENT_USER (или HKCU) особенно интересны. Это часто означает, что процесс с повышенными привилегиями взаимодействует с местом реестра и туда может вторгнуться процесс со средними привилегиями» - говорит Нельсон.

Если поиск полного пути control.exe не возвращает инфолрмацию из HKCU, sdclt.exe продолжает типичный порядок поиска Windows. Однако злоумышленник может использовать эту схему, чтобы запросом sdclt.exe модифицировать ключ App Paths.

Эксперт отмечает, что этот метод подразумевает, что злоумышленник должен поместить вредоносный файл на диск, чтобы запустить его с повышенными привилегиями. Нельсон также опубликовал скрипт на GitHub, демонстрирующий атаку с использованием этого метода обхода.

«Скрипт получает полный путь к предполагаемому вредоносу, в нашем случае это будет C:\Windows\System32\cmd.exe, автоматически добавит ключи и запустит sdclt.exe» - объясняет исследователь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

54% атак на облака связаны с компрометацией учётных записей

За первые шесть месяцев 2025 года специалисты Yandex B2B Tech зафиксировали более 25 тысяч попыток атак на облачные и гибридные инфраструктуры. При этом злоумышленники всё чаще используют не сложные уязвимости, а легитимные учётные данные. В 54% случаев атака начиналась с подбора паролей или использования уже украденных логинов.

Чаще всего под удар попадали компании-разработчики ПО и SaaS-сервисы (35%). Это связано с возможностью атаковать их клиентов через цепочку поставок.

На втором месте — электронная коммерция и ретейл (22%), где в зоне риска персональные данные покупателей, включая данные лояльности и платежи. Далее — консалтинг, научные институты и финорганизации (по 15% каждая).

Эксперты отмечают, что главные угрозы в облаке связаны с компрометацией учётных записей, злоупотреблением легитимным доступом, ошибками в настройках или игнорированием встроенных функций безопасности.

«Мы видим рост атак, которые начинаются с компрометации корпоративных аккаунтов. Всё реже хакеры идут по пути сложного взлома и всё чаще используют украденные пароли или доступ через подрядчиков. Поэтому компаниям важно защищать учётные данные, внедрять многофакторную аутентификацию и мониторить активность пользователей», — пояснил Евгений Сидоров, директор по информационной безопасности в Yandex Cloud.

Аналитики также отмечают изменение мотивации киберпреступников. Если раньше атаки чаще были направлены на нанесение репутационного ущерба или разрушение инфраструктуры, то в первой половине 2025 года уже 61% случаев связаны с вымогательством: шифрованием данных с последующим требованием выкупа или их перепродажей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru