Мэтт Нельсон: App Paths можно использовать для обхода UAC в Windows 10

Мэтт Нельсон: App Paths можно использовать для обхода UAC в Windows 10

Мэтт Нельсон: App Paths можно использовать для обхода UAC в Windows 10

Исследователь в области безопасности Мэтт Нельсон (Matt Nelson) подробно описал метод обхода контроля учетных записей (UAC) в Windows 10, при котором используется ключ в реестре App Paths.

В течение последних нескольких месяцев Нельсон подробно описывал другие методы обхода UAC, в их число входил метод, при котором использовалась программа просмотра событий (Event Viewer) и метод, использующий утилиту очистки диска. Первый способ был использован в атаках, распространяющих вредоносные программы Remos RAT и Erebus.

Теперь исследователь обнаружил еще один метод обхода, который работает только в Windows 10. По словам Нельсона, Microsoft сосредоточилась на решении проблем, связанных с ранее раскрытыми методами обхода, а новый работает в Windows 10 build 15031.

Поскольку подписанные Microsoft бинарные файлы автоматически повышаются в привилегиях, исследователь решил более внимательно изучить этот механизм и обнаружил проблему в sdclt.exe, который относится к инструменту резервного копирования и восстановления системы компьютера в Windows. Как оказалось, sdclt.exe автоматически повышается в привилегиях, но только в Windows 10 (в Windows 7 есть механизим, предотвращающий это).

Как оказалось, sdclt.exe запускает control.exe, чтобы открыть элемент панели управления, исследователь обнаружил, что процесс получает путь к control.exe, запрашивая ключ App Path для него в HKEY_CURRENT_USER.

«Вызовы HKEY_CURRENT_USER (или HKCU) особенно интересны. Это часто означает, что процесс с повышенными привилегиями взаимодействует с местом реестра и туда может вторгнуться процесс со средними привилегиями» - говорит Нельсон.

Если поиск полного пути control.exe не возвращает инфолрмацию из HKCU, sdclt.exe продолжает типичный порядок поиска Windows. Однако злоумышленник может использовать эту схему, чтобы запросом sdclt.exe модифицировать ключ App Paths.

Эксперт отмечает, что этот метод подразумевает, что злоумышленник должен поместить вредоносный файл на диск, чтобы запустить его с повышенными привилегиями. Нельсон также опубликовал скрипт на GitHub, демонстрирующий атаку с использованием этого метода обхода.

«Скрипт получает полный путь к предполагаемому вредоносу, в нашем случае это будет C:\Windows\System32\cmd.exe, автоматически добавит ключи и запустит sdclt.exe» - объясняет исследователь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Целевые атаки через драйверы Adreno: Qualcomm предупреждает и латает

Qualcomm выпустила заплатки для трёх уязвимостей нулевого дня в драйверах графического процессора Adreno. Эти уязвимости активно используют в целевых атаках, и под угрозой — десятки чипсетов.

Две из трёх уязвимостей (CVE-2025-21479 и CVE-2025-21480) были обнаружены ещё в январе благодаря команде Google Android Security.

Обе связаны с неправильной аутентификацией команд в графической подсистеме — при определённой последовательности команд это может привести к повреждению памяти.

Третья дыра (CVE-2025-27038), выявленная в марте, касается Chrome и связана с типичной ошибкой use-after-free — тоже чревата повреждением памяти при рендеринге.

По данным Google Threat Analysis Group, все три уязвимости уже используются в реальных атаках — правда, пока точечно и не массово. Qualcomm выпустила патчи в мае и настоятельно рекомендовала производителям устройств как можно быстрее установить обновления.

В этом же месяце компания устранила ещё одну уязвимость (CVE-2024-53026) — переполнение буфера в сетевом стеке, которое позволяло злоумышленнику получить доступ к закрытой информации, отправляя неправильные RTCP-пакеты во время звонков по VoLTE или VoWiFi.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru