Атака GhostHook способна обойти PatchGuard в Windows 10

Атака GhostHook способна обойти PatchGuard в Windows 10

Атака GhostHook способна обойти PatchGuard в Windows 10

Недавно обнаруженная атака, нацеленная на PatchGuard в Windows 10, может обойти защиту и внедрить вредоносный код на уровне ядра (руткит), предупреждают исследователи безопасности CyberArk Labs.

PatchGuard, также известный как Kernel Patch Protection, был разработан для предотвращения запуска руткитов или другого вредоносного кода на уровне ядра в 64-разрядных версиях Windows. GhostHook, недавно обнаруженный метод атаки, может полностью обойти защиту, при условии, что злоумышленнику уже удалось попасть в уязвимую систему.

«Мы обнаружили, что метод GhostHook может позволить перехватить и внедрить почти любой фрагмент кода» - объясняет Касиф Декель (Kasif Dekel), эксперт CyberArk.

Исследователь также отмечает, что атака сработает только в случае, когда злоумышленник уже контролирует атакуемый компьютер. Однако такого рода атака может помочь хакеру очень прочно укрепиться в системе.

По словам эксперта, атаку делают возможной уязвимости во внедрении Microsoft Intel Processor Trace (Intel PT), особенно на уровне, где Intel PT сообщается с Windows.

«Intel PT выполняет трассировку на каждом аппаратном потоке с использованием специального оборудования и может использоваться для различных легитимных целей, включая мониторинг производительности, отладку, фаззинг и многое другое. Однако его также можно использовать для обхода PatchGuard». 

Поскольку выделяется чрезвычайно маленький буфер для PT-пакетов ЦП, буферное пространство будет заполнено практически сразу, и процессор перейдет к обработчику PMI, который является кодом, управляемым злоумышленником и предназначенным для выполнения внедрения. Это предоставляет злоумышленнику контроль над тем, как ведет себя операционная система. 

Эту атаку очень сложно обнаружить, так как для выполнения потока используется аппаратное обеспечение, говорит Декель. 

Однако, по мнению Microsoft, проблема не является критичной, и патч для нее не будет выпущен в ближайшее время. Хотя исследователь отметил, что это «PatchGuard - это компонент ядра, который не должен обходиться». 

«Наша исследовательская группа завершила анализ этого отчета и определила, что для этого метода злоумышленник уже использует код ядра в системе. Таким образом, это не исправится обновлением безопасности. Возможно, эта проблема будет исправлена в будущей версии Windows» - сообщил исследователю инженер-разработчик Microsoft.

Google научила смартфоны измерять пульс без часов и фитнес-браслетов

Google, видимо, решила, что фитнес-браслетам и умные часам пора на пенсию. Компания представила технологию, которая позволяет измерять пульс и частоту сердечных сокращений в состоянии покоя с помощью обычной фронтальной камеры смартфона.

Никаких датчиков на запястье, никаких ремешков и дополнительных устройств. Всё, что нужно, — собственное лицо.

Система получила название Passive Heart Rate Monitoring (PHRM). Работает она  любопытно: после разблокировки смартфона по лицу фронтальная камера записывает короткое восьмисекундное видео, а встроенная ИИ-модель анализирует едва заметные изменения цвета кожи, возникающие из-за кровотока.

Человеческий глаз таких изменений не видит, а вот алгоритмы машинного обучения — вполне.

 

По данным Google, точность системы оказалась неожиданно высокой. При оценке пульса в состоянии покоя результаты отличались от показателей фитнес-браслета Fitbit Charge 6 менее чем на пять ударов в минуту.

Для обучения и тестирования модели компания использовала более 350 тысяч видеозаписей почти 700 участников с разными оттенками кожи. Более того, исследователи проверяли технологию не только в лаборатории, но и в реальной жизни. Добровольцы больше недели ходили со своими смартфонами, одновременно используя Fitbit и медицинское оборудование для контроля сердечного ритма.

Результаты оказались убедительными, чтобы Google всерьёз заговорила о будущем такого подхода. Впрочем, до идеала ещё далеко. Исследователи признают, что системе пока сложнее стабильно получать данные у людей с тёмными оттенками кожи. Также на точность могут влиять разговоры, движения головы и другие обычные действия.

Есть и вопрос приватности. Всё-таки технология предполагает регулярный анализ изображения лица пользователя. В Google уверяют, что обработка может выполняться непосредственно на устройстве без передачи данных в облако.

RSS: Новости на портале Anti-Malware.ru