Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Один из патчей, выпущенный Microsoft в рамках обновлений безопасности за июнь 2017 года, является третьей попыткой компании устранить старую уязвимость, которая использовалась еще червем Stuxnet в 2010 году.

Изначально уязвимость имела идентификатор CVE-2010-2568, она позволяет удаленному злоумышленнику выполнять произвольный код в системе, используя специально созданные файлы ярлыков с расширением LNK или PIF.

CVE-2010-2568 была одной из четырех брешей, используемых в атаках Stuxnet, нацеленных на ядерную программу Ирана. Несмотря на то, что Microsoft исправила ее в августе 2010 года, она остается одной из наиболее используемых уязвимостей.

В 2015 году исследователи обнаружили, что первоначальное решение Microsoft по устранению этой бреши можно обойти, технический гигант следом выпустил еще один патч. Эта проблема уже отслеживалась как CVE-2015-0096 и представляла для Microsoft совершенно новую уязвимость.

Согласно сообщению, опубликованному в четверг Координационным центром CERT, некто обнаружил другой способ обхода патчей Microsoft для этой бреши. Информация о том, кто именно обнаружил новую уязвимость, не предоставляется.

«Исправления для уязвимости CVE-2010-2568 и последующего патча для CVE-2015-0096 оказалось недостаточно, LNK-файлы все еще используют атрибуты SpecialFolderDataBlock и KnownFolderDataBlock для того, чтобы указать местоположение директории. Такие файлы могут обойти белый список, впервые реализованный в патче для CVE-2010-2568» - говорит в сообщении CERT.

«Убедив пользователя отобразить специально созданный файл ярлыка, злоумышленник может выполнить произвольный код с привилегиями пользователя. В зависимости от конфигурации операционной системы и конфигурации AutoRun/AutoPlay это может произойти автоматически, при подключении USB-устройства» - также поясняется в сообщении.

CERT также отметил, что с июньскими обновлениями Microsoft исправила новую уязвимость, отслеживаемую как CVE-2017-8464. На данный момент существуют эксплойты, например, Metasploit, для этой бреши и она была использована в реальных атаках.

Помимо патчей от Micosoft, пользователи могут сами принять меры для предотвращения таких атак. Для этого стоит заблокировать исходящие соединения на TCP и UDP-портах 139 и 445.

Linux-бэкдор PamDOORa превращает PAM в скрытую дверь для SSH-доступа

Исследователи из Flare.io рассказали о новом Linux-бэкдоре PamDOORa, который продают на русскоязычном киберпреступном форуме Rehub. Автор под ником darkworm сначала просил за инструмент 1600 долларов, но позже снизил цену до 900 долларов.

PamDOORa — это PAM-бэкдор, то есть вредоносный модуль для системы аутентификации Linux. PAM используется в Unix- и Linux-системах для подключения разных механизмов входа: паролей, ключей, биометрии и других вариантов проверки пользователя.

Проблема в том, что PAM-модули обычно работают с высокими привилегиями. Если злоумышленник уже получил root-доступ и установил вредоносный модуль, он может закрепиться в системе надолго.

PamDOORa предназначен именно для постэксплуатации. Сначала атакующему нужно попасть на сервер другим способом, а затем он устанавливает модуль, чтобы сохранить доступ. После этого можно входить по SSH с помощью специального пароля и заданной комбинации TCP-порта.

 

Но этим функциональность не ограничивается. Бэкдор также может перехватывать учётные данные легитимных пользователей, которые проходят аутентификацию через заражённую систему. Иными словами, каждый нормальный вход на сервер может превращаться в источник новых логинов и паролей для атакующего.

Отдельно исследователи отмечают возможности антианализа PamDOORa. Инструмент умеет вмешиваться в журналы аутентификации и удалять следы вредоносной активности, чтобы администратору было сложнее заметить подозрительные входы.

Пока нет подтверждений, что PamDOORa уже применялся в реальных атаках. Но сам факт продажи такого инструмента показывает, что Linux-серверы всё чаще становятся целью не только через уязвимости, но и через механизмы долгосрочного скрытого доступа.

По оценке Flare.io, PamDOORa выглядит более зрелым инструментом, чем обычные публичные бэкдоры для PAM. В нём собраны перехват учётных данных, скрытый SSH-доступ, зачистка логов, антиотладка и сетевые триггеры.

RSS: Новости на портале Anti-Malware.ru