Самое масштабное событие в сфере ИБ пройдет в Красноярске

Самое масштабное событие в сфере ИБ пройдет в Красноярске

Самое масштабное событие в сфере ИБ пройдет в Красноярске

5 октября в Ibis Krasnoyarsk Center откроется “Код информационной безопасности”. Объехав в этом году уже 17 городов в пяти странах, конференция “Код ИБ” соберет на берегах Енисея экспертов из Москвы, Санкт-Петербурга, Новосибирска и Красноярска.

Впервые перед красноярскими безопасниками выступит целый ряд знаковых представителей отрасли. В их числе директор известного профессионального портала Anti-Malware.ru Илья Шабанов (г. Москва), известный блогер Евгений Царев (RTM Group, г. Москва) и другие.

Основными темами конференции станут тренды и вызовы кибербезопасности, практика управления ИБ, передовые технологии защиты информации.

Новейшие разработки представят ведущие российские компании: Лаборатория Касперского,Ростелеком, Конфидент, Доктор Веб, Check Point, StaffCop, Актив, Falcongaze и другие.

Участие в конференции бесплатное для руководителей и специалистов отделов ИБ и ИТ, а также журналистов. Регистрация на сайте: http://codeib.ru/krasnoyarsk/

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru