Уязвимость в популярных антивирусах позволяет повысить привилегии

Уязвимость в популярных антивирусах позволяет повысить привилегии

Уязвимость в популярных антивирусах позволяет повысить привилегии

Функция карантина вредоносных программ в нескольких антивирусных продуктах могла быть локально использована злоумышленниками для получения административных привилегий на компьютерах.

Проблема, получившая название AVGater, была обнаружена Флорианом Богнером (Florian Bogner), исследователем в фирме Kapsch. Эта брешь использует возможность пользователя восстанавливать подозрительные файлы, которые антивирусные продукты помещают в карантин.

Богнер нашел способ обмануть несколько антивирусных продуктов, восстановив подозрительные файлы из карантина в разные каталоги. Это может иметь серьезные последствия для безопасности.

В зависимости от настроек того или иного антивируса, при обнаружении потенциально вредоносного файла, он помещает этот файл в безопасное хранилище, называемое карантином. Также известно наличие функции, позволяющей пользователям восстанавливать файлы из карантина, что помогает в случае ложного детектирования.

По словам Богнера, локальный злоумышленник может использовать функцию соединения каталогов NTFS для создания символической ссылки, которая сопоставляет исходный каталог с C:\Windows или другой системной папкой.

У обычных пользователей обычно нет разрешения на запись в системные папки, но антивирусные продукты работают с системными привилегиями. Таким образом, злоумышленник может использовать привилегии антивируса, чтобы обойти это ограничение и поместить восстановленный файл в системную папку.

Этот метод можно комбинировать с перехватом пути поиска DLL — еще одной распространенной проблемой, котоаря приводит к повышению првилегий. Богнер утверждает, что продукты Trend Micro, Лаборатории Касперского, Malwarebytes, Emsisoft, Check Point и Ikarus уязвимы для AVGater.

«Поскольку AVGator может быть использована только в том случае, если пользователю разрешено восстанавливать файлы из карантина, я рекомендую всем в рамках корпоративной среды блокировать эту возможность пользователей», — пишет Богнер в блоге.

Взлом российской криптобиржи Grinex обернулся кражей на миллиард

Российская криптобиржа Grinex сообщила о взломе, в результате которого было похищено около 1 млрд рублей. По данным самой площадки, пострадали 37 клиентов. Все операции на бирже временно приостановлены.

О взломе биржа сообщила в своём официальном Telegram-канале. Произошедшее там назвали «целенаправленной атакой зарубежных ведомств». В компании заявили, что на это указывают характер инцидента и ресурсы, которые, по её версии, использовали злоумышленники.

Как сообщают «Ведомости», в ходе инцидента были похищены средства с 37 криптокошельков. После этого их конвертировали в криптовалюту TRX и перевели на единый адрес.

Работа площадки полностью остановлена. На сайте размещена заглушка о проведении технических работ, а физический офис прекратил выдачу пропусков.

Как заявили представители биржи в комментарии одному из профильных ресурсов, по факту инцидента уже подано заявление в правоохранительные органы, расследование начато.

Grinex и ранее находилась под давлением зарубежных финансовых регуляторов. В 2025 году биржа попала под санкции. Ряд аналитических агентств называл её ребрендингом криптобиржи Garantex, закрытой в начале того же года после введения жёстких санкций. Руководство Grinex эту связь отрицало.

Перспективы возврата средств председатель Союза цифровых платформ «Цифровой мир» Валерий Корнеев в комментарии для НСН оценил как крайне туманные:

«Физически где находятся люди и кто именно несёт ответственность за ту или иную криптобиржу? Они могут быть гражданами одной страны, находиться в другой, а серверы — ещё в третьей.

Плюс большинство стран мира не признаёт криптовалюты имуществом. Поэтому привлечь кого-то к ответственности сложно, а зачастую и взыскивать просто нечего, поскольку речь идёт о другой юрисдикции. Вряд ли судебные приставы могут здесь помочь. Слишком много факторов, а шансов мало».

RSS: Новости на портале Anti-Malware.ru