Новая атака работает на всех версиях Windows и обходит антивирусы

Новая атака работает на всех версиях Windows и обходит антивирусы

Новая атака работает на всех версиях Windows и обходит антивирусы

Сегодня на конференции по безопасности Black Hat Europe 2017, проходящей в Лондоне, два исследователя в области кибербезопасности компании enSilo описали новую технологию инъекции кода под названием «Process Doppelgänging». Эта вредоносная схема работает на всех версиях Windows, обходя большинство современных продуктов безопасности.

Process Doppelgänging напоминает другую технологию, получившую имя Process Hollowing, но с отличительным фактом использования механизма Windows NTFS Transactions.

Process Doppelgänging способна замаскировать загрузку модифицированного исполняемого файла. Благодаря использованию транзакций NTFS можно внести изменения в исполняемый файл. Затем можно будет использовать недокументированные детали реализации механизма загрузки процесса для загрузки нашего модифицированного исполняемого файла.

Результатом этой процедуры является создание процесса модифицированного исполняемого файла, при этом антивирусные программы даже не догадываются о том, что происходит что-то зловредное.

Исследователи объясняют, что вредоносный код, используемый Process Doppelgänging, не сохраняется на диске (бестелесный вредонос, fileless attack), что делает его невидимым для всех основных антивирусных продуктов.

Исследователи успешно протестировали свою атаку на продуктах следующих вендоров: Kaspersky, Bitdefender, ESET, Symantec, McAfee, Norton, Windows Defender, AVG, Sophos, Trend Micro, Avast и Panda.

В своих экспериментах исследователи использовали Process Doppelgänging для запуска Mimikatz, известной утилиты, используемой для кражи паролей.

«Обнаруженный нами способ позволяет запускать произвольный код, включая вредоносный, в контексте легитимного процесса на целевой машине. Для достижения этой цели мы используем транзакции NTFS. Мы перезаписываем законный файл в контексте транзакции. Для антивирусных продуктов все выглядит вполне нормально, так как вредоносный процесс будет выглядеть в точности как легитимный», — говорят эксперты enSilo Тал Либерман (Tal Liberman) и Юджин Коган (Eugene Kogan).

Хорошей новостью является тот факт, что реализация Process Doppelgänging имеет множество технических проблем, поэтому ее смогут осуществить только подкованные злоумышленники. Плохая же новость в том, что на данный момент эту брешь нельзя исправить.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выручка VK Tech превысила 10,7 млрд рублей по итогам девяти месяцев

VK Tech, входящая в экосистему МКПАО «ВК» и специализирующаяся на корпоративном ПО, опубликовала неаудированные финансовые результаты за девять месяцев 2025 года. Выручка компании выросла на 38,9% год к году, достигнув 10,7 млрд рублей.

Особенно динамично развивались направления бизнес-приложений (+94,7%) и сервисов продуктивности VK WorkSpace (+63,5%).

Количество клиентов увеличилось в четыре раза — до 26,8 тысячи компаний, среди которых организации из телеком-, финансового, нефтегазового и розничного секторов.

Выручка от крупных клиентов выросла на 40,5%, а от малого и среднего бизнеса — на 34,8%. На долю крупных компаний по-прежнему приходится около 70% дохода. Среди значимых проектов отмечаются внедрения для «Газпрома», АВТОВАЗа, ВТБ, ДОМ.РФ, «Почты России», «Северстали» и Lamoda.

Компания также отметила рост рекуррентной выручки (по подписке и поддержке) — она удвоилась за год и превысила 75% от общей структуры доходов.

Скорректированная EBITDA составила 1,5 млрд рублей, рентабельность — 13,9%.

В июле 2025 года VK Tech зарегистрировала проспект ценных бумаг и перешла в статус публичного акционерного общества. Решение о возможном IPO будет приниматься после получения необходимых одобрений и оценки рыночной ситуации.

Ключевые направления бизнеса

Облачная платформа VK Cloud остаётся основным драйвером роста. За девять месяцев выручка этого направления выросла на 25,4% и достигла 4 млрд рублей, при этом продажи по модели On-Cloud увеличились на 33,4%. На платформе были запущены новые сервисы информационной безопасности, обновлена версия Private Cloud 4.2 и представлена защищённая версия Secure Cloud для размещения госинформационных систем.

Сервисы продуктивности VK WorkSpace выросли на 63,5% до 3,8 млрд рублей. Аудитория активных пользователей увеличилась почти на 90%. В октябре компания выпустила обновлённую версию VK WorkSpace — суперапп с поддержкой офлайн-режима, улучшенной безопасностью и инструментами для видеосвязи и совместной работы.

Дата-сервисы (включая Tarantool, Object Storage и VK Data Platform) принесли 1,3 млрд рублей, основная часть продаж пришлась на модель On-Premise.

VK Tech отмечает, что снижение рентабельности связано с рыночной конъюнктурой и временным ростом расходов заказчиков, но компания продолжает развивать продукты и рассчитывает на восстановление спроса. Кредиты и займы на дату публикации отчёта отсутствуют.

Напомним, в прошлом месяце мы сообщали о запуске «Проекты VK WorkSpace» — системы для управления задачами, целями и совместной работой команд. Сервис стал частью корпоративной платформы VK WorkSpace и помогает компаниям планировать работу, отслеживать прогресс и автоматизировать рутину.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru