Microsoft не будет обновлять Windows без специального ключа реестра

Microsoft не будет обновлять Windows без специального ключа реестра

Microsoft не будет обновлять Windows без специального ключа реестра

Microsoft опубликовала на странице поддержки информацию, описывающую несовместимость антивирусных продуктов и патчей для исправления уязвимостей Meltdown и Spectre. Согласно опубликованной компанией информации, пользователи Windows не получат обновления безопасности в том случае, если их антивирусные продукты не будут совместимы с апдейтами для исправления брешей Meltdown и Spectre.

Утверждается, что пользователям с несовместимыми версиями антивирусов нужно обновить свои продукты, а затем добавить специальный ключ в реестре Windows. Наличие этого ключа реестра указывает операционной системе Windows на совместимость с антивирусной продукцией, следовательно, процесс обновления для устранения Meltdown и Spectre будет запущен при его наличии.

Согласно последним изменениям политики Microsoft, этот ключ реестра теперь постоянно будет проверяться процессом Windows Update, если он будет отсутствовать, никакие обновления, даже следующие за патчем для Meltdown и Spectre, устанавливаться не будут.

Один из разработчиков Windows попросил производителей антивирусных продуктов создавать вышеупомянутый ключ реестра, так как, как он обнаружил, некоторые антивирусы вызывали на компьютерах BSOD после установки обновлений.

«Проблема существует из-за того, что некоторые производители антивирусов используют методы для обхода Kernel Patch Protection, перехватывая системные вызовы. Некоторые из подобных методов схожи по своей работе с руткитами, поэтому и происходит BSOD. Напомню, что Kernel Patch Protection была представлена Microsoft десять лет назад для борьбы с руткитами», — объясняет в своем блоге исследователь в области безопасности Кевин Бомон.

Подавляющее большинство антивирусных вендоров обновили свои продукты, внедрив поддержку обновления для устранения Meltdown и Spectre, однако в некоторых случаях пользователям нужно вручную настроить ключ реестра.

Господин Бомон создал список, куда он вносит информацию о совместимых с исправлениями Meltdown и Spectre антивирусных продуктах, всем пользователям рекомендуется ознакомиться с ним.

Если пользователи хотят вручную добавить ключ реестра, о котором идет речь, то мы приводим его здесь:

Ключ="HKEY_LOCAL_MACHINE" Подключ="SOFTWARE\Microsoft\Windows\CurrentVersion\QualityCompat" Значение="cadca5fe-87d3-4b96-b7fb-a231484277cc" Параметр="REG_DWORD”

Напомним, что ранее мы писали о том, что Spectre-патч для Windows 7 и 10 выводит из строя системы на AMD.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru