Опубликован инструмент для обхода проверки подписей драйверов в Windows

Опубликован инструмент для обхода проверки подписей драйверов в Windows

Опубликован инструмент для обхода проверки подписей драйверов в Windows

Пользователь GitHub hfiref0x опубликовал инструмент для обхода проверки цифровых подписей драйверов (Driver Signature Enforcement) в 64-битных системах Windows. Инструмент получил имя TDL (Turla Driver Loader).

Как пишет специалист, для работы с TDL потребуются учитывать следующие нюансы:

  • Windows x64 версий 7/8/8.1/10.
  • TDL предназначен только для 64-битных Windows, Vista не поддерживается, поскольку устарела.
  • Для работы требуются права администратора.
  • Загруженные драйверы должны быть специально разработаны для работы в режиме «driverless».
  • Нет поддержки SEH для целевых драйверов.
  • Нет возможности выгрузки драйверов.
  • Разрешен только импорт ntoskrnl.

Эксперт утверждает, что его инструмент использует схожую с эксплоитом режима ядра WinNT/Turla VirtualBox технику для записи кода в память ядра и последующего выполнения этого кода. TDL также использует собственный шелл-код для маппинга специально разработанного драйвера и вызова его точки входа (DriverEntry), обратите внимание, что параметры DriverEntry будут недействительными и не должны использоваться.

В качестве примеров специально разработанных драйверов hfiref0x опубликовал DummyDrv и DummyDrv2.

Доступен полный исходный код TDL, для создания инструмента вам потребуется Microsoft Visual Studio 2015 U1 и более поздние версии. Для сборки драйверов нужно будет установить Microsoft Windows Driver Kit 8.1 или более поздние версии. Сам TDL основан на старом драйвере Oracle VirtualBox, который был создан в 2008 году.

В России впервые оштрафовали за оскорбление в MAX

Уже вторая история с MAX и судебной практикой за неделю: в Оренбургской области мировой судья рассмотрел административное дело об оскорблении в мессенджере и назначил местной жительнице штраф 5 тыс. рублей. Как установил суд, жительница села Сакмара оставила оскорбительные сообщения в адрес другой женщины в группе «родители» в MAX.

Речь шла о публичном оскорблении с использованием информационно-телекоммуникационных сетей, включая интернет, — именно по части 2 статьи 5.61 КоАП РФ и рассматривалось дело.

Протокол в отношении женщины составила прокуратура Сакмарского района. На заседание она не пришла, поэтому дело рассмотрели без её участия. По итогам мировой судья назначил административный штраф в размере 5000 рублей.

При этом постановление пока не вступило в законную силу и ещё может быть обжаловано.

Напомним, буквально вчера мы писали про первый штраф за контент в MAX. 3 марта Абинский районный суд Краснодарского края назначил местному жителю Ивану Кажану штраф 1 тыс. рублей.

RSS: Новости на портале Anti-Malware.ru