Уязвимость в Windows Defender позволяет получить полный доступ к системе

Уязвимость в Windows Defender позволяет получить полный доступ к системе

Уязвимость в Windows Defender позволяет получить полный доступ к системе

3 апреля Microsoft выпустила обновления безопасности для Windows 10, которые должны исправить уязвимость в выполнении удаленного кода, влияющую на работу Windows Defender и других антивирусных продуктов. Обновления появились вчера, и компания сообщила, что за 48 часов их получат все пользователи Windows 10.

Задача нового патча исправить недостаток в Microsoft Malware Protection Engine (mpengine.dll), то есть в самом ядре Windows Defender.

«Злоумышленник, успешно воспользовавшийся этой уязвимостью, может ввести определённый код в учетную запись LocalSystem и взять под свой контроль всю систему», - предупреждает Microsoft, - «затем злоумышленник может устанавливать программы, просматривать, изменять, удалять данные или создавать новые учетные записи с полными правами пользователя».

Исследователь Google Project Zero Томас Даллиен, известный как Halvar Flake, выяснил, что злоумышленникам достаточно заставить Windows Defender или другие уязвимые антивирусные программы сканировать специально созданный файл, что повредить работу всей операционной системы. Microsoft предупреждает, что эти файлы могут быть расположены на веб-сайтах, в письме или мгновенном сообщении. В зоне риска находятся антивирусные программы, которые обеспечивают защиту устройства в режиме реального времени - в этом случае заражение произойдет мгновенно. Антивирусы с оффлайн-защитой не пострадают, если не будут сканировать вредоносный файл. 

Патч будет установлен автоматически, но прийдет отдельно от ежемесячных обновлений. 

Ранее мы рассказывали как Windows Defender способен распознавать различные угрозы с помощью искусственного интелекта

Бесплатные VPN начали умирать за пару дней, IP уже ни при чём

Бесплатный VPN из Telegram бодро запускается, а через несколько дней Reels замирают, YouTube уходит в бесконечную загрузку, а Gemini встречает ошибкой 403. Современные системы фильтрации научились распознавать туннели даже без расшифровки трафика.

По версии пользователя Хабра Djin22, теперь одного нового IP-адреса может быть недостаточно.

Анализаторы изучают размеры пакетов, интервалы между ними, структуру TLS-соединения и другие косвенные признаки. Если трафик ведёт себя как прокси, маскировка под обычный HTTPS уже не всегда спасает.

Один из характерных сценариев автор называет «проблемой 16 КБ»: соединение успешно устанавливается, передаёт первые данные, а затем резко замедляется или обрывается. Для борьбы с этим используют фрагментацию пакетов, уменьшение размера TCP-сегментов и десинхронизацию DPI с помощью zapret. Идея проста: сервер должен получить нормальный поток, а анализатор — головоломку.

Отдельная история — сервисы Google. Они могут учитывать TLS-отпечаток клиента и замечать, когда программа притворяется Chrome не слишком убедительно. В sing-box для более правдоподобной имитации браузера применяют uTLS.

Если Telegram не работает даже через VLESS Reality, автор предлагает ShadowTLS v3: протокол маскирует соединение под обычную TLS-сессию с разрешённым ресурсом. Ещё один приём — padding, то есть добавление случайных данных для изменения размеров пакетов и усложнения статистического анализа.

В качестве готовых вариантов Djin22 перечисляет hynet.cloud, AmneziaVPN, Red Shield VPN, Cloudflare WARP и собственные серверы на Xray или sing-box. Однако часть текста о hynet.cloud выглядит рекламно, а заявления об «эмуляции JA4», residential-маршрутизации и автоматическом переключении протоколов приводятся без независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru