Уязвимость повышения привилегий в Windows почти год никто не замечал

Уязвимость повышения привилегий в Windows почти год никто не замечал

Исследователь в области безопасности из Колумбии нашел способ получить права администратора и обеспечить устойчивость вредоноса к перезагрузке на компьютерах под управлением Windows. Эту злонамеренную схему легко реализовать и крайне сложно остановить.

Примечательно, что впервые этот способ был описан в декабре 2017 года, однако по каким-то причинам он не получил широкой огласки в средствах массовой информации, а также не был использован во вредоносных кампаниях.

Вредоносный метод открыл Себастьян Кастро, исследователь безопасности из компании CSL. Он основан на атаке одного из параметров аккаунтов пользователей Windows. Речь идет об относительном идентификаторе (Relative Identifier, RID) — уникальном порядковом числе, присваиваемом учетной записи.

RID представляет собой код, добавляемый в конец идентификатора безопасности (Security Identifier, SID). Доступны несколько кодов RID, однако основными являются 501 (для стандартного аккаунта гостя) и 500 (для аккаунтов администраторов).

Кастро пришел к выводу, что можно изменить RID, ассоциирующийся со специфическим аккаунтом, путем изменения ключей реестра, которые хранят информацию о каждой учетной записи Windows. Таким образом аккаунту можно присвоить другой RID, который предназначен для группы с более высокими привилегиями в системе.

Использовать эту уязвимость удаленно не получится, если только компьютер не открыт в Сеть без пароля. Но в том случае, если вредонос уже находится на компьютере, злоумышленник легко может воспользоваться этой дырой в безопасности.

В итоге, имея изначально права ограниченного аккаунта, тот же бэкдор сможет повысить их до SYSTEM.

Кастро отметил, что эксплуатацию этого бага очень сложно детектировать, так как используются исключительно механизмы самой системы Windows.

Эксперт не раз выступал на конференциях, объясняя суть эксплуатации этого недостатка. С одним из таких видео можно ознакомиться ниже:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В открытый доступ попали базы данных российских ученых-политологов

В Сеть утекли два дампа Российской Ассоциации Политической Науки (РАПН). Файлы содержат персональные данные действующих членов и кандидатов на вступление в организацию. В документах информация за последние 20 лет существования РАПН.

О потере данных российских политологов-профессионалов пишет сегодня Telegram-канал “Утечки информации”. Речь о двух базах.

Первая содержит 3,5 тысячи записей членов РАПН. Это ФИО, телефоны, электронные почты, домашние адреса, а также места работы и должности.

Второй дамп связан с кандидатами, подавшими заявление вступление в ассоциацию. К именам и телефонам прилагается возраст, IP-адрес и резюме соискателей. В документе примерно 700 заявок.

Судя по датам, базы содержат информацию за последние 18 лет: с июля 2004 по май 2022.

“Ныне РАПН действует в 54 регионах страны и насчитывает порядка 1000 человек. Молодежное отделение РАПН – около 250 человек”, — говорится на официальном сайте российских политологов.

Добавим, на минувшей неделе в подмосковном отеле “Ареал” прошел форум молодых политологов “Дигория”. 

Как пишет “Ъ”, организаторы сильно ограничили участников в комментариях журналистам — в подробностях рассказывать о происходящем в “цехах” было строго запрещено. Участники и эксперты подписывали соглашения о неразглашении.

На финальной церемонии выступала и президент Российской ассоциации политической науки (РАПН) профессор МГИМО Оксана Гаман-Голутвина.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru