Уязвимость повышения привилегий в Windows почти год никто не замечал

Уязвимость повышения привилегий в Windows почти год никто не замечал

Уязвимость повышения привилегий в Windows почти год никто не замечал

Исследователь в области безопасности из Колумбии нашел способ получить права администратора и обеспечить устойчивость вредоноса к перезагрузке на компьютерах под управлением Windows. Эту злонамеренную схему легко реализовать и крайне сложно остановить.

Примечательно, что впервые этот способ был описан в декабре 2017 года, однако по каким-то причинам он не получил широкой огласки в средствах массовой информации, а также не был использован во вредоносных кампаниях.

Вредоносный метод открыл Себастьян Кастро, исследователь безопасности из компании CSL. Он основан на атаке одного из параметров аккаунтов пользователей Windows. Речь идет об относительном идентификаторе (Relative Identifier, RID) — уникальном порядковом числе, присваиваемом учетной записи.

RID представляет собой код, добавляемый в конец идентификатора безопасности (Security Identifier, SID). Доступны несколько кодов RID, однако основными являются 501 (для стандартного аккаунта гостя) и 500 (для аккаунтов администраторов).

Кастро пришел к выводу, что можно изменить RID, ассоциирующийся со специфическим аккаунтом, путем изменения ключей реестра, которые хранят информацию о каждой учетной записи Windows. Таким образом аккаунту можно присвоить другой RID, который предназначен для группы с более высокими привилегиями в системе.

Использовать эту уязвимость удаленно не получится, если только компьютер не открыт в Сеть без пароля. Но в том случае, если вредонос уже находится на компьютере, злоумышленник легко может воспользоваться этой дырой в безопасности.

В итоге, имея изначально права ограниченного аккаунта, тот же бэкдор сможет повысить их до SYSTEM.

Кастро отметил, что эксплуатацию этого бага очень сложно детектировать, так как используются исключительно механизмы самой системы Windows.

Эксперт не раз выступал на конференциях, объясняя суть эксплуатации этого недостатка. С одним из таких видео можно ознакомиться ниже:

Глава Ростелекома: нарушающие законы сервисы теряют популярность у россиян

Глава «Ростелекома» Михаил Осеевский заявил, что сервисы, нарушающие российские законы, перестали быть популярными у россиян. По его словам, клиенты воспринимают ограничения как часть текущей реальности и не спешат отказываться от услуг операторов, поскольку другие услуги получить невозможно.

В интервью «Коммерсанту» Осеевский также рассказал, что международный транзит трафика по межоператорским соглашениям продолжает расти на 15-20% в год.

Другими словами, интернет, конечно, где-то ограничивают, но трафик при этом бодро идёт вверх — такая вот цифровая диалектика.

Самая яркая часть заявления — совет вспомнить о стационарных телефонах. Глава «Ростелекома» сказал, что говорит очень и очень серьёзно: проводной телефон остаётся надёжным способом связи в любых условиях и ограничениях. Ранее Осеевский уже озвучивал мнение о необходимости стационарного телефона.

Звучит как технологический камбэк из 2003 года: пока все спорят о мессенджерах, VPN и блокировках, на сцену снова выходит старый добрый городской телефон.

В «Ростелекоме» считают, что пользователи уже адаптировались к ограничениям, нелегальные с точки зрения российского законодательства сервисы теряют популярность, а в качестве запасного канала связи пора снова держать в уме стационарный телефон.

RSS: Новости на портале Anti-Malware.ru