Microsoft и VirusTotal теперь будут детектировать вредоносные файлы MSI

Microsoft и VirusTotal теперь будут детектировать вредоносные файлы MSI

Microsoft и VirusTotal теперь будут детектировать вредоносные файлы MSI

Microsoft и VirusTotal объединились, чтобы вместе решить вопрос детектирования файлов MSI, которые были модифицированы путем включения вредоносных Java-архивов. Проблема в случае с этим типом файлов заключается в том, что подпись кода останется валидной даже после изменения их содержимого.

Наверняка многие знают, что авторитетные разработчики подписывают исполняемые файлы Windows PE (.exe) специальными сертификатами. В случае модификации такого файла данная подпись окажется недействительной. Некоторые антивирусные программы учитывают это, детектируя недействительные подписи исполняемых файлов.

В случае с файлами Microsoft Installer (MSI) все гораздо сложнее — злоумышленник может включить в них вредоносное содержимое, а подпись останется абсолютно нетронутой. Однако у такого способа распространения вредоносных программ есть и минус — потребуется еще одна программа, которая извлечет вредоносный код из MSI и выполнит его.

Об этом говорится в блоге VirusTotal: подписанные файлы MSI могут содержать вредоносные архивы Java JAR. Таким образом, злонамеренный код будет выполнен Java. Специалисты VirusTotal даже предоставили специальный семпл, который был найден в реальных атаках — он как раз реализовал вышеописанный метод.

Для решения проблемы специалисты Microsoft Марк Руссинович и Марк Кук обновили свой инструмент Sigcheck, который теперь сможет детектировать, были ли модифицированы файлы MSI. Новая версия Sigcheck 2.70 также будет использоваться VirusTotal при загрузке этого типа файлов для анализа.

Linux начал отказываться от поддержки Байкал-Т1

В ядре Linux 7.1 приняли изменения, которые ведут к удалению поддержки контроллеров AHCI SATA и PCIe, связанных с «Байкал-Т1». Речь идёт о важных интерфейсах: первый нужен для подключения накопителей вроде HDD и SSD, второй — для высокоскоростных устройств, включая сетевые карты и другие компоненты.

Процесс идёт не первый день. Ещё в Linux 7.0 из ядра уже убрали часть драйверов, связанных с «Байкал-Т1», а теперь очередь дошла и до других компонентов.

Разработчики объясняют это просто: сопровождение платформы слабое, часть интеграции так и не была доведена до конца, а некоторые драйверы годами оставались в подвешенном состоянии.

На этом история может не закончиться. В сообществе также обсуждают возможность удаления и других драйверов, связанных с архитектурой «Байкал-Т1», в том числе компонентов для таймеров, памяти, аппаратного мониторинга и загрузочной логики.

Таким образом, речь идёт уже не о точечной чистке, а о постепенном сворачивании поддержки платформы в апстримном Linux. Это вывод по описанию текущих изменений и обсуждений вокруг них.

При этом когда-то всё выглядело куда оптимистичнее: поддержка Baikal-T1 была добавлена в основную ветку Linux ещё начиная с версии 5.8. Но дальше начались проблемы не только технические, но и организационные.

В 2023 году в сообществе Linux уже возникали споры вокруг патчей, связанных с Baikal Electronics, а позднее тема санкционных ограничений всплывала и в более широком контексте участия российских разработчиков в развитии ядра.

RSS: Новости на портале Anti-Malware.ru