Дыра в драйвере позволяет повысить привилегии до SYSTEM на лэптопах LG

Дыра в драйвере позволяет повысить привилегии до SYSTEM на лэптопах LG

Дыра в драйвере позволяет повысить привилегии до SYSTEM на лэптопах LG

Исследователь в области безопасности обнаружил уязвимость повышения привилегий в приложении LG Device Manager, установленном на ноутбуках LG. Злоумышленники могут использовать этот баг для повышения своих прав в системе до уровня SYSTEM.

Эксперт, известный в Сети под псевдонимом Jackson T., рассказал об этой проблеме безопасности, которой был присвоен идентификатор CVE-2019-8372. Специалист наткнулся на брешь во время анализа драйвера уровня ядра, который принадлежал сервису LG Device Manager.

Этот драйвер — lha.sys/lha32.sys, версии v1.1.1703.1700 — запускается в системе в том случае, если имя продукта (Product Name) в BIOS содержит упоминание следующих строк: T350, 10T370, 15U560, 15UD560, 14Z960, 14ZD960, 15Z960, 15ZD960 или Skylake Platform.

Другими словами, драйвер загружается только на тех моделях лэптопов, которые оснащены шестым поколением процессоров Intel Core — Skylake.

Изучая файлы lha.sys и lha32.sys, которые на момент исследования имели версию 1.1.1703.1700, эксперт обнаружил проблему безопасности. Дыра позволяла злоумышленнику использовать Device Manager для повышения привилегий до SYSTEM. При этом атакующему не обязательно иметь доступ администратора для успешной эксплуатации.

«У драйвера есть функция отправки IOCTL, которую можно использовать для чтение и записи физической памяти. Когда драйвер загружен, устройство становится доступным атакующему без прав администратора, который может повысить свои привилегии в системе», — объясняет Jackson T.

Демонстрацию эксплуатации бреши эксперт опубликовал на YouTube:

Поскольку специалист уведомил LG о баге, компания смогла оперативно устранить эту уязвимость.

Новый сложный Linux-зловред VoidLink нацелен на облака и контейнерные среды

Исследователи из Check Point обнаружили ранее неизвестный модульный инструмент для проведения атак, способный длительно, скрытно и надежно работать в облачных и контейнерных средах на основе Linux.

Анализ показал, что VoidLink, как его называют создатели, — это фреймворк, состоящий из загрузчиков, написанного на Zig импланта, руткитов и десятков плагинов, доступных по умолчанию и привязанных к кастомному API. Аналогичный подход наблюдался у Cobalt Strike.

Гибкая, модульная архитектура позволяет авторам атак по мере надобности расширять и изменять функциональность тулкита, умеющего определять основные облачные сервисы (AWS, Google Cloud, Microsoft Azure, Alibaba, Tencent) и соответствующим образом адаптировать свое поведение, обнаружив запуск в контейнере Docker или поде Kubernetes.

У VoidLink имеются и другие OpSec-механизмы: шифрование неиспользуемого кода, самоудаление при стороннем вмешательстве, сокрытие вредоносной активности с помощью руткитов режима пользователя и ядра.

Обмен вредоноса с C2 может осуществляться по разным каналам. Он поддерживает HTTP/HTTPS, WebSocket, ICMP, DNS-туннелирование, а также умеет составлять зараженные узлы в многосвязные (ячеистые) или p2p-сети.

Возможность добавления к основному коду плагинов, общим числом 37, позволяет оператору выполнять в облаках различные задачи, от разведки и закрепления до горизонтального перемещения по сети (через SSH с помощью украденных ключей) и обхода защиты путем стирания следов непрошеного вторжения.

 

Новый инструмент атаки, об авторстве которого можно косвенно судить по использованию китайского языка в оформлении админ-панелей, активно поддерживается и развивается. Цель его использования пока неясна: реальных заражений не выявлено.

По всей видимости, создатели VoidLink собираются коммерциализировать свой продукт. Предусмотренная возможность кражи учеток Git позволяет использовать новинку против разработчиков софта — с целью хищения конфиденциальных данных либо для проведения атак на цепочки поставок.

RSS: Новости на портале Anti-Malware.ru