Обновление для Windows 10 1903 ломает подключение Bluetooth-колонок

Обновление для Windows 10 1903 ломает подключение Bluetooth-колонок

Обновление для Windows 10 1903 ломает подключение Bluetooth-колонок

Microsoft предупреждает пользователей о проблемном обновлении, выпущенном для систем Windows 10 версии 1903, под идентификатором KB4505903. По словам разработчиков, после его установки Bluetooth-колонки не могут соединиться с компьютером. Напомним, что данный патч вышел 26 июля 2019 года.

Помимо проблем с колонками, пункт «Microsoft Bluetooth A2dp Source» в Диспетчере устройств отмечен жёлтым восклицательным знаком. Предположительно, проблема связана либо с отсутствием необходимых драйверов, либо с некорректной установкой драйвера.

Как пишет корпорация, после установки KB4505903 в систему Windows пользователи могут столкнуться с одной из следующих проблем:

  • Bluetooth-колонка не может подключиться к компьютеру.
  • Bluetooth-колонка подключается к компьютеру, однако качество звука оставляет желать лучшего (есть шумы при воспроизведении).
  • Bluetooth-колонка может подключиться к компьютеру, но звук идёт из встроенного устройства.

Microsoft предлагает использовать для решения проблемы инструмент System File Checker (SFC.exe, средство проверки системных файлов). Для этого придётся выполнить следующие действия:

  1. Запустить командную строку от имени администратора.
  2. Ввести команду sfc /scannow и нажать Enter.
  3. Подождать несколько минут до завершения операции.
  4. Перезагрузить компьютер.

С дополнительной информацией по решению проблем с недавним обновлением можно ознакомиться по этой ссылке.

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru