Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Технологию шифрования, используемую Microsoft для защиты файловой системы Windows, могут задействовать авторы программ-вымогателей в ходе своих атак. Такой способ эксплуатации легитимной функции продемонстрировали специалисты компании Safebreach Labs.

Update: Производители антивирусных программ обновили свои решения: теперь Avast, Avira, Check Point, ESET, Kaspersky успешно детектируют этот способ шифрования.

Речь идёт о «родной» системе шифрования данных — Windows Encrypting File System (EFS). Microsoft использует её для защиты системные файлов.

Согласно отчёту экспертов, авторы шифровальщиков могут не только вклиниться в работу EFS, но и попутно избежать детектирования антивирусными средствами.

Команда Safebreach Labs разработала специальный PoC-код, способный заставить систему зашифровать данные с ключом злоумышленника. В процессе подобной атаки главным компонентом выступает EFS.

Затем ключ удаляется из памяти ОС, чтобы у жертвы не было возможности расшифровать файлы самостоятельно. По словам специалистов, такие атаки не только очень сложно выявить и заблокировать — их ещё и проще автоматизировать.

«В ходе тестирования этой формы шифрования мы взяли антивирусные решения трёх популярных производителей: ESET, Kaspersky, Microsoft. В результате все три программы, заточенные под детектирование и удаление шифровальщиков, не смогли выявить угрозу», — говорится в отчёте экспертов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Positive Technologies запустила антивирусную лабораторию

Компания Positive Technologies объявила о создании антивирусной лаборатории на базе своего экспертного центра безопасности (PT ESC). В неё вошли специалисты из нескольких внутренних команд, которые уже занимались анализом зловредов.

Кроме того, в работе лаборатории будут принимать участие эксперты белорусской компании «ВИРУСБЛОКАДА», долю в которой Positive Technologies приобрела в начале года.

Лаборатория разрабатывает правила для обнаружения вредоносных файлов в песочницах, сетевых решениях и на конечных устройствах.

Среди задач — изучение новых методов маскировки, которые используют злоумышленники, и регулярное обновление баз с сигнатурами, YARA-правил и поведенческих шаблонов.

Специалисты также работают над автоматизацией анализа зловредов и создают прототипы новых механизмов защиты на основе накопленной аналитики.

Один из источников информации — файлы, которые пользователи присылают на специальную почту. Команды обмениваются результатами исследований и оперативно внедряют новые методы обнаружения в продуктах компании.

Штат лаборатории уже почти полностью сформирован, но в будущем его планируют расширять.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru