В ноутбуках HP и Dell нашли бреши, позволяющие выйти на уровень ядра

В ноутбуках HP и Dell нашли бреши, позволяющие выйти на уровень ядра

В ноутбуках HP и Dell нашли бреши, позволяющие выйти на уровень ядра

Уязвимости в ноутбуках производителей Dell и HP открывали доступ к пользовательской информации и позволяли получить права уровня ядра. Проблема затрагивала технологию прямого доступа к памяти (Direct Memory Access, DMA).

На данный момент обе компании выпустили обновления BIOS, призванные устранить эти бреши, однако исследователи считают, что под угрозой может быть целый ряд ноутбуков и десктопов.

Технология DMA, как можно понять из названия, обеспечивает прямой доступ к системной памяти, благодаря чему достигается высокая скорость чтения и записи.

Само собой, это полезная возможность, однако она же открывает злоумышленникам путь к быстрому считыванию памяти в системе жертвы и записи в неё. Помимо этого, используя DMA, атакующий может обойти аппаратные средства защиты компьютера: UEFI Secure Boot, Intel Boot Guard, HP Sure Start и Microsoft Virtualization-Based Security.

«Если киберпреступник задействует эти бреши, он получит возможность запускать код на уровне ядра. С таким вектором атаки злоумышленник сможет осуществлять практически любые действия в системе — даже отключать парольную защиту», — пишут специалисты Eclypsium, обнаружившие уязвимости в лэптопах.

Тестирование на выпущенном в октябре 2019 года ноутбуке Dell XPS 13 7390 показало, что потенциальный атакующий может провести DMA-атаку. Уязвимости был присвоен идентификатор CVE-2019-18579, вся проблема кроется в некорректной конфигурации BIOS в настройках прошивки.

Также наличие бреши было выявлено в лэптопах HP ProBook 640 G4. В ответ на это производитель выпустил соответствующий патч.

Серьёзным фактором, способным пресечь массовую эксплуатацию этой проблемы безопасности, является необходимость иметь физический доступ к атакуемому ноутбуку.

Kaspersky KUMA научилась писать Regex и подключать внешние нейросети

«Лаборатория Касперского» выпустила Kaspersky Unified Monitoring and Analysis Platform 4.6. SIEM-система получила новую базу знаний, поддержку внешних больших языковых моделей и автоматическую генерацию регулярных выражений. А ещё тёмную тему — до неё корпоративные пользователи тоже дожили.

Одно из главных изменений — переработанная доставка вендорского контента: нормализаторов, правил корреляции и других материалов.

Вместо прежнего механизма, который оставили для совместимости, основным инструментом стала база знаний. В ней проще искать и подбирать контент под конкретные сценарии.

При появлении новых атак пользователи смогут получать экстренные пакеты с правилами обнаружения и другими ресурсами. Иными словами, после публикации исследования не придётся вручную собирать защиту по кусочкам — готовый набор обещают доставлять быстрее.

KUMA 4.6 также разрешили подключать внешние LLM, совместимые с OpenAI API. Среди примеров разработчики называют GPT-4, Llama 3 и GLM-5.2. Модель можно развернуть в облаке или внутри инфраструктуры заказчика. Во втором случае анализ событий и помощь в расследованиях доступны без отправки данных во внешние сервисы.

ИИ-ассистент Kaspersky Investigation & Response Assistant теперь умеет генерировать регулярные выражения для разбора событий по примерам логов. Администратору достаточно показать системе образцы, а нужный Regex она попробует собрать сама.

Набор интеграций тоже расширили. Платформа получила поддержку SFTP и SMB для получения данных из файловых хранилищ, а через ODBC-драйверы её можно подключать к различным СУБД.

Наконец, разработчики обновили интерфейс и добавили долгожданную тёмную тему. Получился релиз сразу для двух лагерей: аналитикам — новые правила и LLM, глазам — чуть меньше ослепительного белого во время ночного разбора инцидентов.

RSS: Новости на портале Anti-Malware.ru