Сентябрьский патч Windows 10 KB4571756 сломал Subsystem for Linux 2

Сентябрьский патч Windows 10 KB4571756 сломал Subsystem for Linux 2

Сентябрьский патч Windows 10 KB4571756 сломал Subsystem for Linux 2

Обновление безопасности Windows 10 под номером KB4571756, судя по сообщениям отдельных пользователей, нарушает работу подсистемы Windows Subsystem for Linux 2 (WSL2). Напомним, что данный патч был выпущен на этой неделе, во второй вторник сентября.

В результате установившие апдейт пользователи Windows 10 2004 не могут запустить терминал Windows с WSL2 — приложение сразу вылетает, выдавая ошибки «Element not found» и «Process exited with code 4294967295».

 

На текущий момент Microsoft официально не признала наличие бага, однако количество подобных жалоб пользователей продолжает расти. При этом пострадавшие винят именно обновление KB4571756.

Техногигант выпустил KB4571756 в этот вторник вместе с другими патчами, призванными устранить ряд уязвимостей во множестве компонентов Windows.

На данный момент от бага WSL2 можно избавиться лишь с помощью деинсталляция апдейта KB4571756.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru