В Сеть выложили код эксплойта для непропатченной уязвимости в Windows

В Сеть выложили код эксплойта для непропатченной уязвимости в Windows

В Сеть выложили код эксплойта для непропатченной уязвимости в Windows

В Сети появился код эксплойта для непропатченной уязвимости в Windows, связанной с инструментом для администрирования — PsExec. Если потенциальный злоумышленник задействует брешь в атаке, ему удастся повысить права в системе.

О проблеме безопасности сообщил специалист компании Tenable Дэвид Уэллс. Подробности уязвимости стали общедоступны после того, как Microsoft не смогла соблюсти сроки и выпустить патч в течение 90 дней.

Более того, техногигант на данном этапе не называет даже приблизительную дату выхода патча. Представители корпорации из Редмонда отметили следующее:

«Для успешной эксплуатации уязвимости атакующий должен заранее скомпрометировать целевую систему. Мы призываем пользователей выработать полезные привычки поведения в Сети: с осторожностью кликать на ссылки, внимательно открывать незнакомые файлы и тому подобное».

По словам Дэвида Уэллса, с помощью описанной уязвимости злоумышленник может повысить права обычного процесса до уровня SYSTEM. При этом на атакуемом компьютере должен быть запущен PsExec (удалённо или локально).

Брешь затрагивает версии операционной системы с Windows XP по Windows 10, а также PsExec — с 1.7.2 по 2.2. Напомним, что PsExec является частью набора полезных утилит Sysinternals и позволяет пользователям запускать процессы на удалённых компьютерах.

Как отметил Уэллс, PsExec содержит встроенную службу под названием PSEXESVC, который запускается на удалённой машине с правами SYSTEM. Для эксплуатации бага атакующему потребуется создать пайп с именем \PSEXESVC до того, как запустится сам процесс PSEXESVC.

Именно так у злоумышленника появится возможность чтения-записи, а приложение с низкими правами сможет взаимодействовать с PSEXESVC и добиться повышения прав до SYSTEM.

Как ранее подчеркнула Microsoft, атакующему изначально понадобится низкоуровневый доступ к системе жертвы. Именно поэтому техногигант считает, что сценарий эксплуатации маловероятно будет использован в реальной атаке.

Технические детали уязвимости можно найти здесь, а код эксплойта доступен на GitHub.

Троянская версия 7-Zip превращает компьютеры в прокси-узлы

Исследователи из Malwarebytes обнаружили вредоносную версию популярного архиватора 7-Zip, которая распространяется через поддельный сайт 7zip[.]com. Вместо обычной установки программы пользователи получают скрытый пейлоад: заражённый компьютер начинает работать как узел резидентского прокси.

Поводом для расследования стал пост на Reddit, где пользователь пожаловался на заражение после скачивания 7-Zip не с официального сайта 7-zip.org, а с похожего домена.

Выяснилось, что вредоносный установщик действительно инсталлирует рабочую версию архиватора, но параллельно загружает дополнительные компоненты.

Основная задача зловреда — использовать устройство жертвы как прокси-сервер. Это позволяет третьим лицам направлять интернет-трафик через IP-адрес пользователя. Фактически компьютер становится частью чужой инфраструктуры, а владелец может даже не подозревать об этом.

Вредоносная программа также применяет методы сокрытия от анализа: проверяет среду запуска на признаки виртуальных машин и инструментов мониторинга, прежде чем активироваться.

По словам менеджера по исследованиям и реагированию Malwarebytes Стефана Дасича, любой компьютер, на котором запускался установщик с 7zip[.]com, следует считать скомпрометированным.

Интересно, что жертва попала на поддельный сайт после перехода по ссылке из комментариев к ролику на YouTube. В Malwarebytes отмечают, что такие мелкие ошибки — например, указание неправильного домена в обучающем видео — могут использоваться злоумышленниками для массового перенаправления пользователей на вредоносную инфраструктуру.

Эксперты советуют скачивать программы только с официальных сайтов и сохранять проверенные адреса в закладках. Также стоит насторожиться, если установщик подписан непривычным сертификатом или ведёт себя нетипично.

Кроме того, исследователи связали эту кампанию с более широкой схемой распространения proxyware — в найденных файлах упоминались Hola, TikTok, WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) и Wire. Это может указывать на использование заражённых устройств в более крупной сети прокси-инфраструктуры.

RSS: Новости на портале Anti-Malware.ru