Инструментами, украденными у FireEye, можно взломать миллионы устройств

Инструментами, украденными у FireEye, можно взломать миллионы устройств

Инструментами, украденными у FireEye, можно взломать миллионы устройств

Уязвимости, которые используют средства пентестинга, украденные у FireEye в результате атаки на ИТ-провайдера SolarWinds, до сих пор не пропатчены на миллионах устройств. В основном это восемь известных брешей в продуктах Microsoft, заплатки для которых и альтернативные меры защиты давно опубликованы.

О краже инструментария FireEye, предназначенного для тестирования систем на устойчивость к внешним угрозам, стало известно в начале текущего месяца. Позднее этот инцидент связали с масштабным заражением в результате атаки на ИТ-сервис SolarWinds Orion.

Украденные у FireEye инструменты ориентированы на 16 известных уязвимостей в продуктах восьми вендоров — Pulse Secure, Microsoft, Fortinet, Adobe, Atlassian, Citrix, Zoho и Confluence. Ввиду риска злонамеренного использования этого арсенала эксперты Qualys решили оценить потенциальную площадь атаки по своей пользовательской базе. 

Проведенное ими исследование выявило более 7,54 млн уязвимых копий продуктов, включенных в состав 5,29 млн уникальных систем. Подавляющее большинство уязвимых экземпляров софта (99,84%) — это продукты Microsoft, содержащие какую-либо из следующих уязвимостей:

  • CVE-2020-1472 в Windows-службе Netlogon — возможность повышения привилегий, известная как Zerologon; 10 баллов по шкале CVSS;
  • CVE-2019-0604 в Microsoft Sharepoint — удаленное исполнение кода; 9,8 балла по CVSS;
  • CVE-2019-0708 в службе удаленного рабочего стола Windows — возможность удаленного исполнения кода, известная как BlueKeep; 9,8 балла;
  • CVE-2014-1812 в реализации групповых политик Active Directory — возможность повышения привилегий, 9 баллов;
  • CVE-2020-0688 в Microsoft Exchange Server — удаленное исполнение кода, 8,8 балла;
  • CVE-2016-0167 в графическом компоненте Windows — локальное повышение привилегий, 7,8 балла;
  • CVE-2017-11774 в Microsoft Outlook — удаленное исполнение кода; 7,8 балла;
  • CVE-2018-8581 в Exchange Server — повышение привилегий, 7,4 балла.

Приводя этот скромный перечень, исследователи подчеркнули: установка недостающих патчей могла бы значительно сократить площадь атаки для инструментов FireEye.

Чтобы ускорить исправление ситуации, Qualys на два месяца откроет бесплатный доступ к своему сервису управления уязвимостями. Аналогичную услугу предлагает израильская компания Vulcan Cyber. Признаки компрометации пользователи могут выявить с помощью таких защитных решений, как EDR (Endpoint Detection and Response, система обнаружения сложных угроз на конечных точках) и FIM (File Integrity Monitoring, средство мониторинга целостности файлов).

Linux 7.1 может наконец сделать NTFS по-настоящему родной файловой системой

В Linux 7.1 намечается заметное обновление, которое особенно оценят те, кто живёт на два мира — Linux и Windows. В ядро уже влит новый драйвер NTFS, и это одна из самых важных, хотя и не самых громких, перемен в файловой подсистеме за последние годы. Сам Линус Торвальдс назвал это воскрешением NTFS.

Вся соль в том, что Linux наконец получает более современную встроенную поддержку NTFS — файловой системы, на которой по умолчанию живёт Windows.

До сих пор с ней всё было либо терпимо, либо просто неудобно: старый драйвер в ядре долгое время умел в основном читать NTFS-разделы, NTFS-3G работал через FUSE и проигрывал по скорости, а более новый NTFS3, хотя и был быстрее, за последние годы успел заработать репутацию решения без слишком активного развития.

Новый драйвер делает ставку не просто на поддержку NTFS, а на более нативную работу внутри самого ядра Linux. В документации ядра прямо сказано, что он обеспечивает полноценную поддержку чтения и записи, рассчитан на высокую производительность и использует современные механизмы вроде iomap и folio.

За разработкой стоит Намджэ Чон — тот же девелопер, который раньше занимался драйвером exFAT для Linux. По данным LKML, он работал над этим направлением около четырёх лет.

На бумаге всё выглядит очень бодро. В обсуждении патчей и публикациях о слиянии упоминается, что однопоточная запись стала быстрее примерно на 3–5%, многопоточная — на 35–110%, а монтирование 4-терабайтного диска ускорилось примерно в четыре раза по сравнению с NTFS3. Кроме того, новый драйвер уже проходит больше тестов xfstests, чем NTFS3: 326 против 273.

Правда, без оговорок тут не обошлось. Это всё-таки новый код, так что в первых релизах вполне возможны шероховатости, особенно в каких-то менее популярных особенностях NTFS. Да и сама NTFS остаётся файловой системой из мира Windows, так что полностью вести себя как ext4 или XFS под Linux она всё равно не начнёт. Но сам вектор выглядит приятным: в ядре Linux эту тему наконец решили делать всерьёз, а не по остаточному принципу.

RSS: Новости на портале Anti-Malware.ru