Microsoft устранила 56 дыр Windows, включая используемую в атаках 0-day

Microsoft устранила 56 дыр Windows, включая используемую в атаках 0-day

Microsoft устранила 56 дыр Windows, включая используемую в атаках 0-day

Вчера был вторник патчей, поэтому Microsoft исправно выпустила обновления для операционной системы Windows. В этом месяце разработчики устранили 56 уязвимостей, одна из которых уже эксплуатировалась в реальных атаках с мая 2020 года.

0-day брешь получила идентификатор CVE-2021-1732, проблема заключается в возможности повысить права в системе. В этом случае затронут системный компонент Win32k. Этот баг злоумышленники использовали уже после проникновения в систему Windows, он помогал им получить привилегии уровня SYSTEM.

Согласно отчёту китайской компании DBAPPSecurity, 0-day активно эксплуатировала киберпреступная группировка Bitter, которая запомнилась своими атаками на китайские и пакистанские организации.

Известно, что CVE-2021-1732 затрагивает 64-битные версии Windows 10 1909 и 20H2, при этом брешь оказалась настолько незаметной, что злоумышленники свободно эксплуатировали её на протяжении семи месяцев.

Февральский набор патчей от Microsoft также отметился большим числом уязвимостей, подробности которых уже давно лежали в Сети. Как правило, технические детали багов не принято раскрывать до выхода обновлений, поскольку преступники могут создать на основе имеющейся информации эксплойты.

Среди таких брешей можно отметить:

  • CVE-2021-1721 — DoS-уязвимость в .NET Core и Visual Studio
  • CVE-2021-1733 — повышение прав в Sysinternals PsExec
  • CVE-2021-26701 — удалённое выполнение кода в .NET Core
  • CVE-2021-1727 — повышение прав в Windows Installer
  • CVE-2021-24098 — DoS-брешь в Windows Console Driver
  • CVE-2021-24106 — раскрытие информации в Windows DirectX

К счастью, киберпреступники не успели взять на вооружение эти уязвимости, несмотря на опубликованные подробности.

Kaspersky KUMA научилась писать Regex и подключать внешние нейросети

«Лаборатория Касперского» выпустила Kaspersky Unified Monitoring and Analysis Platform 4.6. SIEM-система получила новую базу знаний, поддержку внешних больших языковых моделей и автоматическую генерацию регулярных выражений. А ещё тёмную тему — до неё корпоративные пользователи тоже дожили.

Одно из главных изменений — переработанная доставка вендорского контента: нормализаторов, правил корреляции и других материалов.

Вместо прежнего механизма, который оставили для совместимости, основным инструментом стала база знаний. В ней проще искать и подбирать контент под конкретные сценарии.

При появлении новых атак пользователи смогут получать экстренные пакеты с правилами обнаружения и другими ресурсами. Иными словами, после публикации исследования не придётся вручную собирать защиту по кусочкам — готовый набор обещают доставлять быстрее.

KUMA 4.6 также разрешили подключать внешние LLM, совместимые с OpenAI API. Среди примеров разработчики называют GPT-4, Llama 3 и GLM-5.2. Модель можно развернуть в облаке или внутри инфраструктуры заказчика. Во втором случае анализ событий и помощь в расследованиях доступны без отправки данных во внешние сервисы.

ИИ-ассистент Kaspersky Investigation & Response Assistant теперь умеет генерировать регулярные выражения для разбора событий по примерам логов. Администратору достаточно показать системе образцы, а нужный Regex она попробует собрать сама.

Набор интеграций тоже расширили. Платформа получила поддержку SFTP и SMB для получения данных из файловых хранилищ, а через ODBC-драйверы её можно подключать к различным СУБД.

Наконец, разработчики обновили интерфейс и добавили долгожданную тёмную тему. Получился релиз сразу для двух лагерей: аналитикам — новые правила и LLM, глазам — чуть меньше ослепительного белого во время ночного разбора инцидентов.

RSS: Новости на портале Anti-Malware.ru