Microsoft принудительно обновит до Windows 10 20H2 ещё больше устройств

Microsoft принудительно обновит до Windows 10 20H2 ещё больше устройств

Microsoft принудительно обновит до Windows 10 20H2 ещё больше устройств

Microsoft инициировала очередную фазу принудительного обновления версий операционной системы Windows. Таким образом, пользователи уже устаревших релизов должны в обязательном порядке получить Windows 10 версии 20H2.

Корпорация из Редмонда использует машинное обучение, на котором основан весь процесс принудительного обновления ОС. Microsoft выберет компьютеры, работающие на тех версиях Windows, срок жизни которых уже подходит к концу.

«С помощью машинного обучения мы постепенно увеличиваем число компьютеров, нуждающихся в автоматическом обновлении. В результате все пользователи получат актуальную версию системы — Windows 10 20H2», — объясняют сами разработчики.

«Также мы планируем продолжать совершенствовать алгоритмы, чтобы процесс обновления проходил более плавно и менее обременительно для пользователей».

Согласно плану Microsoft, устройства, работающие на Windows 10 1809 (Enterprise, Education, IoT Enterprise), Windows 10 1909 (Home, Pro, Pro Education, Pro for Workstations), Windows Server 1909, должны обновиться автоматически в ближайшие месяцы.

По словам корпорации, такой подход поможет убедиться, что все пользователи работают на актуальных релизах операционной системы и что они будут получать все необходимые патчи, защищающие от уязвимостей и кибератак. В общем, всё исключительно для вас.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru