Бэкдор BPFdoor пять лет атаковал Linux и Solaris, оставаясь незамеченным

Бэкдор BPFdoor пять лет атаковал Linux и Solaris, оставаясь незамеченным

Бэкдор BPFdoor пять лет атаковал Linux и Solaris, оставаясь незамеченным

Недавно экспертам попался на глаза бэкдор BPFdoor, которому удалось более пяти лет атаковать системы Linux и Solaris, оставаясь при этом незамеченным. С помощью этого вредоноса злоумышленники получали полный контроль над устройством, работающим на базе Linux/Unix.

BPFdoor предоставляет оператору возможность удалённо подключиться к Linux-шеллу. При этом бэкдору не требуются открытые порты, его нельзя остановить файрволами, а отправлять команды вредоносу можно с любого IP-адреса.

Фактически вся эта функциональность делает BPFdoor идеальным инструментом для корпоративного кибершпионажа и сложных атак. Вредонос может слушать один или несколько портов и принимать пакеты от одного или нескольких хостов.

Первые три буквы имени BPFdoor намекают на то, что бэкдор использует сниффер Berkeley Packet Filter, работающий на уровне сетевого интерфейса и способный просматривать весь трафик, а также отправлять пакеты по любому адресу.

Именно благодаря работе на низком уровне BPF обходит все правила межсетевых экранов. Как объясняют специалисты, бэкдор вполне можно портировать на BSD. Известно, что BPFdoor парсит пакеты ICMP, UDP и TCP, проверяя наличие в них паролей и других важных данных.

Вредонос отличается возможностью мониторить любые порты, даже если они заняты безобидными веб-серверами, FTP- и SSH-клиентами.

 

В техническом разборе BPFdoor исследователи отмечают интересные функциональные возможности, помогающие бэкдору уходить от детектирования. К слову, наиболее ранний образец BPFdoor, загруженный на VirusTotal, датируется августом 2018 года.

Microsoft починила Defender, который падал при запуске проверки

Microsoft выпустила фикс для проблемы Windows Defender, из-за которой встроенный антивирус аварийно завершал работу во время быстрой или полной проверки. Баг затронул часть компьютеров с Windows 10 и Windows 11 после недавнего набора патчей.

Пользователи видели сообщение «Служба работы с угрозами остановлена. Перезапустите её» и ошибку нарушения доступа 0xc0000005.

Иногда Defender падал настолько уверенно, что его службу приходилось запускать заново. Некоторые владельцы компьютеров даже переустанавливали Windows, предполагая, что система заражена или безнадёжно повреждена.

Администраторы заметили подвох, когда смогли повторить сбой сразу на нескольких устройствах простым запуском быстрой проверки. Стало понятно: проблема не в конкретном компьютере, а в самом защитнике, который внезапно решил защищать Windows от собственных проверок.

Microsoft подтвердила ошибку и устранила её в обновлении аналитических данных безопасности версии 1.457.236.0. Исправление также входит во все более новые выпуски. Пользователям рекомендуют запустить Windows Update и убедиться, что установлены актуальные базы Defender.

Обычно они загружаются автоматически. Проверить обновления вручную можно в разделе «Безопасность Windows» → «Защита от вирусов и угроз» → «Обновления защиты». На официальной странице Microsoft также доступна свежая версия и пакеты для ручной установки.

Переустанавливать операционную систему не требуется. Достаточно обновить Defender.

RSS: Новости на портале Anti-Malware.ru