Уязвимость LogCrusher в компоненте Windows Event Log до сих пор актуальна

Уязвимость LogCrusher в компоненте Windows Event Log до сих пор актуальна

Уязвимость LogCrusher в компоненте Windows Event Log до сих пор актуальна

Исследователи в области кибербезопасности рассказали о связке уязвимостей в системном компоненте Microsoft Windows, известном как «Просмотр событий». Компания Varonis дала этим проблемам имена LogCrusher и OverLog.

Согласно описанию, уязвимости затрагивают протокол EventLog Remoting (MS-EVEN), позволяющий получить удалённый доступ к логам событий.

В отчёте эксперты уточняют, что LogCrusher позволяет любому пользователю домена привести к сбою приложения Event Log удалённо. В то же время OverLog является отличным вектором DoS-атаки, поскольку с её помощью можно заполнить все свободное дисковое пространство на любом Windows-устройстве в пределах домена.

Брешь OverLog, получившую идентификатор CVE-2022-37981 и 4,3 балла по шкале CVSS, Microsoft устранила с выходом октябрьского набора обновлений. А вот с патчем для LogCrusher дела обстоят куда хуже — его пока нет.

 

«Да, атакующий может негативно повлиять на производительность, но при этом вызвать полный отказ в работе системы ему не под силу», — объясняют в Microsoft.

 

По словам специалистов Varonis, корень уязвимости кроется в том, что злоумышленник может получить дескриптор устаревшего журнала Internet Explorer и использовать его для развития атаки, приводящей к сбою в работе Event Log.

В процессе эксплуатации эти дыры можно связать с другой брешью — BackupEventLogW. Она поможет атакующему постоянно бэкапить логи в доступную для записи директорию. Это в конечном счёте приведёт к переполнению диска.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обратные звонки стали самой популярной уловкой мошенников

Телефонные мошенники начали применять новую тактику: вместо привычных обзвонов они стараются вынудить потенциальную жертву самостоятельно перезвонить по указанному номеру. Такой приём позволяет обходить антифрод-системы банков и операторов связи, которые отслеживают и блокируют подозрительные входящие вызовы.

В результате у человека создаётся иллюзия, что инициатива разговора исходит от него самого, что снижает уровень настороженности.

Как сообщает официальный телеграм-канал Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) «Вестник киберполиции России», рост подобных схем заметен в последние месяцы.

Такая тактика позволяет злоумышленникам обходить технические средства блокировки внешних вызовов, которые активно применяются банками и операторами связи.

«Все схемы начинаются с создания иллюзии угрозы: «взлом госуслуг», «утечка данных», «несанкционированный доступ»… Затем гражданину приходит сообщение с «подсказанным» номером, звонок по которому якобы решит проблему. На деле же этот номер ведёт напрямую в мошеннический кол-центр», — предупреждает УБК МВД.

УБК МВД выделяет следующие характерные признаки подобных сообщений:

  • Нестандартный отправитель: SMS или письма поступают с случайных адресов и номеров, не связанных с организациями, от имени которых якобы отправлены.
  • Акцент на срочности действий — требование немедленно позвонить или выполнить указания является главным маркером мошенничества.
  • Ошибки в тексте: грамматические, стилистические, а также искажённые факты или некорректные данные.

В МВД напоминают: ни банки, ни госслужбы не просят граждан перезванивать по случайным номерам для решения проблем. В подобных ситуациях стоит проверять информацию только через официальные каналы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru