Mockingjay — новый способ инъекции вредоноса в обход антивирусов

Mockingjay — новый способ инъекции вредоноса в обход антивирусов

Mockingjay — новый способ инъекции вредоноса в обход антивирусов

Новый способ инъекции вредоносной составляющей, получивший имя Mockingjay, позволяет атакующим обойти защитные системы и выполнить злонамеренный код в скомпрометированных системах.

На Mockingjay указали исследователи из компании Security Joes. В отчёте специалисты пишут следующее:

«Интересно, что инъекция осуществляется без выделения специального места, установки разрешений и даже запуска потока. Уникальность этого метода также в том, что для его реализации достаточно уязвимой DLL и копирования кода в нужный раздел».

Таким образом, по классификации этот способ можно отнести к «внедрению кода», который позволяет злоумышленникам помещать вредонос в процесс и обходить защитные программы.

Довольно популярной техникой является внедрение DLL, переносимых исполняемых файлов (Portable Executable, PE), а также перехват выполнения потока и process hollowing. Эксперты подчёркивают, что каждый из этих методов требует набор определённых системных вызовов и API Windows.

Но Mockingjay отличается тем, что избавляет атакующего от необходимости запуска API Windows, которые, как правило, мониторятся защитными решениями. Для этого вектор задействует уже существующие переносимые исполняемые файлы Windows, содержащие дефолтный блок памяти, защищённый правами Read-Write-Execute (RWX).

 

Взять, к примеру, библиотеку msys-2.0.dll, которая идёт с 16 КБ доступного пространства RWX. Это делает её идеальным кандидатом для инъекции вредоносного кода. Могут быть и другие уязвимые DLL с подходящими характеристиками, предупреждают специалисты.

В Telegram заявили о замедлении MAX, подтверждений не нашлось

В телеграм-каналах начала расходиться информация о том, что Роскомнадзор якобы решил постепенно блокировать мессенджер MAX из-за активности мошенников. В постах даже приводили якобы цитату ведомства о том, что «безопасность россиян превыше всего», а сам мессенджер называли «рассадником мошенничества и порнографии».

Однако эта информация не подтвердилась.

Как выяснилось, скриншот, который активно распространяли в соцсетях и Telegram, был связан с публикацией «Баймакского вестника».

В ней со ссылкой на заявление замначальника полиции Екатеринбурга Андрея Ершова действительно говорилось, что мошенники начали осваивать и MAX. Но ни о какой блокировке или замедлении работы мессенджера речи там не было.

На официальных ресурсах Роскомнадзора подобных заявлений также нет. Не публиковали такую информацию и СМИ.

Наоборот, 18 марта MAX получил статус социальной сети. Это означает, что теперь каналы с аудиторией более 10 тысяч подписчиков должны проходить регистрацию через специальный бот.

Таким образом, сообщения о том, что Роскомнадзор начал готовить блокировку MAX, оказались фейком. Судя по всему, реальную новость о появлении мошенников в новом канале связи просто дополнили вымышленными деталями и в таком виде она быстро разошлась по Telegram.

RSS: Новости на портале Anti-Malware.ru