Mockingjay — новый способ инъекции вредоноса в обход антивирусов

Mockingjay — новый способ инъекции вредоноса в обход антивирусов

Mockingjay — новый способ инъекции вредоноса в обход антивирусов

Новый способ инъекции вредоносной составляющей, получивший имя Mockingjay, позволяет атакующим обойти защитные системы и выполнить злонамеренный код в скомпрометированных системах.

На Mockingjay указали исследователи из компании Security Joes. В отчёте специалисты пишут следующее:

«Интересно, что инъекция осуществляется без выделения специального места, установки разрешений и даже запуска потока. Уникальность этого метода также в том, что для его реализации достаточно уязвимой DLL и копирования кода в нужный раздел».

Таким образом, по классификации этот способ можно отнести к «внедрению кода», который позволяет злоумышленникам помещать вредонос в процесс и обходить защитные программы.

Довольно популярной техникой является внедрение DLL, переносимых исполняемых файлов (Portable Executable, PE), а также перехват выполнения потока и process hollowing. Эксперты подчёркивают, что каждый из этих методов требует набор определённых системных вызовов и API Windows.

Но Mockingjay отличается тем, что избавляет атакующего от необходимости запуска API Windows, которые, как правило, мониторятся защитными решениями. Для этого вектор задействует уже существующие переносимые исполняемые файлы Windows, содержащие дефолтный блок памяти, защищённый правами Read-Write-Execute (RWX).

 

Взять, к примеру, библиотеку msys-2.0.dll, которая идёт с 16 КБ доступного пространства RWX. Это делает её идеальным кандидатом для инъекции вредоносного кода. Могут быть и другие уязвимые DLL с подходящими характеристиками, предупреждают специалисты.

Подпишитесь на новости

WhatsApp начал блокировать вход на устройствах с устаревшими Android и iOS

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) вводит новое ограничение: некоторым пользователям устаревших Android и iOS мессенджер не дает войти в аккаунт, пока они не обновят операционную систему. Кнопки, позволяющей решить проблему потом, не предусмотрено.

По данным WABetaInfo, механизм распространяется через серверное обновление.

Устанавливать конкретную версию WhatsApp для его появления не требуется. Пока ограничение включают для отдельных пользователей обеих платформ.

При попытке входа появляется экран с инструкцией: открыть настройки телефона, установить доступное обновление ОС и снова попробовать аутентифицироваться. Там же объясняется, как проверить текущую версию системы. Пропустить этот шаг нельзя.


При этом точного списка версий Android и iOS, которые вызывают блокировку, WhatsApp пока не опубликовал. Поэтому говорить, что мессенджер разом отрезал все старые смартфоны, рано.

WABetaInfo связывает меру с безопасностью устройства: известные уязвимости устаревшей ОС могут помочь злоумышленникам установить вредоносную программу. Сквозное шифрование переписки не спасает, если данные перехватывают уже на самом телефоне.

Главный вопрос остается открытым: что делать владельцам устройств, которым производитель больше не выпускает обновления? В опубликованном описании механизма ответа нет.

RSS: Новости на портале Anti-Malware.ru