Новый вектор подмены DLL обходит защиту в Windows 10 и 11

Новый вектор подмены DLL обходит защиту в Windows 10 и 11

Новый вектор подмены DLL обходит защиту в Windows 10 и 11

Эксперты описали новый вектор кибератаки, в котором используется перехват порядка поиска DLL-файлов для обхода защитных механизмов и выполнения вредоносного кода в системах Windows 10 и Windows 11.

В отчёте компании Security Joes исследователи объясняют, что новый метод задействует исполняемые файлы, которые часто можно найти в доверенной директории WinSxS, после чего использует их в классической схеме перехвата порядка поиска библиотек.

В результате у атакующих не только отпадает необходимость повышать права в системе, но и появляется возможность добавить уязвимые бинарники в цепочку атаки.

Метод перехвата порядка поиска DLL позволяет злоумышленникам подсовывать библиотеки с целью выполнить вредоносный код. Наиболее очевидным плюсом этой техники для киберпреступников является обход защитных средств и одновременное повышение привилегий в системе.

Для успешной эксплуатации атакующим нужны приложения, не указывающие полный путь к нужным DLL, а полагающиеся в первую очередь на порядок поиска библиотек.

Злоумышленники берут этот принцип на вооружение, перемещая системные файлы в нетипичные для них директории, где уже содержатся вредоносные DLL с именами легитимных. Таким образом происходит подмена безобидной библиотеки злонамеренной.

 

Такой подход работает ещё и по той причине, что вызывающий DLL процесс будет искать её в первую очередь в той директории, из которой запускается сам. Сам порядок такого поиска выглядит следующим образом:

  1. Проверяется папка, из которой стартует программа.
  2. Далее — C:\Windows\System32.
  3. C:\Windows\System.
  4. C:\Windows.
  5. Текущая директория.
  6. Папки, перечисленные в переменной среды системы PATH.
  7. Папки, перечисленные в переменной среды PATH пользователя.

Новый вектор, на который обратили внимание в Security Joes, атакует файлы, размещённые в директории C:\Windows\WinSxS — критически важном компоненте операционной системы, который используется для кастомизации и обновления ОС, а также для проверки совместимости и целостности.

Cloud.ru получил сертификат ФСТЭК России на безопасную разработку ПО

Cloud.ru получил сертификат ФСТЭК России, подтверждающий соответствие процессов безопасной разработки ПО требованиям ГОСТ Р 56939-2024. Компания стала первым облачным провайдером в стране, который выстроил полноценный конвейер разработки безопасного ПО и прошёл независимую внешнюю сертификацию.

Речь идёт о подтверждении практического выполнения всех процессов РБПО, предусмотренных действующим стандартом. В их числе — управление уязвимостями, контроль цепочки поставок, анализ исходного кода, тестирование безопасности и управление изменениями на всех этапах жизненного цикла продукта — от проектирования архитектуры до внедрения и сопровождения.

Для заказчиков это означает, что продукты Cloud.ru соответствуют актуальным требованиям регуляторов и могут использоваться в проектах с повышенными требованиями к информационной безопасности. В том числе — в государственных информационных системах и на цифровых платформах госкорпораций.

На данный момент сертификат РБПО распространяется на платформу Cloud.ru Evolution Stack — модульное решение для построения частных, гибридных и распределённых облаков. Наличие сертифицированного конвейера разработки, по словам компании, позволяет упростить и ускорить выпуск новых версий продуктов, входящих в область сертификации.

Ранее Cloud.ru Evolution Stack уже получила сертификат ФСТЭК России № 4979, подтверждающий соответствие требованиям регулятора к средствам технической защиты информации и средствам обеспечения безопасности ИТ по 4 уровню доверия, а также требованиям по безопасности виртуализации и контейнеризации по 4 классу защиты.

Новая сертификация расширяет возможности применения платформы — в том числе в проектах с наиболее жёсткими требованиями к защите данных, таких как государственная технологическая платформа «ГосТех», а также в организациях, ориентированных на требования ФСТЭК России и практики РБПО.

Исполняющий обязанности генерального директора Cloud.ru Михаил Лобоцкий отметил, что компания последовательно инвестирует в развитие безопасной разработки и повышение культуры ИБ, а получение сертификата стало логичным шагом в этой работе и подтверждением выбранной стратегии.

RSS: Новости на портале Anti-Malware.ru