Microsoft добавила функциональность sudo в тестовую сборку Windows Server

Microsoft добавила функциональность sudo в тестовую сборку Windows Server

Microsoft добавила функциональность sudo в тестовую сборку Windows Server

Microsoft решила добавить аналог фичи sudo, хорошо знакомой всем любителям Linux, в Windows Server 2025. Таким образом, у системных администраторов появится новый способ повышать привилегии для консольных приложений.

Консольная команда sudo (сокращённо от «superuser do») используется для системного администрирования UNIX-систем. Как правило, с её помощью пользователи с низкими правами получают возможность выполнять команды с привилегиями root.

Считается, что sudo обеспечивает оптимальный уровень безопасности: Linux-серверами вполне можно пользоваться с низкими правами, при этом имея возможность повысить их, если это потребуется для выполнения определённых команд.

На днях Microsoft выпустила первый тестовый билд Windows Server 2025. Интересно, что он практически сразу просочился в общий доступ. Например, издание Windows Latest обратило внимание на наличие новых интересных функциональных возможностей в новой сборке. Одним из нововведений стали настройки для Windows-команды sudo.

 

Пока эти настройки доступны только в том случае, если вы активировали режим разработчика, и в настоящее время sudo не работает из командной строки. Другими словами, функциональность всё ещё находится на ранней стадии разработки.

Тем не менее настройки sudo раскрывают некоторые нюансы работы новой команды: администратор сможет запускать sudo-приложений в новом окне, с отключённым вводом и во встроенном режиме.

Ожидается, что принцип sudo поможет сисадминам работать с такими инструментами, как bcdedit и reagentc.

Head Mare атакует российские госструктуры новым бэкдором PhantomHeart

Хактивистская группировка Head Mare снова активизировалась. Аналитики Cyber Threat Intelligence «Лаборатории Касперского» в конце 2025 года зафиксировали новую волну целевых атак на российские госструктуры, строительные и промышленные компании. И судя по всему, инструментарий группы стал более продуманным и автоматизированным.

Главная находка — новый бэкдор PhantomHeart. Изначально он распространялся как DLL-библиотека, но позже злоумышленники переработали его в PowerShell-скрипт.

Это вписывается в стратегию Living-off-the-Land (LOTL), когда атакующие используют штатные инструменты Windows, чтобы не привлекать лишнего внимания. Чем меньше стороннего «зловреда» на диске, тем сложнее его обнаружить.

Вектор первоначального доступа остаётся прежним. Head Mare продолжает эксплуатировать уязвимость BDU:2025-10114 в TrueConf Server. В отдельных случаях используются и фишинговые рассылки. То есть проверенные способы проникновения сочетаются с обновлённой «начинкой» внутри сети.

PhantomHeart после запуска разворачивает SSH-туннель по команде с сервера управления. Это даёт операторам устойчивый удалённый доступ к системе. Параллельно бэкдор собирает базовую информацию: имя компьютера, домен, внешний IP и уникальный идентификатор.

Закрепление в системе тоже продумано: в одной из атак вредонос запускался через планировщик заданий под видом легитимного скрипта обновления в директории LiteManager — популярного инструмента удалённого администрирования. Фактически активность маскировалась под обычную работу ПО.

Кроме того, эксперты отмечают рост автоматизации. Head Mare добавила новые скрипты и утилиты для постэксплуатации. Они помогают автоматически закрепляться в системе, управлять привилегиями и организовывать сетевой доступ. Такой подход снижает «ручную» нагрузку на операторов и позволяет проводить больше атак с большей скоростью и повторяемостью.

Продукты «Лаборатории Касперского» детектируют используемые инструменты под различными вердиктами, включая HEUR:Trojan-Ransom.Win32., Backdoor.PowerShell.Agent.gen и Trojan.PowerShell.Agent..

Подробный технический разбор новой активности Head Mare опубликован на Securelist. Аналитики также отмечают, что тактики и процедуры этой группировки вписываются в более широкую картину угроз, описанную в отчёте «Записки цифрового ревизора: три кластера угроз в киберпространстве».

RSS: Новости на портале Anti-Malware.ru