Баг Microsoft Defender и Kaspersky EDR позволяет удалить безобидные БД

Баг Microsoft Defender и Kaspersky EDR позволяет удалить безобидные БД

Баг Microsoft Defender и Kaspersky EDR позволяет удалить безобидные БД

Исследователи из SafeBreach указали на проблемы в защитных продуктах от Microsoft и «Лаборатории Касперского», с помощью которых условный удалённый злоумышленник может удалить файлы и базы данных.

Свой доклад команда SafeBreach представила на конференции Black Hat Asia, которая проходила в Сингапуре. Эксперты выявили бреши в продуктах Microsoft Defender и Kaspersky Endpoint Detection and Response (EDR).

Томер Бар и Шмуэль Коэн из SafeBreach обратили внимание на возможность обманом заставить Microsoft Defender и Kaspersky EDR детектировать отдельные файлы, а затем — удалить их. Это классическое ложноположительное срабатывание.

Потенциальный вектор атаки завязан на том, как продукты Microsoft и Kaspersky используют байтовые сигнатуры для выявления вредоносных программ.

«Мы поставили цель — запутать EDR, внедрив сигнатуры вредоносного кода в легитимные файлы. Таким способом мы пытались заставить защитное решение детектировать безобидные файлы», — объясняют в SafeBreach.

Бар и Коэн для начала нашли байтовую сигнатуру, связанную с вредоносом, на площадке VirusTotal, а затем внедрили её в базу данных: создали нового пользователя с именем, включающим сигнатуру.

После этого EDR-система посчитала, что хранящая сигнатуру БД заражена зловредом. Если защитный софт настроен на удаление таких файлов, он снесёт БД. Этот же подход сработал и с Microsoft Defender.

Команда SafeBreach передала Microsoft информацию о бреши в январе 2023 года, а этом месяце разработчик уже выпустили патч для проблемы, получившей идентификатор CVE-2023-24860.

В «Лаборатории Касперского» отметили, что не считают это уязвимостью, поскольку поведение EDR-системы в этом случае продиктовано принципом её работы. Но при этом в Kaspersky планируют реализовать ряд фиксов для митигации проблемы.

Apple объяснила удаление МАКС из App Store санкциями

История с исчезновением российского мессенджера МАКС из App Store наконец получила первое официальное объяснение. Правда, ясности от этого больше не стало. Как сообщает BBC, Apple заявила, что удалила приложение в соответствии с правилами соблюдения санкций.

В корпорации подчеркнули, что обязаны соблюдать законодательство тех юрисдикций, в которых работают.

Какие именно санкции стали причиной блокировки МАКС, в Apple уточнять не стали.

Напомним, вечером 3 июня приложение неожиданно пропало из App Store. Тогда представители мессенджера подтвердили удаление и сообщили, что направили запрос в Apple с просьбой разъяснить ситуацию.

Пока шли поиски ответа, владельцы iPhone столкнулись с ещё одной неприятностью. После удаления из App Store приложение перестало присылать пуш-уведомления о новых сообщениях и звонках.

В пресс-службе МАКС тогда рекомендовали пользователям самостоятельно открывать приложение время от времени, чтобы не пропустить важные сообщения. Звучит как цифровое путешествие во времени лет на пятнадцать назад, когда мессенджеры ещё не умели напоминать о себе автоматически.

При этом полностью сервис не отключён. Пользователи, которые успели установить МАКС на iPhone и iPad до удаления из магазина, по-прежнему могут пользоваться приложением. Сообщения доставляются, чаты работают, а проблема касается в первую очередь уведомлений и новых установок.

Главный вопрос пока остаётся без ответа. Apple сослалась на санкционные требования, но не раскрыла, какие именно ограничения привели к удалению приложения и сможет ли оно вернуться в App Store в будущем.

RSS: Новости на портале Anti-Malware.ru