Doubleagent menjadikan tingkap antivirus bertindak sebagai malware
Isi kandungan:
Video: Antivirus turns into malware: Double Agent 2024
Para penyelidik keselamatan mendapati bahawa penyerang boleh menggunakan alat Pengesah Aplikasi Microsoft untuk mengambil alih pelbagai produk antivirus. Firma keselamatan Israel yang berpangkalan di Cybellum mendakwa bahawa kaedah serangan baru yang dijuluki DoubleAgent mengambil kesempatan daripada alat Windows yang dicipta untuk mencegah serangan virus - termasuk McAfee, Panda, Avast, AVG, Avira, F-Secure, Kaspersky, Malwarebytes, Bitdefender, Trend Micro, Comodo, dan ESET - dan bertindak sebagai malware.
Cybellum berkata serangan DoubleAgent juga mampu mengorbankan produk antivirus lain. Kaedah ini berfungsi dengan memanipulasi Microsoft Application Verifier, sistem pengesahan runtime yang berfungsi untuk mengesan pepijat dan meningkatkan keselamatan program Windows pihak ketiga. Alat ini termasuk dalam Windows XP melalui ke Windows 10.
Bagaimana DoubleAgent berfungsi
Cybellum menerangkan cara DoubleAgent berfungsi:
Penyelidik kami menemui keupayaan tanpa izin Permohonan Verifier yang memberikan penyerang keupayaan untuk menggantikan pengesah standard dengan pengesahkan sendiri tersendiri. Penyerang boleh menggunakan keupayaan ini untuk menyuntikkan pengesah tersuai ke dalam sebarang permohonan. Apabila pengesah tersuai telah disuntik, penyerang kini mempunyai kawalan penuh ke atas aplikasi itu. Verifier Aplikasi telah diwujudkan untuk mengukuhkan keselamatan aplikasi dengan menemui dan membetulkan pepijat, dan ironinya DoubleAgent menggunakan ciri ini untuk melaksanakan operasi yang berniat jahat.
Masalahnya tidak terletak di dalam Windows tetapi sebaliknya dalam vendor keselamatan yang menawarkan produk antivirus. Cybellum mendakwa DoubleAgent boleh digunakan untuk menyerang organisasi yang menggunakan program antivirus yang terdedah. Malwarebytes, AVG, dan Trend Micro adalah beberapa vendor yang membetulkan isu untuk produk masing-masing. Windows Defender nampaknya satu-satunya produk antivirus yang kebal terhadap DoubleAgent kerana menggunakan mekanisme Windows yang disebut Protected Processes. Mekanisme ini menjamin perkhidmatan anti-malware yang dijalankan dalam mod pengguna.
Mitigasi
Microsoft menawarkan Proses yang Dilindungi sebagai cara untuk membenarkan beban kod yang dipercayai dan ditandatangani. Oleh itu, penyerang tidak boleh menggunakan DoubleAgent terhadap antivirus walaupun penyerang mencari teknik sifar hari baru sebagai kodanya. Kod serangan bukti-konsep kini boleh didapati di GitHub, ihsan Cybellum.
Cortana kini bertindak sebagai dj peribadi anda dalam windows 10
Mahu mendengar lagu, tetapi tidak ada masa untuk mencarinya dalam talian? Nah, mengapa tidak anda hanya memberitahu Cortana untuk memainkan lagu itu untuk anda? Dengan keupayaannya melakukannya terus dari Groove Music, yang perlu anda lakukan ialah bertanya. Preview terbaru membina 14352 untuk Windows 10 membawa beberapa penambahbaikan untuk ...
Alat freeware baru bertindak sebagai penyekat blok windows os
Minggu lalu, kami melaporkan tentang aplikasi yang membolehkan pengguna mengawal bagaimana Microsoft menyampaikan dan memasang kemas kini Windows. Windows 10 Update Disabler dilahirkan daripada kekurangan mekanisme mudah untuk menangguhkan kemas kini untuk semua pengguna, kecuali pelanggan Enterprise. Jika itu tidak memenuhi keperluan khusus anda, bagaimanapun, pemaju Sordum telah memperkenalkan ...
Ciri copilot baru membolehkan dua pengawal xbox satu bertindak sebagai satu
Jika anda seorang Xbox One Insider, anda mungkin perasan bahawa kemas kini OS baru-baru ini membawa satu siri ciri baru yang menarik. Terdapat skrin Utama yang diperbaharui, peringatan Cortana dan penggera untuk sesi permainan anda, kemas kini sistem yang lebih telus dan ciri baru Copilot. Microsoft sangat percaya bahawa Pembaruan Xbox One Creators yang akan datang harus menyokong ...