Вредоносный код внедрили через консольные службы Windows




Специалисты по информационной безопасности описали новый метод взлома программ, использующих интерфейс командной строки (CLI) Windows, сообщает Threatpost.

Как выяснили исследователи, уязвимость позволяет внедрить в запущенное CLI-приложение сторонний код. Атака получила название Ctrl-Inject, поскольку основана на недостатках функции CtrlRoutine, отвечающей за обработку нажатия клавиши Ctrl. Каждый раз, когда пользователь или приложение посылает команду с использованием Ctrl, системная служба csrss.exe вызывает CtrlRoutine для создания новой ветки в дереве активного процесса. Используя ошибки реализации функции, злоумышленник может выполнить при помощи нее вредоносный код.

Ключевой особенностью нового метода инъекции является отсутствие прямого воздействия на запущенное приложение. Злоумышленнику не требуется самостоятельно вызывать команды CreateRemoteThread или SetThreadContext для того, чтобы создать новую задачу — за него это сделают CtrlRoutine и csrss.exe.

Предотвращать внедрение стороннего кода в запущенные процессы должна служба Control Flow Guard и кодировка указателя (pointer encoding). Однако экспертам удалось преодолеть оба препятствия.

Новая методика вряд ли станет причиной масштабных кибератак, поскольку под угрозой оказалось лишь ограниченное количество консольных приложений. Тем не менее, эксплуатация Ctrl-Inject может иметь серьезные последствия, так как интерфейс командной строки используют преимущественно системные утилиты.

Автор: Softodrom.ru
Дата:
» Оставьте первым свой комментарий

Новости > Безопасность > Вредоносный код внедрили через консольные службы Windows
Все рубрики статей:
Топ-сегодня: Безопасность
Новый вымогатель шифрует файлы дистанционно
Обнаружена новая программа-вымогатель, особенностью которой является то, что она шифрует файлы на сетевых дисках, а не на зараженном компьютере
Как удалить данные без возможности восстановления
Что такое безвозвратное удаление данных, и как удалить данные с компьютера так, чтобы их нельзя было восстановить
Мошенники угоняют Instagram-аккаунты у любопытных пользователей
В Instagram появилась новая фишинговая рассылка, получившая название The Nasty List
Уязвимость Internet Explorer грозит потерей файлов в Windows
В зоне риска находятся все пользователи, у которых установлен Internet Explorer, вне зависимости от того, является ли он браузером по умолчанию
В Рунете появилась новая схема мошенничества
Оборот преступной схемы мог составлять сотни миллионов рублей, а при выводе средств использовалась платежная система Tele2
Новые статьи: Безопасность
Новый вымогатель шифрует файлы дистанционно
Обнаружена новая программа-вымогатель, особенностью которой является то, что она шифрует файлы на сетевых дисках, а не на зараженном компьютере
Мошенники угоняют Instagram-аккаунты у любопытных пользователей
В Instagram появилась новая фишинговая рассылка, получившая название The Nasty List
В Рунете появилась новая схема мошенничества
Оборот преступной схемы мог составлять сотни миллионов рублей, а при выводе средств использовалась платежная система Tele2
Уязвимость Internet Explorer грозит потерей файлов в Windows
В зоне риска находятся все пользователи, у которых установлен Internet Explorer, вне зависимости от того, является ли он браузером по умолчанию
Хакеры опубликовали личные данные агентов ФБР
Хакеры взломали несколько сайтов, связанных с ФБР, и опубликовали в Интернете личные данные тысяч агентов и сотрудников американских правоохранительных органов

Статистика | Рейтинги | Авторам | Реклама
Copyright © 1999-2019 Softodrom.ru
О перепечатках | Рассылки | Пользовательское соглашение | Политика конфиденциальности | О проекте | Карта сайта
В Опере нет автоматического способа добавить поиск по Софтодрому.
Чтобы вручную добавить поиск по Софтодрому, нужно сделать следующее:
  1. Нажать Ctrl+F12.
  2. Выбрать вкладку «Поиск».
  3. Нажать «Добавить» (Add).
  4. В появившемся окне:
    1. Заполнить название (Softodrom.ru).
    2. Заполнить адрес: https://www.softodrom.ru/Поиск/?text=%s&qs
      Если нет поля «адрес», то кликнуть на «Подробнее».
    3. Остальные поля заполнить по желанию.
  5. Нажать «ОК».