Что нового
  • Что бы вступить в ряды "Принятый кодер" Вам нужно:
    Написать 10 полезных сообщений или тем и Получить 10 симпатий.
    Для того кто не хочет терять время,может пожертвовать средства для поддержки сервеса, и вступить в ряды VIP на месяц, дополнительная информация в лс.

  • Пользаватели которые будут спамить, уходят в бан без предупреждения. Спам сообщения определяется администрацией и модератором.

  • Гость, Что бы Вы хотели увидеть на нашем Форуме? Изложить свои идеи и пожелания по улучшению форума Вы можете поделиться с нами здесь. ----> Перейдите сюда
  • Все пользователи не прошедшие проверку электронной почты будут заблокированы. Все вопросы с разблокировкой обращайтесь по адресу электронной почте : info@guardianelinks.com . Не пришло сообщение о проверке или о сбросе также сообщите нам.

Microsoft Предупреждает: Хакеры Взломали Программу Обновления Windows

Sascha

Заместитель Администратора
Команда форума
Администратор
Регистрация
9 Май 2015
Сообщения
1,071
Баллы
155
Возраст
52
Microsoft

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

поставщиков программного обеспечения защитить процессы обновления в своих приложениях после обнаружения «хорошо спланированной, тонко организованной» атаки, в результате которой была взломана система обновления программного обеспечения.

Что о ней известно?


Шпионская кампания, получившая название WilySupply, скорее всего, будет финансово мотивированной и нацеленной в основном на компании, работающие в сфере финансов и платежных систем.

В этом случае злоумышленники использовали средство обновления для доставки «неподписанного исполняемого файла с низкой распространенностью», а затем сканировали сеть жертвы и устанавливали удаленный доступ.

Атака на процесс обновления доверенного программного обеспечения является отличным средством для злоумышленников, поскольку пользователи полагаются на механизм получения реальных обновлений и исправлений.

Microsoft отмечает, что такой же метод был использован в ряде атак: например, в 2013 году несколько южнокорейских организаций

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

через вредоносную версию установщика SimDisk.

В чём отличие WilySupply от других атак?


У злоумышленников есть дополнительное преимущество в виде доступа к бесплатным инструментам для ручного тестирования с открытым исходным кодом, таким как Evil Grade. Это помогает использовать ошибочные реализации обновлений для внедрения в них зловредных программ.

Microsoft отмечает:


Загруженный исполняемый файл оказался вредоносным бинарником, который запустил сценарии PowerShell, связанные с оболочкой

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

, что предоставило злоумышленнику контроль над удаленным компьютером. Малварь распознана как

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

.

Microsoft также отмечает некоторые черты продвинутых злоумышленников. Одной из черт является использование саморазрушающихся исходных двоичных файлов и данных, хранящихся только в оперативной памяти, во избежание обнаружения антивирусом.

В феврале компания Kaspersky Security

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

о росте количества обнаруженных вредоносных программ в банках по всему миру, в которых злоумышленники используют Meterpreter и стандартные утилиты Windows для проведения атак. Как отметила компания, URL, ответственный за загрузку Meterpreter — adobeupdates.sytes[.]net.

Microsoft отслеживала источник заражений на устройствах клиентов с помощью консоли

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

, специальной функции Windows 10 для обнаружения и распознвания вредоносного ПО.

Представители компании пояснили:


Используя представления дерева процессов в консоли Windows Defender ATP, мы смогли отследить процесс, ответственный за вредоносные действия. Мы проследили эти действия в программе обновления. Экспертиза папки Temp на пораженной машине указала нам на законную стороннюю программу обновления, запущенную как сервис. Программа загрузила неподписанный исполняемый файл с низкой распространенностью прямо перед тем, как был обнаружен вирус.


Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

.
 
Вверх