Process Doppelganging работает для всех версий Windows и позволяет обмануть большинство защитных решений - «Новости»
Microsoft предупредила о двух функциях, замедляющих работу Windows - «Новости мира Интернет»
Microsoft предупредила о двух функциях, замедляющих работу Windows - «Новости мира Интернет»
Kandinsky научили генерировать изображения с текстом на русском - «Новости мира Интернет»
Kandinsky научили генерировать изображения с текстом на русском - «Новости мира Интернет»
Google DeepMind анонсировала ИИ-агента CodeMender для устранения уязвимостей в коде - «Новости мира Интернет»
Google DeepMind анонсировала ИИ-агента CodeMender для устранения уязвимостей в коде - «Новости мира Интернет»
Akko выпустила чехол MetaKey, который превращает iPhone в смартфон с клавиатурой - «Новости мира Интернет»
Akko выпустила чехол MetaKey, который превращает iPhone в смартфон с клавиатурой - «Новости мира Интернет»
Яндекс представил новый инструмент для запуска наружной рекламы - «Новости мира Интернет»
Яндекс представил новый инструмент для запуска наружной рекламы - «Новости мира Интернет»
Расширенная аналитика поисковых запросов в Яндекс Вебмастере — «Блог для вебмастеров»
Расширенная аналитика поисковых запросов в Яндекс Вебмастере — «Блог для вебмастеров»
«Уже даже не смешно, насколько это плохо»: официальный трейлер четвёртого сезона сериала «Ведьмак» от Netflix не впечатлил фанатов - «Новости сети»
«Уже даже не смешно, насколько это плохо»: официальный трейлер четвёртого сезона сериала «Ведьмак» от Netflix не впечатлил фанатов - «Новости сети»
Steam сломался второй раз за день — проблемы наблюдаются по всему миру - «Новости сети»
Steam сломался второй раз за день — проблемы наблюдаются по всему миру - «Новости сети»
В ранний доступ Steam ворвалась олдскульная стратегия Dying Breed, которая выглядит как потерянная Command & Conquer - «Новости сети»
В ранний доступ Steam ворвалась олдскульная стратегия Dying Breed, которая выглядит как потерянная Command & Conquer - «Новости сети»
Новое подорожание Xbox Game Pass не затронет подписчиков в семи странах - «Новости сети»
Новое подорожание Xbox Game Pass не затронет подписчиков в семи странах - «Новости сети»
Новости мира Интернет » Новости » Process Doppelganging работает для всех версий Windows и позволяет обмануть большинство защитных решений - «Новости»

Специалисты компании enSilo выступили с докладом на конференции Black Hat Europe 2017 и рассказали о новой технике атак, получившей название Process Doppelganging. Такие атаки работают против всех версий Windows и позволяют обмануть большинство современных антивирусов, выполнив вредоносный код прямо у них «под носом».


Схема работы Process Doppelganging похожа на другую, давно известную технику атак, которая называется Process Hollowing. Данная метод внедрения кода предполагает создание нового экземпляра легитимного процесса и последующую подмену легитимного кода вредоносным. Так как о существовании Process Hollowing известно давно, большинство защитных решений успешно обнаруживают и пресекают подобные манипуляции.


Но специалисты enSilo решили развить эту идею дальше, и создали атаку, которая позволяет более эффективно скрывать малварь от антивирусов в контексте легитимных процессов. Process Doppelganging предполагает использование транзакций NTFS, что позволяет модифицировать легитимный файл в контексте транзакции, а затем выполнять вредоносный код, который в итоге вообще не попадает на диск (атака получается басфайловой).


Исследователи сообщают, что при помощи Process Doppelganging  им удалось обмануть защитные решения «Лаборатории Касперского», Bitdefender, ESET, Symantec, McAfee, Windows Defender, AVG, Avast, Qihoo 360 и Panda. Даже такой продвинутый софт для киберкриминалистов, как Volatility, не сумел обнаружить атаку. В ходе экспериментов специалисты использовали Process Doppelganging  для запуска известной утилиты для восстановления и хищения паролей Mimikatz.



Process Doppelganging работает для всех версий Windows и позволяет обмануть большинство защитных решений - «Новости»


Специалисты рассказали, что для использования Process Doppelganging атакующим нужно знать немало недокументированных деталей о работе и создании процессов, то есть вряд ли преступникам удастся легко взять данную технику на вооружение. С другой стороны, есть и плохая новость: выпустить патчи для Process Doppelganging невозможно, так как атака эксплуатирует фундаментальные механизмы и функции работы Windows. Впрочем, продукция компании enSilo уже способна распознавать такие атаки, а значит, другие вендоры тоже смогут разработать механизмы для обнаружения Process Doppelganging.


Технические подробности и PoC-эксплоит вскоре появятся на сайтах enSilo и Black Hat.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Специалисты компании enSilo выступили с докладом на конференции Black Hat Europe 2017 и рассказали о новой технике атак, получившей название Process Doppelganging. Такие атаки работают против всех версий Windows и позволяют обмануть большинство современных антивирусов, выполнив вредоносный код прямо у них «под носом». Схема работы Process Doppelganging похожа на другую, давно известную технику атак, которая называется Process Hollowing. Данная метод внедрения кода предполагает создание нового экземпляра легитимного процесса и последующую подмену легитимного кода вредоносным. Так как о существовании Process Hollowing известно давно, большинство защитных решений успешно обнаруживают и пресекают подобные манипуляции. Но специалисты enSilo решили развить эту идею дальше, и создали атаку, которая позволяет более эффективно скрывать малварь от антивирусов в контексте легитимных процессов. Process Doppelganging предполагает использование транзакций NTFS, что позволяет модифицировать легитимный файл в контексте транзакции, а затем выполнять вредоносный код, который в итоге вообще не попадает на диск (атака получается басфайловой). Исследователи сообщают, что при помощи Process Doppelganging им удалось обмануть защитные решения «Лаборатории Касперского», Bitdefender, ESET, Symantec, McAfee, Windows Defender, AVG, Avast, Qihoo 360 и Panda. Даже такой продвинутый софт для киберкриминалистов, как Volatility, не сумел обнаружить атаку. В ходе экспериментов специалисты использовали Process Doppelganging для запуска известной утилиты для восстановления и хищения паролей Mimikatz. Специалисты рассказали, что для использования Process Doppelganging атакующим нужно знать немало недокументированных деталей о работе и создании процессов, то есть вряд ли преступникам удастся легко взять данную технику на вооружение. С другой стороны, есть и плохая новость: выпустить патчи для Process Doppelganging невозможно, так как атака эксплуатирует фундаментальные механизмы и функции работы Windows. Впрочем, продукция компании enSilo уже способна распознавать такие атаки, а значит, другие вендоры тоже смогут разработать механизмы для обнаружения Process Doppelganging. Технические подробности и PoC-эксплоит вскоре появятся на сайтах enSilo и Black Hat. Источник новости - google.com

запостил(а)
Adamson
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))