ΠŸΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ антивируси са Π±ΠΈΠ»ΠΈ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ΠΈ Ρ‡Ρ€Π΅Π· символни Π²Ρ€ΡŠΠ·ΠΊΠΈ

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΎΡ‚ RACK911 Labs забСлязано Ρ‡Π΅ ΠΏΠΎΡ‡Ρ‚ΠΈ всички антивирусни ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π·Π° Windows, Linux ΠΈ macOS са Π±ΠΈΠ»ΠΈ уязвими Π·Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π°Ρ‰ΠΈ условия Π½Π° ΡΡŠΡΡ‚Π΅Π·Π°Π½ΠΈΠ΅ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, Π² ΠΊΠΎΠΈΡ‚ΠΎ Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр.

Π—Π° Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠ°, трябва Π΄Π° ΠΊΠ°Ρ‡ΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ», ΠΊΠΎΠΉΡ‚ΠΎ Π°Π½Ρ‚ΠΈΠ²ΠΈΡ€ΡƒΡΡŠΡ‚ Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π° ΠΊΠ°Ρ‚ΠΎ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ тСстов подпис), ΠΈ слСд ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΎ Π²Ρ€Π΅ΠΌΠ΅, слСд ΠΊΠ°Ρ‚ΠΎ Π°Π½Ρ‚ΠΈΠ²ΠΈΡ€ΡƒΡΡŠΡ‚ ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ злонамСрСния Ρ„Π°ΠΉΠ», Π½ΠΎ нСпосрСдствСно ΠΏΡ€Π΅Π΄ΠΈ ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° функцията Π·Π° Π΄Π° Π³ΠΎ ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅Ρ‚Π΅, Π·Π°ΠΌΠ΅Π½Π΅Ρ‚Π΅ дирСкторията с Ρ„Π°ΠΉΠ»Π° със символна Π²Ρ€ΡŠΠ·ΠΊΠ°. Π’ Windows, Π·Π° постиганС Π½Π° ΡΡŠΡ‰ΠΈΡ Π΅Ρ„Π΅ΠΊΡ‚, замСстванСто Π½Π° дирСктория сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‡Ρ€Π΅Π· ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° дирСктория. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅, Ρ‡Π΅ ΠΏΠΎΡ‡Ρ‚ΠΈ всички антивируси Π½Π΅ провСряваха ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ символнитС Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈ, вярвайки, Ρ‡Π΅ ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ Ρ„Π°ΠΉΠ», ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°Ρ…Π° Ρ„Π°ΠΉΠ»Π° Π² дирСкторията, към която сочи символната Π²Ρ€ΡŠΠ·ΠΊΠ°.

Π’ Linux ΠΈ macOS Π΅ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ ΠΊΠ°ΠΊ ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅ /etc/passwd ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ систСмСн Ρ„Π°ΠΉΠ», Π° Π² Windows DDL Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Π½Π° самата антивирусна Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° ΠΉ (Π² Windows Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° само Π΄ΠΎ ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°Π½Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π½Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈ прилоТСния). НапримСр, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° създадС дирСктория β€žexploitβ€œ ΠΈ Π΄Π° ΠΊΠ°Ρ‡ΠΈ Ρ„Π°ΠΉΠ»Π° EpSecApiLib.dll със сигнатура Π½Π° тСстов вирус Π² нСя ΠΈ слСд Ρ‚ΠΎΠ²Π° Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ дирСкторията β€žexploitβ€œ с Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° β€žC:\Program Files (x86)\McAfee\ Endpoint Security\Endpoint Securityβ€œ, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° я ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅Ρ‚Π΅ ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°β€œ, ΠΊΠΎΠ΅Ρ‚ΠΎ Ρ‰Π΅ Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°Π½Π΅ Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° EpSecApiLib.dll ΠΎΡ‚ антивирусния ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³. Π’ Linux ΠΈ macos ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π½Π°ΠΏΡ€Π°Π²ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π΅Π½ Ρ‚Ρ€ΠΈΠΊ, ΠΊΠ°Ρ‚ΠΎ сС Π·Π°ΠΌΠ΅Π½ΠΈ дирСкторията с Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° β€ž/etcβ€œ.

# / BIN / ш
rm -rf /home/user/exploit; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
Π΄ΠΎΠΊΠ°Ρ‚ΠΎ inotifywait -m β€œ/home/user/exploit/passwd” | grep -m 5 β€œΠžΠ’Π’ΠžΠ Π•ΠΠžβ€
do
rm -rf /home/user/exploit; ln -s /etc /home/user/exploit
Π½Π°ΠΏΡ€Π°Π²Π΅Π½



ОсвСн Ρ‚ΠΎΠ²Π° бСшС установСно, Ρ‡Π΅ ΠΌΠ½ΠΎΠ³ΠΎ антивирусни ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π·Π° Linux ΠΈ macOS ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ прСдсказуСми ΠΈΠΌΠ΅Π½Π° Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠΎΠ³Π°Ρ‚ΠΎ работят с Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² дирСкторията /tmp ΠΈ /private/tmp, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° СскалиранС Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ към потрСбитСля root.

Към ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π²Π΅Ρ‡Π΅ са отстранСни ΠΎΡ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ доставчици, Π½ΠΎ трябва Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ ΠΏΡŠΡ€Π²ΠΈΡ‚Π΅ извСстия Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° бяха ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΈ Π΄ΠΎ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ ΠΏΡ€Π΅Π· СсСнта Π½Π° 2018 Π³. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ Π½Π΅ всички доставчици са пуснали Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, Ρ‚Π΅ са ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΏΠΎΠ½Π΅ 6 мСсСца Π·Π° корСкция ΠΈ RACK911 Labs вярва, Ρ‡Π΅ Π²Π΅Ρ‡Π΅ Π΅ свободно Π΄Π° Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π° уязвимоститС. ΠžΡ‚Π±Π΅Π»ΡΠ·Π²Π° сС, Ρ‡Π΅ RACK911 Labs Ρ€Π°Π±ΠΎΡ‚ΠΈ Π²ΡŠΡ€Ρ…Ρƒ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимоститС ΠΎΡ‚ дълго Π²Ρ€Π΅ΠΌΠ΅, Π½ΠΎ Π½Π΅ ΠΎΡ‡Π°ΠΊΠ²Π°ΡˆΠ΅, Ρ‡Π΅ Ρ‰Π΅ бъдС Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π° сС Ρ€Π°Π±ΠΎΡ‚ΠΈ с ΠΊΠΎΠ»Π΅Π³ΠΈ ΠΎΡ‚ антивирусната индустрия ΠΏΠΎΡ€Π°Π΄ΠΈ забавянС Π½Π° пусканСто Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€Π°Π½Π΅ Π½Π° нСобходимостта ΠΎΡ‚ спСшно ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π΅ Π½Π° сигурността ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ.

ЗасСгнати ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ (бСзплатният антивирусСн ΠΏΠ°ΠΊΠ΅Ρ‚ ClamAV Π½Π΅ Π΅ Π² списъка):

  • Linux
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • Π—Π°Ρ‰ΠΈΡ‚Π° Π½Π° файловия ΡΡŠΡ€Π²ΡŠΡ€ Π½Π° Eset
    • F-Secure Linux сигурност
    • Kaspersy Endpoint Security
    • McAfee Endpoint Security
    • Sophos Anti-Virus Π·Π° Linux
  • Windows
    • Π‘Π΅Π·ΠΏΠ»Π°Ρ‚Π½Π° антивирусна ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Avast
    • Π‘Π΅Π·ΠΏΠ»Π°Ρ‚Π½Π° антивирусна ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Avira
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • F-Secure Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π°
    • Π—Π°Ρ‰ΠΈΡ‚Π° Π½Π° ΠΊΡ€Π°ΠΉΠ½Π°Ρ‚Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° FireEye
    • ΠŸΡ€ΠΈΡ…Π²Π°Ρ‰Π°Π½Π΅ X (Sophos)
    • Kaspersky Endpoint Security
    • Malwarebytes Π·Π° Windows
    • McAfee Endpoint Security
    • ΠšΡƒΠΏΠΎΠ» Панда
    • Webroot Secure навсякъдС
  • macOS
    • AVG
    • ΠžΠ±Ρ‰Π° сигурност Π½Π° BitDefender
    • Eset Cyber ​​Security
    • Kaspersky Internet Security
    • McAfee Total Protection
    • Microsoft Defender (БЕВА)
    • Π‘Π΅Π²Π΅Ρ€Π½Π° сигурност
    • Sophos Home
    • Webroot Secure навсякъдС

    Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€