Enamiku viirusetĂ”rjete rĂŒndamine lĂ€bi sĂŒmboolsete linkide

RACK911 Labs'i uurijad pöörasid tĂ€helepanu kelle tĂ€helepanekuks oli, et peaaegu kĂ”ik Windowsi, Linuxi ja macOS'i viirusetĂ”rje paketid olid haavatavad rĂŒnnakute suhtes, mis manipuleerivad vĂ”istluslikke tingimusi (race conditions) failide kustutamise ajal, milles tuvastatakse pahavara.

RĂŒnnaku teostamiseks tuleb laadida fail, mida viirusetĂ”rje tuvastab pahavarana (nĂ€iteks vĂ”ib kasutada testimistigmasid), ja teatud aja pĂ€rast, pĂ€rast pahafaili tuvastamist viirusetĂ”rje poolt, kuid vahetult enne kustutamisfunktsiooni kutsumist, asendada kaust sĂŒmboolse lingiga. Windowsis saavutatakse sama efekti, asendades kaust ĂŒhenduspunktiga (directory junction). Probleem on selles, et peaaegu kĂ”ik viirusetĂ”rjed ei kontrollinud korralikult sĂŒmboolseid linke ning arvasid, et kustutavad pahafaili, kustutades faili kaustas, millele sĂŒmboolne link osutab.

Linuxis ja macOS-is on nĂ€idatud, kuidas sellisel viisil privileege mitteomav kasutaja vĂ”ib kustutada /etc/passwd vĂ”i mĂ”ne muu sĂŒsteemifaili, ja Windowsis DDL-raamatukogu viirusetĂ”rje enda töö takistamiseks (Windowsis on rĂŒnnak piiritletud ainult failide kustutamisega, mida hetkel ei kasutata teiste rakenduste poolt). NĂ€iteks vĂ”ib rĂŒndaja luua kausta „exploit“ ja laadida sellesse faili EpSecApiLib.dll koos testimistigmasignaali, pĂ€rast mida vahetatakse enne kustutamist kaust „exploit“ lingiga „C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform“, mis pĂ”hjustab EpSecApiLib.dll raamatukogu kustutamise viirusetĂ”rje kaustast. Linuxis ja macOS-is saab sarnast meetodit kasutada kaustade lingiks vahetamisel „/etc“.

#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m “/home/user/exploit/passwd” | grep -m 5 “OPEN”
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
done


MĂ€ngi videot

Veelgi, paljudes viirusetÔrjedes Linuxi ja macOS-i jaoks on avastatud etteaimatavate failide nimede kasutamine ajutiste failide töötlemisel kaustas /tmp ja /private/tmp, mida vÔiks kasutada privileegide tÔstmiseks root kasutajaks.

KĂ€esolevaks ajaks on enamik tarnijatest probleemid lahendanud, kuid tĂ€helepanuvÀÀrne on, et esimesed teated probleemist saadeti tootjatele juba 2018. aasta sĂŒgisel. Kuigi mitte kĂ”ik tootjad ei ole vĂ€lja andnud uuendusi, oli neil aega parandamiseks vĂ€hemalt 6 kuud, ja RACK911 Labs leiab, et nĂŒĂŒd on neil Ă”igus teavet haavatavuste kohta avalikustada. RACK911 Labs on pikka aega tegelenud haavatavuste tuvastamisega, kuid nad ei mĂ”elnud, et antiviirusindustri kolleegidega töötamine osutub nii raskeks uuenduste viibimise ja turvaprobleemide kiire lahendamise vajaduse ignoreerimise tĂ”ttu.

Probleemile allunud tooted (tasuta antiviiruspakett ClamAV pole loendis):

  • Linux
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • Eset File Server Security
    • F-Secure Linux Security
    • Kaspersy Endpoint Security
    • McAfee Endpoint Security
    • Sophos Anti-Virus for Linux
  • Windows
    • Avast Free Anti-Virus
    • Avira Free Anti-Virus
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • F-Secure Computer Protection
    • FireEye Endpoint Security
    • Intercept X (Sophos)
    • Kaspersky Endpoint Security
    • Malwarebytes for Windows
    • McAfee Endpoint Security
    • Panda Dome
    • Webroot Secure Anywhere
  • macOS
    • AVG
    • BitDefender Total Security
    • Eset Cyber Security
    • Kaspersky Internet Security
    • McAfee Total Protection
    • Microsoft Defender (BETA)
    • Norton Security
    • Sophos Home
    • Webroot Secure Anywhere

    Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster