{"id":78849,"date":"2020-04-22T13:42:05","date_gmt":"2020-04-22T11:42:05","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki"},"modified":"2020-04-22T13:42:05","modified_gmt":"2020-04-22T11:42:05","slug":"bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki","title":{"rendered":"Wi\u0119kszo\u015b\u0107 program\u00f3w antywirusowych by\u0142a podatna na ataki za po\u015brednictwem dowi\u0105za\u0144 symbolicznych","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Badacze z firmy RACK911 Labs <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rack911labs.com\/research\/exploiting-almost-every-antivirus-software\/\">zwr\u00f3cili uwag\u0119<\/a><\/noindex> na to, \u017ce prawie wszystkie pakiety antywirusowe dla system\u00f3w Windows, Linux i macOS by\u0142y podatne na ataki manipuluj\u0105ce stanem wy\u015bcigu (race conditions) podczas usuwania plik\u00f3w, w kt\u00f3rych wykryto z\u0142o\u015bliwe oprogramowanie.<\/p>\n<p>Aby przeprowadzi\u0107 atak, nale\u017cy za\u0142adowa\u0107 plik, kt\u00f3ry antywirus rozpoznaje jako z\u0142o\u015bliwy (na przyk\u0142ad mo\u017cna u\u017cy\u0107 testowej sygnatury), a po pewnym czasie, po wykryciu z\u0142o\u015bliwego pliku przez antywirus, ale bezpo\u015brednio przed wywo\u0142aniem funkcji jego usuni\u0119cia, podmieni\u0107 katalog z plikiem za pomoc\u0105 dowi\u0105zania symbolicznego. W systemie Windows osi\u0105ga si\u0119 ten sam efekt, wykonuj\u0105c podmian\u0119 katalogu przy pomocy punktu \u0142\u0105czenia (directory junction). Problem w tym, \u017ce prawie wszystkie programy antywirusowe nie dokonywa\u0142y odpowiedniej weryfikacji dowi\u0105za\u0144 symbolicznych i, s\u0105dz\u0105c, \u017ce usuwaj\u0105 z\u0142o\u015bliwy plik, usuwa\u0142y plik w katalogu, na kt\u00f3ry wskazuje dowi\u0105zanie symboliczne. <\/p>\n<p>W systemach Linux i macOS pokazano, jak w ten spos\u00f3b nieuprzywilejowany u\u017cytkownik mo\u017ce usun\u0105\u0107 \"\/etc\/passwd\" lub dowolny inny plik systemowy, a w systemie Windows bibliotek\u0119 DDL samego programu antywirusowego w celu zablokowania jego pracy (w Windows atak jest ograniczony tylko do usuwania plik\u00f3w, kt\u00f3re w danym momencie nie s\u0105 u\u017cywane przez inne aplikacje). Na przyk\u0142ad atakuj\u0105cy mo\u017ce stworzy\u0107 katalog \"exploit\" i za\u0142adowa\u0107 do niego plik EpSecApiLib.dll z testow\u0105 sygnatur\u0105 wirusa, po czym przed usuni\u0119ciem zamieni\u0107 katalog \"exploit\" na link \"C:\\Program Files (x86)\\McAfee\\Endpoint Security\\Endpoint Security Platform\", co doprowadzi do usuni\u0119cia biblioteki EpSecApiLib.dll z katalogu antywirusowego. W systemach Linux i macOS podobny zabieg mo\u017cna wykona\u0107, podmieniaj\u0105c katalog na link \"\\\/etc\".<\/p>\n<p>   #!\/bin\/sh<br \/>\n   rm -rf \/home\/user\/exploit ; mkdir \/home\/user\/exploit\/<br \/>\n   wget -q https:\/\/www.eicar.org\/download\/eicar.com.txt -O \/home\/user\/exploit\/passwd<br \/>\n   while inotifywait -m \"\\\/home\\\/user\\\/exploit\\\/passwd\" | grep -m 5 \"OPEN\"<br \/>\n   do<br \/>\n      rm -rf \/home\/user\/exploit ; ln -s \/etc \/home\/user\/exploit<br \/>\n   zrobione<\/p>\n<p><center><br \/>\n<div class=\"youtube-placeholder\" data-id=\"iVC_QJLOVt8\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/iVC_QJLOVt8\/hqdefault.jpg\" alt=\"Odtwarzaj wideo\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><br \/>\n<\/center><\/p>\n<p>Ponadto w wielu programach antywirusowych dla system\u00f3w Linux i macOS stwierdzono u\u017cycie przewidywalnych nazw plik\u00f3w podczas pracy z plikami tymczasowymi w katalogu \/tmp i \/private\/tmp, co mog\u0142o by\u0107 wykorzystywane do podnoszenia uprawnie\u0144 do u\u017cytkownika root.  <\/p>\n<p>Obecnie wi\u0119kszo\u015b\u0107 dostawc\u00f3w ju\u017c rozwi\u0105za\u0142a problemy, ale warto zauwa\u017cy\u0107, \u017ce pierwsze powiadomienia o problemie zosta\u0142y wys\u0142ane do producent\u00f3w ju\u017c w jesieni 2018 roku. Pomimo \u017ce nie wszyscy producenci wprowadzili aktualizacje, mieli oni co najmniej 6 miesi\u0119cy na poprawki, a RACK911 Labs uwa\u017ca, \u017ce teraz ma prawo ujawnia\u0107 informacje o lukach w zabezpieczeniach. Zauwa\u017cono, \u017ce firma RACK911 Labs od dawna zajmuje si\u0119 wykrywaniem luk, ale nie spodziewa\u0142a si\u0119, \u017ce wsp\u00f3\u0142praca z kolegami z bran\u017cy antywirusowej b\u0119dzie tak trudna z powodu op\u00f3\u017anie\u0144 w wydawaniu aktualizacji i ignorowania potrzeby pilnego rozwi\u0105zania problem\u00f3w z bezpiecze\u0144stwem.<\/p>\n<p>Produkty podatne na problem (darmowy pakiet antywirusowy ClamAV nie znajduje si\u0119 na li\u015bcie):<\/p>\n<ul>\n<li class=\"l\"> Linuxa\n<ul>\n<li class=\"l\"> BitDefender GravityZone\n<li class=\"l\"> Comodo Endpoint Security\n<li class=\"l\"> Eset File Server Security\n<li class=\"l\"> F-Secure Linux Security\n<li class=\"l\"> Kaspersky Endpoint Security\n<li class=\"l\"> McAfee Endpoint Security\n<li class=\"l\"> Sophos Anti-Virus for Linux\n<\/ul>\n<li class=\"l\"> Windows\n<ul>\n<li class=\"l\"> Avast Free Anti-Virus\n<li class=\"l\"> Avira Free Anti-Virus\n<li class=\"l\"> BitDefender GravityZone\n<li class=\"l\"> Comodo Endpoint Security\n<li class=\"l\"> F-Secure Computer Protection\n<li class=\"l\"> FireEye Endpoint Security\n<li class=\"l\"> Intercept X (Sophos)\n<li class=\"l\"> Kaspersky Endpoint Security\n<li class=\"l\"> Malwarebytes for Windows\n<li class=\"l\"> McAfee Endpoint Security\n<li class=\"l\"> Panda Dome\n<li class=\"l\"> Webroot Secure Anywhere\n<\/ul>\n<li class=\"l\"> macOS\n<ul>\n<li class=\"l\"> \u015aREDNIA\n<li class=\"l\"> BitDefender Total Security\n<li class=\"l\"> Eset Cyber Security\n<li class=\"l\"> Kaspersky Internet Security\n<li class=\"l\"> McAfee Total Protection\n<li class=\"l\"> Microsoft Defender (BETA)\n<li class=\"l\"> Norton Security\n<li class=\"l\"> Sophos Home\n<li class=\"l\"> Webroot Secure Anywhere\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>\u0179r\u00f3d\u0142o: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52779\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 RACK911 Labs \u043e\u0431\u0440\u0430\u0442\u0438\u043b\u0438 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u043f\u043e\u0447\u0442\u0438 \u0432\u0441\u0435 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0434\u043b\u044f Windows, Linux \u0438 macOS \u0431\u044b\u043b\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u044b \u0434\u043b\u044f \u0430\u0442\u0430\u043a, \u043c\u0430\u043d\u0438\u043f\u0443\u043b\u0438\u0440\u0443\u044e\u0449\u0438\u0445 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435\u043c \u0433\u043e\u043d\u043a\u0438 (race conditions) \u0432\u043e \u0432\u0440\u0435\u043c\u044f \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u043e\u0432, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e. \u0414\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u0442\u044c \u0444\u0430\u0439\u043b, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441 \u0440\u0430\u0441\u043f\u043e\u0437\u043d\u0430\u0435\u0442 \u043a\u0430\u043a \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0439 (\u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0442\u0435\u0441\u0442\u043e\u0432\u0443\u044e \u0441\u0438\u0433\u043d\u0430\u0442\u0443\u0440\u0443), \u0430 \u0447\u0435\u0440\u0435\u0437 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-78849","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 RACK911 Labs \u043e\u0431\u0440\u0430\u0442\u0438\u043b\u0438 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u043f\u043e\u0447\u0442\u0438 \u0432\u0441\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0411\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432 \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u0430\u0442\u0430\u043a\u0435 \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u043c\u0432\u043e\u043b\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u0441\u0441\u044b\u043b\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 RACK911 Labs \u043e\u0431\u0440\u0430\u0442\u0438\u043b\u0438 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u043f\u043e\u0447\u0442\u0438 \u0432\u0441\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-22T11:42:05+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-22T11:42:05+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wi\u0119kszo\u015b\u0107 program\u00f3w antywirusowych by\u0142a nara\u017cona na ataki za po\u015brednictwem dowi\u0105za\u0144 symbolicznych | ProHoster","description":"Badacze z firmy RACK911 Labs zauwa\u017cyli, \u017ce prawie wszystkie.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0411\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432 \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u0430\u0442\u0430\u043a\u0435 \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u043c\u0432\u043e\u043b\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u0441\u0441\u044b\u043b\u043a\u0438 | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 RACK911 Labs \u043e\u0431\u0440\u0430\u0442\u0438\u043b\u0438 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u043f\u043e\u0447\u0442\u0438 \u0432\u0441\u0435.","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/bolshinstvo-antivirusov-okazalis-podverzheny-atake-cherez-simvolicheskie-ssylki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-22T11:42:05+00:00","article:modified_time":"2020-04-22T11:42:05+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78849","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 16:49:47","updated":"2022-09-27 18:43:10","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78849","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=78849"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78849\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=78849"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=78849"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=78849"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}