Diċembru 11, 2017

Doppelgänging tal-Proċess: Attakk ta 'Malware Ġdid li Jaffettwa l-Verżjonijiet kollha tal-Windows u Jevadi l-Prodotti AV

Nhar il-Ħamis, fil- konferenza dwar is-sigurtà BlackHat Europe 2017 f'Londra, żewġ riċerkaturi tas-sigurtà mid-ditta taċ-ċibersigurtà 'enSilo' wrew teknika ġdida ta' attakk ta' injezzjoni ta' kodiċi msejħa "Process Doppelganging," fejn jingħad li l-verżjonijiet kollha ta' Windows huma vulnerabbli.

Windows-10.

Skont ir-riċerkaturi, il-metodu tal-attakk jista 'jintuża biex jevita anke softwer AV modern aġġornat u jesegwixxi kodiċijiet malizzjużi li diġà huma magħrufa mill-kumpaniji tas-sigurtà.

Process Doppelganging huwa kemmxejn simili għal Process Hollowing - teknika użata mill-attakkanti ftit snin ilu biex jaqsmu l-kapaċitajiet ta 'mitigazzjoni tal-prodotti tas-sigurtà iżda issa skoperti mill-biċċa l-kbira tal-prodotti tas-sigurtà ewlenin tal-lum. Iżda, il-Proċess Doppelgänging huwa aktar avvanzat u evażiv. Huwa ħafna aktar diffiċli li tiskopri - aħseb u ara tipprevjeni.

B'differenza mill-Proċess Hollowing, Process Doppelgänging juża l-mekkaniżmu tal-Windows tat-Tranżazzjonijiet NTFS biex jagħmel bidliet f'fajl eżekutibbli. Il-bidliet li saru qatt ma jinkitbu fuq id-diska, għalhekk tixbaħ bħal attakk bla fajl, li ma jistax jiġi ssorveljat minn xi skaners tas-sigurtà u għodda forensika avvanzata. L-eżekutibbli modifikat imbagħad jitgħabba bl-użu tal-mekkaniżmu tat-tagħbija tal-proċess tal-Windows.

“Id-doppelgänging jaħdem billi juża żewġ karatteristiċi distinti ewlenin flimkien biex jaħbi t-tagħbija ta’ eżekutibbli modifikat. Bl-użu ta’ tranżazzjonijiet NTFS, nagħmlu bidliet f’fajl eżekutibbli li qatt ma jiġi kkommettit fuq id-diska. Imbagħad nużaw dettalji ta’ implimentazzjoni mhux dokumentati tal-mekkaniżmu tat-tagħbija tal-proċess biex nagħbbu l-eżekutibbli modifikat tagħna, iżda mhux qabel ma nreġġgħu lura l-bidliet li għamilna fl-eżekutibbli. Ir-riżultat ta’ din il-proċedura huwa l-ħolqien ta’ proċess mill-eżekutibbli modifikat, filwaqt li jiġu skjerati mekkaniżmi ta’ sigurtà fid-dlam,” jgħid post tal-blogg ta’ enSilo.

It-tekniki ta 'evażjoni normalment jiddependu fuq il-manipulazzjoni tal-memorja, iżda r-riċerkaturi hawnhekk jużaw windows loader u jabbużaw minnu biex jgħabbu l-kodiċi tagħhom biex jevadu l-iskaners tas-sigurtà. Ir-riċerkaturi ma qalux kif għamlu dan.

Min Jaffettwa Dan?

Potenzjalment, il-verżjonijiet kollha tas -sistema operattiva Windows , minn Windows Vista sal-aħħar verżjoni ta' Windows 10 , u ħafna mis-softwer AV ewlieni huma affettwati.

Proċess-Doppelgänging (1)

Skont ir-riċerkaturi, m'hemm l-ebda mod li tista' tinħareġ garża peress li l-attakk jieħu vantaġġ minn bosta karatteristiċi fundamentali u proċess ewlieni tal-mekkaniżmu tat-tagħbija tat-twieqi. Madankollu, huwa wkoll diffiċli għall-attakkanti li jimplimentaw Doppelgänging peress li jeħtieġ fehim qawwi tal-Binaries u l-kreazzjonijiet tal-proċess li mhux dokumentat mir-riċerkaturi. Huwa sens ta 'serħan għalkemm!

Kopja sħiħa tal-materjal ta' riċerka dwar Process Doppelgänging hija disponibbli mill- websajt ta' enSilo fejn tista' wkoll tirreġistra għal webinar b'xejn li se jeżamina l-attakk u kif tiddefendi ruħek kontrih.

Dwar l-Awtur 

Chaitanya


{"email": "Indirizz tal-posta elettronika mhux validu", "url": "Indirizz tal-websajt mhux validu", "meħtieġ": "Qasam meħtieġ nieqes"}