Microsoft-Defender

Potrivit unui raport recent de securitate cibernetică, programele majore anti-malware – inclusiv Microsoft Defender – pot fi înșelate în ștergerea fișierelor din Windows. Cercetător SafeBreach sau Yair, și-a publicat dovada de concept (PoC) care arată cum instrumentele antivirus precum Avast, AVG și Defender pot fi păcălite și vor șterge apoi fișierele inofensive din sistemul de operare Microsoft.

Cunoscut ca „Aikido”, PoC funcționează și Microsoft a confirmat deja că Microsoft Defender a fost deschis față de vulnerabilitate. Compania spune că a lansat deja un patch pentru a remedia defectul. Yair a numit atacul Aikido după arta marțială care se bazează pe utilizarea mișcărilor adversarilor împotriva lor.

Este un nume potrivit pentru că PoC face exact asta, luând instrumentele software-ului anti-malware și păcălindu-i. Companiile majore de antivirus precum AVG, TrendMicro, și Avast au fost, de asemenea, vulnerabili, în timp ce McAfee și alți furnizori nu au fost.

Conform lui Yair, Aikido este un ștergător care folosește o vulnerabilitate de la timpul de verificare la timpul de utilizare (TOCTOU). Când programul antivirus detectează un fișier ca fiind rău intenționat, îl va șterge. Ce face PoC folosește un TOCOTU pentru a adăuga o cale diferită după prima detectie pentru a-l conduce la un fișier legitim.

Metoda de atac

Atacul ar începe prin crearea unei noi căi cu un fișier rău intenționat la C:\temp\Windows\System32\drivers\ndis.sys. Apoi, TOCTOU va ține mânerul și va forța programul să amâne ștergerea fișierelor până la următoarea repornire. Apoi ar șterge directorul C:\temp și îl va înlocui cu joncțiunea C:\temp → C:\. În cele din urmă, va avea loc repornirea și ștergerea programată ar avea loc noului joncțiune de fișiere în loc de fișierul rău intenționat.

În timp ce Microsoft Defender obișnuit a fost/este vulnerabil la acest tip de atac, Defender pentru Endpoint acționează diferit.. Acesta va șterge un întreg folder în loc de un fișier. Microsoft recunoaște problema și îi dă ID-ul „CVE-2022-37971“.

Un patch a fost disponibil prin intermediul noua versiune Microsoft Malware Protection Engine 1.1.19700.2.

Sfatul zilei: cu multe puncte de acces wireless accesibile care apar și dispar din nou, lista de rețele disponibile poate deveni destul de enervantă. Dacă este necesar, puteți utiliza lista de filtre permise și blocate din Windows pentru a bloca anumite rețele WiFi sau toate rețelele WiFi necunoscute.

Categories: IT Info