Центр обновления Windows может использоваться для выполнения вредоносного кода - Proxy-Base Community - Анонимность и безопасность в интернете.
Бесплатные прокси. Количество:
Прокси для пользователей форума (API). Количество:
Купить доступ к прокси-листам (API). Количество:
 



Информация по хайдам / репутации

(РЕКОМЕНДУЮ) №1 >>>DDos Атака<<|>>DDoS Service<<< ДДОС СЕРВИС<<|>>Заказать DDOS
Все инфопродукты и приватная информация бесплатно

Вернуться   Proxy-Base Community - Анонимность и безопасность в интернете. > Proxy-Base - Information > Новости IT

Ответ
 
LinkBack Опции темы Поиск в этой теме Опции просмотра
Старый 13.10.2020, 20:40   #1 (permalink)
VPN
 
Аватар для Proxy-Base-News
 
Регистрация: 16.09.2015
Сообщений: 2,333
Member ID: 35426

Репутация: 21
Репутация: 21
Сказал(а) спасибо: 0
Поблагодарили 7 раз(а) в 7 сообщениях
Топикстартер (автор темы) По умолчанию Центр обновления Windows может использоваться для выполнения вредоносного кода

Клиент Центра обновления Windows может быть проэксплуатирован злоумышленниками для выполнения вредоносного кода на системе в рамках метода Living off the Land (LotL).

Клиент Windows Server Update Services (WSUS)/Windows Update Client (wuauclt) представляет собой служебную программу, расположенную в %windir%system32, которая предоставляет пользователям частичный контроль над некоторыми функциями агента обновления Windows из командной строки. Она позволяет проверять наличие новых обновлений и устанавливать их без использования пользовательского интерфейса Windows.

Использование параметра /ResetAuthorization позволяет инициировать ручную проверку обновлений либо на локально настроенном сервере WSUS, либо через службу Windows Update.

Однако исследователь Дэвид Миддлхерст (David Middlehurst) из компании MDSec обнаружил , что wuauclt также может использоваться злоумышленниками для выполнения вредоносного кода на системах под управлением Windows 10 путем его загрузки из произвольной специально созданной DLL-библиотеки со следующими параметрами командной строки:
  • wuauclt.exe /UpdateDeploymentProvider [path_to_dll] /RunHandlerComServer
В базе знаний MITER ATT&CK данный метод обхода защиты классифицирован как «Выполнение подписанного двоичного прокси через Rundll32», позволяющее злоумышленникам обойти антивирусную защиту, контроль приложений и проверки цифровых сертификатов.

Исследователь безопасности также обнаружил образец, использующийся в реальных атаках.

LoLBins — исполняемые файлы, подписанные Microsoft (предварительно установленные или загруженные), которые могут использоваться злоумышленниками для избегания обнаружения при загрузке, установке или выполнении вредоносного кода. Они также могут использоваться злоумышленниками для обхода контроля учетных записей пользователей (User Account Control, UAC), контроля приложений Защитника Windows (Windows Defender Application Control, WDAC) или обеспечения персистентности на скомпрометированной системе.

Источник: https://www.securitylab.ru/news/512973.php
Proxy-Base-News вне форума   Ответить с цитированием
Ответ

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Вкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Галерея Fitbit может использоваться для распространения вредоносного ПО Proxy-Base-News Новости IT 0 12.10.2020 13:10
Microsoft Defender может использоваться для загрузки вредоносных программ Proxy-Base-News Новости IT 0 04.09.2020 07:40
Apple исправила уязвимости выполнения кода в ряде продуктов Proxy-Base-News Новости IT 0 27.03.2020 18:40
Уязвимость в Chrome позволяет удаленное выполнения кода независимо от прав доступа Proxy-Base-News Новости IT 0 23.07.2019 14:40
В macOS обнаружена уязвимость выполнения стороннего кода Proxy-Base-News Новости IT 0 28.05.2019 21:30




DDoS Protected




Мы в твиттере, Proxy-Base.Org Twitter

Proxy-Base Community - Анонимность и безопасность в интернете.
Наши партнеры: CRC Labs, SEO-Crack.Com, Garsuk.Com, SED Team, Skladchik.com, BSS Family

Powered by vBulletin® | Булка сделана в пекарне®
Copyright © 2000 - , Jelsoft Enterprises Ltd. Перевод: zCarot
Вся информация на сайте выложена исключительно в ознакомительных целях.