В Тренде VM Апрель 2024: 5 CVE в Windows и файрволах Palo Alto Networks
00:00 Приветствие, что такое трендовые уязвимости
00:14 Удаленное выполнение команд в файрволах Palo Alto Networks (CVE-2024-3400)
(❗ Оценка по CVSS — 10,0, критически опасная уязвимость)
Комбинируя две ошибки в PAN-OS, злоумышленники могут выполнить двухэтапную атаку и добиться выполнения произвольных команд на уязвимом устройстве.
Первые попытки эксплуатации уязвимости были зафиксированы 26 марта. Для этих атак исследователи выбрали название «операция MidnightEclipse».
В ходе атак злоумышленники устанавливали на уязвимые устройства кастомный бэкдор на Python, который исследователи из Volexity назвали UPSTYLE, а также другие утилиты для упрощения эксплуатации. Например, утилиту для туннелирования GOST (GO Simple Tunnel).
Какие можно сделать выводы?
Уязвимости Microsoft
01:58 Повышение привилегий в сервисе Print Spooler (CVE-2022-38028)
(❗ Оценка по CVSS — 7,8, высокий уровень опасности)
Эта относительно старая уязвимость была исправлена в рамках Microsoft Patch Tuesday в октябре 2022 года. В обзорах Microsoft Patch Tuesday исследователи эту уязвимость не выделяли. Единственная примечательная подробность была в том, что информация об уязвимости пришла от американского National Security Agency. Это случается достаточно редко.
В таком состоянии уязвимость пребывала до 22 апреля 2024 года. В этот день Microsoft опубликовала пост про эксплуатацию уязвимости с помощью хакерской утилиты, которую они назвали GooseEgg.
Утилита используется для повышения привилегий до уровня SYSTEM и кражи учеток. Это помогает злоумышленникам развивать атаку: удаленно выполнять код, устанавливать бэкдор, выполнять перемещение внутри периметра через скомпрометированные сети и т. д.
03:51 Удаленное выполнению кода в MSHTML (CVE-2023-35628)
(❗ Оценка по CVSS — 8,1, высокий уровень опасности)
Это еще одна прошлогодняя уязвимость, у которой повысилась степень опасности. Была исправлена в декабрьском Microsoft Patch Tuesday 2023 года.
По данным Microsoft, злоумышленник может отправить специальное email-сообщение, которое будет автоматически обработано при получении Microsoft Outlook (до просмотра в preview pane). В результате этого на десктопе пользователя может быть выполнен вредоносный код.
И вот через четыре месяца исследователи Akamai, поставщика услуг для акселерации веб-сайтов, выложили подробный write-up и PoC эксплойта.
05:09 Обход фильтра SmartScreen в Windows Defender (CVE-2024-29988)
(❗ Оценка по CVSS — 8,8, высокий уровень опасности)
Уязвимость была исправлена в апрельском Microsoft Patch Tuesday. По данным ZDI, эта уязвимость эксплуатируется в реальных атаках. При том, что в Microsoft в настоящее время так НЕ считают.
Уязвимость позволяет обходить функцию безопасности Mark of the Web. Эта функция помогает защищать устройства от потенциально вредоносных файлов, загруженных из сети, путем их маркирования. Такая маркировка позволяет приложениям открывать файлы в защищенном режиме или выводить предупреждения о потенциальной опасности.
Как сообщают ZDI, злоумышленники посылают эксплойты в ZIP-файлах, чтобы избежать детектирования системами EDR и NDR, а затем используют эту уязвимость (и подобные ей) для обхода Mark of the Web и запуска вредоносного ПО на целевых системах.
Исследователь угроз ZDI Питер Гирнус написал в своем посте, что патчи Microsoft для CVE-2024-29988 — это вторая часть исправления найденной им ошибки обхода SmartScreen, которая эксплуатировалась вживую в кампаниях Water Hydra (DarkCasino) и DarkGate. Гирнус утверждает, что уязвимость CVE-2024-29988 тесно связана с уязвимостью в файлах Internet Shortcut, позволяющей обходить ограничения безопасности, — CVE-2024-21412, которая попала в список трендовых уязвимостей в феврале.
06:10 Подмена драйвера прокси-сервера в Microsoft (CVE-2024-26234)
(❗ Оценка по CVSS — 6,7, средний уровень опасности)
Единственная уязвимость из апрельского Microsoft Patch Tuesday, для которой Microsoft подтверждает наличие признаков активной эксплуатации вживую, является уязвимость, связанная со спуфингом в Proxy Driver (CVE-2024-26234). Что это за зверь такой?
В декабре 2023 года исследователи Sophos в ходе проверок ложных срабатываний обнаруживают странный файл с опечатками в свойствах файла (Copyrigth вместо Copyright, rigths вместо rights) ?
В ходе изучения выяснилось, что это бэкдор с валидной подписью Microsoft Windows Hardware Compatibility Program (WHCP) ? Sophos сообщили об этой находке Microsoft. Microsoft, на основе этой информации обновили свой список отзыва (Windows revocation list) и завели CVE (CVE-2024-26234).
А причем тут прокси? Sophos пишут, что в подозрительный файл встроен крошечный бесплатный прокси-сервер 3proxy, который используется для мониторинга и перехвата сетевого трафика в зараженной системе.
Подписывайтесь на Telegram-канал avleonovrus “Управление Уязвимостями и прочее“! Там со ссылками! #ВтрендеVM #TrendVulns #PositiveTechnologies #PaloAlto #Microsoft #PrintSpooler #MSHTML #SmartScreen
7 views
937
340
1 month ago 00:06:05 1
[SiVz] Got 43 Kills as Alice on VR! (FPE:S Legacy/BETA) [2 Separate Clips!]
1 month ago 00:22:50 1
Начало СП Свитер под ёлочку 3 / Новые правила проекта / Вдохновение сложными свитерами
1 month ago 00:01:04 1
дефицит железа
1 month ago 00:01:01 1
как назначить мгт
1 month ago 01:07:51 2
Секреты молодости с доктором Авдеевой
1 month ago 00:02:07 1
Советы и Тренды
1 month ago 00:00:30 2
Видео от Тренды и мода в вязаной одежде. Татьяна Раевская
1 month ago 00:00:18 1
Клип @magazinodegdy_com
1 month ago 00:05:13 4
Предложение? НГ? 2025
1 month ago 01:56:33 279
AutoSub - (Мальчики-звезды)
1 month ago 03:33:40 4
Музыка для тренировок 2024: энергичный EDM с мощными басами
1 month ago 00:54:36 1
Музыка для тренировок: хип-хоп и рэп в стиле 2Pac для фитнеса и спорта 2024
1 month ago 00:05:08 69
MDK 2024 . РЖОМБА И ЧИЛЛОВЫЙ ПАРЕНЬ
1 month ago 00:27:26 1
Музыка для фитнеса и тренировок: энергичный хип-хоп в стиле Eminem, 50 Cent, DMX и лучшее за 2024
1 month ago 00:03:56 29
Влад Сташевский - Вот бы встретиться
1 month ago 00:52:41 1
Музыка для сосредоточения и отдыха в стиле Gentleman Deep House
1 month ago 00:40:04 1
Lounge Плейлист для Спокойного Дня
1 month ago 00:57:17 1
Luxury Deep House Playlist: Музыка, которая создаст атмосферу заката заката и роскоши
1 month ago 00:49:06 1
Музыка для магазинов и салонов: deep vocal плейлист для создания атмосферы
1 month ago 00:00:43 3
Видео от Ёлка Тренд в Новосибирске
1 month ago 00:11:05 4
Наш первый влог 😱
1 month ago 00:30:14 12
[МАША СИЛАНТЬЕВА] Инфлюенсеры против женщин: психологи, коучи и pick-me girls
1 month ago 03:14:45 3.9K
Обвал рубля: трехзначный курс навсегда? Сможет ли Россия остановить инфляцию?
1 month ago 00:19:48 32
В портфеле больше ?! 10 инструментов пассивного дохода! Финсвобода #32