В Тренде VM Апрель 2024: 5 CVE в Windows и файрволах Palo Alto Networks
00:00 Приветствие, что такое трендовые уязвимости
00:14 Удаленное выполнение команд в файрволах Palo Alto Networks (CVE-2024-3400)
(❗ Оценка по CVSS — 10,0, критически опасная уязвимость)
Комбинируя две ошибки в PAN-OS, злоумышленники могут выполнить двухэтапную атаку и добиться выполнения произвольных команд на уязвимом устройстве.
Первые попытки эксплуатации уязвимости были зафиксированы 26 марта. Для этих атак исследователи выбрали название «операция MidnightEclipse».
В ходе атак злоумышленники устанавливали на уязвимые устройства кастомный бэкдор на Python, который исследователи из Volexity назвали UPSTYLE, а также другие утилиты для упрощения эксплуатации. Например, утилиту для туннелирования GOST (GO Simple Tunnel).
Какие можно сделать выводы?
Уязвимости Microsoft
01:58 Повышение привилегий в сервисе Print Spooler (CVE-2022-38028)
(❗ Оценка по CVSS — 7,8, высокий уровень опасности)
Эта относительно старая уязвимость была исправлена в рамках Microsoft Patch Tuesday в октябре 2022 года. В обзорах Microsoft Patch Tuesday исследователи эту уязвимость не выделяли. Единственная примечательная подробность была в том, что информация об уязвимости пришла от американского National Security Agency. Это случается достаточно редко.
В таком состоянии уязвимость пребывала до 22 апреля 2024 года. В этот день Microsoft опубликовала пост про эксплуатацию уязвимости с помощью хакерской утилиты, которую они назвали GooseEgg.
Утилита используется для повышения привилегий до уровня SYSTEM и кражи учеток. Это помогает злоумышленникам развивать атаку: удаленно выполнять код, устанавливать бэкдор, выполнять перемещение внутри периметра через скомпрометированные сети и т. д.
03:51 Удаленное выполнению кода в MSHTML (CVE-2023-35628)
(❗ Оценка по CVSS — 8,1, высокий уровень опасности)
Это еще одна прошлогодняя уязвимость, у которой повысилась степень опасности. Была исправлена в декабрьском Microsoft Patch Tuesday 2023 года.
По данным Microsoft, злоумышленник может отправить специальное email-сообщение, которое будет автоматически обработано при получении Microsoft Outlook (до просмотра в preview pane). В результате этого на десктопе пользователя может быть выполнен вредоносный код.
И вот через четыре месяца исследователи Akamai, поставщика услуг для акселерации веб-сайтов, выложили подробный write-up и PoC эксплойта.
05:09 Обход фильтра SmartScreen в Windows Defender (CVE-2024-29988)
(❗ Оценка по CVSS — 8,8, высокий уровень опасности)
Уязвимость была исправлена в апрельском Microsoft Patch Tuesday. По данным ZDI, эта уязвимость эксплуатируется в реальных атаках. При том, что в Microsoft в настоящее время так НЕ считают.
Уязвимость позволяет обходить функцию безопасности Mark of the Web. Эта функция помогает защищать устройства от потенциально вредоносных файлов, загруженных из сети, путем их маркирования. Такая маркировка позволяет приложениям открывать файлы в защищенном режиме или выводить предупреждения о потенциальной опасности.
Как сообщают ZDI, злоумышленники посылают эксплойты в ZIP-файлах, чтобы избежать детектирования системами EDR и NDR, а затем используют эту уязвимость (и подобные ей) для обхода Mark of the Web и запуска вредоносного ПО на целевых системах.
Исследователь угроз ZDI Питер Гирнус написал в своем посте, что патчи Microsoft для CVE-2024-29988 — это вторая часть исправления найденной им ошибки обхода SmartScreen, которая эксплуатировалась вживую в кампаниях Water Hydra (DarkCasino) и DarkGate. Гирнус утверждает, что уязвимость CVE-2024-29988 тесно связана с уязвимостью в файлах Internet Shortcut, позволяющей обходить ограничения безопасности, — CVE-2024-21412, которая попала в список трендовых уязвимостей в феврале.
06:10 Подмена драйвера прокси-сервера в Microsoft (CVE-2024-26234)
(❗ Оценка по CVSS — 6,7, средний уровень опасности)
Единственная уязвимость из апрельского Microsoft Patch Tuesday, для которой Microsoft подтверждает наличие признаков активной эксплуатации вживую, является уязвимость, связанная со спуфингом в Proxy Driver (CVE-2024-26234). Что это за зверь такой?
В декабре 2023 года исследователи Sophos в ходе проверок ложных срабатываний обнаруживают странный файл с опечатками в свойствах файла (Copyrigth вместо Copyright, rigths вместо rights) ?
В ходе изучения выяснилось, что это бэкдор с валидной подписью Microsoft Windows Hardware Compatibility Program (WHCP) ? Sophos сообщили об этой находке Microsoft. Microsoft, на основе этой информации обновили свой список отзыва (Windows revocation list) и завели CVE (CVE-2024-26234).
А причем тут прокси? Sophos пишут, что в подозрительный файл встроен крошечный бесплатный прокси-сервер 3proxy, который используется для мониторинга и перехвата сетевого трафика в зараженной системе.
Подписывайтесь на Telegram-канал avleonovrus “Управление Уязвимостями и прочее“! Там со ссылками! #ВтрендеVM #TrendVulns #PositiveTechnologies #PaloAlto #Microsoft #PrintSpooler #MSHTML #SmartScreen
7 views
1160
412
7 days ago 00:39:39 3
Китайский ИИ сделал всех | КиберДед Андрей Масалович
1 week ago 00:01:00 1
этот хит помнят все❤️🔥 неповторимый Вадим Казаченко группа Фристайл/Догорает свеча
1 week ago 00:00:19 8
Научись быть один, и чувствовать себя комфортно в любой ситуации🖍️🖍️❗️
1 week ago 00:27:54 5
Секретные космические лазеры устраивают пожары на Земле?
2 weeks ago 01:29:15 2
Елена Жосул. Почему ушла из Спаса. Православный PR: медиа, цензура, тренды продвижения
2 weeks ago 00:13:47 1
Роуэн Аткинсон (Мистер Бин) РАЗОБЛАЧИЛ Британскую Демократию в Шокирующей речи!
2 weeks ago 00:19:14 1
КАК сделать сад с обложки ЖУРНАЛА за 20 минут! ПРОСТО посмотри на это!
2 weeks ago 00:09:54 1
Так что Же БЫЛО В БУЧЕ⁉️#recommended #новости #popular
2 weeks ago 00:48:39 1
Тренды товары с Китая. Контакты и Цены поставщиков. Правда про HuaQiangBei Китай Шэньчжэнь Хуачанбей
3 weeks ago 00:23:42 2
Baddie culture и самообъективация: тренд на раскрепощение в сети
3 weeks ago 00:16:46 1
Биткоин После Заявлений Трампа - Что Нас Ждет Дальше?
3 weeks ago 00:15:31 1
Актёр Мел Гибсон РАЗНЁС В ЩЕПКИ ЕС и США ЗАЩИТИВ РОССИЮ | 2 ФРАЗЫ И ВСЕ ЗАТКНУЛИСЬ!
4 weeks ago 00:02:24 1
Маха Кумбха Мела Пурнима. В Индии начался крупнейший в мире религиозный фестиваль
1 month ago 00:24:06 1
ПРОСТО СМОТРИ ❗️УБЕРИ КАРМИЧЕСКИЕ УЗЛЫ (возраст не важен)#таро
1 month ago 00:09:58 2
В ТРЕНДЕ.Делаю их Много и сразу Продаю/красивые резиночки для девочек
1 month ago 00:20:23 1
АВТОМОБИЛЬ из КИТАЯ в 2025 ГОДУ – ЗАЧЕМ и КОМУ НУЖЕН?
1 month ago 00:04:17 8
Тает снег • SEVENROSE feat. Алена Росс⎜Кристина Ашмарина • Кавер со стрима • Песни от всей души
1 month ago 00:18:36 1
VLOG | Выступление MONA | На что потратишь ₽?!
1 month ago 01:48:00 1
Медийка! Вот куда надо!
1 month ago 00:00:00 1
Что изменится с приходом Трампа? Чем грозят новые санкции США?
1 month ago 00:22:14 1
БЕЗУМИЕ ШКОЛОТЫ В 2024 (ТАБА ЛАПКИ, АРОМА, ОБОЮДНО, УХОДЕМ и т.д)
1 month ago 00:02:15 1
Автономный генератор энергии нового поколения, который работает на нейтрино.
1 month ago 00:26:57 9
КРУТОЙ ЭКСПЕРИМЕНТ В МАГАЗИНЕ ЧТО БУДЕТ ЕСЛИ ПОКУПАТЕЛИ НАЙДУ ПРОСРОЧКУ НА 1 ГОД
1 month ago 00:05:28 1
В чем секрет выдающихся людей - Макс Белоусов / Подкаст 16+