В Тренде VM Апрель 2024: 5 CVE в Windows и файрволах Palo Alto Networks
00:00 Приветствие, что такое трендовые уязвимости
00:14 Удаленное выполнение команд в файрволах Palo Alto Networks (CVE-2024-3400)
(❗ Оценка по CVSS — 10,0, критически опасная уязвимость)
Комбинируя две ошибки в PAN-OS, злоумышленники могут выполнить двухэтапную атаку и добиться выполнения произвольных команд на уязвимом устройстве.
Первые попытки эксплуатации уязвимости были зафиксированы 26 марта. Для этих атак исследователи выбрали название «операция MidnightEclipse».
В ходе атак злоумышленники устанавливали на уязвимые устройства кастомный бэкдор на Python, который исследователи из Volexity назвали UPSTYLE, а также другие утилиты для упрощения эксплуатации. Например, утилиту для туннелирования GOST (GO Simple Tunnel).
Какие можно сделать выводы?
Уязвимости Microsoft
01:58 Повышение привилегий в сервисе Print Spooler (CVE-2022-38028)
(❗ Оценка по CVSS — 7,8, высокий уровень опасности)
Эта относительно старая уязвимость была исправлена в рамках Microsoft Patch Tuesday в октябре 2022 года. В обзорах Microsoft Patch Tuesday исследователи эту уязвимость не выделяли. Единственная примечательная подробность была в том, что информация об уязвимости пришла от американского National Security Agency. Это случается достаточно редко.
В таком состоянии уязвимость пребывала до 22 апреля 2024 года. В этот день Microsoft опубликовала пост про эксплуатацию уязвимости с помощью хакерской утилиты, которую они назвали GooseEgg.
Утилита используется для повышения привилегий до уровня SYSTEM и кражи учеток. Это помогает злоумышленникам развивать атаку: удаленно выполнять код, устанавливать бэкдор, выполнять перемещение внутри периметра через скомпрометированные сети и т. д.
03:51 Удаленное выполнению кода в MSHTML (CVE-2023-35628)
(❗ Оценка по CVSS — 8,1, высокий уровень опасности)
Это еще одна прошлогодняя уязвимость, у которой повысилась степень опасности. Была исправлена в декабрьском Microsoft Patch Tuesday 2023 года.
По данным Microsoft, злоумышленник может отправить специальное email-сообщение, которое будет автоматически обработано при получении Microsoft Outlook (до просмотра в preview pane). В результате этого на десктопе пользователя может быть выполнен вредоносный код.
И вот через четыре месяца исследователи Akamai, поставщика услуг для акселерации веб-сайтов, выложили подробный write-up и PoC эксплойта.
05:09 Обход фильтра SmartScreen в Windows Defender (CVE-2024-29988)
(❗ Оценка по CVSS — 8,8, высокий уровень опасности)
Уязвимость была исправлена в апрельском Microsoft Patch Tuesday. По данным ZDI, эта уязвимость эксплуатируется в реальных атаках. При том, что в Microsoft в настоящее время так НЕ считают.
Уязвимость позволяет обходить функцию безопасности Mark of the Web. Эта функция помогает защищать устройства от потенциально вредоносных файлов, загруженных из сети, путем их маркирования. Такая маркировка позволяет приложениям открывать файлы в защищенном режиме или выводить предупреждения о потенциальной опасности.
Как сообщают ZDI, злоумышленники посылают эксплойты в ZIP-файлах, чтобы избежать детектирования системами EDR и NDR, а затем используют эту уязвимость (и подобные ей) для обхода Mark of the Web и запуска вредоносного ПО на целевых системах.
Исследователь угроз ZDI Питер Гирнус написал в своем посте, что патчи Microsoft для CVE-2024-29988 — это вторая часть исправления найденной им ошибки обхода SmartScreen, которая эксплуатировалась вживую в кампаниях Water Hydra (DarkCasino) и DarkGate. Гирнус утверждает, что уязвимость CVE-2024-29988 тесно связана с уязвимостью в файлах Internet Shortcut, позволяющей обходить ограничения безопасности, — CVE-2024-21412, которая попала в список трендовых уязвимостей в феврале.
06:10 Подмена драйвера прокси-сервера в Microsoft (CVE-2024-26234)
(❗ Оценка по CVSS — 6,7, средний уровень опасности)
Единственная уязвимость из апрельского Microsoft Patch Tuesday, для которой Microsoft подтверждает наличие признаков активной эксплуатации вживую, является уязвимость, связанная со спуфингом в Proxy Driver (CVE-2024-26234). Что это за зверь такой?
В декабре 2023 года исследователи Sophos в ходе проверок ложных срабатываний обнаруживают странный файл с опечатками в свойствах файла (Copyrigth вместо Copyright, rigths вместо rights) ?
В ходе изучения выяснилось, что это бэкдор с валидной подписью Microsoft Windows Hardware Compatibility Program (WHCP) ? Sophos сообщили об этой находке Microsoft. Microsoft, на основе этой информации обновили свой список отзыва (Windows revocation list) и завели CVE (CVE-2024-26234).
А причем тут прокси? Sophos пишут, что в подозрительный файл встроен крошечный бесплатный прокси-сервер 3proxy, который используется для мониторинга и перехвата сетевого трафика в зараженной системе.
Подписывайтесь на Telegram-канал avleonovrus “Управление Уязвимостями и прочее“! Там со ссылками! #ВтрендеVM #TrendVulns #PositiveTechnologies #PaloAlto #Microsoft #PrintSpooler #MSHTML #SmartScreen
7 views
1160
412
1 day ago 00:35:11 4
Как работать с СРА-блогерами в 2025? Тренды, ловушки и секреты успеха
2 weeks ago 00:03:41 1
Русская модель в рекламе косметики из сапропеля
3 weeks ago 01:39:30 3
Баста. Интервью в Антарктиде. Жена, семья, бизнес, вера
1 month ago 00:30:39 1
АЙСБЕРГ ЛЮКСА: что скрывается за падением дорогой одежды
1 month ago 00:33:21 3
Наталья Зубаревич: «Перед Россией вызревают новые проблемы» / «Как теперь»
1 month ago 00:00:00 1
Провальная встреча Зеленского и Трампа. Окончательный раскол США и Европы?
1 month ago 00:13:38 12
Станислав Дробышевский жарит миф: теория эволюции человека — ошибочна
1 month ago 00:00:00 4
Арт Дом | Международная выставка мебели и декора | Москва
2 months ago 02:04:36 4
«Парадигма» с Андреем Тарасовым – о медицине в России, миссии хирурга, операциях и Божием Промысле
2 months ago 00:39:39 4
Китайский ИИ сделал всех | КиберДед Андрей Масалович
2 months ago 00:01:00 4
этот хит помнят все❤️🔥 неповторимый Вадим Казаченко группа Фристайл/Догорает свеча
2 months ago 00:00:19 11
Научись быть один, и чувствовать себя комфортно в любой ситуации🖍️🖍️❗️
2 months ago 00:27:54 5
Секретные космические лазеры устраивают пожары на Земле?
2 months ago 01:29:15 2
Елена Жосул. Почему ушла из Спаса. Православный PR: медиа, цензура, тренды продвижения
2 months ago 00:13:47 1
Роуэн Аткинсон (Мистер Бин) РАЗОБЛАЧИЛ Британскую Демократию в Шокирующей речи!
2 months ago 00:19:14 1
КАК сделать сад с обложки ЖУРНАЛА за 20 минут! ПРОСТО посмотри на это!
2 months ago 00:09:54 1
Так что Же БЫЛО В БУЧЕ⁉️#recommended #новости #popular
2 months ago 00:48:39 1
Тренды товары с Китая. Контакты и Цены поставщиков. Правда про HuaQiangBei Китай Шэньчжэнь Хуачанбей
3 months ago 00:23:42 2
Baddie culture и самообъективация: тренд на раскрепощение в сети
3 months ago 00:16:46 1
Биткоин После Заявлений Трампа - Что Нас Ждет Дальше?
3 months ago 00:15:31 1
Актёр Мел Гибсон РАЗНЁС В ЩЕПКИ ЕС и США ЗАЩИТИВ РОССИЮ | 2 ФРАЗЫ И ВСЕ ЗАТКНУЛИСЬ!
3 months ago 00:02:24 1
Маха Кумбха Мела Пурнима. В Индии начался крупнейший в мире религиозный фестиваль
3 months ago 00:24:06 1
ПРОСТО СМОТРИ ❗️УБЕРИ КАРМИЧЕСКИЕ УЗЛЫ (возраст не важен)#таро
3 months ago 00:09:58 2
В ТРЕНДЕ.Делаю их Много и сразу Продаю/красивые резиночки для девочек