ΑρχικήinetIllusion Gap παρακάμπτει το Windows Defender

Illusion Gap παρακάμπτει το Windows Defender

Illusion Gap vs Windows Defender: Ερευνητές ασφαλείας της CyberArk ανακάλυψαν μια νέα τεχνική που επιτρέπει σε κακόβουλο λογισμικό να παρακάμψει το Windows Defender, το λογισμικό ασφαλείας που συμπεριλαμβάνεται σε όλα τα λειτουργικά συστήματα των Windows.

Η τεχνική αναφέρεται σαν Illusion Gap και βασίζεται σε ένα μείγμα κοινωνικής μηχανικής (social engineering) και ενός κακόβουλου SMB server.Illusion Gap

Η επίθεση εκμεταλλεύεται τον τρόπο που σαρώνει το Windows Defender τα αρχεία που είναι αποθηκευμένα σε ένα κοινόχρηστο SMB πριν από την εκτέλεσή τους.

Για να λειτουργήσει το Illusion Gap, ο εισβολέας θα πρέπει να πείσει έναν χρήστη να τρέξει ένα αρχείο που φιλοξενείται σε κάποιο κακόβουλο διακομιστή SMB που έχει υπό τον έλεγχό του. Αυτό δεν είναι και τόσο περίπλοκο όσο ακούγεται, καθώς μια απλή συντόμευση είναι το μοναδικό που χρειάζεται.

Πώς λειτουργεί το Illusion Gap

Αν κάποιος χρήστης κάνει διπλό κλικ σε αυτή την συντόμευση, από προεπιλογή, τα Windows θα ζητήσουν από τον SMB server ένα αντίγραφο του αρχείου για την δημιουργία της διεργασίας που τρέχει το αρχείο, ενώ το Windows Defender θα ζητήσει ένα αντίγραφο του αρχείου για να το σαρώσει.

Οι SMB servers μπορούν να διακρίνουν τα δύο διαφορετικά αιτήματα και αυτό είναι πρόβλημα. Το πρόβλημα μπορεί να εμφανιστεί όταν κάποιος εισβολέας ρυθμίσει τον κακόβουλο SMB server να απαντήσει με δύο διαφορετικά αρχεία.

Ο εισβολέας μπορεί να στείλει ένα κακόβουλο αρχείο στον Windows PE Loader και ένα καθαρό αρχείο στον Windows Defender.

Έτσι όταν το Windows Defender σαρώσει το καθαρό αρχείο δίνει το πράσινο φως, και ο Windows PE Loader εκτελεί το κακόβουλο αρχείο χωρίς να έχει καταλάβει το Windows Defender ότι πρόκειται για δύο διαφορετικά αρχεία.

Η CyberArk αναφέρει ότι προειδοποίησε τη Microsoft, αλλά η εταιρεία δεν το αναγνώρισε σαν θέμα ασφάλειας. Οι ερευνητές συμπεριέλαβαν την απάντηση της Microsoft στο paper του Illusion Gap.

Πως μπορείτε να προστατευτείτε

“Εκτός από την εγκατάσταση κάποιου πρόσθετου λογισμικού ανίχνευσης AV μαζί με το Windows Defender, δεν υπάρχει τίποτα άλλο που μπορείτε να κάνετε για να επιδιορθώσετε την ευπάθεια” αναφέρει η CyberArk.

“Η καλύτερη σύσταση είναι να μην βασίζεστε μόνο μόνο στη σάρωση endpoints και AV αλλά να εφαρμόσετε και προληπτικά μέτρα ασφαλείας για το κακόβουλο λογισμικό που έχει περάσει ήδη την περίμετρο”, αναφέρει η εταιρεία.

Οι ερευνητές της CyberArk αναφέρουν επίσης ότι ενδέχεται να είναι ευάλωτες στην επίθεση Illusion Gap και άλλες εφαρμογές αντιμετώπισης ιών, αλλά δεν έχουν πραγματοποιήσει ακόμα τις απαραίτητες δοκιμές.

Περισσότερες πληροφορίες

https://www.cyberark.com/threat-research-blog/illusion-gap-antivirus-bypass-part-1

Δείτε τα βίντεο

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

SecNews
SecNewshttps://www.secnews.gr
In a world without fences and walls, who need Gates and Windows

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS