Хакеры взломали загрузчик обновлений Windows
Компьютерные хакеры используют один из компонентов передачи обновлений Windows Update, чтобы незаметно внедрить вредоносный код в систему в обход брандмауэра, как следует из сообщений компании Symantec.
Background Intelligent Transfer Service (BITS) задействуется операционными системами Microsoft для получения патчей посредством Windows Update. BITS, впервые появившийся в Windows XP, также включен в Windows Server 2003 и Windows Vista, представляет собой асинхронную службу передачи файлов с последующей автоматической синхронизацией, поэтому загрузка не оказывает влияние на остальную сетевую активность. В случае разрыва соединения оно восстанавливается без вмешательства со стороны пользователя.
"Это очень подходящий компонент и учитывая тот факт, что он поддерживает HTTP и может быть запрограммирован через COM API, делает его идеальным средством для загрузки в Windows чего угодно" - пишет в блоге Элиа Флорио (Elia Florio), исследователь из команды Symantec. "К сожалению, этим "чем угодно" может стать вредоносный файл".
Флорио обрисовала в общих чертах почему создатели троянских программ начали все чаще прибегать к BITS для загрузки стороннего кода в уже подверженный риску компьютер. "Это происходит по одной простой причине: BITS - часть операционной системы, а из этого вытекает полное доверие к нему брандмауэров при загрузке файлов".
Вредоносное ПО, в особенности троянские программы, которые обычно первым делом открывают лазейки в системе безопасности для последующего кода, должны вынудить файрволл сдать свои позиции, чтобы занести другую разновидность компьютерной заразы - keylogger. "Однако, наиболее распространены методы, заключающиеся во внедрении процесса, хоть они и могут вызвать подозрение у программ комплексной защиты ПК" - говорит Флорио.
"Это что-то новое" - делится мыслями Оливер Фридрихс (Oliver Friedrichs), директор Symantec Security Response Group. "Взломщики используют компонент операционной системы для обновления собственных модулей. Однако сама по себе идея обхождения защиты брандмауэра нам не в диковину".
Компания Symantec первой прослышала о BITS с хакерских информационных ресурсов в конце прошлого года, вспоминает Фридрихс, и с тех пор за ней велось пристальное наблюдение. Троян, наводнивший Всемирную Сеть в марте, был первым который реализовал данный метод на практике.
"Это большое преимущество BITS позволяет им обходить защиту брандмауэров" - продолжает он. "Это также гораздо более надежный механизм загрузки. Он уже присутствует в качестве компонента операционной системы и злоумышленникам нет никакой надобности писать свой код для загрузки".
И хотя BITS обеспечивает загрузку обновлений, предоставляемых службой Windows Update, Фридрихс убеждает пользователей в отсутствии опасности от самой службы. "Нет никаких оснований полагать что Windows Update может быть подвержена риску. Если бы в ней была уязвимость, то кто-нибудь уже непременно обнаружил бы ее.
"Однако, это четко показывает то, как сетевые взломщики задействуют в своих интересах компоненты ОС и то, как они становятся все более избирательными в плане написания вредоносного ПО. Они по-просту следуют сложившейся тенденции разработки традиционного программного обеспечения" - подводит итог Фридрихс.
Флорио обращает внимание на то что пока не существует способа оградить хакеров от использования BITS. "Непросто проверить что BITS должна загружать, а что нет - говорит он - а затем уже давать Microsoft рекомендации. Вполне возможно, что интерфейс BITS должен быть доступен исключительно с более высоким уровнем прав, или же загрузка посредством BITS должна быть ограничена доверенными адресами URL".
Источник:
Перевод: yourock
Комментарии
Угу. Интересно, что Софос писал об этой технологии еще в Феврале. Тогда же они выпустилиапдейт для своего решения, который ограничивает список адресов, с которыми BITS разрешено соединение.
И немного ещё новостей...
Тысячи пользователей столкнулись с внезапной неработоспособностью локализированной версией Windows XP SP2. Причиной этому стал Symantec Anti-Virus и свежая база обновлений, датируемая средой. Программа определила два очень важных dll-файла, идущих в поставке с Windows, как троян «Backdoor.Haxdoor» и удалил их. В результате произошел сбой в работе Windows.
антивирусники вообще слишком много на себя стали брать в последнее время.
Причиной этому стал Symantec Anti-Virus и свежая база обновлений, датируемая средой. Программа определила два очень важных dll-файла, идущих в поставке с Windows, как троян «Backdoor.Haxdoor» и удалил их. В результате произошел сбой в работе Windows.
уже тысячу раз говорили, что симантековские антивирусы говно
Кстати, NOD32 тоже удивляет порой:
to ze11 Просто нефига vista 64-битной пользоваться, не пришло время 64-битного ПО.
По теме
- Microsoft движется в сторону открытого исходного кода Windows Live Writer
- Приложения Office Online стали доступны в Chrome Web Store
- Выпущены обновления для приложений Outlook 2013 и Outlook Web App
- Microsoft обновила почтовый сервис Outlook.com, улучшив поиск и удаление
- Приложение SkyDrive для iOS получило возможность автоматической загрузки снимков с камеры
- Microsoft поделилась подробностями об интеграции SkyDrive с Xbox One
- Microsoft добавила в SkyDrive возможность аренды 200Гб по цене $100 в год
- Outlook.com получил поддержку протокола IMAP
- Microsoft добавила SkyDrive ряд новых функций
- Веб-приложение OneNote теперь позволяет редактировать защищенные паролем разделы