Ма-а-ахонькая дырочка в безопасности...

t.me — ...Самой лучшей в мире операционной системы* от корпорации Добра.
Новости, Компьютеры | Дим Димский 20 дней назад
18 комментариев | 48 за, 0 против |
#1 | 20 дней назад | Кому: Всем
"*"-по мнению профессионалов Роблокса и Майнкрафта

Тут выяснилось, что в Defender есть идеальный бэкдор, который прямо сейчас позволяет любому мимокрокодилу получить права SYSTEM. Без паролей, без окошек UAC, без SMS.

Какой-то реверс-инженер в своем блоге написал примерно следующее:
"Microsoft проигнорировала мои репорты. Я не блефовал, и я сделаю это снова."

За последние 13 дней этот мститель вывалил в паблик сразу три 0-day эксплойта, нацеленных исключительно на Defender:
BlueHammer. Юзает локальное повышение привилегий. Уже пропатчили (CVE-2026-33825).
UnDefend - эксплойт, который навсегда ломает механизм апдейтов самого Дефендера.
RedSun - свежайший, непропатченный 0-day, который прямо сейчас гуляет по GitHub в виде готового PoC.

Уязвимость RedSun бьет в самую нежную точку антивируса... в механизм восстановления файлов. Когда Defender находит подозрительный файл с облачной меткой, он пытается его вылечить, переписывая обратно на диск. В момент, когда антивирус (работающий с наивысшими правами SYSTEM) пытается записать вылеченный файл в безопасную временную папку, эксплойт успевает подменить путь через junction. В коде функции EnableLocalFileRollback наглухо отсутствует валидация путей и проверка на симлинки! В итоге Defender пишет малварь прямиком в C:\Windows\System32

Атакующему даже не нужно обходить антивирус - он использует его как таран. Любой процесс, запущенный от обычного юзера без прав админа, за секунды превращается в SYSTEM. Дальше можно дампить хеши паролей из LSASS, сносить теневые копии и шифровать весь домен

Хацкер пообещал выложить еще одну уязвимость для удаленного выполнения кода, где вообще не требует физического доступа к машине.
#2 | 20 дней назад | Кому: Всем
Чотко
#3 | 20 дней назад | Кому: Всем
Сразу вспоминаются прекрасные персонажи, которые задорно объясняют, что не нужны вам никакие сторонние антивирусы, ведь в Винде есть прекрасный встроенный Дефендер, которого более чем достаточно!
#4 | 20 дней назад | Кому: Всем
Как утверждали юзеры докторвеба:

Хуже вирусов только антивирусы.
#5 | 20 дней назад | Кому: Диман
Ни разу не пожалел, что каждый год покупаю Касперского.
Никаких тормозов или зависаний, зато периодически не дает какой-нибудь бяке скачаться или отлавливает пролезшее.
#6 | 20 дней назад | Кому: Kia256
Dr.Web тоже хорош
#7 | 20 дней назад | Кому: asterroid
> Dr.Web тоже хорош

Только Аваст, только хардкор!!!
#8 | 19 дней назад | Кому: Kia256
> каждый год покупаю Касперского.
> Никаких тормозов или зависаний

Железо тоже каждый год апгрейдишь, чтоб Каспер не тормозил?!

Это не совсем шутка: у нас на работе неоднократно бывало, что новые мажорные релизы Каспера ставили на колени даже тяжелые серверы, не говоря про обычные компы. Потом, конечно, выходили фиксы, но осадочек остался.
#9 | 19 дней назад | Кому: максимум 20 символов
> Только Аваст, только хардкор!!!

Желательно бесплатный.

Бесплатный антивирус, он как бесплатный доктор.

- Здравствуйте, бесплатный доктор.
- Здравствуйте, безнадежный больной)
#10 | 19 дней назад | Кому: pretender
> - Здравствуйте, бесплатный доктор.
> - Здравствуйте, безнадежный больной)

В реалиях капитализьма второй вариант тоже нередок:
-Здравствуйте, платный доктор!
-Оооо, заходите, заходите, недообследованный пациент! Мы вас просто так не отпустим!
#11 | 19 дней назад | Кому: Caustic
Ну дык, в каждой шутке есть доля шутки)
Де-юре, ведь любой доктор - платный.

ОМС финансируется с страховых взносов работодателей, и с бюджета за неработающих граждан.
#12 | 19 дней назад | Кому: максимум 20 символов
> Аваст

Выбор опытных мазохистов. Как вспомню эпопею с удалением этого куска экскремента - аж вздрагиваю.
#13 | 19 дней назад | Кому: Дим Димский
> Тут выяснилось, что в Defender есть идеальный бэкдор, который прямо сейчас позволяет любому мимокрокодилу получить права SYSTEM. Без паролей, без окошек UAC, без SMS.

Мимокрокодил - это зловредный код, который надо запустить у себя на компе с обычными правами, и уже он сам с помощью этой уязвимости продвинется до SYSTEM. У себя не надо запускать непонятно что даже с обычными правами, зловреды могут утащить много всякого и из пользовательских данных.
#14 | 19 дней назад | Кому: mastan
> зловредный код, который надо запустить у себя на компе с обычными правами

Если пользователю очень надо - он у себя на компе и код запустит, и админские права ему выдаст, и антивирус отключит. Тут уже никто не поможет.
#15 | 19 дней назад | Кому: максимум 20 символов
> Тут уже никто не поможет.

Горбатого могила исправит, а сутулого – виселица.
#16 | 19 дней назад | Кому: Всем
Дыры в виндовсе - это не баг, а фича. Иначе кто будет стучать "товарищу майору" из Вашингтонского обкома?? (И ещё чёрт знает кому).
#17 | 18 дней назад | Кому: Kia256
> Ни разу не пожалел, что каждый год покупаю Касперского.

Лаборатория Касперского: 23% пользователей Антивируса Касперского заклеивают веб-камеру. Возникает вопрос - откуда Касперский это знает?
#18 | 18 дней назад | Кому: Склеп
> Возникает вопрос - откуда Касперский это знает?

Из опроса.
[censored]

Ваш кэп.
Войдите или зарегистрируйтесь чтобы писать комментарии.