Перейти к основному содержанию
Реклама
Прямой эфир
Мир
Путин прибыл в конгресс-центр «Ырыс Ордо» в Бишкеке на саммит ШОС
Армия
Армия России поразила объекты хранения военных грузов в Одессе и области
Мир
В конгрессе США выразили опасения по поводу антироссийских мер
Спорт
Российские дзюдоисты вернулись в Москву с золотом турнира Большого шлема
Общество
XI Восточный экономический форум стартовал во Владивостоке
Мир
В России увеличили лимит сверхурочной работы до 240 часов в год
Мир
В центре Нью-Йорка произошла стрельба с участием полиции
Мир
В результате поисково-спасательных работ в Непале спасли более 160 граждан Индии
Спорт
Рублев одолел Виртанена в пяти сетах и вышел во 2-й круг US Open
Общество
Космонавты Роскосмоса поздравили школьников с Днем знаний
Экономика
На ВЭФ-2026 могут заключить соглашения на 6,3 трлн рублей
Мир
Экс-премьер Франции Эдуар Балладюр умер в возрасте 97 лет
Общество
Владимир Путин поздравил школьников и учителей с Днем знаний
Мир
Трамп заявил об ожидании визита Си Цзиньпина в США
Мир
Bloomberg узнало о планах НАТО и ЕС передать Украине ракеты Patriot Греции и Испании
Экономика
ЦБ спрогнозировал ключевую ставку на уровне 14,5–14,6% в 2026 году
Спорт
Бывший футболист «Факела» Касьян умер на 38-м году жизни
Авто
Водительские права и СТС в «Максе» можно будет предъявлять наравне с бумажными

Хакеры начали отключать антивирус, чтобы скрыть кибератаку

0
EN
Фото: ИЗВЕСТИЯ/Анна Селина
Озвучить текст
Выделить главное
Вкл
Выкл

Новую кибергруппировку, которая отключает защитные решения при атаках на компании, обнаружили в России. Этот тренд всё чаще встречается при расследовании инцидентов, сообщили «Известиям» эксперты центра исследования киберугроз Solar 4RAYS ГК «Солар». В частности, при атаке на промышленную организацию злоумышленники использовали метод, который позволяет отключить решение любого вендора.

В ходе расследования выяснилось, что злоумышленники проникли в корпоративную сеть через уязвимость в ПО DameWare Mini Remote Control, которое используется для удаленного управления компьютером. Оказалось, что со времен пандемии для отдельных систем в инфраструктуре порт DameWare так и остался доступен из внешней сети.

Далее киберпреступники разместили вредоносный файл в директории агента администрирования антивирусного решения и отключили антивирус «Лаборатории Касперского». Эксперты Solar 4RAYS сообщили вендору об обнаруженной механике, в результате чего «Лаборатория Касперского» оперативно доработала механизмы самозащиты продуктов и выпустила соответствующие обновления.

Одной из функций вредоноса было отключение MiniFilter — технологии фильтрации файловой системы в Windows. Компоненты безопасности многих защитных решений используют MiniFilter для сбора информации об операциях в файловой системе, обнаружения необычного поведения, контроля за приложениями и анализа потенциальных угроз.

В ходе подобной атаки вредоносный драйвер создает и регистрирует собственный MiniFilter, находит смещение callback-функции MiniFilter защитного решения и заменяет их фиктивной функцией-заглушкой, таким образом блокируя антивирусу возможность мониторинга. После этого злоумышленники могут загружать любой вредоносный софт на систему, не боясь обнаружения базовыми средствами защиты.

Подробнее читайте в эксклюзивном материале «Известий»:

Беззащитные механизмы: хакеры нашли способ отключать антивирусы

Читайте также
Прямой эфир