рдкрд╛рд╡рд░рдкреНрд▓реЗрдбрд░ 64-рдмрд┐рдЯ рдирдП рдПрд▓рдкреАрдИ рдХрд╛рд░рдирд╛рдореЛрдВ рдХреЗ рд╕рд╛рде рдЕрдкрдбреЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛

рдХреБрдЫ рдорд╣реАрдиреЗ рдкрд╣рд▓реЗ рд╣рдордиреЗ рдкреЙрд╡рд░рд▓реЙрдбрд░ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд▓рд┐рдЦрд╛ рдерд╛ ред рдпрд╣ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб explorer.exe рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рдПрдХ рджрд┐рд▓рдЪрд╕реНрдк рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдкрджреНрдзрддрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред PowerLoader рд╕реНрд░реЛрдд рдЬреЛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдХрд░рд╛рдП рдЧрдП рд╣реИрдВ, рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдЕрдиреНрдп рдореИрд▓рд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдореЗрдВ рднреА рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, Win32 / Gapz рдмреВрдЯрдХрд┐рдЯ рдбреНрд░реЙрдкрд░ рдЗрд╕ PowerLoader рдХреЛрдб рдкрд░ рдЖрдзрд╛рд░рд┐рдд рд╣реИрдВред рдЕрдЧрд╕реНрдд рдореЗрдВ, рд╣рдордиреЗ 64-рдмрд┐рдЯ рдУрдПрд╕ (рдИрдПрд╕рдИрдЯреА рджреНрд╡рд╛рд░рд╛ рд╡рд┐рди 64 / рд╡реИрдмреБрд╕реНрдХреА рдП рдХреЗ рд░реВрдк рдореЗрдВ рдкрд╛рдпрд╛ рдЧрдпрд╛) рдХреЗ рд▓рд┐рдП рдкреЙрд╡рд░рд▓реЙрдбрд░ рдХрд╛ рдПрдХ рдирдпрд╛ рд╕рдВрд╢реЛрдзрди рдЦреЛрдЬрд╛ред рдпрд╣ рд╕рдВрд╢реЛрдзрди рдкреНрд░рдгрд╛рд▓реА рдореЗрдВ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рддреАрди рдХрд╛рд░рдирд╛рдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ (рд╕реНрдерд╛рдиреАрдп Privelege рд╡реГрджреНрдзрд┐): MS13-053 (CVE-2013-3660), MS12-041 (CVE-2012-1864), рдФрд░ MS12-042 (CVE-2012-0217) ред рдЗрд╕ рддрд░рд╣ рдХреЗ рдХрд╛рд░рдирд╛рдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдкрд╣рд▓реЗ рдкреЙрд╡рд░рд▓реЙрдбрд░ рдХреЗ рдирдореВрдиреЛрдВ рдпрд╛ рд╕рдВрдмрдВрдзрд┐рдд рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдореЗрдВ рдирд╣реАрдВ рджреЗрдЦрд╛ рдЧрдпрд╛ рдерд╛ред рдЕрд▓реЗрдХреНрдЬреЗрдВрдбрд░ рдореИрдЯреНрд░реЛрд╕реЛрд╡ рдиреЗ рдЗрд╕ рдореИрд▓рд╡реЗрдпрд░ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдпрд╛ред

Win64 / Vabushky рдореИрд▓рд╡реЗрдпрд░ рдЗрд╕ рдмрд╛рдд рдХрд╛ рдПрдХ рдЕрдЪреНрдЫрд╛ рдЙрджрд╛рд╣рд░рдг рд╣реИ рдХрд┐ рдХреИрд╕реЗ рдЬрд▓реНрджреА рд╕реЗ рд╣рдорд▓рд╛рд╡рд░ Carberp рд╕реНрд░реЛрддреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдкрдиреА рдкрд░рд┐рдпреЛрдЬрдирд╛рдУрдВ рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рддреЗ рд╣реИрдВ ред рдирдП PowerLoader рд╕реЗ рджреЛ 64-рдмрд┐рдЯ рдХрд╛рд░рдирд╛рдореЛрдВ (CVE-2012-1864 рдФрд░ CVE-2012-0217) Carberp рд╕реНрд░реЛрдд рдХреЛрдб рдкрд░ рдЖрдзрд╛рд░рд┐рдд рд╣реИрдВред рдпрд╣ рднреА рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИ рдХрд┐ рдЕрдкреНрд░реИрд▓ 2013 рдореЗрдВ рдЬрдирддрд╛ рдХреЗ рд▓рд┐рдП рдЙрдкрд▓рдмреНрдз рдкрд╛рд╡рд░рдкреНрд▓реЗрдбрд░ рдХреЛрдб рдиреЗ рдЗрд╕рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдбреНрд░реЙрдкрд░реЛрдВ рдХреЗ рдкреНрд░рд╕рд╛рд░ рдХреА рдПрдХ рдирдИ рд▓рд╣рд░ рдХреЛ рдЙрдХрд╕рд╛рдпрд╛ред

Win64 / Vabushky рдбреНрд░реЙрдкрд░ MPRESS рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреИрдХ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдкреИрдХрд░ рдЙрди рдХреБрдЫ рд╕реНрд╡рддрдВрддреНрд░ рд░реВрдк рд╕реЗ рд╡рд┐рддрд░рд┐рдд рдЙрддреНрдкрд╛рджреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рд╣реИ рдЬреЛ 64-рдмрд┐рдЯ PE32 + рдлрд╝рд╛рдЗрд▓реЛрдВ рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИред рдЕрдирдкреИрдХ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдбреНрд░реЙрдкрд░ рдореВрд▓ PE32 + рд╣реЗрдбрд░ рдХреЛ рд╕рдВрдХрд▓рди рд╕рдордп рдХреЗ рд╕рд╛рде рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИред



рд╕рднреА рдлрд╛рдЗрд▓реЛрдВ рдореЗрдВ рдЕрдЧрд╕реНрдд рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рд╕рдВрдХрд▓рд┐рдд рдПрдХ рдкреЗрд▓реЛрдб рд╢рд╛рдорд┐рд▓ рд╣реИред PowerLoader рдХреЗ рдЗрд╕ рд╕рдВрд╕реНрдХрд░рдг рдХреА рдирд┐рд░реНрдпрд╛рдд рддрд╛рд▓рд┐рдХрд╛ рдореЗрдВ, рдЖрдк рдкреБрд░рд╛рдиреЗ рд╕рдВрд╕реНрдХрд░рдг рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред



Explorer.exe рдореЗрдВ рдХреЛрдб рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, PowerLoader рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХрд╛рд░рдирд╛рдореЛрдВ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддрд╛ рд╣реИред



рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджреЛрдВ рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдХреБрдЫ рдкреНрд░рдХрд╛рд░ рдХреЗ рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рдорд╛рди рдХрд╛рд░рдирд╛рдореЗ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдпреЗ рдХрд╛рд░рдирд╛рдо рдХрд╛рдиреВрдиреА Win32 API рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдореЛрдб рд╕реЗ рдХрд░реНрдиреЗрд▓ рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЗ рдкреНрд░рддреНрдпрдХреНрд╖ рд╣реЗрд░рдлреЗрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред

CVE-2013-3660

рдорд╛рд░реНрдЪ рдореЗрдВ, Google рд╕реБрд░рдХреНрд╖рд╛ рджрд▓ Tavis Ormandy (@taviso) рдХреЗ рдПрдХ рд╢реЛрдзрдХрд░реНрддрд╛ рдиреЗ рднреЗрджреНрдпрддрд╛ CVE-2013-3660 рдХреА рдЦреЛрдЬ рдХреА, рдЬрд┐рд╕реЗ рдЬреБрд▓рд╛рдИ рдмреБрд▓реЗрдЯрд┐рди MS13-053 рджреНрд╡рд╛рд░рд╛ рдмрдВрдж рдХрд░ рджрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рд╣рдордиреЗ рдЗрд╕ рд╢реЛрд╖рдг рдХреЗ 64-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдг рдХрд╛ рдЕрд╡рд▓реЛрдХрди рдирд╣реАрдВ рдХрд┐рдпрд╛, рдЬрдм рддрдХ рдХрд┐ рдирдпрд╛ рдкреЙрд╡рд░рд▓реЙрдбрд░ рд╕рдВрд╢реЛрдзрди рджрд┐рдЦрд╛рдИ рдирд╣реАрдВ рджрд┐рдпрд╛, рдЬрдмрдХрд┐ PoC x86 рд╕рдВрд╕реНрдХрд░рдг рдЬрдирддрд╛ рдХреЗ рд▓рд┐рдП рдЙрдкрд▓рдмреНрдз рд╣реИред

рд╢реЛрд╖рдг рдХрд┐рдП рдЬрд╛рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рд╢реЛрд╖рдг рдХреЛрдб GDI рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рддрдереНрдп рдХреЛ рдЫрд┐рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рджреВрд╕рд░рд╛ рдбреЗрд╕реНрдХрдЯреЙрдк рдСрдмреНрдЬреЗрдХреНрдЯ ( user32! CreateDesktopA ) рдмрдирд╛рддрд╛ рд╣реИред



рдореБрдЦреНрдп рдСрдкрд░реЗрдЯрд┐рдВрдЧ рдХреЛрдб рдиреАрдЪреЗ рджрд┐рдП рдЧрдП рдЪрд┐рддреНрд░ рдореЗрдВ рджрд┐рдЦрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИред



NT! NtQueryIntervalProfile рдХреЗ рд╕рд╛рде рдирд┐рд╖реНрдкрд╛рджрд┐рдд рд╣реЛрдиреЗ рд╡рд╛рд▓рд╛ рд╢реЗрд▓ рдХреЛрдб рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИред



рдпрд╣ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рдХреЛрдб 64-рдмрд┐рдЯ рд╡рд┐рдВрдбреЛрдЬ 8 рдореЗрдВ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдЗрдВрдЯреЗрд▓ рдПрд╕рдПрдордИрдкреА (рдкрд░реНрдпрд╡реЗрдХреНрд╖рдХ рдореЛрдб рдирд┐рд╖реНрдкрд╛рджрди рд╕реБрд░рдХреНрд╖рд╛) рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рддрдХрдиреАрдХ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рдирд╣реАрдВ рд╣реИ, рдЬреЛ рдирдпрд╛ рдУрдПрд╕ рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИред SMEP рдХрд░реНрдиреЗрд▓ рдореЛрдб рдореЗрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрддрд╛ рд╕реНрдерд╛рди рдХреЛрдб рдХреЗ рдкреГрд╖реНрдареЛрдВ рдХреЗ рдирд┐рд╖реНрдкрд╛рджрди рдХреЛ рд░реЛрдХрддрд╛ рд╣реИ рдФрд░ рд╡рд┐рдВрдбреЛрдЬ 8 рдХреЗ 64-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ ROP рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдмрд╛рдИрдкрд╛рд╕ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ ред рд╣рд╛рд▓рд╛рдБрдХрд┐, Intel рдиреЗ рдкрд╣рд▓реЗ рд╣реА SMAP (рд╕реБрдкрд░рд╡рд╛рдЗрдЬрд░ рдореЛрдб рдПрдХреНрд╕реЗрд╕ рдкреНрд░рд┐рд╡реЗрдВрд╢рди) рдирд╛рдордХ рдПрдХ рдЕрдиреНрдп рд╕реБрд░рдХреНрд╖рд╛ рддрдХрдиреАрдХ рдХреА рдШреЛрд╖рдгрд╛ рдХреА рд╣реИ, рдЬреЛ рдореЗрдореЛрд░реА рдкреЗрдЬреЛрдВ рддрдХ рдкрд╣реБрдВрдЪ рдкрд░ рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░рддрд┐рдмрдВрдз рд▓рдЧрд╛рддреА рд╣реИред рдЗрди рджреЛрдиреЛрдВ SMAP рдФрд░ SMEP рддрдХрдиреАрдХреЛрдВ рдХреЛ рдХрд░реНрдиреЗрд▓-рдореЛрдб NULL рдкреЙрдЗрдВрдЯрд░ рдбреЗрд░реЗрдлреЗрд░реЗрдВрд╕ рднреЗрджреНрдпрддрд╛ рдХреЗ рд╢реЛрд╖рдг рдХреЛ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди SMAP рдЕрднреА рддрдХ рд╡рд┐рдВрдбреЛрдЬ рдкрд░ рд╕рдорд░реНрдерд┐рдд рдирд╣реАрдВ рд╣реИред

CVE-2012-0217 рдФрд░ CVE-2012-1864

рдЗрди рднреЗрджреНрдпрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд╢реЛрд╖рдг рдХреЛрдб рд▓реАрдХ рдХрд┐рдП рдЧрдП рдХрд╛рд░реНрдмрдк рд╕реНрд░реЛрддреЛрдВ рдкрд░ рдЖрдзрд╛рд░рд┐рдд рд╣реИред рдХрд╛рд░реНрдмреЗрд░ рдЧреНрд░рдВрдереЛрдВ рдХреЗ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рд╣реЛрдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рд╣рдордиреЗ CVE-2012-1864 ITW рдХреЗ 64-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХрд╛ рдЕрд╡рд▓реЛрдХрди рдирд╣реАрдВ рдХрд┐рдпрд╛ред рдСрдкрд░реЗрд╢рди рдХреЛрдб CVE-2012-0217, рдЬреЛ рдЬрдирддрд╛ рдХреЗ рд▓рд┐рдП рдЙрдкрд▓рдмреНрдз рд╣реИ, OS рдХреЗ 64-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдкрд░ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд░реВрдк рд╕реЗ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред Carberp рдЧреНрд░рдВрдереЛрдВ рдореЗрдВ рд╢реЛрд╖рдг рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ рдХрд╛ рдирд┐рд░реАрдХреНрд╖рдг рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдпрд╣ рдкрд╛рдпрд╛ рдЧрдпрд╛ рдХрд┐ рдЙрдиреНрд╣реЛрдВрдиреЗ рдмрд┐рд▓реНрдб рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рд╣реА рд░рд╛рд╕реНрддрд╛ рдЗрдВрдЧрд┐рдд рдХрд┐рдпрд╛ рдерд╛ред





рдЗрд╕рд╕реЗ рдкрддрд╛ рдЪрд▓рддрд╛ рд╣реИ рдХрд┐ рд╢реЛрд╖рдг рдПрдХ рд╣реА рдкреНрд░рдгрд╛рд▓реА рдФрд░ рд╕рдВрднрд╡рддрдГ рдПрдХ рд╡реНрдпрдХреНрддрд┐ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдП рдЧрдП рдереЗред рд╢реЛрд╖рдг рдХреЛрдб CVE-2012-0217 рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз PoC рд╕реЗ рдХрд╛рдлреА рдЕрд▓рдЧ рд╣реИ, рдЬреЛ рдкрд░рд┐рдЪрд╛рд▓рди рдХреНрд╖рдорддрд╛рдУрдВ рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИред Carberp рдЧреНрд░рдВрдереЛрдВ рдХрд╛ рд╢реЛрд╖рдг рд╕рдВрд╕реНрдХрд░рдг рдЕрдзрд┐рдХ рд╕реНрдерд┐рд░ рд╣реИ рдФрд░ 64-рдмрд┐рдЯ OS рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИред CVE-2012-0217 рдХреЗ рдЗрди рд╢реЛрд╖рдг рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХреЗ рдХреЛрдб рдмреНрд▓реЙрдХ рдореЗрдВ рдореИрдЪ рдиреАрдЪреЗ рджрд┐рдЦрд╛рдП рдЧрдП рд╣реИрдВ (PowerLoader рд╕реЗ рдХреЛрдб рдмрд╛рдИрдВ рдУрд░ рдЗрдВрдЧрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ)ред



рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ, рд╡реЗ рдмрд╣реБрдд рд╕рдорд╛рди рд▓рдЧрддреЗ рд╣реИрдВред рдореБрдЦреНрдп рдЕрдВрддрд░ рдХреЗрд╡рд▓ рдЕрддрд┐рд░рд┐рдХреНрдд рдбрд┐рдмрдЧ-рдХреЛрдб рдореЗрдВ рдкрд╛рдП рдЬрд╛рддреЗ рд╣реИрдВ, рдЬреЛ рдХрд┐ рдкреЙрд╡рд░рд▓реЙрдбрд░ рд╕рдВрд╢реЛрдзрди рдореЗрдВ рд╢рд╛рдорд┐рд▓ рдирд╣реАрдВ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдСрдкрд░реЗрд╢рди рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рд╕реНрдерд┐рд░ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕рдореЗрдВ рдХрдИ рддрд░реАрдХреЗ рд╣реИрдВред



рдпрд╣ рдХреЛрдб рдСрдкрд░реЗрд╢рди рдХреЗ рджреМрд░рд╛рди рдХрдИ рдереНрд░реЗрдбреНрд╕ рджреНрд╡рд╛рд░рд╛ 100% CPU рдЙрдкрдпреЛрдЧ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП nt! HalDispatchTable рдореЗрдВ рд╕рдВрд╢реЛрдзрди рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред

CVE-2012-1864 рдХрд╛ рд╢реЛрд╖рдг рднреА рдирдП рдкреЙрд╡рд░рд▓реЙрдбрд░ рд╕рдВрд╢реЛрдзрди рддрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдирд╣реАрдВ рдерд╛ред рдЕрдЬреАрдореБрде рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗ рддрд╛рд░рдЬреЗрдИ рдорд╛рдВрдб (рдЙрд░реНрдл @ рдХрд░реНрдиреЗрд▓рдкреВрд▓) рджреНрд╡рд╛рд░рд╛ рднреЗрджреНрдпрддрд╛ рдХреА рдЦреЛрдЬ рдХреА рдЧрдИ рдереАред рдЬреВрди 2012 рдореЗрдВ RECON рд╕рдореНрдореЗрд▓рди рдореЗрдВ рдЕрдкрдиреА рд░рд┐рдкреЛрд░реНрдЯ " рд╕реНрдореИрд╢ рдж рдПрдЯрдо" рдореЗрдВ рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╡рд┐рд╡рд░рдг рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рд▓реЗрдХрд┐рди рд╢реЛрд╖рдг рдХреЛрдб рдХреЛ рдЬрдирддрд╛ рдХреЗ рд▓рд┐рдП рдкреНрд░рдХрд╛рд╢рд┐рдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред PowerLoader рд╕реЗ рд╢реЛрд╖рдг рдХреЛрдб рдЕрдзрд┐рдХ рдЕрдиреБрдХреВрд▓рд┐рдд рджрд┐рдЦрддрд╛ рд╣реИ рдФрд░ рдЗрд╕рдореЗрдВ рдХреЛрдИ рдбреАрдмрдЧрд┐рдВрдЧ рдЬрд╛рдирдХрд╛рд░реА рдирд╣реАрдВ рд╣реЛрддреА рд╣реИред рдиреАрдЪреЗ рдЗрд╕ рд╢реЛрд╖рдг рдХреЗ рд╡рд┐рднрд┐рдиреНрди рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ рдЕрдВрддрд░ рд╣реИрдВ, рджреВрд╕рд░реЗ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдореЗрдВ рдкреЙрд╡рд░рд▓реЙрдбрд░ рдХрд╛ рдПрдХ рд╕рдВрд╕реНрдХрд░рдг рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рдбрд┐рдмрдЧрд┐рдВрдЧ рдЬрд╛рдирдХрд╛рд░реА рдХрд╛ рдХреЛрдИ рдЖрдЙрдЯрдкреБрдЯ рдирд╣реАрдВ рд╣реИред





CVE-2012-0217 рдФрд░ CVE-2012-1864 рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдпреЗ рджреЛрдиреЛрдВ рдХрд╛рд░рдирд╛рдореЗрдВ рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджреЛрдВ рдореЗрдВ рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдмрд╛рдИрдкрд╛рд╕ рдХреЗ рдЕрдЪреНрдЫреЗ рдЙрджрд╛рд╣рд░рдг рд╣реИрдВред рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдорд╛рдирдХ WinAPI рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдореЛрдб рд╕реЗ рдХрд░реНрдиреЗрд▓ рдореЛрдб рдСрдмреНрдЬреЗрдХреНрдЯ рдореЗрдВ рд╣реЗрд░рдлреЗрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЗрди рдкреНрд░рдХрд╛рд░ рдХреА рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдмрд╛рдИрдкрд╛рд╕ рдХрд╛ рдПрдХ рдЕрдЪреНрдЫрд╛ рд╡рд┐рд╡рд░рдг рдкреНрд░рд╕реНрддреБрддрд┐рдХрд░рдг "рдПрдкреНрд▓реАрдХреЗрд╢рди рд╕реИрдВрдбрдмреЙрдХреНрд╕: рдП рдкреЗрди-рдЯреЗрд╕реНрдЯрд░ рдХреЗ рдкрд░рд┐рдкреНрд░реЗрдХреНрд╖реНрдп" рдореЗрдВ рдкреНрд░рджрд╛рди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ ред

рдкреЗрд▓реЛрдб

PowerLoader рдХреЛрдб рдХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдФрд░ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛рдиреЗ рдХреЗ рдмрд╛рдж, Win64 / Vabushky.A ransomware рдХреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд░реИрдирд╕рдорд╡реЗрдпрд░ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдмреВрдЯрд▓реЛрдбрд░ рджреНрд╡рд╛рд░рд╛ рд╡рд░реНрддрдорд╛рди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдЕрдзрд┐рдХрддрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЕрд░реНрдерд╛рдд рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдмрд╛рдж рдЙрдард╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред Win64 / Vabushky рдбреНрд░реЙрдкрд░ рдПрдХ рд╡реИрдз рд╕реНрд╡-рдирд┐рд░реНрдорд┐рдд рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреЗ рд╕рд╛рде рдПрдХ рдЪрд╛рд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╕реНрдерд╛рдиреАрдп рднрдВрдбрд╛рд░рдг рдореЗрдВ рдЗрд╕рдХреЗ рдмрд╛рдж рдХреЗ рдЦрд╕рд░рд╛ CA, рдпрд╛рдиреА ROOT CA рдФрд░ TrustedPublisher рдХреЗ рд░реВрдк рдореЗрдВ рд╕реНрдерд╛рдкрдирд╛ред рдирд┐рдореНрди рдХреЛрдб рдЗрд╕ рддрдХрдиреАрдХ рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИред



рдпрд╣ рдЪрд╛рд▓ рдХреЛрдИ рдирдИ рдмрд╛рдд рдирд╣реАрдВ рд╣реИ рдФрд░ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдореИрдВрдбреЗрдЯ рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдореЗрдВ "рдж рд╣рд┐рдХрд┐рдЯ" рд░реВрдЯрдХрд┐рдЯ: рдПрдбрд╡рд╛рдВрд╕реНрдб рдФрд░ рдкрд░реНрд╕рд┐рд╕реНрдЯреЗрдВрдЯ рдЕрдЯреИрдХ "рдХрд╛ рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЗрдВрд╕реНрдЯреЙрд▓реЗрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рджреМрд░рд╛рди, рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб рдкрд░реАрдХреНрд╖рдг-рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдореЛрдб рдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмреВрдЯ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ (BCD) рдбреЗрдЯрд╛ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рдЖрдкрдХреЛ рдЕрд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдбреНрд░рд╛рдЗрд╡рд░реЛрдВ рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдирд┐рдореНрди рдЖрдВрдХрдбрд╝рд╛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЛ рджрд┐рдЦрд╛рддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдбреНрд░рд╛рдЗрд╡рд░ рд╕реНрдерд╛рдкрд┐рдд рд╣реИред



рдЕрдЧрд▓рд╛ рдХрджрдо рд╕рд┐рд╕реНрдЯрдо рдХреЛ рдмреНрд▓реЙрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рд╣реИ рдФрд░ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рдХрд╡рд░ рдХреЗ рд╕рд╛рде рдПрдХ рд╕реНрдХреНрд░реАрди рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдирд╛ рд╣реИ, рдЬреЛ рдХрд┐ рдЙрди рдпреВрдЖрд░рдПрд▓ рдореЗрдВ рд╕реЗ рдПрдХ рд╕реЗ рдбрд╛рдЙрдирд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬреЛ рдХреЛрдб рдореЗрдВ рд╣реА рд╣рд╛рд░реНрдбрд╡реЗрдЕрд░ рд╣реИрдВред



рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░реЛрдЧреНрд░рд╛рдо рдХреА рд╕рднреА рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рдмрд╛рдж, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдПрдХ рдмрдВрдж рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░рд╛рдкреНрдд рд╣реЛрддрд╛ рд╣реИред



Win64 / Vabushky Microsoft CryptoAPI рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рддрд╛ рд╣реИред рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдмрд╛рдж .crypted рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЛ рдлрд╛рдЗрд▓ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛрдб рдорд╛рдирдХ рд╕реНрдХреНрд░реАрди рд▓реЙрдХ рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╡рд┐рд╕реНрддреГрдд рдЪрд░реНрдЪрд╛ рдХреЗ рд▓рд╛рдпрдХ рдирд╣реАрдВ рд╣реИред

рдирд┐рд╖реНрдХрд░реНрд╖

Win64 / Vabushky рдбреНрд░реЙрдкрд░ PowerLoader рдХреЛрдб рдХреЗ рдПрдХ рджрд┐рд▓рдЪрд╕реНрдк рд╕рдВрд╢реЛрдзрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред рдпрд╣ Carberp рд╕реНрд░реЛрддреЛрдВ рд╕реЗ 64-рдмрд┐рдЯ OS рдХреЗ рд▓рд┐рдП LPE рдХрд╛рд░рдирд╛рдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред Win64 / Vabushky рджреНрд╡рд╛рд░рд╛ рдирд┐рдХрд╛рд▓реЗ рдЧрдП рд╕рднреА рдореЙрдбреНрдпреВрд▓ рдФрд░ рдШрдЯрдХ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╡рд┐рдВрдбреЛрдЬ рдХреЗ 64-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, CVE-2013-3660 рд╡рд┐рдВрдбреЛрдЬ 8 рдХреЗ 32-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рд╕рдВрдЪрд╛рд▓рд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдЬреЛ рдЗрд╕реЗ рд╕рд╛рд░реНрд╡рднреМрдорд┐рдХ рдмрдирд╛рддрд╛ рд╣реИред рдЙрд╕реА рд╕рдордп, рд╡рд┐рдВрдбреЛрдЬ 8 рдореЗрдВ рдЗрдВрдЯреЗрд▓ рдПрд╕рдПрдордИрдкреА рдХреА рд╕реАрдорд╛рдУрдВ рдФрд░ рдЗрд╕рдХреЗ рд╕рдорд░реНрдерди рдХреЗ рдХрд╛рд░рдг, рдСрдкрд░реЗрдЯрд┐рдВрдЧ рдХреЛрдб рдУрдПрд╕ рдХреЗ 64-рдмрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд▓рд┐рдП рдХрд╛рдо рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕ рдкреНрд░рдХрд╛рд░, рд╡рд┐рдВрдбреЛрдЬ 8 рдореЗрдВ рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реБрд░рдХреНрд╖рд╛ рддрдВрддреНрд░ рдкреНрд░рджрд╛рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП Microsoft рдХреЗ рдкреНрд░рдпрд╛рд╕ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЙрдЪрд┐рдд рд╣реИрдВ рдпрджрд┐ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╢реЛрд╖рдг рдХрд╛рд░реНрдпреЛрдВ рд╕реЗ рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИред

Source: https://habr.com/ru/post/In191904/


All Articles