CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 28-09-2024 Remote execution exploit chain in CUPS: Overview, detection, and remediation https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups Report completeness: Low CVEs: CVE-2024-47177 [Vulners] …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----

Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.

Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.

CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.

Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.

Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.

Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
#ParsedReport #CompletenessLow
29-09-2024

Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election

https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election

Report completeness: Low

Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse

Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique

Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees

Industry:
Healthcare, Government, Ngo, E-commerce, Education

Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...

IOCs:
Domain: 74
Email: 1
File: 1

Soft:
discord
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----

Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.

Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.

Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.

Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.

Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.

Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.

Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
#ParsedReport #CompletenessLow
29-09-2024

Over 300,000! GorillaBot: The New King of DDoS Attacks

https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks

Report completeness: Low

Actors/Campaigns:
Keksec

Threats:
Gorillabot
Mirai
Udpflood_technique

Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure

Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot

Geo:
Canada, China, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1498, T1095, T1037, T1547.001, T1562.009, T1059

IOCs:
File: 1
Hash: 7

Soft:
Hadoop

Platforms:
mips, arm, x86
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Over 300,000! GorillaBot: The New King of DDoS Attacks https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks Report completeness: Low Actors/Campaigns: Keksec Threats: Gorillabot Mirai…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----

В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.

Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.

В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.

Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.

Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Forwarded from Tinyscope
Написали статью о том куда можно пожаловаться на фишинговые и вредоносные ресурсы.

Какие еще способы пропустили? 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
#ParsedReport #CompletenessLow
30-09-2024

Threat Intelligence \| APT-Patchwork group testing new Badnews variant?

https://www.ctfiot.com/207361.html

Report completeness: Low

Actors/Campaigns:
Dropping_elephant

Threats:
Badnews_rat
Donut
Northstar_tool

Industry:
Government, Healthcare

Geo:
Pakistan, China, Asia, Bhutan, Asian

ChatGPT TTPs:
do not use without manual check
T1140, T1059.001, T1105, T1574.009, T1027.002

IOCs:
File: 3
Hash: 1
Email: 1

Soft:
WeChat

Algorithms:
base64, salsa20, aes, sha256

Functions:
GetCommand

Win API:
QueueUserAPC
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Threat Intelligence \| APT-Patchwork group testing new Badnews variant? https://www.ctfiot.com/207361.html Report completeness: Low Actors/Campaigns: Dropping_elephant Threats: Badnews_rat Donut Northstar_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----

Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .

Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.

Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.

Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.

Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.

Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.

Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.

Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.

Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
#ParsedReport #CompletenessMedium
30-09-2024

Sly Malware Found in Fake Google Chrome and MS Teams Installers

https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers

Report completeness: Medium

Actors/Campaigns:
Chaya_002
Scarlet_goldfinch

Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique

Geo:
Canadian

TTPs:
Tactics: 8
Technics: 15

IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25

Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey

Win Services:
WebClient

Languages:
powershell, javascript, php, cscript, autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Sly Malware Found in Fake Google Chrome and MS Teams Installers https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers Report completeness: Medium Actors/Campaigns: Chaya_002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Оперативный центр безопасности Forescout расследовал серию инцидентов с вредоносным ПО, связанных с поддельными настройками Google Chrome и Microsoft, что привело к обнаружению более широкой тенденции к вредоносной активности, нацеленной на организации с помощью разведывательного вредоносного ПО, направленного на сбор информации о пользователях и сети для потенциальных целевых атак. Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию и подготовку к более масштабным кибератакам, демонстрируя изменяющееся поведение и используя различные тактики для достижения своих целей. Кластер вредоносных программ демонстрирует постоянное совершенствование стратегий развертывания и расширение возможностей, включая подключение к известному серверу управления Cobalt Strike. Операционный процесс вредоносного ПО включает в себя разведку, сопоставление доменов и, возможно, посреднический доступ к собранным данным и доступ к сети с помощью различных тактик, таких как SEO-отравление, использование PowerShell, атаки с использованием Kerberoasting и сбор данных браузера.
-----

Центр управления безопасностью Forescout (SOC) недавно расследовал серию инцидентов с вредоносным ПО, связанных с поддельным Google Chrome и поддельными исполняемыми файлами Microsoft setup в сети клиента. Эти инциденты выявили более широкую тенденцию к вредоносной активности с аналогичными атаками с использованием поддельных программ Microsoft Teams и Microsoft Edge installers. В результате этого расследования было выявлено несколько новых образцов вредоносных программ, доменов, IP-адресов, тактик, методов и процедур (TTP), а также возможностей поиска угроз. Основной целью вредоносного ПО является разведка с целью сбора информации о пользователях и сети для потенциальных целенаправленных атак, таких как развертывание специализированных программ-вымогателей или установка средств удаленного доступа.

Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию за счет продажи собранных данных и доступа к ним, а также подготовку к более масштабным кибератакам. Вредоносная программа демонстрирует эволюционирующее поведение, например, выполняет команды PowerShell из пакетов MSIX, использует сценарии автоматической загрузки и использует WMIC для сбора информации о домене. Примечательно, что полезная нагрузка вредоносного ПО переместилась с файлов JavaScript на исполняемые форматы, демонстрируя постоянное совершенствование стратегий развертывания и увеличивая его потенциальное воздействие.

Вредоносный кластер перемещается по различным структурам каталогов WordPress для хранения вредоносных файлов и загружает дополнительные инструменты, помимо NetSupport RMM, что указывает на развивающиеся возможности. Инцидент, связанный с вредоносным ПО, маскирующимся под установщик MS Teams, побудил Forescout выпустить TLP:AMBER cyber flash, в котором подробно описаны тактика атаки, процедуры и методы эксфильтрации. Кроме того, было обнаружено, что кластер подключен к известному серверу командования и контроля Cobalt Strike (C2), что указывает на потенциальную связь с известными хакерскими группами.

Операционный процесс вредоносного ПО включает в себя первоначальную разведку для сбора информации о конкретном пользователе, картирование доменной структуры предприятия-жертвы и, возможно, посредничество в получении доступа к собранным данным и сети. В основе этих действий лежат известные тактические приемы, включая SEO-отравление, использование PowerShell для загрузки вредоносного программного обеспечения, использование атак с использованием Kerberoasting и сбор данных браузера для несанкционированного доступа и перемещения по сетям.
#ParsedReport #CompletenessLow
30-09-2024

Watch out! Mobidash Android adware spread through phishing and online links

https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links

Report completeness: Low

Threats:
Mobidash

Victims:
Android users

Industry:
Software_development

ChatGPT TTPs:
do not use without manual check
T1566, T1407, T1036.005

IOCs:
Domain: 6

Soft:
Android
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Watch out! Mobidash Android adware spread through phishing and online links https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----

Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.

Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
#ParsedReport #CompletenessLow
30-09-2024

Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks

https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks

Report completeness: Low

Threats:
Byovd_technique
Dll_sideloading_technique

CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...

ChatGPT TTPs:
do not use without manual check
T1014, T1562.001, T1070.004, T1574.002

IOCs:
File: 8
Hash: 8

Soft:
Windows security, Windows kernel

Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA

Platforms:
x64

Links:
https://github.com/magicsword-io/LOLDrivers
https://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/samples\_vulnerable.sha256
https://github.com/VirusTotal/yara
https://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/LoadsDespiteHVCI.samples\_vulnerable.sha256
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем беспокойстве по поводу использования уязвимых драйверов вредоносными программами, также известными как "Создайте свой собственный уязвимый драйвер" (BYOVD). В тексте подчеркивается необходимость комплексных решений и мер по предотвращению использования драйверов и усилению защиты от потенциальных рисков.
-----

В тексте обсуждается растущая обеспокоенность по поводу уязвимых драйверов и того, как они могут быть использованы вредоносным ПО для выполнения вредоносных операций, также известных как "Создайте свой собственный уязвимый драйвер" (BYOVD). Растущее число обнаруживаемых уязвимостей в драйверах является серьезной проблемой, и компания Check Point Research проводит углубленный анализ для выявления основных причин уязвимости.

Руткиты обычно используются для сокрытия вредоносных программ в скомпрометированных системах, в то время как драйверы минифильтров перехватывают операции ввода-вывода, как активно изменяя, так и пассивно отслеживая действия системы. Злоумышленники могут использовать уязвимые драйверы для повышения привилегий и обхода границ безопасности, потенциально выводя из строя системы обнаружения конечных точек и реагирования на них (EDR).

Исследования, посвященные уязвимым драйверам Windows, в основном носят образовательный характер и направлены на реинжиниринг и анализ уязвимостей. Несмотря на усилия по обеспечению безопасности драйверов во время установки или настройки, драйверы все еще могут быть использованы с использованием методов BYOVD. В тексте рассказывается об использовании таких инструментов, как Sigcheck и SignTool, для выявления уязвимых драйверов и реализации правил YARA для выявления возможностей доступа и злоупотреблений в драйверах.

Дальнейшее расследование выявило уязвимости, связанные с боковой загрузкой библиотек DLL в компонентах Dr.Web, позволяющие обходить проверки цифровой подписи и, как следствие, средства защиты. Несмотря на попытки устранить уязвимости драйверов, необходимы более комплексные решения для устранения сохраняющихся рисков, связанных с уязвимыми драйверами.

В тексте подчеркивается важность предотвращения загрузки драйверов, подписанных с отозванными сертификатами или с истекшим сроком действия, и использования списка заблокированных уязвимых драйверов Microsoft в качестве более эффективных мер защиты от использования драйверов. В целом, для усиления защиты от уязвимых драйверов и их потенциального использования необходим комплексный подход.