Doubleagent zorgt ervoor dat uw Windows-antivirus als malware fungeert
Inhoudsopgave:
Video: Double Agent | Malware replaces Antivirus 2024
Beveiligingsonderzoekers hebben ontdekt dat aanvallers de Application Verifier-tool van Microsoft kunnen gebruiken om verschillende antivirusproducten over te nemen. Het in Israël gevestigde beveiligingsbedrijf Cybellum beweert dat een nieuwe aanvalsmethode genaamd DoubleAgent gebruikmaakt van Windows-tools die zijn gemaakt om virusaanvallen te voorkomen - waaronder McAfee, Panda, Avast, AVG, Avira, F-Secure, Kaspersky, Malwarebytes, Bitdefender, Trend Micro, Comodo en ESET - en ze laten fungeren als malware.
Cybellum zegt dat de DoubleAgent-aanval ook andere antivirusproducten kan schaden. De methode werkt door het manipuleren van de Microsoft Application Verifier, een runtime-verificatiesysteem dat werkt om bugs te detecteren en de beveiliging van Windows-programma's van derden te verbeteren. De tool is opgenomen in Windows XP tot en met Windows 10.
Hoe DoubleAgent werkt
Cybellum legde de manier uit waarop DoubleAgent werkt:
Onze onderzoekers ontdekten een ongedocumenteerde vaardigheid van Application Verifier die een aanvaller de mogelijkheid biedt om de standaard verifier te vervangen door zijn eigen aangepaste verifier. Een aanvaller kan deze mogelijkheid gebruiken om een aangepaste verificator in elke toepassing te injecteren. Nadat de aangepaste verificateur is geïnjecteerd, heeft de aanvaller nu volledige controle over de toepassing. Application Verifier is gemaakt om de beveiliging van applicaties te verbeteren door bugs te ontdekken en op te lossen, en ironisch genoeg gebruikt DoubleAgent deze functie om kwaadaardige bewerkingen uit te voeren.
Het probleem ligt niet bij Windows, maar bij de beveiligingsleveranciers die de antivirusproducten aanbieden. Cybellum claimt dat DoubleAgent kan worden gebruikt om organisaties aan te vallen die de gevoelige antivirusprogramma's gebruiken. Malwarebytes, AVG en Trend Micro zijn enkele van de leveranciers die het probleem voor hun respectieve producten hebben opgelost. Windows Defender lijkt het enige antivirusproduct te zijn dat immuun is voor DoubleAgent vanwege het gebruik van een Windows-mechanisme dat beschermde processen wordt genoemd. Het mechanisme beveiligt anti-malwareservices die in de gebruikersmodus worden uitgevoerd.
verzachting
Microsoft biedt beveiligde processen aan als een manier om vertrouwde, ondertekende codelading toe te staan. Daarom kunnen aanvallers DoubleAgent niet tegen de antivirus gebruiken, zelfs niet als een aanvaller een nieuwe zero-day techniek als zijn code vindt. Een proof-of-concept aanvalscode is nu beschikbaar op GitHub, met dank aan Cybellum.
Livekernelevent-fout zorgt ervoor dat Windows 10 niet meer correct werkt
Windows 10-gebruikers melden dat de updates van november Patch Tuesday ervoor zorgen dat Windows 10 niet meer correct werkt. Duizenden gebruikers hebben deze forumthread die is gewijd aan de irritante LiveKernelEvent-fout al bekeken, wat betekent dat deze foutmelding van invloed is op een groot aantal computers. Afgaande op rapporten, lijkt de LiveKernelEvent-fout veel voor te komen op Windows 10-computers en ...
Microsoft's interesse in iOS zorgt ervoor dat Windows Phone-gebruikers zich verraden voelen
Veel analisten en gebruikers zijn ervan overtuigd dat het einde van Windows Phone nabij is. Er zijn een aantal tekenen die deze hypothese lijken te bevestigen: het marktaandeel van Windows Phone blijft dalen, Microsoft zelf beperkte de Windows 10-ervaring op een reeks mobiele apparaten, de nieuwste Windows 10 Mobile-builds brachten geen ...
Ongebruikelijke ntfs-bug zorgt ervoor dat webpagina's Windows 7 en 8.1 stks crashen
Als u nog steeds Windows 7 of Windows 8.1 gebruikt, moet u weten dat het momenteel kwetsbaar is voor een vreemde bug die ervoor kan zorgen dat uw pc de prestaties vertraagt of zelfs crasht. De $ MFT-bestandsnaam Het probleem treedt alleen op wanneer u een website bezoekt met een bepaalde bestandsnaam voor iets als een ...