Windows 10 ransomware himoyasini chetlab o’tishning bir usuli topildi.

Usul ishga tushirishda explorer.exe jarayoniga zararli DLL faylini kiritishni o’z ichiga oladi.

Kiberxavfsizlik bo’yicha tadqiqotchi Soya Aoyama Windows 10 da joriy etilgan «Nazorat ostidagi papkalarga kirish» ransomware himoyasi xususiyatini chetlab o’tish usulini namoyish etdi. Windows Defenderning bir qismi bo’lgan bu xususiyat noma’lum ilovalarning himoyalangan papkalardagi fayllarni o’zgartirishiga yo’l qo’ymaydi. O’zgartirishlar faqat foydalanuvchi tomonidan yoki Microsoft tomonidan sukut bo’yicha belgilangan oq ro’yxatga kiritilgan dasturlar tomonidan amalga oshirilishi mumkin. Usul ishga tushirishda explorer.exe jarayoniga zararli DLL faylini kiritishni o’z ichiga oladi. Explorer sukut bo’yicha oq ro’yxatga kiritilganligi sababli, kiritilgan DLL «Nazorat ostidagi papkalarga kirish» himoyasini chetlab o’tishga qodir bo’ladi. Tadqiqotchi tushuntirganidek, explorer.exe DLL fayllarini HKEY_CLASSES_ROOT*shellexContextMenuHandlers registr kalitidan yuklaydi. Sukut bo’yicha, Explorer ishga tushirishda Shell.dll faylini HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID{90AA3A4E-1CBA-4233-B8BB-535773D48449}InProcServer32 kalitidan yuklaydi. Zararli DLL faylini kiritish uchun Aoyama shunchaki HKCUSoftwareClassesCLSID{90AA3A4E-1CBA-4233-B8BB-535773D48449}InProcServer32 kalitini yaratdi va uning qiymatini zararli faylga o’rnatdi. Shu tarzda, Explorer.exe qayta ishga tushirilganda, Shell.dll o’rniga zararli DLL ishga tushadi.

Usul quyidagi videoda batafsilroq tasvirlangan.

Sinov jarayonida hujum nafaqat Windows Defender antivirus dasturi, balki Avast, ESET, Malwarebytes Premium va McAfee kabi boshqa xavfsizlik yechimlari tomonidan ham aniqlanmadi (barcha mahsulotlar ransomware himoyasiga ega).

DerbyCon konferensiyasidagi taqdimotidan oldin, Aoyama Microsoftga zaiflik haqida ma’lumot, jumladan, kontseptsiyani isbotlash kodi haqida ma’lumot berdi, ammo kompaniya tadqiqotchiga mukofot to’lamaslikka yoki tegishli yamoqni chiqarmaslikka qaror qildi. Microsoft vakillari o’z qarorlarini zaiflik kompyuter allaqachon buzilgan bo’lsa ham foydalanish mumkinligi bilan oqlashdi. Bundan tashqari, hujum faqat bitta jabrlanuvchiga ta’sir qiladi va imtiyozlarni oshirish imkoniyatini bermaydi.

O‘xshash maqolalar