Axtarış...

“Windows Defender” antivirusunu hədəf alan yeni “ShieldBreak” istismar kodu aşkar edilib

“Windows Defender” antivirusunu hədəf alan yeni “ShieldBreak” istismar kodu aşkar edilib

“Windows” əməliyyat sisteminin daxili antivirus proqramını hədəf alan yeni “ShieldBreak” istismar kodu (exploit) aşkar edilib. Sözügedən boşluq məhdud hüquqlara malik istifadəçi hesabına “Windows Defender”-in özündən keçid nöqtəsi kimi istifadə etməklə tam yenilənmiş “Windows” sistemində ən yüksək səviyyəli “SYSTEM” hüquqlarını əldə etməyə imkan verir.

Təhlükəsizlik tədqiqatçısı “Nightmare Eclipse” tərəfindən yayımlanan bu istismar kodu, “Microsoft”un 400-dən çox boşluğu aradan qaldırdığı sonuncu “Patch Tuesday” yenilənmələrindən qısa müddət sonra ictimailəşdirilib və yenilənmiş sistemlərdə belə aktiv olaraq qalır. Keçmiş “Microsoft” əməkdaşı Kevin Beaumont tərəfindən aparılan sınaqlar nəticəsində “ShieldBreak” istismar kodunun tam yenilənmiş “Windows 11” (25H2 versiyası) və “Windows Server 2025” sistemlərində uğurla icra edildiyi təsdiqlənib. Hücumun reallaşması üçün hədəf sistemə lokal giriş əldə edilməli, zərərli proqram bilavasitə icra olunmalı və “Windows Defender” aktiv vəziyyətdə olmalıdır. Qeyd edək ki, “Windows 10” sistemlərinin də həssas olduğu bildirilsə də, yayımlanan kod tərəfindən dəstəklənmir.

Tədqiqatçı “Nightmare Eclipse” yeni “ShieldBreak” kodunu onun tərəfindən əvvəllər aşkar edilmiş “RoguePlanet” boşluğunun təhlükəsizlik yenilənməsindən tam yan keçən bir vasitə kimi təqdim etsə də, K.Beaumont bu iki boşluğun tamamilə fərqli mexanizmlərə əsaslandığını qeyd edib. Hazırda “Microsoft” şirkəti sözügedən boşluqla bağlı məlumatlı olduğunu və iddiaları araşdırdığını bildirsə də, təhlükəsizlik boşluğuna hələlik rəsmi CVE identifikatoru təyin edilməyib və problemi aradan qaldıracaq hər hansı rəsmi təhlükəsizlik yenilənməsi mövcud deyil.

Kompüter İnsidentlərinə Qarşı Mübarizə Mərkəzi tərəfindən dövlət qurumlarına rəsmi təhlükəsizlik yenilənməsi təqdim edilənədək sistemlərdə proaktiv monitorinq tədbirlərinin gücləndirilməsi tövsiyə olunur. Bununla yanaşı, “Defender for Endpoint” həllərində xüsusi axtarış sorğularından (hunting queries) istifadə etməklə, “Windows Defender”-ə aid olmayan yad proseslərin onun kitabxanalarını (libraries) və ya təsdiqlənməmiş proseslərin “Cloud Filter API” kitabxanalarını yükləməsi halları təhlükəsizlik komandaları tərəfindən daima diqqətdə saxlanılmalı və təhlil edilməlidir.

© 2011-2026 Bütün Hüquqlar Qorunur