Компонент Avast Sandbox позволяет выгрузить базу SAM и получить привилегии SYSTEM

Avast

Публичный концепт-эксплойт, размещенный в репозитории PrettyPrague, указывает на уязвимость нулевого дня в антивирусе Avast. Она дает атакующему с локальным доступом повысить привилегии до уровня SYSTEM и извлечь содержимое базы данных диспетчера учетных записей Windows (SAM). В случае подтверждения это превращает антивирусное средство, предназначенное для защиты операционной системы, в вектор полного локального захвата компьютера.

Уязвимость PrettyPrague

Проблема связана с компонентом Avast Sandbox. Так называют изолированную среду, в которой антивирус запускает подозрительные программы для безопасного анализа. По словам исследователя, работающего под псевдонимом MSNightmare, уязвимость использует повышенные привилегии песочницы. Злоумышленник, уже способный выполнить код на машине, может вызвать штатный механизм компонента и заставить его действовать за пределами предназначенных ограничений. В описании утверждается, что эксплойт работает на полностью пропатченных версиях Avast Antivirus и Windows 11 25H2.

Успешная эксплуатация дает командную оболочку с правами SYSTEM. В Windows это самый высокий уровень локальных привилегий, обычно доступный только ядру и критическим системным службам. С такими полномочиями атакующий получает возможность отключать защитные механизмы, менять системные файлы и выполнять произвольный код без ограничений. Подобные возможности выходят за пределы даже административного доступа, поэтому фактически речь идет о полном контроле над устройством. По сути, нарушается граница, которую антивирус должен выстраивать между обычным пользователем и операционной системой.

Отдельное значение имеет выгрузка базы SAM. Security Account Manager хранит сведения о локальных учетных записях, включая хэши паролей. Получив эти данные, злоумышленник может проводить офлайн-подбор паролей без риска быть замеченным, а затем использовать подобранные или извлеченные учетные данные для перемещения по корпоративной сети. Особенно опасно, что хэши локальных администраторов с одной машины могут подойти к другим системам в домене, если там использованы одинаковые пароли. Поэтому проблема касается не только отдельного ПК, но и инфраструктуры в целом.

По заявлению автора, код совместим с любой версией Avast Antivirus. Тестирование проводилось на актуальных сборках Avast и Windows 11 25H2. Репозиторий обновлен 30 августа. Внутри лежат исходные тексты на языках C и C++, проектные файлы Visual Studio, заголовочные файлы, скомпилированная версия для 64-разрядной архитектуры и библиотека для работы с реестром. Наличие готового исполняемого файла упрощает запуск эксплойта даже без понимания его внутреннего устройства. Следовательно, такой публикацией могут воспользоваться не только исследователи, но и злоумышленники, которые уже имеют локальный доступ к цели.

Важно понимать характер уязвимости. Она относится к локальному повышению привилегий, а не к удаленному взлому. Атакующий должен сначала получить возможность выполнить код на компьютере. Типичные пути - фишинг, загрузка и запуск вредоносного файла, кража учетных данных для удаленного доступа, эксплуатация других багов или обман доверенного пользователя. Данная находка чаще усиливает последствия уже произошедшего заражения, а не открывает самостоятельный вектор проникновения в систему. Впрочем, для организаций это не снижает опасность, поскольку локальное повышение привилегий часто становится финальным шагом при атаке на конечные точки.

На данный момент в проекте нет формального релиза с идентификатором CVE, бюллетеня безопасности от Gen Digital, перечня уязвимых версий или сведений о патче. Это обычная ситуация для уязвимости нулевого дня, когда информация публикуется раньше, чем вендор успевает подготовить обновление. Автор предполагает, что проблема может затрагивать другие продукты Gen Digital, включая AVG и Norton. Однако эти слова остаются неподтвержденными, а смежные продукты могут иметь другую архитектуру песочницы. Пока производитель не выпустит официальное заключение, распространять вывод о небезопасности всех продуктов семейства на основе предварительных заявлений не стоит.

Для организаций, использующих Avast, отсутствие официального исправления требует временных компенсирующих мер. Прежде всего необходимо провести инвентаризацию установленных версий антивируса и понять, где именно он применяется. Полезно ограничить число локальных администраторов, поскольку эксплуатация почти всегда требует возможности запуска кода. Не менее важно запретить рядовым пользователям запуск непроверенных исполняемых файлов на конечных точках. Как только вендор выпустит обновление, его нужно установить как можно скорее.

Параллельно стоит усилить мониторинг. Специалистам по безопасности следует обращать внимание на необычные дочерние процессы, инициируемые службами Avast или компонентами песочницы, а также на появление командных интерпретаторов, выполняющихся с правами SYSTEM. Телеметрия конечных точек должна фиксировать любые попытки доступа к разделам реестра, где хранятся данные учетных записей. Конкретные признаки атаки - обращение к веткам HKLM\SAM, HKLM\SYSTEM и создание файлов, напоминающих дампы реестра. Такие события могут указывать на попытки выгрузки базы SAM, даже если защита не сигнализирует о прямом эксплойте.

Публикация исходного кода и скомпилированного эксплойта дает возможность другим исследователям провести независимую проверку. Это ускоряет выявление реального масштаба проблемы и помогает вендору подготовить качественное исправление. Вместе с тем открытый код снижает порог для менее квалифицированных атакующих. Подобный эффект характерен для многих публичных концепт-эксплойтов, и текущая ситуация с Avast не исключение. Пока вокруг уязвимости сохраняется неопределенность, защита строится на грамотной конфигурации, сегментации доступа и постоянном контроле действий внутри системы.

Эта находка вновь напоминает о том, что антивирусное программное обеспечение занимает особое место в архитектуре безопасности. Оно работает с самыми привилегированными компонентами операционной системы, поэтому ошибка в нем может иметь последствия, сопоставимые с компрометацией самой Windows. Пользователям остается следить за реакцией вендора, проверять появление официальных бюллетеней и своевременно обновлять продукты. Только после выхода достоверной информации можно будет точно оценить, какие версии и продукты действительно уязвимы. А пока публичный код служит отправной точкой для исследований, а не поводом для поспешных выводов.

Ссылки

Комментарии: 0