Повышение привилегий в Kaspersky Endpoint Security позволяет локальному пользователю получить права системы

Kaspersky

В публичном доступе появилось доказательство концепции эксплуатации локальной уязвимости в антивирусном продукте Kaspersky Endpoint Security для Windows. Код, опубликованный пользователем GitHub под ником MSNightmare, получил название HardBreacher. Судя по описанию, он поднимает привилегии от обычного пользователя до уровня системной учётной записи Windows. Лаборатория Касперского пока не подтвердила проблему, CVE-идентификатор не назначен. Тем не менее новость важна для администраторов корпоративных сетей, где антивирус установлен на тысячах машин и работает с расширенными правами.

Уязвимость HardBreacher

Повышение привилегий относится к классу уязвимостей, которые позволяют локальному пользователю получить больше прав, чем ему положено. В данном случае атакующий может захватить контроль над привилегированным компонентом антивируса и выполнить код от имени системы. По словам автора, в среде, где тестировался эксплойт, создаётся файл в системном каталоге Windows. Речь идёт о библиотеке MY_SNAKE_IS_SOLID.dll в C:\Windows\System32, которой выдаются полные права для текущего пользователя. Такое поведение само по себе аномально: системная папка защищена от записи для обычных учётных записей.

Тестирование, согласно информации в репозитории, проходило на полностью обновлённой Windows 11 с установленной версией Kaspersky для конечных точек 14.0.0.504. Автор упоминает, что выбор пал именно на коммерческую редакцию продукта по итогам опроса среди исследователей, заинтересованных в поиске уязвимости в домашней или корпоративной версии. Круг других затрагиваемых конфигураций пока неизвестен. Само наличие рабочего прототипа для свежего обновления Windows указывает, что проблема может воспроизводиться на актуальных системах.

Важно подчеркнуть, что HardBreacher не является инструментом удалённой атаки. Злоумышленнику сначала необходимо закрепиться в системе - либо получить доступ к локальной учётной записи, либо добиться выполнения произвольного кода. В качестве стартовой точки часто выступают фишинговые письма, вредоносные вложения или загрузка файла, который пользователь запускает самостоятельно. Однако это не снижает значимость уязвимости: локальное повышение привилегий регулярно встречается в многоступенчатых атаках. Получив права системы, атакующий способен вмешаться в работу самого антивируса, остановить его защитные механизмы, прочитать защищённые данные, создать новые учётные записи и использовать украденные токены для перемещения по корпоративной сети.

Особый интерес вызывает поведение продукта после перехвата управления пользовательским интерфейсом. Автор утверждает, что антивирус начинает некорректно обрабатывать запросы на доступ к файлам, принимает решения, не соответствующие настроенным политикам, а часть функций безопасности перестаёт работать. Если эти заявления подтвердятся, последствия выходят за рамки простого повышения прав: под угрозой оказывается способность антивируса выполнять основную задачу. Показательно, что создание файла в системном каталоге автор описывает как результат успешной эксплуатации, после которой вся операционная система становится нестабильной.

При этом сам разработчик экспериментального кода предупреждает, что HardBreacher ненадёжен. Эксплойт может завершаться с ошибкой и требовать многократного повторного запуска, иногда для успешного срабатывания нужна перезагрузка. Подобная нестабильность не должна восприниматься как сдерживающий фактор. Публикация кода снижает порог входа для всех, кто изучает такие техники: исследователи и злоумышленники получают возможность разобрать механизм, доработать его надёжность или встроить в состав более сложной цепочки действий.

На момент подготовки материала ни Лаборатория Касперского, ни независимые эксперты не дали официальной оценки заявлениям автора. Это означает, что описание влияния уязвимости следует считать непроверенным до появления результатов анализа, бюллетеня вендора или дополнительных исследований. Отсутствие официальной информации не отменяет практической пользы от превентивных мер. Организациям, использующим Kaspersky Endpoint Security для Windows, стоит провести инвентаризацию конечных точек: зафиксировать установленные версии продукта, применяемые политики и перечень узлов, где антивирус работает в привилегированном режиме. Такой перечень позволит быстро выявить системы, требующие обновления после выпуска исправления.

Специалистам по информационной безопасности рекомендуется настроить мониторинг на необычные события. В первую очередь нужно контролировать попытки записи или изменения файлов в каталоге C:\Windows\System32 с непривилегированной учётной записи. Также стоит обращать внимание на неожиданные дочерние процессы, порождаемые компонентами пользовательского интерфейса антивируса, на внезапные остановки служб защиты, резкие изменения конфигурации и появление новых библиотек DLL в защищённых каталогах. Чтобы уменьшить долю ложных срабатываний, важно заранее составить эталонный профиль активности процессов Kaspersky и использовать его при создании алертов. Если доказательство концепции сработает в реальной среде, создание файла, описанного в репозитории, станет заметным событием для систем сбора журналов.

Пока вендор не выпустил обновление и не уточнил объём проблемы, разумно усилить контроль над локальными привилегиями. Принцип минимальных прав остаётся базовой мерой. Обычным сотрудникам не нужны права администратора для выполнения повседневных задач, поэтому их интерактивный вход в систему следует ограничить. Во временных мерах может помочь запрет на запись в защищённые системные каталоги и блокировка запуска неизвестных исполняемых файлов. Администраторам не следует запускать публичный код на рабочих системах даже в исследовательских целях: для подобных экспериментов предназначена изолированная среда.

Когда Лаборатория Касперского предоставит официальное исправление, его необходимо проверить в контролируемых условиях. После успешного тестирования обновление стоит приоритетно разворачивать на общих рабочих станциях, компьютерах разработчиков и системах администраторов. Такие машины чаще становятся целями злоумышленников, поскольку позволяют проникнуть в инфраструктуру. Своевременная установка патча вместе с настроенным мониторингом сокращает период, в течение которого система остаётся уязвимой. Подход, при котором сначала обновляют небольшой пилотный сегмент, а затем распространяют изменение на остальные узлы, помогает избежать массовых сбоев.

Ситуация вокруг HardBreacher показывает, что антивирусное программное обеспечение остаётся привлекательной целью для исследователей и атакующих. Продукты безопасности работают с высокими системными привилегиями, поэтому ошибка в них способна дать злоумышленнику больше возможностей, чем компрометация обычного приложения. Даже неподтверждённое заявление о подобной проблеме требует пересмотра модели угроз и проверки того, насколько локальные пользователи ограничены в своих правах. Пока официальных результатов анализа нет, но внимательное отношение к обновлениям и проактивный мониторинг конечных точек помогут снизить потенциальный ущерб.

Ссылки

Комментарии: 0