وجود نقص امنیتی در آنتی ویروس های مشهور
محققان از وجود چندین نقص امنیتی در آنتی ویروسهای مشهور خبر دادهاند.
به گزارش تفاهم آنلاین به نقل از مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانهای)، چندین محصول ضدبدافزار (anti-malware) از جمله آنتی ویروسهایKaspersky ،McAfee ،Symantec ،Check Point ،Fortinet ،Trend Micro Avira و Microsoft Defender تحت تاثیر این نقصها قرار دارند.
لیست کنترل دسترسی اختیاری (DACL) پیشفرض دایرکتوری C:\ProgramData یکی از دلایل اصلی بسیاری نقصها در این آنتی ویروس ها است. برنامهها برای ذخیره داده در ویندوز از دایرکتوری ProgramData استفاده میکنند.
هر کاربری حق دسترسی نوشتن/خواندن در این دایرکتوری را دارد؛ برعکس دایرکتوری %LocalAppData% که تنها توسط کاربر احراز هویت قابل دسترس است.
افزایش مجوز دسترسی زمانی رخ میدهد که فرآیند غیرمجاز (non-privileged) دایرکتوری جدیدی در ProgramData ایجاد میکند که بعدها توسط فرآیند دارای مجوز مورد استفاده قرار میگیرد. دقیقا شبیه روالی که در آنتیویروسها رخ میدهد.
محققان آزمایشگاه CyberArk نشان دادند که چگونه در آنتیویروس Avira یک فایل لاگ مشترک که توسط دو فرایند مختلف اجرا میشد، منجر به اکسپلویت فرایند با مجوز بالا شده است که در نتیجه این اکسپلویت امکان حذف فایل و ایجاد لینک نمادین (Symbolic Link) به هر فایل اختیاری با محتویات مخرب فراهم شده است.
همچنین این متخصصان نشان دادند که اکسپلویت آنتی ویروسهای Trend Micro، Fortinet و چند آنتی ویروس دیگر اجازه قرار دادن فایل DLL مخرب در دایرکتوری application و افزایش حق دسترسی را میدهد.
جدول زیر لیست تمام آسیبپذیریهای شناساییشده در آنتی ویروس ها را نشان میدهد. خوشبختانه، تمام آسیب پذیریهای گزارششده توسط تولیدکنندگان این آنتی ویروس ها رفع شده است. بنابراین کاربران آنتی ویروسها ذکر شده کافیست از بهروز بودن آنتیویروس خود اطمینان حاصل کنند.
پیش از این هم کارشناسان هشدار داده بودند که بدافزارها و برنامههای مخرب در حالی ممکن است در هر یک از اپلیکیشنهای منتشرشده حضور داشته باشند که آنتیویروسها هم از این قاعده مستثنی نیستند و به همین دلیل لازم است کاربران آنتی ویروس را از شرکتهای معتبر دریافت کرده و آنها را همواره بهروزرسانی کنند.