👀 Как белые хакеры тестили MaxPatrol Endpoint Security. История глазами модератора
Можно давать рекламные обещания, а можно просто взять и показать, что продукт НЕПРОБИВАЕМ. Мы так и сделали во время кибербитвы Standoff: развернули в интерактивном пространстве Endpoint HackZone актуальную версию MaxPatrol Endpoint Security и сказали белым хакерам: «Ломайте!»
Несколько дней шесть команд по очереди пытались реализовать техники скрытого закрепления в системе, симулировали действия продвинутых APT-группировок, тестировали методы отключения компонентов защиты изнутри и проверяли устойчивость продукта к атакам нулевого дня.
О том, что из этого вышло, мы рассказали почти сразу, а теперь, как и обещали, делимся технической «внутрянкой» в новой статье на Хабре: https://vk.cc/d0HXff В ней — довольно подробный рассказ о реализации шести из девяти предложенных исследователям сценариев. Пять из них — для виртуальных машин и только один — с реальным ноутбуком (на нем мы тестировали новый модуль контроля устройств).
В посте поделимся с вами частью реализованных историй, чтобы вы представили, как это выглядело на деле.
Чаще всего команды атаковали отданный на растерзание ноут. Это ожидаемо, ведь в реальной жизни получить доступ к физической машине, куда можно вставить флешку с вредоносом или подключить иное устройство, хакеры обычно не могут. Понятно, что ребятам было интересно попробовать реализовать сценарий разными путями.
В сценарии, где мы тестировали новый модуль защиты от руткитов на Linux, одним исследователям удалось найти и разреверсить PoC этого самого модуля. Мы буквально налету пофиксили такое взаимодействие и закрыли брешь, и остальным воспроизвести его уже не удалось.
Еще один сценарий — самый опасный, позволяющий отключить самозащиту агента — удалось реализовать лишь одной команде. Они смогли через ветку в реестре Windows, содержащую ряд настроек управления памятью, модифицировать одно из значений и удалить исполняемый файл агента. Ну а дальше можно было делать что угодно, например: создавать файлы в директории агента или выполнять dll-hijacking. За эту находку — отдельный респект от организаторов 👍
Эти и другие уязвимости команда продукта сразу пофиксила, и в новой версии MaxPatrol Endpoint Security их нет. Подробнее о том, что еще удалось найти и как это было, читайте в нашем блоге на Хабре: https://vk.cc/d0HXff
#PositiveTechnologies
