😢 Microsoft - прекращение поддержки Windows 8.1
Компания Microsoft планирует отправить пользователям Windows 8.1 напоминание о том, что поддержка закончится 10 января 2023 года. Гигант программного обеспечения начнет отправлять уведомления на устройства с Windows 8.1 уже в следующем месяце в качестве первого напоминания.
Уведомления будут похожи на те, которые Microsoft уже использовала раньше для напоминания пользователям Windows 7 о дате окончания поддержки. Первоначально компания Microsoft прекратила поддержку Windows 8 в 2016 году, а для обновления Windows 8.1 будет полностью прекращена поддержка в январе 2023 года.
«Большинство устройств с Windows 8.1 или Windows 8 не будут соответствовать аппаратным требованиям для обновления до Windows 11. В качестве альтернативы совместимые ПК с Windows 8 и 8.1 могут быть обновлены до Windows 10 путем покупки и установки полной версии программного обеспечения», — сообщает компания.
🗞 Блог Кодебай
#microsoft #windows
Компания Microsoft планирует отправить пользователям Windows 8.1 напоминание о том, что поддержка закончится 10 января 2023 года. Гигант программного обеспечения начнет отправлять уведомления на устройства с Windows 8.1 уже в следующем месяце в качестве первого напоминания.
Уведомления будут похожи на те, которые Microsoft уже использовала раньше для напоминания пользователям Windows 7 о дате окончания поддержки. Первоначально компания Microsoft прекратила поддержку Windows 8 в 2016 году, а для обновления Windows 8.1 будет полностью прекращена поддержка в январе 2023 года.
«Большинство устройств с Windows 8.1 или Windows 8 не будут соответствовать аппаратным требованиям для обновления до Windows 11. В качестве альтернативы совместимые ПК с Windows 8 и 8.1 могут быть обновлены до Windows 10 путем покупки и установки полной версии программного обеспечения», — сообщает компания.
🗞 Блог Кодебай
#microsoft #windows
👍10😢3❤1😱1
🕹 Игровое подразделение Xbox было расформировано, а сотрудники уволены
По сообщениям СМИ, компания Microsoft уволила почти всех сотрудников и расформировала российское подразделение Xbox. Официального заявления пока нет, оно ожидается в ближайшие дни, ориентировочно 30 июня.
По данным источника, Halo Infinite, Forza Horizon 5 и некоторые другие игры получат русскую локализацию. Но ситуация с другими проектами пока не известна. Предполагается, что компания также прекратит гарантийное обслуживание консолей, геймпадов и других аксессуаров.
Отметим, что сервис Game Pass продолжает работать, а обновления Windows приходят как обычно, хоть и не для всех. Напомним, что ранее компания прекратила продажи консолей Xbox Series X и S, геймпадов, а также перестала генерировать новые карты и коды Xbox Live Gold и Xbox Game Pass на территории России.
🗞 Блог Кодебай
#microsoft #xbox #game
По сообщениям СМИ, компания Microsoft уволила почти всех сотрудников и расформировала российское подразделение Xbox. Официального заявления пока нет, оно ожидается в ближайшие дни, ориентировочно 30 июня.
По данным источника, Halo Infinite, Forza Horizon 5 и некоторые другие игры получат русскую локализацию. Но ситуация с другими проектами пока не известна. Предполагается, что компания также прекратит гарантийное обслуживание консолей, геймпадов и других аксессуаров.
Отметим, что сервис Game Pass продолжает работать, а обновления Windows приходят как обычно, хоть и не для всех. Напомним, что ранее компания прекратила продажи консолей Xbox Series X и S, геймпадов, а также перестала генерировать новые карты и коды Xbox Live Gold и Xbox Game Pass на территории России.
🗞 Блог Кодебай
#microsoft #xbox #game
👍16🔥1😱1😢1
♻️ Госструктуры России перейдут на Linux
Российским государственным учреждениям и госкомпаниям приказано срочно отказаться от использования операционной системы Windows на фоне решения ее производителя, корпорации Microsoft, прекратить вести свой бизнес в России.
Государственные учреждения в срочном порядке заменяют привычную операционную систему на Astra Linux, которая с 2008 года разрабатывается компанией «Рубитех» на основе дистрибутива Debian.
Сотни контрактов на приобретение и установку Linux стоимостью несколько миллиардов рублей размещены на сайте госзакупок самыми разными заказчиками — от «Газпрома», «Росатома» и региональных правительств до поликлиник, структур Федерального казначейства, Росавиации и т.д.
Напомним, что на прошлой неделе российские пользователи потеряли возможность скачать Windows 10 и 11. А в четверг президент компании Microsoft Брэд Смит заявил, что компания продолжит сокращать бизнес в России, «пока в конце концов не останется мало или ничего».
🗞 Блог Кодебай
#russia #microsoft #linux
Российским государственным учреждениям и госкомпаниям приказано срочно отказаться от использования операционной системы Windows на фоне решения ее производителя, корпорации Microsoft, прекратить вести свой бизнес в России.
Государственные учреждения в срочном порядке заменяют привычную операционную систему на Astra Linux, которая с 2008 года разрабатывается компанией «Рубитех» на основе дистрибутива Debian.
Сотни контрактов на приобретение и установку Linux стоимостью несколько миллиардов рублей размещены на сайте госзакупок самыми разными заказчиками — от «Газпрома», «Росатома» и региональных правительств до поликлиник, структур Федерального казначейства, Росавиации и т.д.
Напомним, что на прошлой неделе российские пользователи потеряли возможность скачать Windows 10 и 11. А в четверг президент компании Microsoft Брэд Смит заявил, что компания продолжит сокращать бизнес в России, «пока в конце концов не останется мало или ничего».
🗞 Блог Кодебай
#russia #microsoft #linux
👍28😁15🔥1
🆙 Microsoft и SAP отключат российские компании от обновлений ПО
Компания Microsoft и разработчик решений для управления бизнес-процессами SAP в августе 2022 года (точная дата неизвестна) полностью прекратят доступ российских корпоративных клиентов к своим новым программным продуктам и обновлениям текущего ПО, включая патчи безопасности.
Эти действия могут привести к возникновению не раскрытых потенциальных уязвимостей в корпоративном программном обеспечении всех заказчиков, включая малый и средний бизнес, а также государственный сектор.
Многие государственные компании и крупный бизнес уже начали переходить на отечественные операционные системы на базе Linux и офисные пакеты в рамках импортозамещения. Этот процесс не быстрый и требует дополнительного обучения сотрудников и системных администраторов.
Технически блокировка и ограничения Microsoft не должны затронуть обычных пользователей, однако они больше не смогут скачивать дистрибутивы Windows без использования VPN-сервисов.
🗞 Блог Кодебай
#microsoft
Компания Microsoft и разработчик решений для управления бизнес-процессами SAP в августе 2022 года (точная дата неизвестна) полностью прекратят доступ российских корпоративных клиентов к своим новым программным продуктам и обновлениям текущего ПО, включая патчи безопасности.
Эти действия могут привести к возникновению не раскрытых потенциальных уязвимостей в корпоративном программном обеспечении всех заказчиков, включая малый и средний бизнес, а также государственный сектор.
Многие государственные компании и крупный бизнес уже начали переходить на отечественные операционные системы на базе Linux и офисные пакеты в рамках импортозамещения. Этот процесс не быстрый и требует дополнительного обучения сотрудников и системных администраторов.
Технически блокировка и ограничения Microsoft не должны затронуть обычных пользователей, однако они больше не смогут скачивать дистрибутивы Windows без использования VPN-сервисов.
🗞 Блог Кодебай
#microsoft
👍12👎3
Elcomsoft System Recovery (сброс и восстановление оригинальных паролей)
Рассмотрим как работают платные решения для восстановление доступа к учётным записям и не только. Меня окончательно порадовали нововведения в загрузочном образе ESR (Elcomsoft System Recovery): дисковые утилиты, инструмент "Создания образа диска" и многое другое, но лучше один раз увидеть, чем сто раз услышать, далее начнём по порядку. Первое что нам нужно будет сделать это создать свою загрузочную или флешку или сохранить образ на устройство загрузки типа IODD2531.
📌 Читать далее
#encryption #microsoft
Рассмотрим как работают платные решения для восстановление доступа к учётным записям и не только. Меня окончательно порадовали нововведения в загрузочном образе ESR (Elcomsoft System Recovery): дисковые утилиты, инструмент "Создания образа диска" и многое другое, но лучше один раз увидеть, чем сто раз услышать, далее начнём по порядку. Первое что нам нужно будет сделать это создать свою загрузочную или флешку или сохранить образ на устройство загрузки типа IODD2531.
📌 Читать далее
#encryption #microsoft
👍6
🦆 Браузер DuckDuckGo будет блокировать трекеры Microsoft
Компания DuckDuckGo объявила о том, что теперь в своём браузере они будут блокировать все скрипты отслеживания Microsoft.
Однако, для показа рекламы в поисковой системе DuckDuckGo сотрудничает с Microsoft. Поэтому, при нажатии на рекламный баннер будет разрешено однократное обращение к сервису bat.bing.com. Это позволяет рекламодателям отслеживать, насколько хорошо работают их рекламные кампании.
Чтобы в конечном итоге отказаться от использования сторонних сервисов, компания начала работу над собственной архитектурой частных конверсий рекламы.
🗞 Блог Кодебай
#news #duckduckgo #microsoft
Компания DuckDuckGo объявила о том, что теперь в своём браузере они будут блокировать все скрипты отслеживания Microsoft.
Однако, для показа рекламы в поисковой системе DuckDuckGo сотрудничает с Microsoft. Поэтому, при нажатии на рекламный баннер будет разрешено однократное обращение к сервису bat.bing.com. Это позволяет рекламодателям отслеживать, насколько хорошо работают их рекламные кампании.
Чтобы в конечном итоге отказаться от использования сторонних сервисов, компания начала работу над собственной архитектурой частных конверсий рекламы.
🗞 Блог Кодебай
#news #duckduckgo #microsoft
👍16😁3👎2🔥2
Проделки Майкрософт: развенчание абсолютной безопасности от Билла Гейтса, часть вторая - Android vs IOS
И все мы мечтаем быть богатыми: миллионерами или даже миллиардерами, наверное, не сыскать личности, которая не желала бы кучу денег, а все отрицающие - явно лжецы. Более того, я думаю, что большинство из Вас уверены, что рано или поздно это произойдет. В современном мире чтобы стать успешным больше не нужно вспахивать огород своей прабабушки в поисках нефти, достаточно лишь создать простенький сайт или приложение, которые тут же подхватят инвесторы, и вот…Вуаля, стозначные числа уже у Вас на счету, но есть один нюанс, как и в прошлом веке нужно с чего-то начинать - поднимать свою пятую точку с дивана и что-то делать, а делать-то не очень и хочется. В прошлой части вроде как я обещал проверить защищенность мобильных устройств с установленным “антивирусом” от Майкрософт, да? Ладненько, так уж и быть.
📌 Читать далее
#history #microsoft
И все мы мечтаем быть богатыми: миллионерами или даже миллиардерами, наверное, не сыскать личности, которая не желала бы кучу денег, а все отрицающие - явно лжецы. Более того, я думаю, что большинство из Вас уверены, что рано или поздно это произойдет. В современном мире чтобы стать успешным больше не нужно вспахивать огород своей прабабушки в поисках нефти, достаточно лишь создать простенький сайт или приложение, которые тут же подхватят инвесторы, и вот…Вуаля, стозначные числа уже у Вас на счету, но есть один нюанс, как и в прошлом веке нужно с чего-то начинать - поднимать свою пятую точку с дивана и что-то делать, а делать-то не очень и хочется. В прошлой части вроде как я обещал проверить защищенность мобильных устройств с установленным “антивирусом” от Майкрософт, да? Ладненько, так уж и быть.
📌 Читать далее
#history #microsoft
👍9🔥6
🔓 Microsoft Sysmon будет блокировать создание вредоносных файлов в Windows
Microsoft выпустила новую версию одного из своих инструментов для мониторинга состояния системы — Sysmon 14. Главной особенностью новой версии стала функция «FileBlockExecutable», которая способна блокировать создание вредоносных исполняемых файлов в форматах EXE, DLL и SYS.
Нововведение станет полезным инструментом для системных администраторов, обеспечивая надёжную защиту от вредоносных программ. Блокировка потенциально опасных файлов осуществляется по ряду критериев: путь файла, соответствие хешу, факт попадания в систему другими исполняемыми файлами.
Например, Sysmon можно настроить на блокировку создания файлов с соответствующими хеш-суммами. Если же вы хотите запретить определённой программе устанавливать вредоносное ПО, вы можете блокировать ей создание исполняемых файлов.
Тем не менее, новую функцию «FileBlockExecutable» уже успел обойти специалист Адам Честер.
🗞 Блог Кодебай
#news #microsoft #windows
Microsoft выпустила новую версию одного из своих инструментов для мониторинга состояния системы — Sysmon 14. Главной особенностью новой версии стала функция «FileBlockExecutable», которая способна блокировать создание вредоносных исполняемых файлов в форматах EXE, DLL и SYS.
Нововведение станет полезным инструментом для системных администраторов, обеспечивая надёжную защиту от вредоносных программ. Блокировка потенциально опасных файлов осуществляется по ряду критериев: путь файла, соответствие хешу, факт попадания в систему другими исполняемыми файлами.
Например, Sysmon можно настроить на блокировку создания файлов с соответствующими хеш-суммами. Если же вы хотите запретить определённой программе устанавливать вредоносное ПО, вы можете блокировать ей создание исполняемых файлов.
Тем не менее, новую функцию «FileBlockExecutable» уже успел обойти специалист Адам Честер.
🗞 Блог Кодебай
#news #microsoft #windows
👍9😁5🔥4
🔓 Microsoft выпустила срочное обновление, решающее проблему со входом в Windows 11
Компания Microsoft признала наличие проблемы со входом в систему в Windows 11. Ошибка затрагивает некоторых пользователей Windows 11 21H2, которые добавили новую учетную запись Microsoft после установки августовского обновления.
С помощью функции системы Known Issue Rollback (KIR), предназначенной для отзыва обновлений с ошибками, компания Microsoft исправила проблему аутентификации. Существует и другой способ избавиться от ошибки — подождать, пока экран блокировки не появится снова, после чего можно будет осуществить вход в систему.
Системным администраторам на корпоративных устройствах придется самостоятельно установить и настроить групповую политику KIR, чтобы исправить ошибку.
🗞 Блог Кодебай
#news #microsoft #windows
Компания Microsoft признала наличие проблемы со входом в систему в Windows 11. Ошибка затрагивает некоторых пользователей Windows 11 21H2, которые добавили новую учетную запись Microsoft после установки августовского обновления.
С помощью функции системы Known Issue Rollback (KIR), предназначенной для отзыва обновлений с ошибками, компания Microsoft исправила проблему аутентификации. Существует и другой способ избавиться от ошибки — подождать, пока экран блокировки не появится снова, после чего можно будет осуществить вход в систему.
Системным администраторам на корпоративных устройствах придется самостоятельно установить и настроить групповую политику KIR, чтобы исправить ошибку.
🗞 Блог Кодебай
#news #microsoft #windows
👍6😁5👎2
GIFShell атаки через Microsoft Teams - отправляем злую гифку
Недавно вышел в свет метод атаки под названием «GIFShell», который позволяет злоумышленникам использовать Microsoft Teams для фишинговых атак и краж данных с помощью… GIF-файлов. Новый сценарий атаки, показывает, как злоумышленники могут объединять многочисленные уязвимости и недостатки Microsoft Teams, чтобы злоупотреблять этой безобидной программой для внедрения вредоносных файлов, команд и данных через GIF.
📌 Читать далее
#microsoft #pentest #shell
Недавно вышел в свет метод атаки под названием «GIFShell», который позволяет злоумышленникам использовать Microsoft Teams для фишинговых атак и краж данных с помощью… GIF-файлов. Новый сценарий атаки, показывает, как злоумышленники могут объединять многочисленные уязвимости и недостатки Microsoft Teams, чтобы злоупотреблять этой безобидной программой для внедрения вредоносных файлов, команд и данных через GIF.
📌 Читать далее
#microsoft #pentest #shell
🔥6👍5
🪟 У Microsoft утекли данные 65 тысяч организаций
Компания Microsoft сообщила, что конфиденциальная информация некоторых ее клиентов могла быть раскрыта из-за неправильно настроенного сервера, доступного через интернет.
Согласно отчёту специалистов SOCRadar, которые обнаружили утечку еще 24 сентября, конфиденциальные данные 65.000 организаций из 111 стран стали общедоступными в неправильно настроенном хранилище BLOB-объектов Azure.
В результате была раскрыта следующая информация: имена, адреса электронной почты, содержание электронной почты, названия компаний и номера телефонов, а также файлы, связанные с деловыми отношениями между пострадавшими клиентами и Microsoft или партнером компании.
Всего на сервере Microsoft было 2.4 Тб данных, содержащих конфиденциальную информацию, включая более 335 000 электронных писем, 133 000 проектов и 548 000 пользователей.
🗞 Блог Кодебай
#news #microsoft #data
Компания Microsoft сообщила, что конфиденциальная информация некоторых ее клиентов могла быть раскрыта из-за неправильно настроенного сервера, доступного через интернет.
Согласно отчёту специалистов SOCRadar, которые обнаружили утечку еще 24 сентября, конфиденциальные данные 65.000 организаций из 111 стран стали общедоступными в неправильно настроенном хранилище BLOB-объектов Azure.
В результате была раскрыта следующая информация: имена, адреса электронной почты, содержание электронной почты, названия компаний и номера телефонов, а также файлы, связанные с деловыми отношениями между пострадавшими клиентами и Microsoft или партнером компании.
Всего на сервере Microsoft было 2.4 Тб данных, содержащих конфиденциальную информацию, включая более 335 000 электронных писем, 133 000 проектов и 548 000 пользователей.
🗞 Блог Кодебай
#news #microsoft #data
🤣13👍11🔥4😁3🏆1
🧹 Microsoft разрабатывает аналог CCleaner
Компания Microsoft выпустила первую бета-версию приложения PC Manager — аналога CCleaner для повышения производительности ПК, управления дисковым пространством, защиты от вирусов и прочего.
Утилита позволяет производить удаление системных и временных файлов, кэша браузера и других мусорных файлов. Программа также позволяет завершать работу процессов и управлять списком приложений, запускаемых при включении компьютера.
Пока что бета-версия PC Manager доступна только на китайском языке. Возможно, это очень ранняя сборка, которую не планировалось запускать для массового тестирования. Информации о выходе финальной версии нет.
🗞 Блог Кодебай
#news #microsoft #windows
Компания Microsoft выпустила первую бета-версию приложения PC Manager — аналога CCleaner для повышения производительности ПК, управления дисковым пространством, защиты от вирусов и прочего.
Утилита позволяет производить удаление системных и временных файлов, кэша браузера и других мусорных файлов. Программа также позволяет завершать работу процессов и управлять списком приложений, запускаемых при включении компьютера.
Пока что бета-версия PC Manager доступна только на китайском языке. Возможно, это очень ранняя сборка, которую не планировалось запускать для массового тестирования. Информации о выходе финальной версии нет.
🗞 Блог Кодебай
#news #microsoft #windows
👍10👎5🔥2🤔2🤣2😁1🏆1
🪟 Обновление Windows Server привело к сбоям контроллера домена и перезагрузкам
Последние обновления для Windows Server KB5019966 вызывают утечки памяти LSASS, которые могут привести к зависанию и перезапуску контроллера домена.
LSASS - это сервер проверки подлинности локальной безопасности, который отвечает за соблюдение политик безопасности в Windows и управление токенами доступа. Если этот сервер выходит из строя, то зарегистрированные пользователи теряют доступ к своим учетным записям Windows и получают ошибку с перезапуском системы.
Microsoft объясняет, что LSASS может использовать больше памяти со временем, а контроллер домена может перестать отвечать и перезапускаться. LSASS может постоянно увеличивать использование памяти, основываясь на времени работы сервера, и уже сам сервер может перестать отвечать или перезапуститься автоматически.
🗞 Блог Кодебай
#news #microsoft #windows
Последние обновления для Windows Server KB5019966 вызывают утечки памяти LSASS, которые могут привести к зависанию и перезапуску контроллера домена.
LSASS - это сервер проверки подлинности локальной безопасности, который отвечает за соблюдение политик безопасности в Windows и управление токенами доступа. Если этот сервер выходит из строя, то зарегистрированные пользователи теряют доступ к своим учетным записям Windows и получают ошибку с перезапуском системы.
Microsoft объясняет, что LSASS может использовать больше памяти со временем, а контроллер домена может перестать отвечать и перезапускаться. LSASS может постоянно увеличивать использование памяти, основываясь на времени работы сервера, и уже сам сервер может перестать отвечать или перезапуститься автоматически.
🗞 Блог Кодебай
#news #microsoft #windows
🤣12👍4🔥4😁2
🎭 Драйверы Microsoft используются для шифровальщиков
Эксперты из SentinelOne, Mandiant и Sophos описали атаки, в которых вредоносные драйверы режима ядра с оригинальной подписью Microsoft использовались для отключения защиты на устройствах. В некоторых случаях после проникновения в сеть злоумышленники внедряли инструмент шифровальщик - Cuba или Hive.
В ходе атак был обнаружен новый тулкит, состоящий из двух компонентов: загрузчика STONESTOP и драйвера ядра POORTRY. Первый представляет собой приложение для пользовательского режима, которое пытается завершить процессы и удалить файлы антивирусов. Поскольку подобное ПО обычно защищено от вмешательства на уровне пользователя, в систему внедряется POORTRY с подписанным сертификатом, позволяющий повысить привилегии.
После получения сообщений об инциденте компания Microsoft отозвала скомпрометированные сертификаты, приостановила действие нескольких учетных записей разработчиков, открытых в рамках партнерской программы, а также обновила блок-лист Microsoft Defender.
Пользователям рекомендуется установить декабрьские обновления для Windows и убедиться, что используемые антивирусы и EDR активны и получили последние обновления.
🗞 Блог Кодебай
#news #microsoft #vulnerability
Эксперты из SentinelOne, Mandiant и Sophos описали атаки, в которых вредоносные драйверы режима ядра с оригинальной подписью Microsoft использовались для отключения защиты на устройствах. В некоторых случаях после проникновения в сеть злоумышленники внедряли инструмент шифровальщик - Cuba или Hive.
В ходе атак был обнаружен новый тулкит, состоящий из двух компонентов: загрузчика STONESTOP и драйвера ядра POORTRY. Первый представляет собой приложение для пользовательского режима, которое пытается завершить процессы и удалить файлы антивирусов. Поскольку подобное ПО обычно защищено от вмешательства на уровне пользователя, в систему внедряется POORTRY с подписанным сертификатом, позволяющий повысить привилегии.
После получения сообщений об инциденте компания Microsoft отозвала скомпрометированные сертификаты, приостановила действие нескольких учетных записей разработчиков, открытых в рамках партнерской программы, а также обновила блок-лист Microsoft Defender.
Пользователям рекомендуется установить декабрьские обновления для Windows и убедиться, что используемые антивирусы и EDR активны и получили последние обновления.
🗞 Блог Кодебай
#news #microsoft #vulnerability
👍10🔥5🤔3
🇷🇺 Многоэтапная фишинговая кампания нацелена на Россию с использованием RAT-программы Amnesia и Ransomware.
#russia #phishing #rat #microsoft
Источник: https://www.fortinet.com/blog/threat-research/inside-a-multi-stage-windows-malware-campaign
Please open Telegram to view this post
VIEW IN TELEGRAM
👎530🤬146😢15👍9❤7🔥4😁2😱1💔1🙈1
Вредоносная программа HollowGraph скрывает C2-коммуникацию и украденные файлы в событиях Microsoft 365, датированных 2050 годом.
Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.
Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.
Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.
Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.
Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
#windows #microsoft365 #microsoft #C2
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.
Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.
Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.
Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.
Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
#windows #microsoft365 #microsoft #C2
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥7👍3👾3
Собственный драйвер Microsoft Defender может быть использован для удаления программного обеспечения безопасности при загрузке системы.
Драйвер BTR.sys (Boot Time Removal Tool) является обязательным компонентом Windows, что означает, что его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender.
BTR.sys внедряется в MpEngine.dll Defender в качестве ресурса BOOTTIMETOOL и развертывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки, удаляя файлы или записи реестра, которые были заблокированы во время работы Windows.
На демонстрации на Black Hat было показано, как BTR_CLI удаляет весь стек Defender с полностью обновленной машины Windows 11 25H2 с активной защитой от несанкционированного доступа.
Для эксплуатации требуется учетная запись администратора с привилегиями SeLoadDriverPrivilege, которые BTR_CLI автоматически включает для учетных записей, уже обладающих ими.
В отличие от атак, основанных на использовании уязвимых драйверов сторонних разработчиков, которые зависят от известных уязвимых подписанных драйверов, которые можно добавить в списки блокировки, метод BTR Reforged использует драйвер, встроенный в каждую установку Windows, начиная с Windows 7.
В репозитории Vinopal на GitHub для BTR_CLI добавлено, что "патч не планируется", - характеристика, которую Microsoft публично не подтвердила.
Источник: https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html
#news #windows #microsoft
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Драйвер BTR.sys (Boot Time Removal Tool) является обязательным компонентом Windows, что означает, что его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender.
BTR.sys внедряется в MpEngine.dll Defender в качестве ресурса BOOTTIMETOOL и развертывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки, удаляя файлы или записи реестра, которые были заблокированы во время работы Windows.
На демонстрации на Black Hat было показано, как BTR_CLI удаляет весь стек Defender с полностью обновленной машины Windows 11 25H2 с активной защитой от несанкционированного доступа.
Для эксплуатации требуется учетная запись администратора с привилегиями SeLoadDriverPrivilege, которые BTR_CLI автоматически включает для учетных записей, уже обладающих ими.
В отличие от атак, основанных на использовании уязвимых драйверов сторонних разработчиков, которые зависят от известных уязвимых подписанных драйверов, которые можно добавить в списки блокировки, метод BTR Reforged использует драйвер, встроенный в каждую установку Windows, начиная с Windows 7.
В репозитории Vinopal на GitHub для BTR_CLI добавлено, что "патч не планируется", - характеристика, которую Microsoft публично не подтвердила.
Источник: https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html
#news #windows #microsoft
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍3🔥3
Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках.
Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки.
Больше всего уязвимостей связано с повышением привилегий — 438.
Также исправлены:
🔴 258 — Remote Code Execution
🟠 173 — Information Disclosure
🟡 56 — Denial of Service
🟢 19 — Security Feature Bypass
🔵 16 — Spoofing
⚫ 13 — Tampering
Всего — 973 уязвимости.
По продуктам Microsoft указывает:
Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые.
CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе.
Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий.
Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities.
Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий.
В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50.
Также среди важных исправлений:
Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа.
Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word.
#Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3❤3🔥3⚡2👍2🤬1🗿1