Sys-Admin InfoSec – Telegram
Sys-Admin InfoSec
12.7K subscribers
235 photos
2 videos
103 files
4.54K links
News of cybersecurity / information security, information technology, data leaks / breaches, cve, hacks, tools, trainings
* Multilingual (En, Ru).
* Forum - forum.sys-adm.in
* Chat - @sysadm_in
* Job - @sysadm_in_job
* ? - @sysadminkz
Download Telegram
Кто помнит, в январе в Windows была уязвимость, когда можно было поднять привилегии / выполнить произвольный код в Win32k компонентах ( https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0624 )

Были подвержены:

Windows 10 Version 1903
Windows 10 Version 1909
Windows Server Version 1903 (Core)

PoC for Windows 10 Vulnerability CVE-2020-0624

https://borncity.com/win/2020/04/24/poc-fr-windows-10-schwachstelle-cve-2020-0624/

https://github.com/james0x40/CVE-2020-0624
CentOS-7.8 (2003) Release Notes

https://wiki.centos.org/Manuals/ReleaseNotes/CentOS7.2003

https://lists.centos.org/pipermail/centos-announce/2020-April/035696.html

Загрузить свежий релиз можно с ближайшего зеркала

http://isoredirect.centos.org/centos/7/isos/x86_64/
День RPM релизов. Fedora 32 is officially here! 🙂

https://fedoramagazine.org/announcing-fedora-32/
KB4549951 - удаляет / перемещает файлы, ломает Bluetooth / Wi-Fi, влияет на производительность системы и вызывает даже BSOD

В Microsoft говорят - данные телеметрии (!) показывают что проблем нет, но проблемы высказанные в соц. медиа дают повод для расследования проблем:

https://support.microsoft.com/en-au/help/4549951/windows-10-update-kb4549951

Проблемы кумулятивного обновления (April 14 2020)

https://answers.microsoft.com/en-us/windows/forum/all/cumulative-updates-april-14-2020/32905c44-194c-45cc-8cac-16c38b914534

Возможно у себя или на WSUS'е есть смысл этот апдейт на пока отключить
Интернет Контроль Сервер (ИКС) — интернет-шлюз на базе операционной системы FreeBSD

Отечественная разработка, есть бесплатная редакция на 8 пользователей. Судя по демо, довольно много и гибко можно настраивать доступ в интернет для пользователей, есть предустановленные правила для школ, встроенные антивирусы, фаервол, встроенный модуль IP-телефонии (входящие, исходящие, переадресация), утилита авторизации xauth, fail2ban, отчеты и сбор статистики по активности юзеров и много чего еще 🙂

Есть демо-доступ - https://demo.a-real.ru/#/ (root, 00000)

Документация здесь - https://doc.a-real.ru/doku.php (есть инструкции как установить в виртуальную среду, например VirtualBox, ESXi, Hyper-V)

Полезность для удаленки. Пошаговая настройка VPN и OpenVPN - https://youtu.be/7jXH03Hy7cA

Скачать и протестировать можно здесь
Вышел новый Sysmon:

https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

Для чего он и как может быть полезен в работе системного администратора / специалиста информационной безопасности:

https://m.habr.com/ru/company/microsoft/blog/352692/
Новый релиз Parrot 4.9, дистрибутив для проведения пентестов, альтернатива Kali Linux. В качесте DE используется MATE. В качестве ключевых обновлений:
- Linux 5.5
- Испраления ошибок WIFI / intel GPU
- Включает исправления Debian
- Включает исправления для Anonsurf
- GUI фиксы

Новости релиза:
https://parrotsec.org/blog/parrot-4.9-release-notes/
Произвольное чтение файлов на серверах в результате кривой обработки Markdown, удалённое выполнение кода, возможность получения доступа к конфиденциальным данным в GitLab.

PoC:

https://hackerone.com/reports/827052
Выход из песочницы Chrome в Windows. Метод использует механизм управления маркерами доступа Windows.

Если кратко, для побега из песочницы необходимо

- получить неограниченный токен
- продублировать его маркер, с целью создать новый основной маркер, сделать его доступным для записи
- вызвать CreateProcessAsUser с новым маркером
- совершить побег из песочницы

Технические детали. PoC:

https://googleprojectzero.blogspot.com/2020/04/you-wont-believe-what-this-one-line.html

Механизм песочницы Chrome работает годами и как это уже в порядке вещей, все сломал хотфикс от Microsoft, они (MS) это признали и выпустили в рамках апрельских обновлений хотфикс для хотфикса:

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-0981

Между тем, как произошло изменение кода касающегося обработки маркеров остается загадкой "конечно, это не было намеренно, так как Microsoft быстро выпустила исправление для него" отметил исследователь Google Project Zero Джеймс Форшоу
7 уязвимостей, которые исправлены в новой версии WordPress:

- проблема маркеров (опять маркеры безопасности) сброса пароля
- просмотр сообщений пользователей не аутентифицированными пользователями
- набор XSS уязвимостей

https://www.wordfence.com/blog/2020/04/unpacking-the-7-vulnerabilities-fixed-in-todays-wordpress-5-4-1-security-update/

Новый релиз WordPress вышел пару дней назад (кто не обновился > обновляйтесь), новости релиза

https://wordpress.org/news/2020/04/wordpress-5-4-1/
EventBot ворует с Android устройств максимально возможный набор информации включая данные банковских карт, платежных приложений, SMS...

Троян EventBot ориентирован на более чем 200 различных финансовых приложений, включающих банковские услуги, услуги по переводу денег, криптовалютные кошельки (Paypal Business , Revolut , Barclays , UniCredit , CapitalOne UK , HSBC UK , Santander UK , TransferWise , Coinbase , paysafecard и многие другие)

Пока ориентирован (пока) на страны Европы, США.

Маскируется под известные приложения (Microsoft Word, Антивирусы, продукты Adobe)

Основные рекомендации по профилактике угроз:

- обновлённый Android / установленные приложения
- включенный Google Play Protect
- не загружайте приложения из неизвестных источников
- анализируйте предоставляемые разрешения для приложений
- если ставите неизвестный APK, проверяйте на VirusTotal
- антивирус или любое анти-малварное решение

https://www.cybereason.com/blog/eventbot-a-new-mobile-banking-trojan-is-born
Топовый инженер и вице-президент AWS Тим Брей уходит с работы, из-за политики Amazon в отношении бастующих рабочих которые топили за поддержку защиты рабочих от коронавируса

Собственно говоря инженер-программист, работавший в Sun Microsystems и Google, уволился из-за всей этой ситуции и собственно главной причиной послужило не этичное отношение Amazon к требованиям своих работников

К слову сказать ЗП у Тима была $1млн+ денег:

https://www.zdnet.com/article/top-aws-engineer-tim-bray-quits-1m-plus-job-over-amazon-firing-employees/
Channel photo updated
Множественные уязвимости в Zyxel CNM SecuManager

Довольно много хардкодинга. Отчет уже отправлен вендору.

Технические детали, что, где и как:

https://pierrekim.github.io/blog/2020-03-09-zyxel-secumanager-0day-vulnerabilities.html
Уже который раз за сегодня встречаю эту новость. Знаю многие пользуются сервисом GoDaddy (сертификаты, хостинг и тп)

Так вот, порядка 19 миллионов пользователей сервиса пострадали от утечки данных. Не все детали известны, но владельцы сервиса подтверждают сей факт:

https://www.forbes.com/sites/daveywinder/2020/05/05/godaddy-confirms-data-breach-what-19-million-customers-need-to-know/
Intel выпустил Windows патчи для Wireless адаптеров

Всего в апреле было обнаруженно несколько уязвимостей, ключевой особенностью объединяющей уязвимости являлось - возможность позволяющая злоумышленникам выполнять произвольный код на машинах, где были установлены драйвера Intel Wi-Fi Link Driver (для эксплуатации этих уязвимостей не требовалась проверка подлинности)

https://downloadcenter.intel.com/download/29455?v=t

GitHub c PoC

https://github.com/thezdi/PoC/tree/master/CVE-2020-0558