舊版Intel RST有漏洞,可使黑客避開防毒偵查

網絡安全公司SafeBeach的實驗室發現英特爾快速存儲技術(Intel RST)中有一個漏洞,黑客通過這個漏洞可以讓惡意程序繞過防毒軟件。


Intel RST 快速存儲技術

該公司的研究人員發現,在Intel RST較舊的版本中,一個名為“IAStorDataMGRSvc.exe”的文件會嘗試從用户C盤上的Intel RST文檔里加載4個動態連接庫DLL(Dynamic-linbk libraries)。但是,這4個動態連接庫和IAStorDataMGRSvc.exe並不是放在同一個文檔之下,因此後者會嘗試從用户計算機上的其他文文件裏找出並加載這4個動態連接庫。

SafeBreach研究人員根據這一發現創建了他們自定義的動態連接庫。一旦IAStorDataMGRSvc.exe被啟動,就會加載這些自定義的動態連接庫。由於這個 exe文件是有系統權限的,因此研究人員自定義的動態連接庫被加載後也擁有相同的權限,意味着可以完全訪問計算機。

黑客並不能利用這個新發現的漏洞來提升系統權限,因此想要創建自定義的動態連接庫,必須先擁有系統權限才行。 但是,Intel RST這個漏洞可以讓黑客繞開防毒軟件引擎的搜查,因為自定義的動態連接庫是被受信任的Intel程序加載的。

SafeBreach的研究員Peleg Hadar向BleepingComputer表示:

“黑客可以在Intel的眼皮下執行惡意操作,並且以此來避開防毒偵查。(我們)已經測試過這個操作,並且成功了。這是很有趣並且實用的方法。”

SafeBrach在7月份時向Intel報告了這個漏洞。而Intel在最新版本的RST中已經解決了這個問題。 如果有人仍然在用舊版的Intel RST的話,強烈建議儘快更新至最新版本,防止黑客利用這個漏洞。