Adobe Acrobat може да блокира сканирането на PDF за вируси

Изследователи по сигурността установиха, че Adobe Acrobat се опитва да отнеме на  софтуера за сигурност възможността да има видимост в PDF файловете, които отваря, създавайки риск за сигурността на потребителите.

Продуктът на Adobe проверява дали компоненти от 30 решения за сигурност са заредени в неговите процеси и вероятно ги блокира, като по същество им отказва да наблюдават за злонамерена дейност.

Маркиране на несъвместими AV продукти

За да работи инструментът за сигурност, той се нуждае от видимост във всички процеси в системата, което се постига чрез инжектиране на библиотеки с динамични връзки (DLL) в софтуерни продукти, стартирани на машината.

PDF файловете са били използвани в миналото за изпълнение на зловреден софтуер в системата. Един от методите е да добавите команда в раздела „OpenAction“ на документа, за да стартирате команди на PowerShell за злонамерена дейност, обясняват изследователите от компанията за киберсигурност Minerva Labs.

Според доклад от тази седмица списъкът е нараснал до 30 DLL от продукти за сигурност на различни доставчици. Сред по-популярните сред потребителите са Bitdefender, Avast, Trend Micro, Symantec, Malwarebytes, ESET, Kaspersky, F-Secure, Sophos, Emsisoft.

Запитването на системата се извършва с „libcef.dll“, библиотека с динамични връзки на Chromium Embedded Framework (CEF), използвана от голямо разнообразие от програми.

Докато Chromium DLL се предлага с кратък списък с компоненти, които трябва да бъдат поставени в черен списък, тъй като причиняват конфликти, доставчиците, които го използват, могат да правят модификации и да добавят всяка DLL, която искат.

 

Изследователите обясняват, че „libcef.dll се зарежда от два процеса на Adobe: AcroCEF.exe и RdrCEF.exe“, така че и двата продукта проверяват системата за компоненти на едни и същи продукти за сигурност.

Разглеждайки по-отблизо какво се случва с тези DLL, които са инжектирани в процесите на Adobe, Minerva Labs установи, че Adobe проверява дали стойността на bBlockDllInjection под ключа на системния регистър „SOFTWAREAdobeAdobe AcrobatDCDLLInjection“ е настроена на 1. Ако е така, ще предотвратява инжектиране на DLL файлове на антивирусен софтуер в процесите.

Струва си да се отбележи, че стойността на ключа на системния регистър при стартиране на Adobe Reader за първи път е „0“ и че може да бъде променена по всяко време.

Според изследователя на Minerva Labs Натали Заргаров, стойността по подразбиране за ключа на системния регистър е зададена на ‘1’ – което показва активно блокиране. Тази настройка може да зависи от операционната система или инсталираната версия на Adobe Acrobat, както и от други променливи в системата.

В публикация във форумите на Citrix на 28 март потребител, оплакващ се от грешки в Sophos AV поради инсталиран продукт на Adobe, каза, че компанията „предложи да деактивира DLL инжекцията за Acrobat  Reader.

 

Работи се по проблема

Отговаряйки на въпроси на журналисти, Adobe потвърди, че потребителите съобщават за проблем, дължащ се на DLL компоненти от някои продукти за сигурност, които са несъвместими с използването на библиотеката CEF  от Adobe Acrobat.

„Ние сме наясно с докладите, че някои DLL файлове от инструменти за сигурност са несъвместими с използването на CEF от Adobe Acrobat, базиран на Chromium двигател с ограничен дизайн на сенд бокс и могат да причинят проблеми със стабилността“ .

Компанията добави, че в момента работи с тези доставчици, за да се справи с проблема и „за да осигури правилна функционалност с дизайна на  CEF на Acrobat в бъдеще“.

Изследователите от Minerva Labs твърдят, че Adobe е избрала решение, което решава проблемите със съвместимостта, но въвежда реален риск от атака, като не позволява на софтуера за сигурност да защитава системата.

По материали от Интернет

Подобни

Apache OpenOffice 4.1.16 закърпва критични уязвимости
13.11.2025
vulnerabilities pexels-shkrabaanthony-5475752
Microsoft отстрани сериозен проблем в Windows 11 Task Manager
13.11.2025
windows-11-6377156_1280
Windows 11 23H2 (Home и Pro) вече не получава обновления за сигурност
12.11.2025
Windows_11_blur
Microsoft пусна първия разширен ъпдейт за Windows 10
12.11.2025
Windows-10
Microsoft публикува ноемврийските си обновления за сигурност
12.11.2025
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Три критични уязвимости в runc застрашават изолацията на контейнери
11.11.2025
Stop - Ransomware - neon colors1

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Kак да разпознаем и реагираме на фишинг имейл
9.10.2025
phishing-6573326_1280
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Кибер въоръжаване и ИИ: Новите предизвикателства на бойното поле
4.10.2025
military-8431995_1280

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.