Adobe Acrobat може да блокира сканирането на PDF за вируси

Изследователи по сигурността установиха, че Adobe Acrobat се опитва да отнеме на  софтуера за сигурност възможността да има видимост в PDF файловете, които отваря, създавайки риск за сигурността на потребителите.

Продуктът на Adobe проверява дали компоненти от 30 решения за сигурност са заредени в неговите процеси и вероятно ги блокира, като по същество им отказва да наблюдават за злонамерена дейност.

Маркиране на несъвместими AV продукти

За да работи инструментът за сигурност, той се нуждае от видимост във всички процеси в системата, което се постига чрез инжектиране на библиотеки с динамични връзки (DLL) в софтуерни продукти, стартирани на машината.

PDF файловете са били използвани в миналото за изпълнение на зловреден софтуер в системата. Един от методите е да добавите команда в раздела „OpenAction“ на документа, за да стартирате команди на PowerShell за злонамерена дейност, обясняват изследователите от компанията за киберсигурност Minerva Labs.

Според доклад от тази седмица списъкът е нараснал до 30 DLL от продукти за сигурност на различни доставчици. Сред по-популярните сред потребителите са Bitdefender, Avast, Trend Micro, Symantec, Malwarebytes, ESET, Kaspersky, F-Secure, Sophos, Emsisoft.

Запитването на системата се извършва с „libcef.dll“, библиотека с динамични връзки на Chromium Embedded Framework (CEF), използвана от голямо разнообразие от програми.

Докато Chromium DLL се предлага с кратък списък с компоненти, които трябва да бъдат поставени в черен списък, тъй като причиняват конфликти, доставчиците, които го използват, могат да правят модификации и да добавят всяка DLL, която искат.

Изследователите обясняват, че „libcef.dll се зарежда от два процеса на Adobe: AcroCEF.exe и RdrCEF.exe“, така че и двата продукта проверяват системата за компоненти на едни и същи продукти за сигурност.

Разглеждайки по-отблизо какво се случва с тези DLL, които са инжектирани в процесите на Adobe, Minerva Labs установи, че Adobe проверява дали стойността на bBlockDllInjection под ключа на системния регистър „SOFTWARE\Adobe\Adobe Acrobat\DC\DLLInjection\“ е настроена на 1. Ако е така, ще предотвратява инжектиране на DLL файлове на антивирусен софтуер в процесите.

Струва си да се отбележи, че стойността на ключа на системния регистър при стартиране на Adobe Reader за първи път е „0“ и че може да бъде променена по всяко време.

Според изследователя на Minerva Labs Натали Заргаров, стойността по подразбиране за ключа на системния регистър е зададена на ‘1’ – което показва активно блокиране. Тази настройка може да зависи от операционната система или инсталираната версия на Adobe Acrobat, както и от други променливи в системата.

В публикация във форумите на Citrix на 28 март потребител, оплакващ се от грешки в Sophos AV поради инсталиран продукт на Adobe, каза, че компанията „предложи да деактивира DLL инжекцията за Acrobat  Reader.

Работи се по проблема

Отговаряйки на въпроси на журналисти, Adobe потвърди, че потребителите съобщават за проблем, дължащ се на DLL компоненти от някои продукти за сигурност, които са несъвместими с използването на библиотеката CEF  от Adobe Acrobat.

„Ние сме наясно с докладите, че някои DLL файлове от инструменти за сигурност са несъвместими с използването на CEF от Adobe Acrobat, базиран на Chromium двигател с ограничен дизайн на сенд бокс и могат да причинят проблеми със стабилността“ .

Компанията добави, че в момента работи с тези доставчици, за да се справи с проблема и „за да осигури правилна функционалност с дизайна на  CEF на Acrobat в бъдеще“.

Изследователите от Minerva Labs твърдят, че Adobe е избрала решение, което решава проблемите със съвместимостта, но въвежда реален риск от атака, като не позволява на софтуера за сигурност да защитава системата.

Източник: По материали от Интернет

Подобни публикации

5 декември 2023

СМС измамите - как да се предпазим

Получавали ли сте някога нежелано текстово съобщение, което обещава...
4 декември 2023

Ирански хакери превземат контролери на водни съ...

Критичната инфраструктура в няколко американски щата може да е била...
4 декември 2023

Рансъмуерът е безмилостен: какво можете да напр...

Не само, че броят на рансъмуерите се увеличава, но този вид зловред...
3 декември 2023

Свалянето на Qakbot: Смекчаване на последиците ...

Министерството на правосъдието на САЩ и ФБР наскоро си сътрудничиха...
2 декември 2023

Владимир Дунаев е осъден за създаването на злов...

Министерството на правосъдието на САЩ обяви, че руски гражданин е п...
2 декември 2023

Клиентите на онлайн туристическата агенция Book...

Една от най-големите онлайн туристически агенции в света – Booking....
2 декември 2023

Националната ядрена лаборатория на Айдахо е бил...

Националната лаборатория на Айдахо (INL), една от 17-те национални ...
Бъдете социални
Още по темата
29/11/2023

DP World потвърждава кибера...

Международният логистичен гигант DP World потвърди,...
23/10/2023

Пробив в системата за поддр...

Доставчикът на услуги за идентификация Okta...
20/10/2023

Casio разкрива пробив на си...

Японският производител на електроника Casio разкри...
Последно добавени
05/12/2023

СМС измамите - как да се пр...

Получавали ли сте някога нежелано текстово...
04/12/2023

Ирански хакери превземат ко...

Критичната инфраструктура в няколко американски щата...
04/12/2023

Рансъмуерът е безмилостен: ...

Не само, че броят на рансъмуерите...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!