Търсене
Close this search box.

Изследователи по сигурността установиха, че Adobe Acrobat се опитва да отнеме на  софтуера за сигурност възможността да има видимост в PDF файловете, които отваря, създавайки риск за сигурността на потребителите.

Продуктът на Adobe проверява дали компоненти от 30 решения за сигурност са заредени в неговите процеси и вероятно ги блокира, като по същество им отказва да наблюдават за злонамерена дейност.

Маркиране на несъвместими AV продукти

За да работи инструментът за сигурност, той се нуждае от видимост във всички процеси в системата, което се постига чрез инжектиране на библиотеки с динамични връзки (DLL) в софтуерни продукти, стартирани на машината.

PDF файловете са били използвани в миналото за изпълнение на зловреден софтуер в системата. Един от методите е да добавите команда в раздела „OpenAction“ на документа, за да стартирате команди на PowerShell за злонамерена дейност, обясняват изследователите от компанията за киберсигурност Minerva Labs.

Според доклад от тази седмица списъкът е нараснал до 30 DLL от продукти за сигурност на различни доставчици. Сред по-популярните сред потребителите са Bitdefender, Avast, Trend Micro, Symantec, Malwarebytes, ESET, Kaspersky, F-Secure, Sophos, Emsisoft.

Запитването на системата се извършва с „libcef.dll“, библиотека с динамични връзки на Chromium Embedded Framework (CEF), използвана от голямо разнообразие от програми.

Докато Chromium DLL се предлага с кратък списък с компоненти, които трябва да бъдат поставени в черен списък, тъй като причиняват конфликти, доставчиците, които го използват, могат да правят модификации и да добавят всяка DLL, която искат.

 

Изследователите обясняват, че „libcef.dll се зарежда от два процеса на Adobe: AcroCEF.exe и RdrCEF.exe“, така че и двата продукта проверяват системата за компоненти на едни и същи продукти за сигурност.

Разглеждайки по-отблизо какво се случва с тези DLL, които са инжектирани в процесите на Adobe, Minerva Labs установи, че Adobe проверява дали стойността на bBlockDllInjection под ключа на системния регистър „SOFTWARE\Adobe\Adobe Acrobat\DC\DLLInjection\“ е настроена на 1. Ако е така, ще предотвратява инжектиране на DLL файлове на антивирусен софтуер в процесите.

Струва си да се отбележи, че стойността на ключа на системния регистър при стартиране на Adobe Reader за първи път е „0“ и че може да бъде променена по всяко време.

Според изследователя на Minerva Labs Натали Заргаров, стойността по подразбиране за ключа на системния регистър е зададена на ‘1’ – което показва активно блокиране. Тази настройка може да зависи от операционната система или инсталираната версия на Adobe Acrobat, както и от други променливи в системата.

В публикация във форумите на Citrix на 28 март потребител, оплакващ се от грешки в Sophos AV поради инсталиран продукт на Adobe, каза, че компанията „предложи да деактивира DLL инжекцията за Acrobat  Reader.

 

Работи се по проблема

Отговаряйки на въпроси на журналисти, Adobe потвърди, че потребителите съобщават за проблем, дължащ се на DLL компоненти от някои продукти за сигурност, които са несъвместими с използването на библиотеката CEF  от Adobe Acrobat.

„Ние сме наясно с докладите, че някои DLL файлове от инструменти за сигурност са несъвместими с използването на CEF от Adobe Acrobat, базиран на Chromium двигател с ограничен дизайн на сенд бокс и могат да причинят проблеми със стабилността“ .

Компанията добави, че в момента работи с тези доставчици, за да се справи с проблема и „за да осигури правилна функционалност с дизайна на  CEF на Acrobat в бъдеще“.

Изследователите от Minerva Labs твърдят, че Adobe е избрала решение, което решава проблемите със съвместимостта, но въвежда реален риск от атака, като не позволява на софтуера за сигурност да защитава системата.

Източник: По материали от Интернет

Подобни публикации

16 септември 2024

Може ли дълбоките технологии да бъдат следващия...

В началото на 2000-те години Естония бързо се модернизира, отърсвай...
16 септември 2024

Отборите от NFL блокират кибератаките в дигитал...

През изминалия уикенд Националната футболна лига стартира своя сезо...
16 септември 2024

Google прави големи разходи за технология за ул...

Технологичният гигант сключи нова сделка за  улавяне на 100 000 тон...
16 септември 2024

Всичко, което трябва да знаете за поредния проб...

Fortinet твърди, че няма доказателства за злонамерена дейност, насо...
16 септември 2024

Canva се похвали с новите си функции, след коет...

Цените на абонамента за Canva ще се повишат за корпоративните потре...
16 септември 2024

Уязвимостта на Windows злоупотребява с брайлови...

Неотдавна поправената уязвимост „Windows MSHTML spoofing vulnerabil...
15 септември 2024

Microsoft и Quantinuum комбинират HPC, AI и ква...

Технологичният гигант Microsoft и водещият разработчик на квантови ...
15 септември 2024

ФБР: Игнорирайте фалшивите твърдения за хакнати...

Федералното бюро за разследване (ФБР) и Агенцията за киберсигурност...
15 септември 2024

Кражби в режим на киоск

Кампания за зловреден софтуер използва необичайния метод на заключв...
Бъдете социални
Още по темата
16/09/2024

Всичко, което трябва да зна...

Fortinet твърди, че няма доказателства за...
15/09/2024

Кражби в режим на киоск

Кампания за зловреден софтуер използва необичайния...
29/08/2024

Как поуките от кампанията п...

Президентската кампания през 2016 г. навлизаше...
Последно добавени
16/09/2024

Може ли дълбоките технологи...

В началото на 2000-те години Естония...
16/09/2024

Отборите от NFL блокират ки...

През изминалия уикенд Националната футболна лига...
16/09/2024

Google прави големи разходи...

Технологичният гигант сключи нова сделка за ...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!