www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Авторам
Рекламодателям
Контакты
   

  Опросы
  Статьи

Мониторинг  

Какая задача мониторинга отнимает больше всего времени?

Многие системные администраторы тратят до 30% рабочего времени на рутину мониторинга. Но

 Читать далее...

Рынок труда  

Какие навыки вы хотите развивать в 2026 году?

Рынок труда меняется быстро. Еще вчера его называли рынком соискателей, а сегодня

 Читать далее...

Книжная полка  

От сисадмина до архитектора: книги, которые прокачают ваш стек в этом году

Новинки от издательства «БХВ» отличаются тем, что в них часто делается упор

 Читать далее...

Автоматизация  

Автоматизируем рутину: что реально работает?

Многие сисадмины автоматизировали что-то за последний год. Но далеко не все остались

 Читать далее...

Защита ИТ-системы  

Практическая защита: что вы внедрили и что мешает?

Какие меры безопасности реально внедрить в реальных условиях – и что не

 Читать далее...

Вопрос-ответ  

Обеспечиваем безопасную эксплуатацию базы данных

Что для вас чаще всего является причиной инцидентов с БД? Как вы

 Читать далее...

Книжная полка  

От «безопасного» Linux до Контролируемого взлома

Издательство «БХВ» продолжает радовать читателей интересными новинками и в наступившем году. Вы можете

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 13502
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 13614
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 11074
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 5935
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 6784
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 6662
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 9499
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 6106
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 6322
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 10483
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 13956
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 15406
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 17729
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 12579
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 10586
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 8795
Комментарии: 4
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 7394
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 6201
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 5825
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 6146
Комментарии: 1
Рецензия на книгу «MongoDB в действии»

 Читать далее...

Друзья сайта  

 Две уязвимости нулевого дня в Windows DWM: как защититься от эскалации привилегий до SYSTEM

Просмотров: 43

Две уязвимости нулевого дня в Windows DWM: как защититься от эскалации привилегий до SYSTEM 

Microsoft экстренно выпустила обновления безопасности для двух уязвимостей нулевого дня в компоненте Desktop Window Manager (DWM) — ключевом модуле Windows, отвечающем за отрисовку рабочего стола, окон и визуальных эффектов. Уязвимости обнаружил Сергей Тарасов, руководитель группы анализа уязвимостей экспертного центра безопасности Positive Technologies.

Обе уязвимости позволяют злоумышленнику повысить привилегии до уровня SYSTEM, что дает полный контроль над устройством. Под ударом — Windows 10, 11, Server 2019, Server 2022 и Server 2025.

Разберем технические детали уязвимостей, сценарии атак и дадим инструкцию по защите.

Что это за уязвимости?

Обе уязвимости содержатся в модуле `dwmcore.dll`, который входит в состав Desktop Window Manager (DWM). Этот компонент формирует итоговое изображение рабочего стола, всех приложений, окон, анимаций и визуальных эффектов.

 

PT-2026-40155 (CVE-2026-34336; BDU:2026-02245)

- Оценка CVSS 3.1: 7.8 (высокая опасность)

- Класс уязвимости: Переполнение буфера в куче (heap buffer overflow)

- Суть: Позволяет записывать данные за пределами выделенной области памяти

- Последствия: Нарушение работы системы или выполнение произвольного кода

 

PT-2026-40180 (CVE-2026-35419; BDU:2026-02246)

- Оценка CVSS 3.1: 5.5 (средняя опасность)

- Суть: Недостаток защиты в модуле DWM

- Последствия: Эскалация привилегий 

Какие системы под ударом?

Уязвимости затрагивают следующие версии Windows:

Десктопные системы:

- Windows 10 (все версии)

- Windows 11 (все версии) 

Серверные системы:

- Windows Server 2019

- Windows Server 2022

- Windows Server 2025

 

Полный список затронутых версий и разрядностей доступен в официальных бюллетенях Microsoft:

- Бюллетень 1

- Бюллетень 2

 Как работает атака?

Для эксплуатации уязвимостей злоумышленнику необходимы:

  1. Первичный доступ: Обманом заставить жертву открыть фишинговое письмо, перейти по вредоносной ссылке или иным способом получить доступ к учетной записи с низкими привилегиями.
  2. Запуск кода: Выполнить специально подготовленный код на целевом устройстве.
  3. Эксплуатация DWM: Использовать уязвимости в `dwmcore.dll` для эскалации привилегий.
  4. Полный контроль: Получить права SYSTEM и выполнить любой код: установить вредоносные программы, изменить параметры ОС, украсть данные, отключить средства защиты.

Особая опасность для корпоративной среды

Если атакован рабочий ноутбук, подключенный к корпоративной сети, хакер получает точку входа в инфраструктуру организации и может начать продвижение по сети (lateral movement).

«DWM — один из ключевых элементов Windows, отвечающий за визуальное отображение интерфейса. Уязвимости в его модуле допускали эскалацию привилегий, даже если злоумышленник изначально имел ограниченный доступ. В первую очередь это чревато полной компрометацией устройства и утечкой конфиденциальных данных», - отмечает Сергей Тарасов, Positive Technologies. 

Что делать?

  1. Проверьте версии Windows

Убедитесь, что в вашей инфраструктуре используются затронутые версии Windows (см. список выше).

  1. Установите обновления.

Скачайте и установите патчи Microsoft:

- Бюллетень 1

- Бюллетень 2 

  1. Проверьте в BDU

Дополнительная информация в Банке данных угроз ФСТЭК:

- [BDU:2026-02245](https://bdu.fstec.ru/vul/BDU:2026-02245)

- [BDU:2026-02246](https://bdu.fstec.ru/vul/BDU:2026-02246) 

  1. Приоритизируйте критичные системы

Особое внимание уделите:

- Машинам с доступом к критичным данным

- Серверам, подключенным к интернету

- Рабочим станциям с правами администратора 

 Как проверить, что уязвимость не эксплуатировалась?

Метод 1. Анализ логов Windows Event Log

Проверьте следующие события:

- Event ID 4688 (создание процесса) — ищите подозрительные процессы, запущенные от имени SYSTEM

- Event ID 4624 (успешный вход в систему) — ищите аномальные входы после установки обновлений

- Event ID 7045 (установка службы) — ищите новые службы, установленные без вашего ведома

PowerShell-скрипт для автоматической проверки

```powershell

# Получить все процессы, запущенные от имени SYSTEM за последние 24 часа

Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4688; StartTime=(Get-Date).AddDays(-1)} |

Where-Object {$_.Properties[5].Value -eq 'SYSTEM'} |

Select-Object TimeCreated, @{Name='ProcessName';Expression={$_.Properties[5].Value}}

```

Метод 2. Проверка целостности системных файлов

```cmd

sfc /scannow

DISM /Online /Cleanup-Image /RestoreHealth

```

Метод 3. Анализ модуля dwmcore.dll

Проверьте хэш файла `C:\Windows\System32\dwmcore.dll`:

```powershell

Get-FileHash C:\Windows\System32\dwmcore.dll -Algorithm SHA256

```

Сравните с официальными хэшами Microsoft (список доступен в бюллетенях). 

Как защитить корпоративную сеть?

  1. Сегментация сети

- Изолируйте критичные сегменты сети

- Используйте VLAN для разделения рабочих станций и серверов

- Настройте межсетевые экраны между сегментами 

  1. Мониторинг аномалий

- Внедрите SIEM-систему для анализа логов

- Настройте алерты на подозрительную активность (массовое создание процессов, аномальные входы)

  1. Ограничение прав

- Используйте принцип наименьших привилегий (Least Privilege)

- Запретите запуск непроверенного кода от имени администратора

- Используйте AppLocker или Windows Defender Application Control

  1. Патч-менеджмент

- Внедрите автоматическое тестирование и развертывание патчей

- Приоритизируйте критичные обновления (CVSS > 7.0)

- Ведите реестр установленных обновлений

 

Безопасность, Windows, уязвимости, CVE-2026-35419, CVE-2026-34336, DWM, эскалация привилегий, патчинг, Microsoft, Positive Technologies.

  

Редакция журнала «Системный администратор»

 

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru