Xakep #251. Укрепляем VeraCrypt
После того как исследователи компании Duo Security буквально разгромили предустановленное ПО на ноутбуках ряда компаний, включая Lenovo, официальные представители китайского бренда спешно порекомендовали пользователям удалить одно из приложений.
31 мая 2016 года сотрудники Duo Security опубликовали большой отчет (PDF), суть которого сводится к следующему: на устройствах Acer, Asus, Dell, Hewlett-Packard (HP) и Lenovo «из коробки» установлен очень опасный софт. В основном это так называемое «избыточное ПО», установленное производителем в нагрузку, по договоренности с третьими сторонами, оно же bloatware, оно же «фуфлософт». «Некоторые из этих приложений не делают ничего, только добавляют в систему ярлык, который запускает определенный сайт в браузере», — объясняли исследователи.
Когда выяснилось, что некоторые предустановленные программы попросту опасны, представители Lenovo сориентировались быстро. Спустя лишь несколько часов после выхода отчета исследователей, на официальном сайте Lenovo появилось обращение к пользователям.
Эксперты Duo Security рассматривали в своем отчете приложения Lenovo Solution Center и Lenovo Update Agent. Также в поле зрения исследователей попало приложение Lenovo Accelerator, якобы отвечающее за ускорение работы других приложений Lenovo.
Согласно официальному заявлению Lenovo, сотрудники Duo Security нашли уязвимость в приложении Accelerator (CVE-2016-3944). Баг позволяет злоумышленникам осуществить man-in-the-middle атаку во время проверки обновлений.
Нет, разработчики Lenovo не исправили уязвимость. Вместо этого компания советует пользователям побыстрее избавиться от приложения:
«Lenovo рекомендует пользователям деинсталлировать Lenovo Accelerator Application. Нужно зайти в Apps and Features в Windows 10, выбрать Lenovo Accelerator Application и кликнуть “Удалить”».
Опасное приложение поставляется в комплекте с сорока шестью разными моделями ноутбуков и с двадцатью пятью моделями десктопов. В число уязвимых устройств попали игровой ноутбук Y700, десктопы IdeaCentre и нетбуки Yoga. Полный список устройств опубликован на сайте производителя.
Отмечу, для Lenovo это далеко не первый случай, когда предустановленное ПО компании вызывает нарекания экспертов. Ранее у компании уже были проблемы из-за внедрения руткита на свои устройства, из-за приложения Superfish, оказавшегося настоящим трояном, а также исследователи обнаруживали множество багов в приложении для обмена файлами SHAREit.
Исследователи безопасности из компании Pen Test Partners опубликовали инструкцию по эскалации привилегий через фирменное программное обеспечение Lenovo Solution Center (LSC), которое предустанавливается на компьютеры Lenovo под Windows.
Lenovo поставляет LSC с 2011 года. Не совсем понятно, в какой момент появилась уязвимость. Специалисты допускают, что она присутствует во всех версиях LSC, то есть на всех компьютерах под Windows, проданных за последние восемь лет.
Компания отказалась исправлять баг, поскольку 30 ноября 2018 года поддержка этого приложения официально завершилась. После того, как исследователи сообщили о найденной уязвимости, компания Lenovo изменила дату окончания поддержки на апрель 2018 года. «Дырявая» программа по-прежнему предлагается для скачивания с официального сайта.
Программное обеспечение Lenovo Solution Center предназначено для мониторинга общего состояния ПК. Оно контролирует батарею, файрвол, проверяет обновления драйверов и т. д. Программа предустанавливалась на большинство компьютеров Lenovo, включая настольные компьютеры и ноутбуки, как для бизнеса, так и для потребителей.
Наличие уязвимости проверено в версии 03.12.003.
Сама уязвимость — довольно простой фокус с повышением привилегий под Windows путём перезаписи списка контроля доступа DACL (discretionary access control list). Процесс Lenovo с высоким уровнем привилегий без разбора перезаписывает привилегии любого файла. В том числе того, который может контролировать пользователь с низким уровнем привилегий.
Если в системе установлен LSC, он добавляет задачу в лаунчер LenovoLenovo Solution Center Launcher, который работает с «самыми высокими привилегиями». Это видно в планировщике задач:
Эта задача обычно просто запускает LSC.Services.UpdateStatusService.exe через 10 минут после входа в систему.
В этом случае пользователь с низким уровнем привилегий может записать в контролируемое местоположение C:ProgramDataLenovoLSClog файл с жёсткой ссылкой на любой другой файл в системе, для которого он хочет повысить привилегии. Когда процесс Lenovo запускается, он перезаписывает привилегии файла по жёсткой ссылке разрешительными привилегиями. А именно, бинарник перезаписывает списки контроля доступа DACL всех файлов в директории C:ProgramDataLenovoLSClog и даёт полный доступ пользователям из группы Authenticated Users.
Для создания файла с жёсткой ссылкой подходит утилита CreateHardlink.exe из комплекта symboliclink-testing-tools от Google Project Zero или PowerShell-скрипт Native-HardLink от FuzzySecurity.
Например, создание файла 01.log с жёсткой ссылкой на hosts производится командой:
Затем выходите из системы, снова входите, ждёте 10 минут — и программа Lenovo Solution Center перезаписывает DACL для hosts.
С помощью такого трюка можно выполнить в системе произвольный код с правами администратора или системными привилегиями, пишет Pen Test Partners. Скажем, можно перезаписать DACL для какой-нибудь библиотеки с системными привилегиями, а потом изменить её содержимое, то есть добавить туда произвольный код.
Если на вашем устройстве Lenovo работает LSC — удалите эту программу, рекомендует Pen Test Partners. Собственно, то же самое рекомендует компания Lenovo, которая отказалась исправлять уязвимость, а посоветовала удалить программу и установить более современные инструменты диагностики Lenovo Vantage или Lenovo Diagnostics.
Уязвимость получила кодовый номер CVE-2019-6177.
Специалисты Pen Test Partners сообщили в Lenovo об уязвимости в мае 2019 года. На тот момент на странице скачивания LSC была указана дата официального окончания поддержки программы: «30 ноября 2018 года».
Та же дата (30 ноября 2018 года) указана сейчас на российской версии сайта:
Но сразу после получения отчёта компания Lenovo по какой-то причине изменила дату на апрель 2018 года, хотя последний релиз Lenovo Solution Center состоялся 15 октября 2018 года:
«Может, это опечатка, или Lenovo пытается замести следы?», — задаются вопросом Pen Test Partners. Представители Lenovo ответили, что нет ничего странного в выпуске обновлений после завершения поддержки программы.
Это уже не первая проблема с программой Lenovo Solution Center. В 2016 году сообщалось о похожем баге с эскалацией привилегий. В 2015 году хакерская группа Slipstream/RoL продемонстрировала proof-of-concept, который использовал ошибку LSC, позволяющую вредоносной веб-странице выполнять код на компьютере Lenovo с системными привилегиями.
Баги фирменной утилиты для диагностики дополняют список проблем с безопасностью в компьютерах китайской компании. В феврале 2015 года Lenovo подверглась обструкции после выявления на её компьютерах шпионской программы Superfish.
Описание
Access, manage, and share your files. Keep documents and multimedia files on Google Drive, Microsoft OneDrive, and IDrive and share them with your colleagues. Set expiration dates, keep track of your send data and get a notification when the files are downloaded by a recipient.
Hightail for Lenovo 2.4.97.2916 может быть загружена с нашего архива бесплатно. Это бесплатное программное обеспечение принадлежит Hightail, Inc.
Hightail for Lenovo принадлежит к категории Интернет и сеть, а точнее к подкатегории Облачные сервисы.
Наша антивирусная программа проверила эту загрузку и признала ее полностью «чистой» от вирусов. Размер файла пакета для установки 150.4 MB.
Hightail for Lenovo gives you secure file sharing and access from any device. The program helps you share large documents, photos and videos using control features like expiration dates and identity confirmation. Also, you can share a folder with others and work on the same files from anywhere. Changes are updated instantly so you always see the latest version.
Мы предлагаем вам также рассмотреть другие программы, такие как Online Vault, MediaFire Desktop или ASUS HiPost, которые часто используются вместе с Hightail for Lenovo.