TGViewer
Positive Technologies Positive Technologies @positive_technologies · 29K subscribers
Post #4351 5.49K
👀 Как белые хакеры тестили MaxPatrol Endpoint Security. История глазами модератора

Можно давать рекламные обещания, а можно просто взять и показать, что продукт НЕПРОБИВАЕМ. Мы так и сделали во время кибербитвы Standoff: развернули в интерактивном пространстве Endpoint HackZone актуальную версию MaxPatrol Endpoint Security и сказали белым хакерам: «Ломайте!»

Несколько дней шесть команд по очереди пытались реализовать техники скрытого закрепления в системе, симулировали действия продвинутых APT-группировок, тестировали методы отключения компонентов защиты изнутри и проверяли устойчивость продукта к атакам нулевого дня.

О том, что из этого вышло, мы рассказали почти сразу, а теперь, как и обещали, делимся технической «внутрянкой» в новой статье на Хабре. В ней — довольно подробный рассказ о реализации шести из девяти предложенных исследователям сценариев. Пять из них — для виртуальных машин и только один — с реальным ноутбуком (на нем мы тестировали новый модуль контроля устройств).

В посте поделимся с вами частью реализованных историй, чтобы вы представили, как это выглядело на деле.

Чаще всего команды атаковали отданный на растерзание ноут. Это ожидаемо, ведь в реальной жизни получить доступ к физической машине, куда можно вставить флешку с вредоносом или подключить иное устройство, хакеры обычно не могут. Понятно, что ребятам было интересно попробовать реализовать сценарий разными путями.

В сценарии, где мы тестировали новый модуль защиты от руткитов на Linux, одним исследователям удалось найти и разреверсить PoC этого самого модуля. Мы буквально налету пофиксили такое взаимодействие и закрыли брешь, и остальным воспроизвести его уже не удалось.

Еще один сценарий — самый опасный, позволяющий отключить самозащиту агента — удалось реализовать лишь одной команде. Они смогли через ветку в реестре Windows, содержащую ряд настроек управления памятью, модифицировать одно из значений и  удалить исполняемый файл агента. Ну а дальше можно было делать что угодно, например: создавать файлы в директории агента или выполнять dll-hijacking. За эту находку — отдельный респект от организаторов 👍

Эти и другие уязвимости команда продукта сразу пофиксила, и в новой версии MaxPatrol Endpoint Security их нет. Подробнее о том, что еще удалось найти и как это было, читайте в нашем блоге на Хабре.

@Positive_Technologies
  • 🔥 20
  • ❤ 13
  • 👍 9
  • 🗿 1
More from @positive_technologies
  1. Sep 19, 2026Новый iPhone Duo вот-вот выйдет. Мошенники тоже вышли. На охоту Сентябрь — время презентац…
  2. Sep 18, 2026Пятница. GISEC 2026. Дубай 🇦🇪 Краткие итоги конференции от Алексея Лукацкого. А не кратк…
  3. Sep 18, 2026Как подготовить команду SOC к сложным атакам Целевые атаки — это не ежедневная рутина. Но…
  4. Sep 17, 2026Мы меняем стратегию развития WAF-направления Всем привет! У нас важная новость: мы заверша…
  5. Sep 17, 2026Все, что происходит в Дубае — там не остается 😎 Вчера мы рассказали о нашем участии в GIS…
  6. Sep 16, 2026Позитив в Дубае А точнее — на GISEC Global, крупнейшем кибербез-ивенте на Ближнем Востоке…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →