Windows обновили, а Chrome, Adobe и архиватор — нет: почему антивирус не спасает от дырявых программ
Раз в пару месяцев ко мне приходит клиент с фразой «у нас же всё обновляется автоматически, как нас взломали». Смотрю — Windows Update действительно включён, патчи стоят свежие. А потом открываю список установленных программ и всё становится понятно. Антивирус — не щит от дыр в софте, он ловит уже готовую заразу. А дыры в Chrome, Adobe и архиваторе на 30 компьютерах офиса — это открытая дверь, которую никто даже не думал закрывать.
Почему все так зациклены на Windows Update
Windows Update — штука заметная. Иконка в трее, уведомления, перезагрузки среди рабочего дня, которые бесят бухгалтерию ровно в момент сдачи отчёта. Поэтому все про него знают и все его боятся выключать — привыкли, что это «главная защита».
На деле Windows Update закрывает дыры только в самой системе и в компонентах Microsoft — Office, Edge, .NET. А на типичном рабочем месте, кроме системы, крутится ещё 15-20 сторонних программ. Chrome или Firefox, Adobe Reader или Acrobat, WinRAR или 7-Zip, Zoom, Skype, какой-нибудь просмотрщик картинок, плеер, PDF-конвертер, банк-клиент, КриптоПро. И вот тут начинается интересное — их никто не обновляет.
У одного клиента, юрфирмы на 22 рабочих места, я как-то поднял инвентаризацию софта. Windows 10 везде пропатчена день в день. А WinRAR стоял версии 5.50 — это 2018 год. Дыра в этой версии позволяла через специально собранный архив выполнить произвольный код на компьютере жертвы просто при распаковке файла. CVE-2018-20250, если кому интересна конкретика. Семь лет дыра открыта настежь, а обновлять — да кто ж его обновляет, оно же работает.
Как это выглядит на практике: разбор одного случая
Расскажу историю без прикрас, потому что она типичная до зевоты. Торговая компания, 28 машин, свой сисадмин на полставки — по сути, эникей, который чинит принтеры и переустанавливает винду при поломке. Прилетело письмо с «актом сверки», во вложении — PDF. Открыли через старый Adobe Reader DC, версии почти двухлетней давности.
В том PDF была эксплуатация уязвимости в движке рендеринга Adobe — через специально сформированный файл злоумышленник получал возможность выполнить код с правами пользователя. Антивирус письмо пропустил: файл легитимный PDF, никакой сигнатуры вредоноса в нём нет, вся вредоносная логика — в самой уязвимости обработчика. Дальше — классика: закрепление в системе, сбор паролей из браузера, попытка расползтись по сети через RDP на соседние машины.
Спасло то, что бухгалтер параллельно работал в 1С через терминальный сервер, и там уже стоял мониторинг подозрительной активности — заметили нетипичные исходящие соединения. Если бы не это, думаю, дошло бы до шифровальщика на файловом сервере. А ведь всё, что нужно было сделать заранее — раз в квартал открывать «Программы и компоненты» и смотреть версии. Двадцать минут работы против недели разгребания последствий.
Почему антивирус тут бессилен
Объясню механику, потому что многие руководители искренне думают: раз стоит Касперский или Dr.Web, значит, всё под контролем. Антивирус хорош против известного вредоноса — он сравнивает файл или поведение с базой сигнатур либо ловит подозрительную активность через эвристику. Это работает, когда зловред уже пытается что-то сделать: записать файл, изменить реестр, стучаться в интернет.
Эксплуатация уязвимости в легитимной программе — другая история. Файл честный, программа честная, процесс — тот самый Chrome или Adobe Reader, которому пользователь и так разрешил делать что угодно. Антивирус видит: работает браузер, работает читалка PDF, ничего подозрительного. А внутри в этот момент через дырявый парсер выполняется чужой код с правами того же браузера или читалки.
Дальше это уже пошло по накатанной: код с правами пользователя может читать файлы пользователя, лезть в его почту, использовать его же RDP-сессии. Антивирус подключится, только когда с этих прав начнут разворачивать что-то заметное — качать шифровальщик, ставить майнер. А точка входа — дырявая версия программы — к этому моменту уже сделала своё дело. Ловить на этой стадии — уже борьба с последствиями, а не с причиной.
Что реально нужно обновлять и как часто
Список того, что кроме Windows требует регулярного патчинга, у меня в голове уже наизусть, потому что на каждом новом объекте повторяется одно и то же. Браузеры — Chrome, Edge, Firefox — обновляются автоматически, но только если у пользователя есть права хотя бы на фоновое обновление и его не заблокировала групповая политика «для безопасности». Проверить стоит обязательно — видел офисы, где браузер завис на версии полугодовой давности, потому что GPO когда-то давно закрыл исходящий трафик апдейтера.
Adobe Reader и Acrobat — критичны, потому что через них массово идут фишинговые вложения. Архиваторы — WinRAR, 7-Zip — обновляются вручную и почти никогда никем. Java, если она вообще нужна для какой-то легаси-системы — отдельная головная боль, потому что старые версии Java тянут за собой десятки известных уязвимостей. КриптоПро и клиент-банки нужно проверять на актуальность сертификатов и версий отдельно, там своя специфика с лицензиями.
Периодичность: критичные вещи вроде браузера и PDF-читалки — проверка раз в месяц, остальное — раз в квартал хватит за глаза. У нас в «АйТи-Фреш» это встроено в регламент техобслуживания — приходим по графику, гоняем инвентаризацию софта через скрипт, который сверяет версии с базой известных уязвимостей, и обновляем всё, что просрочено. На 30 машин это занимает у инженера часа два, если делать регулярно. Если запустить на два года — будет неделя разгребания и нервы клиента.
Как автоматизировать, чтобы не тратить время каждый месяц
Ручками обходить 30 компьютеров и по каждому смотреть версии — можно, но глупо, если есть инструменты. Для маленького офиса без выделенного айтишника хватает связки из бесплатных вещей: Ninite или Chocolatey для автоматической установки и обновления типового набора программ, плюс WSUS для внутренних Windows-обновлений, если сеть больше 15-20 машин и не хочется, чтобы каждая тянула апдейт из интернета отдельно.
Для компаний посерьёзнее уже имеет смысл смотреть на полноценные RMM-системы — я работал с NinjaOne и Action1, оба показывают в одной панели версии всего софта на всех машинах разом и позволяют разослать обновление одним кликом. Стоит это от пары тысяч рублей на устройство в год, но если сравнить с ценой одного инцидента с шифровальщиком — а это в среднем от 300 до 800 тысяч рублей на восстановление данных и простой, по моей практике за последние три года — экономика довольно очевидная.
Отдельно скажу про политику прав пользователей — многие компании из соображений «безопасности» запрещают сотрудникам ставить и обновлять программы самостоятельно. Логика понятна, но без централизованного патч-менеджмента это оборачивается тем, что программы просто зависают на старых версиях годами, потому что обновлять их некому. Если запрещаете самостоятельные обновления — берите на себя обязанность обновлять централизованно, иначе получаете худшее из двух миров.
С чего начать прямо на этой неделе
Если у вас нет ни RMM, ни регламента, ни выделенного айтишника — не пытайтесь построить идеальную систему патч-менеджмента за один день, это утопия. Начните с малого: попросите того, кто у вас отвечает за компьютеры, выгрузить список установленных программ хотя бы с пяти-шести машин — обычно этого достаточно, чтобы увидеть картину, потому что парк в маленьких компаниях, как правило, однотипный.
Дальше — сверить версии браузера, Adobe Reader и архиватора с актуальными на сайтах производителей. Если разрыв больше полугода — уже тревожный звонок. Если больше года — там наверняка не одна и не две известных уязвимости, причём с готовыми эксплойтами, которые продаются или вообще лежат в открытом доступе на GitHub.
И да, я прекрасно понимаю, что у директора небольшой компании и без того дел по горло — не до версий WinRAR. Но именно поэтому такие вещи и отдают на аутсорс: не потому что сами не могут разобраться, а потому что это должно происходить регулярно и без напоминаний, а не «вспомнили и сделали раз в год перед проверкой».
Частые вопросы
Разве Windows Update не обновляет вообще все программы на компьютере?
Нет, только компоненты самой системы и продукты Microsoft — Office, Edge, .NET Framework. Сторонний софт вроде Chrome, Adobe Reader, WinRAR, Zoom обновляется каждым производителем отдельно, и Windows Update про них ничего не знает.
У нас стоит хороший платный антивирус, этого точно не хватит?
Антивирус — важная линия обороны, но он рассчитан на обнаружение уже известного вредоносного поведения, а не на закрытие дыр в легитимных программах. Эксплуатация уязвимости через честный PDF или архив часто вообще не выглядит как вредонос до момента, пока внутри системы что-то не начнёт происходить, а к этому моменту точка входа уже отработала.
Сколько стоит наладить патч-менеджмент на 30 компьютеров, если нет своего айтишника?
Если делать это разово руками — пара тысяч рублей на бесплатные инструменты вроде Ninite и часы работы приходящего специалиста. Если брать на регулярное обслуживание с RMM-системой — обычно это укладывается в стандартный пакет ИТ-аутсорсинга, у нас такие задачи входят в базовое техобслуживание без отдельной доплаты.
Можно ли просто запретить сотрудникам ставить и обновлять программы самим, и на этом успокоиться?
Можно, но тогда обязанность обновлять переходит полностью на вас — иначе программы застынут на версиях годовой давности, и это будет хуже, чем разрешить пользователям обновляться самим. Запрет без централизованного патчинга — это не защита, а отложенная проблема.
Если нужна инвентаризация софта и регулярный патч-менеджмент на весь парк — пишите, за один выезд соберём полную картину и закроем критичные дыры.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
