Netgate AMITI Antivirus build 23.0.305 contains an unquoted service path vulnerability in the AmitiAvSrv and AmitiAntivirusHealth services that allows local attackers to escalate privileges. Attackers can place a malicious executable in the unquoted service path and trigger service restart or system reboot to execute code with LocalSystem privileges.
CVE-2016-20058 is a local privilege escalation vulnerability in Netgate AMITI Antivirus build 23.0.305 affecting the AmitiAvSrv and AmitiAntivirusHealth services through unquoted service paths. An authenticated local attacker can place a malicious executable in the service path and escalate privileges to LocalSystem level upon service restart or system reboot. With a CVSS score of 7.8 and no patch available, this poses a significant risk to organizations relying on this antivirus solution.
Immediate Actions:
1. Inventory all systems running Netgate AMITI Antivirus build 23.0.305 and isolate affected endpoints from critical networks if possible
2. Restrict local administrative access and enforce principle of least privilege for all user accounts
3. Implement application whitelisting on affected systems to prevent unauthorized executable execution
4. Monitor service restart events and system reboot logs for suspicious activity
Compensating Controls:
1. Deploy host-based intrusion detection systems (HIDS) to monitor for privilege escalation attempts
2. Implement file integrity monitoring (FIM) on service directories and system paths
3. Use Windows AppLocker or equivalent to restrict executable execution in service paths
4. Enable Windows Event Log auditing for service control manager (SCM) events (Event ID 7045)
5. Enforce code signing requirements for all executables in service directories
Detection Rules:
1. Monitor for file creation in C:\Program Files\ and C:\Program Files (x86)\ directories with suspicious names
2. Alert on AmitiAvSrv or AmitiAntivirusHealth service restart events followed by unexpected process execution
3. Track modifications to service registry keys (HKLM\SYSTEM\CurrentControlSet\Services\)
4. Monitor for processes running with LocalSystem privileges spawned from unexpected parent processes
Long-term:
1. Evaluate alternative antivirus solutions with active vendor support
2. Plan migration away from Netgate AMITI Antivirus to a supported endpoint protection platform
3. Implement endpoint detection and response (EDR) solutions for enhanced visibility
الإجراءات الفورية:
1. قم بحصر جميع الأنظمة التي تقوم بتشغيل Netgate AMITI Antivirus الإصدار 23.0.305 وعزل نقاط النهاية المتأثرة عن الشبكات الحرجة إن أمكن
2. قيد الوصول الإداري المحلي وفرض مبدأ الامتياز الأقل لجميع حسابات المستخدمين
3. طبق قائمة التطبيقات المسموحة على الأنظمة المتأثرة لمنع تنفيذ الملفات التنفيذية غير المصرح بها
4. راقب أحداث إعادة تشغيل الخدمة وسجلات إعادة تشغيل النظام للنشاط المريب
الضوابط البديلة:
1. نشر أنظمة الكشف عن الاختراقات على مستوى المضيف (HIDS) لمراقبة محاولات تصعيد الامتيازات
2. تطبيق مراقبة سلامة الملفات (FIM) على مجلدات الخدمة ومسارات النظام
3. استخدم Windows AppLocker أو ما يعادله لتقييد تنفيذ الملفات التنفيذية في مسارات الخدمة
4. تفعيل تدقيق سجل أحداث Windows لأحداث مدير التحكم في الخدمة (Event ID 7045)
5. فرض متطلبات التوقيع على الكود لجميع الملفات التنفيذية في مجلدات الخدمة
قواعد الكشف:
1. راقب إنشاء الملفات في مجلدات C:\Program Files\ و C:\Program Files (x86)\ بأسماء مريبة
2. تنبيه عند أحداث إعادة تشغيل خدمة AmitiAvSrv أو AmitiAntivirusHealth متبوعة بتنفيذ عملية غير متوقعة
3. تتبع التعديلات على مفاتيح سجل الخدمة (HKLM\SYSTEM\CurrentControlSet\Services\)
4. راقب العمليات التي تعمل بامتيازات LocalSystem والتي تم إطلاقها من عمليات أصلية غير متوقعة
المدى الطويل:
1. قيم حلول مكافحة الفيروسات البديلة مع دعم البائع النشط
2. خطط للهجرة بعيداً عن Netgate AMITI Antivirus إلى منصة حماية نقطة نهاية مدعومة
3. طبق حلول الكشف والاستجابة على نقطة النهاية (EDR) لتحسين الرؤية