Разбор ИБ-перевода: размытый смысл указательного местоимения

== 1. 📋 ДАНО ==

На редактуру попал фрагмент перевода по теме кибербезопасности, описывающий атаку с перезаписью Trace‑Handle. Исходный текст: «It requires the operator to have an arbitrary read‑write primitive in a vulnerable driver, such as those present in previous versions of Gigabyte’s atillk64.sys and LG Device Manager’s lha.sys…»

Вариант переводчика: «Для ее применения оператор использует уязвимости драйвера, дающие возможность чтения и записи в памяти по произвольным адресам, как это было с предыдущими версиями Gigabyte atillk64.sys и lha.sys от LG Device Manager…»

== 2. 🔍 ЧТО НЕ ТАК ==

Я обратил внимание, что русский вариант «как это было с предыдущими версиями» не устраняет размытость, созданную через конструкцию such as those:

Грамматически such as those может быть прицеплено к:

  • primitive → «такие примитивы, какие были в…»,
  • vulnerable driver → «такие уязвимые драйверы, какие были в…»,
  • отдалённо к vulnerability (хотя в тексте нет слова vulnerability отдельно).

Так к чему же оно относится? Разберемся.

== 3. 🧠 ХОД РАССУЖДЕНИЙ ==

1. Представим себе ИТ-инфраструктуру как охраняемый объект. Внутрь пускают только машины с пропусками (для ИТ-инфраструктуры это драйверы).

2. На объекте есть главный охранник (антивирус/EDR). Чтобы видеть всё, он использует тайного информатора EtwTi, который сидит глубоко в подвале (в ядре системы) и непрерывно шлёт отчёты: «процесс 5 читает чужую память», «процесс 12 запускает подозрительный код». Без этих отчётов охранник слепнет.

3. Злоумышленник хочет ограбить объект, но знает, что EtwTi сразу его сдаст. Удалить или убить информатора нельзя — он часть системы. Поэтому хакер готовит атаку «только на данные» (Data‑Only Attack): он не трогает код EtwTi, а тихо переписывает одну его настройку в памяти.

4. ХОД АТАКИ:

  • Шаг 1 атаки — найти «своего» легального драйвера (BYOVD). Злоумышленник берёт старую версию официально подписанного драйвера, в котором производитель случайно оставил уязвимость. Примеры таких машин с пропусками, но с трещиной в броне: atillk64.sys от Gigabyte и lha.sys от LG Device Manager. Антивирус им изначально доверяет.

  • Шаг 2 — получить «супер‑возможность» (примитив произвольного чтения/записи). Через уязвимость в этом драйвере хакер обретает возможность читать и писать данные по любому адресу в памяти ядра. Технически это называют примитивом произвольного чтения и записи (arbitrary read‑write primitive). Это не сам драйвер, не его уязвимость, а именно способность, которую уязвимость даёт. Ситуацию можно сравнить с тем, что хакер получил прибор, способный открыть любой сейф в здании и переписать любую бумагу.

  • Шаг 3 — испортить отчёты. Обладая этой способностью, хакер находит в памяти ядра «блокнот» с настройками EtwTi. Там есть строка: Отправлять отчёты = ДА (1). Своим прибором он меняет одну цифру на НЕТ (0).

5. По итогу EtwTi продолжает работать, видит ограбление, но из‑за изменённой настройки просто молчит. Главный охранник считает, что всё тихо, а хакер делает что хочет.

== 4. ✅ ПРАВКА == • Вариант переводчика: ...использует уязвимости драйвера, дающие возможность чтения и записи в памяти по произвольным адресам, как это было с предыдущими версиями... • Вариант редактора: ...использует уязвимости драйвера, дающие возможности чтения и записи в памяти по произвольным адресам, подобные тем, что были в предыдущих версиях...