Наверх
Меню
Новости
Статьи
twitter
Новости Software
11 мая 2010
1298
  Создан универсальный способ обхода защиты антивирусов  
 
По словам исследователей Якуба Бржечки (Jakub Břečka) и Давида Матоушека (David Matoušek) из команды веб-ресурса Matousek.com, им удалось создать способ обхода защиты, встроенной в большинство популярных настольных антивирусных продуктов. Уязвимы продукты «Лаборатории Касперского», Dr.Web, Avast!, Sophos, ESET, McAffee, Symantec, Panda и т. д. Методика такова: на вход антивируса посылается безвредный код, проходящий все защитные барьеры, но, прежде чем он начнет исполняться, производится его подмена на вредоносную составляющую. Понятно, замена должна произойти строго в нужный момент, однако на практике всё упрощается благодаря тому, что современные системы располагают многоядерным окружением, когда один поток не в состоянии отследить действия параллельных потоков. В итоге может быть обманут буквально любой Windows-антивирус.

Руткит функционирует в том случае, если антивирусное ПО использует таблицу дескрипторов системных служб (System Service Descriptor Table, SSDT) для внесения изменений в участки ядра операционной системы. Поскольку все современные защитные средства оперируют на уровне ядра, атака работает на 100%, причем даже в том случае, если Windows запущена под учётной записью с ограниченными полномочиями.

Вместе с тем руткит требует загрузки большого объёма кода на атакуемую машину, поэтому он неприменим, когда требуется сохранить скорость и незаметность атаки. Кроме того, злоумышленник должен располагать возможностью выполнения двоичного файла на целевом компьютере.

Методика может быть скомбинирована с традиционной атакой на уязвимую версию Acrobat Reader или Sun Java Virtual Machine, не пробуждая подозрений у антивируса в истинности намерений. Ну а затем хакер волен и вовсе уничтожить все защитные барьеры, полностью удалив из системы мешающий антивирус.

  Источник: securitylab.ru
 


Другие новости по теме
 
Вы не авторизованный пользователь. Чтобы воспользоваться всеми возможностями сайта, зарегистрируйтесь.
 

Комментарии

Dlinny_Lag 11 мая 2010 15:27
В коментах этой статьи на securitylab.ru есть ссылки, в которых указано, что этот "универсальный способ" был известен ещё 14 лет назад (в 1996 году). Да и паниковать не стоит, что вашу систему захавает злобных хакер применив "универсальный способ" %)
 
 
 

YAHA 12 мая 2010 13:11
В коментах этой статьи на securitylab.ru есть ссылки, в которых указано, что этот "универсальный способ" был известен ещё 14 лет назад (в 1996 году).

Обратная совместимость с багами и уязвимостями — одна из killer-features винды.
Да и паниковать не стоит, что вашу систему захавает злобных хакер применив "универсальный способ" %)

Хакер «захавает» вряд ли, а вот вирусню написать, использующую этот способ ничего не мешает.
 
 
 

Dlinny_Lag 13 мая 2010 18:47
а вот вирусню написать, использующую этот способ ничего не мешает.


Что-то же мешало целых 14 лет %)

Этот способ не шибко-то надёжный, да и производители софта могут быстро пропатчить свои продукты, там не сложно.
 
 
 
Добавление комментария
Ваше имя
Ваш Email
Код Включите эту картинку для отображения кода безопасности
обновить код
Введите код