PDA

Просмотр полной версии : Найден способ обмана любых антивирусов


h(f)ucker
09.05.2010, 23:41
По словам исследователей Якуба Бречки (Jakub Břečka) и Давида Матушека (David Matoušek) из команды веб-ресурса matousec.com (http://www.matousec.com/) , им удалось создать способ обхода защиты, встроенной в большинство популярных настольных антивирусных продуктов. Уязвимы продукты «Лаборатории Касперского», Dr.Web, Avast!, Sophos, ESET, McAffee, Symantec, Panda и т. д.

http://10pix.ru/img1/3898/1374412.jpg
Вирусы, трояны, черви, шпионский код, руткиты — все они очень любят Windows.

Методика такова: на вход антивируса посылается безвредный код, проходящий все защитные барьеры, но, прежде чем он начнет исполняться, производится его подмена на вредоносную составляющую. Понятно, замена должна произойти строго в нужный момент, но на практике всё упрощается благодаря тому, что современные системы располагают многоядерным окружением, когда один поток не в состоянии отследить действия параллельных потоков. В итоге может быть обманут буквально любой Windows-антивирус.

Руткит функционирует в том случае, если антивирусное ПО использует таблицу дескрипторов системных служб (System Service Descriptor Table, SSDT) для внесения изменений в участки ядра операционной системы. Поскольку все современные защитные средства оперируют на уровне ядра, атака работает на 100%, причем даже в том случае, если Windows запущена под учётной записью с ограниченными полномочиями.

Вместе с тем руткит требует загрузки большого объёма кода на атакуемую машину, поэтому он не применим, когда требуется сохранить скорость и незаметность атаки. Кроме того, злоумышленник должен располагать возможностью выполнения двоичного файла на целевом компьютере.

Методика может быть скомбинирована с традиционной атакой на уязвимую версию Acrobat Reader или Sun Java Virtual Machine, не пробуждая подозрений у антивируса в истинности намерений. Ну а затем хакер волен и вовсе уничтожить все защитные барьеры, полностью удалив из системы мешающий антивирус.

09 мая 2010 года, 20:25
Источник|http://soft.compulenta.ru/529906/

Scuphist
10.05.2010, 00:03
Касперский&Оutpost pro вот на чём стоит мир.

NetSter
10.05.2010, 00:07
кого то за это сажают... а о ком то пишут в газетах и восхваляют как гениев.
странный этот мир...

shell_c0de
10.05.2010, 00:42
Касперский&Autpost pro вот на чём стоит мир.
Outpost Pro
все ровно в 2012 году все рухнет )

MAQUEEN
10.05.2010, 01:00
все ровно в 2012 году все рухнет )
ну да.... конец света не за горами..... :D

Ctacok
10.05.2010, 01:01
Outpost Pro
все ровно в 2012 году все рухнет )
У крутых хакеров Autpost...

Кхм, sn0w делал что-то подобное, но это же не было мировая новость ? :)

MC_Bandit
10.05.2010, 01:43
Кхм, sn0w делал что-то подобное, но это же не было мировая новость ? :)

Тут от связей зависит.

zlo12
10.05.2010, 02:11
Лучше бэ это была превадная новость, можно было бы что-нить придумать ещё, а так ща за неделю/две прикроют дырочку =\

Adio
10.05.2010, 02:42
Кхм. есть самый большой и бесплатный вирус :) XP называеться :)

immortalist
10.05.2010, 03:35
фаервол+мозг+прямые руки = безопасность.

Di{xv}
10.05.2010, 12:00
Естественно сейчас идут работы по закрытию, этим дырок и в ближайшее время выйдут обновления. А жалко иногда бывает надо и антивирус обойти.

DarK_RoK
10.05.2010, 12:14
Кхм. есть самый большой и бесплатный вирус :) XP называеться :)
Тогда может пойдём дальше? Он называется Windows ^^

Thenno
10.05.2010, 13:00
фаервол+мозг+прямые руки = безопасность.
Наивный :) Шанс словить есть всегда.

morty10
10.05.2010, 14:30
Касперский сразу два ядра грузит :Р

Империал
10.05.2010, 15:00
Касперский сразу два ядра грузит :Р
А четыре нет :p

shellz[21h]
10.05.2010, 15:02
отсутствие копма = безопасность

Konqi
10.05.2010, 15:13
Кхм. есть самый большой и бесплатный вирус :) XP называеться :)

вирус то вирус, но не бесплатный ;)

Besi
10.05.2010, 15:18
Linux и никакие антивирусы ненад))

shellz[21h]
10.05.2010, 15:34
Linux это не панацея =) Но по крайне мере лучше

Not Found
10.05.2010, 15:37
мдя..школота рассуждает о своей безопасности. :D
Уже давно существует специальный софт никакие вирусы не страшны.Гуглите Rollback Rx. ;)

Serafim
10.05.2010, 15:50
мдя..школота рассуждает о своей безопасности. :D
Уже давно существует специальный софт никакие вирусы не страшны.Гуглите Rollback Rx. ;)Забыл о "Acronis True Image".

MaTpOc
10.05.2010, 16:02
век живи - век учись!

FaS
10.05.2010, 16:19
Касперский&Оutpost pro вот на чём стоит мир.
не то слово, в таком красивом сочитании у меня первый раз за 2года полетела винда.

Jack_Daniels
10.05.2010, 16:26
immortalist

файрвол+любые руки+мозг+не сёрфать по незнакомым сайт

Mr.Corp
10.05.2010, 16:39
Самый лутший антивирус {-нет его-}!!!!
Никогда не сообщает о вирусах, всё функционирует!!!! Покупайте - 60 $!!))))))

shellz[21h]
10.05.2010, 17:24
мдя..школота рассуждает о своей безопасности. :D
Уже давно существует специальный софт никакие вирусы не страшны.Гуглите Rollback Rx. ;)
С умничал ничего не скажешь) Что толку тебе дадут снимки, только если для восстановление системы, трой утянет все что можно, а потом что? Сливай воду))

Not Found
10.05.2010, 18:00
shellz[21h] а я про трояны не говорил..для этого снимок с чистой системой нужен.Переключение между снимками максимум минуту. :)

vvs777
10.05.2010, 19:10
как бы если скармливать один код а потом его подменять то он чем-то подменяется и откуда-то берется. рано или позно начнет палиться модуль подмены или распаковщик или декриптор так что все это временно.

а поставить перехват раньше перехвата можно было всегда

С умничал ничего не скажешь) Что толку тебе дадут снимки, только если для восстановление системы, трой утянет все что можно, а потом что? Сливай воду))
запрети запись куда не надо и будет тебе счастье


P.S на фото гусеницы и клещ имхо

[ DSU ]
10.05.2010, 19:35
мде. фря+37 символьный пасс и зачем нужны антивири :)
А если по теме то они вроде как не первые...

StepsDeath
10.05.2010, 21:21
']мде. фря+37 символьный пасс и зачем нужны антивири :)
А если по теме то они вроде как не первые...
Увы, большинству удобнее задрачиваться на Windows'е, и на всех учетках ставить пароль 1234 или дату рождения.

MDxaker
11.05.2010, 01:09
Ура! интересн.

но кажись каспер все ядра берет

Империал
11.05.2010, 05:17
Outpost Pro
все ровно в 2012 году все рухнет )
Почему?

Lilo
11.05.2010, 08:35
Почему?
как бэ кэп намекает


п.с.


О каком мозге вы говорите)
половина тут отписавшихся даж незнает что такое файрволл, так что ждём конца света,в надежде что выживут умнейшие

St0nX
11.05.2010, 09:03
запрети запись куда не надо и будет тебе счастье
Толку? трой запустился, данные скинул и завершился. Никуда ничего не записывая. Обрабатывая все в памяти.
У меня для серфинга стоит убунта. Для работы винда без интернета(с радостью бы перешел полностью на убунту, да софта для работы не существует под Linux).

B1t.exe
11.05.2010, 10:33
да чушь все это.
пусть реально покажут на деле , а не писать всякие дела.
это ровно того, что я напишу:
"сайт пентагона уязвим и любой школо может ломать."
да, нет неуязвимых , но это еще надо найти и под него подобать сценарий дейсвтие. Так что новость в топку!
незачет !

IndigoMan
11.05.2010, 11:13
Че то похоже на бред...че то не подробного описание уязвимости. И все антивирусы содержут этот баг, да не может быть такого.