Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Найден способ обмана любых антивирусов (https://forum.antichat.xyz/showthread.php?t=202905)

h(f)ucker 09.05.2010 23:41

Найден способ обмана любых антивирусов
 
По словам исследователей Якуба Бречки (Jakub Břečka) и Давида Матушека (David Matoušek) из команды веб-ресурса matousec.com , им удалось создать способ обхода защиты, встроенной в большинство популярных настольных антивирусных продуктов. Уязвимы продукты «Лаборатории Касперского», Dr.Web, Avast!, Sophos, ESET, McAffee, Symantec, Panda и т. д.

http://10pix.ru/img1/3898/1374412.jpg
Вирусы, трояны, черви, шпионский код, руткиты — все они очень любят Windows.

Методика такова: на вход антивируса посылается безвредный код, проходящий все защитные барьеры, но, прежде чем он начнет исполняться, производится его подмена на вредоносную составляющую. Понятно, замена должна произойти строго в нужный момент, но на практике всё упрощается благодаря тому, что современные системы располагают многоядерным окружением, когда один поток не в состоянии отследить действия параллельных потоков. В итоге может быть обманут буквально любой Windows-антивирус.

Руткит функционирует в том случае, если антивирусное ПО использует таблицу дескрипторов системных служб (System Service Descriptor Table, SSDT) для внесения изменений в участки ядра операционной системы. Поскольку все современные защитные средства оперируют на уровне ядра, атака работает на 100%, причем даже в том случае, если Windows запущена под учётной записью с ограниченными полномочиями.

Вместе с тем руткит требует загрузки большого объёма кода на атакуемую машину, поэтому он не применим, когда требуется сохранить скорость и незаметность атаки. Кроме того, злоумышленник должен располагать возможностью выполнения двоичного файла на целевом компьютере.

Методика может быть скомбинирована с традиционной атакой на уязвимую версию Acrobat Reader или Sun Java Virtual Machine, не пробуждая подозрений у антивируса в истинности намерений. Ну а затем хакер волен и вовсе уничтожить все защитные барьеры, полностью удалив из системы мешающий антивирус.

09 мая 2010 года, 20:25
Источник|http://soft.compulenta.ru/529906/

Scuphist 10.05.2010 00:03

Касперский&Оutpost pro вот на чём стоит мир.

NetSter 10.05.2010 00:07

кого то за это сажают... а о ком то пишут в газетах и восхваляют как гениев.
странный этот мир...

shell_c0de 10.05.2010 00:42

Цитата:

Сообщение от Scuphist
Касперский&Autpost pro вот на чём стоит мир.

Outpost Pro
все ровно в 2012 году все рухнет )

MAQUEEN 10.05.2010 01:00

Цитата:

все ровно в 2012 году все рухнет )
ну да.... конец света не за горами..... :D

Ctacok 10.05.2010 01:01

Цитата:

Сообщение от shell_c0de
Outpost Pro
все ровно в 2012 году все рухнет )

У крутых хакеров Autpost...

Кхм, sn0w делал что-то подобное, но это же не было мировая новость ? :)

MC_Bandit 10.05.2010 01:43

Цитата:

Сообщение от Ctacok
Кхм, sn0w делал что-то подобное, но это же не было мировая новость ? :)

Тут от связей зависит.

zlo12 10.05.2010 02:11

Лучше бэ это была превадная новость, можно было бы что-нить придумать ещё, а так ща за неделю/две прикроют дырочку =\

Adio 10.05.2010 02:42

Кхм. есть самый большой и бесплатный вирус :) XP называеться :)

immortalist 10.05.2010 03:35

фаервол+мозг+прямые руки = безопасность.

Di{xv} 10.05.2010 12:00

Естественно сейчас идут работы по закрытию, этим дырок и в ближайшее время выйдут обновления. А жалко иногда бывает надо и антивирус обойти.

DarK_RoK 10.05.2010 12:14

Цитата:

Сообщение от Adio
Кхм. есть самый большой и бесплатный вирус :) XP называеться :)

Тогда может пойдём дальше? Он называется Windows ^^

Thenno 10.05.2010 13:00

Цитата:

Сообщение от immortalist
фаервол+мозг+прямые руки = безопасность.

Наивный :) Шанс словить есть всегда.

morty10 10.05.2010 14:30

Касперский сразу два ядра грузит :Р

Империал 10.05.2010 15:00

Цитата:

Сообщение от morty10
Касперский сразу два ядра грузит :Р

А четыре нет :p

shellz[21h] 10.05.2010 15:02

отсутствие копма = безопасность

Konqi 10.05.2010 15:13

Цитата:

Сообщение от Adio
Кхм. есть самый большой и бесплатный вирус :) XP называеться :)

вирус то вирус, но не бесплатный ;)

Besi 10.05.2010 15:18

Linux и никакие антивирусы ненад))

shellz[21h] 10.05.2010 15:34

Linux это не панацея =) Но по крайне мере лучше

Not Found 10.05.2010 15:37

мдя..школота рассуждает о своей безопасности. :D
Уже давно существует специальный софт никакие вирусы не страшны.Гуглите Rollback Rx. ;)

Serafim 10.05.2010 15:50

Цитата:

Сообщение от Not Found
мдя..школота рассуждает о своей безопасности. :D
Уже давно существует специальный софт никакие вирусы не страшны.Гуглите Rollback Rx. ;)

Забыл о "Acronis True Image".

MaTpOc 10.05.2010 16:02

век живи - век учись!

FaS 10.05.2010 16:19

Цитата:

Сообщение от Scuphist
Касперский&Оutpost pro вот на чём стоит мир.

не то слово, в таком красивом сочитании у меня первый раз за 2года полетела винда.

Jack_Daniels 10.05.2010 16:26

immortalist

файрвол+любые руки+мозг+не сёрфать по незнакомым сайт

Mr.Corp 10.05.2010 16:39

Самый лутший антивирус {-нет его-}!!!!
Никогда не сообщает о вирусах, всё функционирует!!!! Покупайте - 60 $!!))))))

shellz[21h] 10.05.2010 17:24

Цитата:

Сообщение от Not Found
мдя..школота рассуждает о своей безопасности. :D
Уже давно существует специальный софт никакие вирусы не страшны.Гуглите Rollback Rx. ;)

С умничал ничего не скажешь) Что толку тебе дадут снимки, только если для восстановление системы, трой утянет все что можно, а потом что? Сливай воду))

Not Found 10.05.2010 18:00

shellz[21h] а я про трояны не говорил..для этого снимок с чистой системой нужен.Переключение между снимками максимум минуту. :)

vvs777 10.05.2010 19:10

как бы если скармливать один код а потом его подменять то он чем-то подменяется и откуда-то берется. рано или позно начнет палиться модуль подмены или распаковщик или декриптор так что все это временно.

а поставить перехват раньше перехвата можно было всегда

Цитата:

С умничал ничего не скажешь) Что толку тебе дадут снимки, только если для восстановление системы, трой утянет все что можно, а потом что? Сливай воду))
запрети запись куда не надо и будет тебе счастье


P.S на фото гусеницы и клещ имхо

[ DSU ] 10.05.2010 19:35

мде. фря+37 символьный пасс и зачем нужны антивири :)
А если по теме то они вроде как не первые...

StepsDeath 10.05.2010 21:21

Цитата:

Сообщение от [ DSU ]
мде. фря+37 символьный пасс и зачем нужны антивири :)
А если по теме то они вроде как не первые...

Увы, большинству удобнее задрачиваться на Windows'е, и на всех учетках ставить пароль 1234 или дату рождения.

MDxaker 11.05.2010 01:09

Ура! интересн.

но кажись каспер все ядра берет

Империал 11.05.2010 05:17

Цитата:

Сообщение от shell_c0de
Outpost Pro
все ровно в 2012 году все рухнет )

Почему?

Lilo 11.05.2010 08:35

Цитата:

Сообщение от Империал
Почему?

как бэ кэп намекает


п.с.


О каком мозге вы говорите)
половина тут отписавшихся даж незнает что такое файрволл, так что ждём конца света,в надежде что выживут умнейшие

St0nX 11.05.2010 09:03

Цитата:

запрети запись куда не надо и будет тебе счастье
Толку? трой запустился, данные скинул и завершился. Никуда ничего не записывая. Обрабатывая все в памяти.
У меня для серфинга стоит убунта. Для работы винда без интернета(с радостью бы перешел полностью на убунту, да софта для работы не существует под Linux).

B1t.exe 11.05.2010 10:33

да чушь все это.
пусть реально покажут на деле , а не писать всякие дела.
это ровно того, что я напишу:
"сайт пентагона уязвим и любой школо может ломать."
да, нет неуязвимых , но это еще надо найти и под него подобать сценарий дейсвтие. Так что новость в топку!
незачет !

IndigoMan 11.05.2010 11:13

Че то похоже на бред...че то не подробного описание уязвимости. И все антивирусы содержут этот баг, да не может быть такого.


Время: 22:20