HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 10.12.2017, 12:59
user100
Флудер
Регистрация: 24.12.2011
Сообщений: 4,497
С нами: 7571126

Репутация: 373


По умолчанию

Программисты рассказали о новом способе взлома Windows

Специалисты компании enSilo Тал Либерман и Евгений Коган рассказали о новой технике атак на все версии операционной системы Windows, она называется Process Doppelganging (PD) и остается незамеченной для антивирусов. Об этом они рассказали на конференции Black Hat Europe 2017 в Лондоне, пишет Bleeping Computer.

Метод PD использует механизмы NTFS — стандартной файловой системы для Windows. Вредоносный код PD не сохраняется на диске устройства, поэтому основные антивирусные программы не видят его. Код постоянно находится в оперативной памяти. С помощью PD также можно подменять окна браузера и красть пароли с зараженного устройства. Запущенный код заменяется на вредоносный.

Программисты протестировали вредоносную программу на компьютерах с антивирусами Kaspersky, Bitdefender, ESET, Symantec, McAfee, Windows Defender, AVG, Avast, Qihoo 360 и Panda, а также программой Volatility — никто из них не обнаружил PD.

Атаку с помощью этой программы нельзя устранить, поскольку «она использует фундаментальные функции и основной дизайн механизма загрузки процессов в Windows» и не распознается как нарушение процессов работы.

Ранее в «Лаборатории Касперского» заявили, что в 2018 году целями хакеров станут технологические предприятия и разработчики легального программного обеспечения. В компании отметили, что вирусы WannaCry, ExPetr и Bad Rabbit показали, что технологические сети уязвимее, чем корпоративные. Атаки также могут быть на домашние роутеры и модемы, поэтому специалисты советуют сменить заводские пароли и выделить отдельную подсеть для домашних устройств.

 
Ответить с цитированием

  #2  
Старый 10.12.2017, 13:13
artkar
Постоянный
Регистрация: 14.11.2016
Сообщений: 350
С нами: 4997846

Репутация: 6
По умолчанию

Как они умудряются "подменить легитимный файл в контексте транзакции" не представляю. Всегда думал что это невозможно. Если это правда то открываются значительные перспективы для различного ПО
 
Ответить с цитированием

  #3  
Старый 13.12.2017, 07:11
Sun2017
Постоянный
Регистрация: 05.05.2017
Сообщений: 337
С нами: 4750166

Репутация: 0
По умолчанию

Цитата:
Сообщение от None  
Код постоянно находится в оперативной памяти.
и сейчас производители ноутбуков сделали так, чтобы оперативная память ноутбуков была почти несъемная для простых пользователей.

Ведь, как известно, чтобы сбросить ОЗУ (RAM, оперативную память) нужно вытащить её из ПК хотя бы на 2-5 минут, и тогда она очистится,

это нужно делать вместе с перепрошивкой биоса одновременно, и очисткой mbr жесткого диска.

После всего этого нужно поставить пароль на bios,

потом только устанавливать операционную систему.
 
Ответить с цитированием

  #4  
Старый 13.12.2017, 21:59
user100
Флудер
Регистрация: 24.12.2011
Сообщений: 4,497
С нами: 7571126

Репутация: 373


По умолчанию

Цитата:
Сообщение от artkar  

Как они умудряются "подменить легитимный файл в контексте транзакции" не представляю. Всегда думал что это невозможно. Если это правда то открываются значительные перспективы для различного ПО
Вот тут чуть подробнее разобрали метод:

https://habrahabr.ru/post/344376/
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.