HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 10.12.2017, 12:59
user100
Guest
Сообщений: n/a
Провел на форуме:
884729

Репутация: 373
По умолчанию

Программисты рассказали о новом способе взлома Windows

Специалисты компании enSilo Тал Либерман и Евгений Коган рассказали о новой технике атак на все версии операционной системы Windows, она называется Process Doppelganging (PD) и остается незамеченной для антивирусов. Об этом они рассказали на конференции Black Hat Europe 2017 в Лондоне, пишет Bleeping Computer.

Метод PD использует механизмы NTFS — стандартной файловой системы для Windows. Вредоносный код PD не сохраняется на диске устройства, поэтому основные антивирусные программы не видят его. Код постоянно находится в оперативной памяти. С помощью PD также можно подменять окна браузера и красть пароли с зараженного устройства. Запущенный код заменяется на вредоносный.

Программисты протестировали вредоносную программу на компьютерах с антивирусами Kaspersky, Bitdefender, ESET, Symantec, McAfee, Windows Defender, AVG, Avast, Qihoo 360 и Panda, а также программой Volatility — никто из них не обнаружил PD.

Атаку с помощью этой программы нельзя устранить, поскольку «она использует фундаментальные функции и основной дизайн механизма загрузки процессов в Windows» и не распознается как нарушение процессов работы.

Ранее в «Лаборатории Касперского» заявили, что в 2018 году целями хакеров станут технологические предприятия и разработчики легального программного обеспечения. В компании отметили, что вирусы WannaCry, ExPetr и Bad Rabbit показали, что технологические сети уязвимее, чем корпоративные. Атаки также могут быть на домашние роутеры и модемы, поэтому специалисты советуют сменить заводские пароли и выделить отдельную подсеть для домашних устройств.

 
Ответить с цитированием

  #2  
Старый 10.12.2017, 13:13
artkar
Guest
Сообщений: n/a
Провел на форуме:
131082

Репутация: 6
По умолчанию

Как они умудряются "подменить легитимный файл в контексте транзакции" не представляю. Всегда думал что это невозможно. Если это правда то открываются значительные перспективы для различного ПО
 
Ответить с цитированием

  #3  
Старый 13.12.2017, 07:11
Sun2017
Guest
Сообщений: n/a
Провел на форуме:
131879

Репутация: 0
По умолчанию

Цитата:
Сообщение от None  
Код постоянно находится в оперативной памяти.
и сейчас производители ноутбуков сделали так, чтобы оперативная память ноутбуков была почти несъемная для простых пользователей.

Ведь, как известно, чтобы сбросить ОЗУ (RAM, оперативную память) нужно вытащить её из ПК хотя бы на 2-5 минут, и тогда она очистится,

это нужно делать вместе с перепрошивкой биоса одновременно, и очисткой mbr жесткого диска.

После всего этого нужно поставить пароль на bios,

потом только устанавливать операционную систему.
 
Ответить с цитированием

  #4  
Старый 13.12.2017, 21:59
user100
Guest
Сообщений: n/a
Провел на форуме:
884729

Репутация: 373
По умолчанию

Цитата:
Сообщение от artkar  
artkar said:

Как они умудряются "подменить легитимный файл в контексте транзакции" не представляю. Всегда думал что это невозможно. Если это правда то открываются значительные перспективы для различного ПО
Вот тут чуть подробнее разобрали метод:

https://habrahabr.ru/post/344376/
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ