Софт и безопасность

Софт и безопасность / Безопасность / Уязвимости /

Найден способ обмана любых антивирусов

09 мая 2010 года, 20:25 | Текст: Юрий Стрельченко | Послушать эту новость

По словам исследователей Якуба Бржечки (Jakub Břečka) и Давида Матоушека (David Matoušek) из команды веб-ресурса Matousek.com, им удалось создать способ обхода защиты, встроенной в большинство популярных настольных антивирусных продуктов. Уязвимы продукты «Лаборатории Касперского», Dr.Web, Avast!, Sophos, ESET, McAffee, Symantec, Panda и т. д.

Вирусы, трояны, черви, шпионский код, руткиты — все они очень любят Windows.
Вирусы, трояны, черви, шпионский код, руткиты — все они очень любят Windows.

Методика такова: на вход антивируса посылается безвредный код, проходящий все защитные барьеры, но, прежде чем он начнет исполняться, производится его подмена на вредоносную составляющую. Понятно, замена должна произойти строго в нужный момент, однако на практике всё упрощается благодаря тому, что современные системы располагают многоядерным окружением, когда один поток не в состоянии отследить действия параллельных потоков. В итоге может быть обманут буквально любой Windows-антивирус.

Руткит функционирует в том случае, если антивирусное ПО использует таблицу дескрипторов системных служб (System Service Descriptor Table, SSDT) для внесения изменений в участки ядра операционной системы. Поскольку все современные защитные средства оперируют на уровне ядра, атака работает на 100%, причем даже в том случае, если Windows запущена под учётной записью с ограниченными полномочиями.

Вместе с тем руткит требует загрузки большого объёма кода на атакуемую машину, поэтому он неприменим, когда требуется сохранить скорость и незаметность атаки. Кроме того, злоумышленник должен располагать возможностью выполнения двоичного файла на целевом компьютере.

Методика может быть скомбинирована с традиционной атакой на уязвимую версию Acrobat Reader или Sun Java Virtual Machine, не пробуждая подозрений у антивируса в истинности намерений. Ну а затем хакер волен и вовсе уничтожить все защитные барьеры, полностью удалив из системы мешающий антивирус.

Подготовлено по материалам The Register.

Каждый день слушайте итоговый подкаст Свободного Радио «Компьюлента»!

Последние комментарии

Оставить комментарий
Shurik7777 - 11.05.2010 11:14
PVP пишет: Главный эволюционный принцип - выживает сильнейший. Плохо Вы эволюцию знаете. Главный эволюционный принцип - выживает не сильнейший или умнейший, а тот кто быстрее остальных приспосабливается к изменениям окружающей среды. http... читать полностью
Codavr - 11.05.2010 02:48
PVP пишет: Главный эволюционный принцип - выживает сильнейший. На ступени Homo sapiens, доросшего до информационной эры, сила определяется способностью работать с информацией - способностью ее получать, обрабатывать, использовать и ЗАЩИЩАТЬ... Не... читать полностью
Azeroth - 10.05.2010 22:28
Иннокентий Стручков пишет: Если каждый раз аналитики будут предлагать всё новые способы заражения компьютеров, это будет только на руку вирусописателям. просто ктото из аналитиков разобрался как работает очередная гадость которая попала к не... читать полностью

Последние новости по теме "Уязвимости":

Архив материалов
  «   Сентябрь 2010   »  
ПнВтСрЧтПтСбВс
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30