Читаем Журнал «Компьютерра» № 30 от 21 августа 2007 года полностью

Что же касается Vista x64, то эта версия ОС содержит два дополнительных средства безопасности, а именно, проверка на наличие электронной подписи у всех драйверов, работающих с ядром, а также т. н. технологию Patch Guard [Другое название – Kernel Patch Protection, функция безопасности в ОС, отвечающая за мониторинг ядра и обнаружения перехвата и попыток модификации кода ядра. Технология призвана защитить ядро, как от вредоносного, так и от вполне нейтрального кода, который может оказать негативное влияние на работу ОС]. Однако обе эти технологии относительно легко обойти (например, новые методы загрузки неподписанного кода в ядро мы будем обсуждать в конце июля в Лас-Вегасе), и я не считаю, что их можно расценивать в качестве дополнительного уровня безопасности.

Руткиты в моде

В Panda Labs бьют тревогу. В Интернете резко увеличивается количество вредоносных кодов, использующих технологии сокрытия следов своей деятельности (файлы, запущенные процессы и модификации системного реестра) от защитного ПО. По данным антивирусной компании руткиты становятся все более популярными у создателей spyware и троянов, рассчитанных на кражу банковских реквизитов. Между тем адекватной ответной активности от софтверных компаний и разработчиков антивирусов пока не последовало. Системы безопасности, которые могли бы выявлять по косвенным признакам и поведению кода скрытые угрозы, пока не очень распространены.

В прошлом году количество обнаруженных руткитов выросло на 62 %, а по итогам 2007 года, если верить прогнозам, нас ждет, как минимум, 40-процентный рост. Рейтинг наиболее опасных угроз на момент составления отчета возглавляли руткиты Nurech.A/B, Bagle.HX и Abwiz.A.

Расколотое Ядро

Придуманный Джоанной метод внедрения кода в ядро Windows Vista в обход стандартных защитных процедур ОС стал возможным из-за того, что система допускает прямой доступ пользователя с правами администратора к содержимому винчестера из приложений. Достаточно просто Джоанна спровоцировала переход составляющих ядра из оперативной памяти в файл подкачки – это обычная системная операция. Затем она открыла этот файл, и в разделе драйверов, заменила одну из стандартных процедур на руткит, который затем был запущен в оперативную память.

На вашем семинаре Understanding Stealth Malware речь идет об инструментах, позволяющих обходить защиту ядра Windows Vista x64, Можно об этом подробнее?

– Да, мы представили новые пути внедрения неподписанного кода в ядро Vista x64. Наша цель была – продемонстрировать, что архитектура семейства Windows, включая Vista, крайне неудачна, и в Microsoft должны кардинально ее изменить для лучшей защиты ОС. Мы хотим продемонстрировать, что нынешних средств, используемых в Windows, таких как TPM/Bitlocker [Система защиты BitLocker с помощью микросхемы TPM (Trusted Platform Module), расположенной на материнской плате, шифрует весь жесткий диск и гарантирует безопасность даже в момент загрузки системы. В Microsoft позиционируют эту функцию, как наиболее эффективное средство для сохранения конфиденциальности данных корпоративных пользователей и рекомендуют использование TPM/BitLocker в рабочих ноутбуках ответственных лиц компаний. Вместо TPM можно использовать USB-ключ или парольную защиту] или подписывание драйверов, недостаточно для защиты ядра, в то время как Microsoft говорит обратное. Это, кстати, относится и к Linux, которая имеет очень схожую с Windows архитектуру.


А.Т.: – Даже если предположить, что атакующему неизвестны способы внедрения неподписанного кода в ядро Vista, у него всегда остается возможность воспользоваться официальным путем – покупкой сертификата за 250 долларов. Это лишний раз говорит о том, что защита, построенная на проверках подписей, не может быть абсолютно надежна.

Одной из главных тем вашей работы является крайняя сложность обнаружения вредоносного кода, использующего технологии виртуализации. Эффективные средства для идентификации таких угроз в современном программном и аппаратном обеспечении отсутствуют. Вы говорили, что производители должны снабдить архитектуру своих продуктов инструментами контроля и обнаружения зловредного ПО в виртуальных машинах. Появился ли интерес со стороны ИТ-гигантов, таких как Intel, AMD или Microsoft?

Перейти на страницу:

Все книги серии Компьютерра

Похожие книги

«Если», 2002 № 10
«Если», 2002 № 10

ФАНТАСТИКАЕжемесячный журналСодержание:Роберт Хейсти. СЕДЬМОЕ ЧУВСТВО, рассказФилип Дик. ОСОБОЕ МНЕНИЕ, рассказВидеодром*Экранизация--- Дмитрий Караваев. ОСОБЫЙ ВЗГЛЯД НА «ОСОБОЕ МНЕНИЕ» (статья)*Рецензии*Герой экрана--- Сергей Кудрявцев. ДЖЕЙМС БОНД НА ГРАНИ ФАНТАСТИКИ (статья)Внимание, мотор!Новости со съемочной площадкиДжо Холдеман. ГЕРОЙ, повестьВл. Гаков. ВЕЧНАЯ ВОЙНА (статья)Олег Овчинников. СЕМЬ ГРЕХОВ РАДУГИ, повестьГрегори Бенфорд. ТОПОЛОГИЧЕСКОЕ ПУТЕШЕСТВИЕ, рассказПавел Амнуэль. В ПОИСКАХ НОВОЙ ПАРАДИГМЫ (статья)Экспертиза темы // Авторы: Владимир Малов, Александр Громов, Христо ПоштаковЭдуард Геворкян…И НИКАКИХ МАСОНОВ (статья)РецензииАндрей Синицын. БЕСКОНЕЧНАЯ ЛЮБОВЬ (статья)Виталий Каплан. ПРОКЛЯТИЕ ВОПРОСОВ (статья)КурсорКонкурс Банк идей*Дэвид Лэнгфорд. РАЗНЫЕ ВИДЫ ТЕМНОТЫ, рассказPersonaliaОбложка И. Тарачкова к повести Джо Холдемана «Герой».Иллюстрации А. Балдина, А. Филиппова, И. Тарачкова, О. Васильева.    

Грегори (Альберт) Бенфорд , Олег Овчинников , Павел (Песах) Рафаэлович Амнуэль , Сергей Кудрявцев , Эдуард Вачаганович Геворкян

Фантастика / Журналы, газеты / Научная Фантастика
«Если», 1998 № 08
«Если», 1998 № 08

ФАНТАСТИКАЕжемесячный журналСодержание:Нэнси Кресс. ЦВЕТЫ ТЮРЬМЫ АУЛИТ, повестьДжек Вэнс. РАЗУМ ГАЛАКТИКИ, рассказВладимир Успенский. ОСОБЕННОСТИ НАЦИОНАЛЬНОЙ ОХОТЫ НА ИЗБИРАТЕЛЯКоллектив авторов. БОЕВАЯ СТАНЦИЯ*Билл Фосетт. ПРОЛОГ, хроники*Дэвид Аллен Дрейк. ВСТРЕЧА С ВРАГОМ, рассказ*Билл Фосетт. БОЕВАЯ СТАНЦИЯ, хроники*Кристофер Сташефф. ДЕТИ ГЛОБИНА, рассказ*Билл Фосетт. СТИВЕН ХОУКИНГ, хроники*Роберт Шекли. КОМАНДИРОВКА НА ЛЮМИНОС, рассказ*Билл Фосетт. БЕЗВЫХОДНАЯ СИТУАЦИЯ, хроники*Джанет Моррис. ПЕРЕСЕЛЕНИЕ ДУШИ, рассказ*Билл Фосетт. ПОСЛЕДНИЙ РЕЗЕРВ, хроники*Кэтрин Куртц. ЖЕРТВОПРИНОШЕНИЕ, рассказСергей Переслегин. СТРАТЕГИЯ И ТАКТИКА ГАЛАКТИЧЕСКИХ ВОЙНПол Деллинджер. ИГРА В КОСТИ СО ВСЕЛЕННОЙ, рассказКОНКУРС «АЛЬТЕРНАТИВНАЯ РЕАЛЬНОСТЬ»*Олег Овчинников. ГЛУБИНКА, рассказПРЯМОЙ РАЗГОВОР*Андрей Лазарчук. «РАЗЛИЧИТЬ ИСТИНУ И ВЫМЫСЕЛ НЕВОЗМОЖНО…» (ответы на вопросы читателей «Если»)Дмитрий Байкалов, Андрей Синицын. НЕ ТАК СТРАШЕН ЧЕРТ…КУРСОРРЕЦЕНЗИИPERSONALIAВЕРНИСАЖ*Вл. Гаков. КОНСТРУКТОР ПЯТНИСТЫХ ЗВЕЗДОЛЕТОВВИДЕОДРОМ*Тема— Дмитрий Караваев. «МЫ СВОЙ, МЫ НОВЫЙ МИР…», ИЛИ ГРЕЗЫ КИНО ОБ ЭПОХЕ КОСМИЧЕСКОГО КОЛОНИАЛИЗМА*Рецензии*Хит сезона— Евгений Богарнин. УДАРОМ НА УДАР*Экранизация— Евгений Харитонов. ГИПЕРБОЛОИД СТРЕЛЯЕТ С ЭКРАНА*Рекорды— Игорь Фишкин. КИНОФАНТАСТИКА В «КНИГЕ ГИННЕССА»*Внимание, мотор!— Арсений Иванов. НОВОСТИ СО СЪЕМОЧНОЙ ПЛОЩАДКИОбложка Фосса К. (Chris Foss).Иллюстрации Белова А. С., О. Васильева, А. Филиппова, С. Шехова.

Владимир Гаков , Евгений Викторович Харитонов , Журнал «Если» , Ненси Кресс , Пол Деллинджер

Фантастика / Журналы, газеты / Научная Фантастика