Symantec представляет новый метод борьбы с угрозами безопасности

Symantec представляет новый метод борьбы с угрозами безопасности

...

Компанией Symantec разработан новый метод борьбы с вредоносным программным обеспечением, который позволяет получить больше информации о потенциально вредоносном коде.

Сегодня Symantec анонсировала новое приложение Ubiquity, разработанное для борьбы с новыми и мутировавшими угрозами при сочетании функции анализа данных, содержащихся на компьютере пользователя с глобальной разведывательной сетью Symantec - Global Intelligence Network (GIN).

Метод состоит в том, что приложение, применяя различные методы, анализирует каждый инфицированный файл и определяет его контекст: от куда он, как давно был создан и насколько широко распространен, и далее назначает ему оценку, составляя рейтинг инфицированных объектов.

Кроме того, Ubiquity предотвращает ложные срабатывания. Вместо хранения информации о вирусах, приложение составляет рейтинг легитимных интернет приложений, фактически формируя белый список доверенных программ, при этом Ubiquity «знает» какие файлы необходимо заблокировать, а какие нет. База данных сформирована благодаря информации об используемых приложениях и файлах, анонимно полученной от клиентов компании, которые подключены к GIN. В результате чего, на данный момент там составлен рейтинг безопасности для более 1,5 миллиарда файлов и по 22 миллиона добавляется еженедельно.

Как утверждает компания, это приложение работает быстрее обычных антивирусных сканеров, поскольку ведется анализ согласно составленному рейтингу и проверятся лишь те файлы, которые отмечены как «подозрительные». А статистика, сформированная программой, поможет администраторам определить какое программное обеспечение может быть доверенным, а какое входит в группу риска.

Как сообщил заместитель директора отдела технологий безопасности и реагирования Symantec, Стефан Триллинг, благодаря формированию статистических данных, Ubiquity поможет компаниям составить уникальный рейтинг безопасности для каждого интернет приложения. А для Symantec это станет хорошим подспорьем для улучшения степени безопасности своих клиентов.

Как сообщается, в этом году Ubiquity был внедрен в линейку Norton 2011 и Hosted Endpoint Protection, но в следующем году планируется расширить область применения и использовать совместно с Symantec Web Gateway и другими корпоративными продуктами компании.

Zombie ZIP: новый трюк с ZIP-архивами помогает обходить антивирусы

Исследователи обратили внимание на новую технику под названием Zombie ZIP, которая позволяет прятать вредоносную нагрузку в специально подготовленных ZIP-архивах так, чтобы большинство защитных решений её просто не распознают.

По данным автора метода Криса Азиза из Bombadil Systems, подход сработал против 50 из 51 антивирусного движка на VirusTotal.

Суть трюка в том, что архиву подменяют служебные поля в заголовке. Защитные продукты верят, что внутри лежат обычные несжатые данные и сканируют файл именно так.

Но на деле полезная нагрузка остаётся сжатой через DEFLATE, поэтому антивирус видит не подозрительный файл, а фактически «шум» из сжатых байтов. Из-за этого сигнатуры просто не срабатывают.

Самое любопытное, что для обычного пользователя такой архив тоже выглядит странно, но не опасно. Если попытаться открыть его через 7-Zip, WinRAR или unzip, можно получить ошибку, сообщение о неподдерживаемом методе или битые данные.

Это достигается, в частности, за счёт специально выставленного значения CRC, которое не совпадает с тем, что ожидают стандартные распаковщики. Но если у злоумышленника есть собственный загрузчик, который игнорирует ложный заголовок и распаковывает содержимое как DEFLATE, полезная нагрузка восстанавливается без проблем.

Крис Азиз уже выложил демонстрационный эксплойт на GitHub вместе с примерами архивов и описанием механики. А CERT/CC присвоил этой проблеме идентификатор CVE-2026-0866. Там же отмечают, что история отчасти напоминает старую уязвимость CVE-2004-0935: ещё больше двадцати лет назад уже выяснялось, что антивирусы могут слишком доверять поломанным ZIP-заголовкам.

RSS: Новости на портале Anti-Malware.ru