Технологии защиты от шифровальщиков. Какой антивирус лучше защитит личные файлы? - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Anmawe

Технологии защиты от шифровальщиков. Какой антивирус лучше защитит личные файлы?

Recommended Posts

Anmawe

 

есть ли у какого-нибудь бесплатного антивируса  компонент, который умеет определять, что эта программа вредоносная и откатывать действия вредоносной программы

 

Речь о насколько опасном уровне действий? До 4 разных ключей (вроде Run, Runservice, что-то в Software) и созданные файлы (exe, dll, sys; bat, vbs, scr, reg)? Или убитая MBR?

 

 

Почитайте здесь например http://eugene.kaspersky.ru/2011/09/15/fichi-nevidimogo-fronta/

 

Можете сами на виртуалку установить касперского  (или запустить на компе Shadow Defender, защищенный режим, но от кражи информации он не защищает) , запускать что угодно, скаченное с любых сайтов, и сами увидите, как будет работать мониторинг активности, какую активность он будет признавать вредоносной и что будет откатывать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

К сожалению от шифровальщиков это незащитит...

 

В комодо что-то похожее есть, это из бесплатных ! ;)

 

А-так беккап лучшая защита, и ещё беккап должен хранится в разных местах (Хотябы личных и важных данных)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

К сожалению от шифровальщиков это незащитит...

 

В комодо что-то похожее есть, это из бесплатных ! ;)

 

А-так беккап лучшая защита, и ещё беккап должен хранится в разных местах (Хотябы личных и важных данных)...

 

На форуме и сайте ЛК и Доктор веб пишут, что их антивирус обнаруживает шифровальщика уже после 3,5,10 зашифрованного файла, завершает работу шифровальщика и успешно восстанавливает эти файлы из копий.

 

В комодо это разве есть "обнаружение шифровальщика после пятого, десятого зашифрованного файла" ? И он умеет ниженаписаннное делать? Кто-то , кроме антивируса касперского это умеет ?

 

 Поменялся системный реестр, загрузочный сектор или файл (а также сотни других телодвижений) – всё под перо в базу. В результате можно запросто восстановить систему до её оригинального, незараженного состояния. Кстати, этот процесс называется «откат» (не путать с распилом!). Откатить можно создание, удаление и изменение файлов, изменения в системном реестре, загрузочных секторах, config-файлах и многие другие

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

На форуме и сайте ЛК и Доктор веб пишут, что их антивирус обнаруживает шифровальщика уже после 3,5,10 зашифрованного файла, завершает работу шифровальщика и успешно восстанавливает эти файлы из копий.

К сожалению шифровальщики очень хорошо могут "Маскироваться" под легальное ПО !

 

Немного поясню как я понимаю, если я напишу сейчас фигню, поправьте меня, знаю что здесь есть люди в разы грамотней меня в этом вопросе, поэтому если где-то ошибаюсь поправьте:

 

Итак, почти все АВ отслеживают API винды, например исполняют вирус в так-называемой песочницы, и в зависимости от активности вируса, выносят ведикт что шифровальщик или нет, как уже сказал можно отслеживать API, можно ещё какое-то поведение...

 

Хорошо, но многие шифровальщики вполне-так неплохо умеют скрывать "потенциально-опасные" API, а также "маскируют" своё поведение под "Легальное ПО", в принципе если интересно можете погуглить, такие технологии есть в паблике, можно даже скачать билды этих шифровальщиков, из того-что я тестил явно не в пользу АВ, да обнаруживают сигнатурно, но если "убрать" сигнатурный детект, всё очень печально... :(

 

В комодо это разве есть "обнаружение шифровальщика после пятого, десятого зашифрованного файла" ? И он умеет ниженаписаннное делать? Кто-то , кроме антивируса касперского это умеет ?

В комодо есть точно такая-же песочница, точно не помню как она работает, но что-то похожее есть точно... ;)

 

Поменялся системный реестр, загрузочный сектор или файл (а также сотни других телодвижений) – всё под перо в базу. В результате можно запросто восстановить систему до её оригинального, незараженного состояния. Кстати, этот процесс называется «откат» (не путать с распилом!). Откатить можно создание, удаление и изменение файлов, изменения в системном реестре, загрузочных секторах, config-файлах и многие другие

 

А вот эту защиту очень кстати тяжело пробить ! (ИМХО)

 

По крайне мере сколько не запускал винлоков, неодин несмог заблокировать систему, вернее один всё-же смог (Это батник...), но там нужно-было запустить с правами админа его... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

Хорошо, но многие шифровальщики вполне-так неплохо умеют скрывать "потенциально-опасные" API, а также "маскируют" своё поведение под "Легальное ПО", в принципе если интересно можете погуглить, такие технологии есть в паблике, можно даже скачать билды этих шифровальщиков, из того-что я тестил явно не в пользу АВ, да обнаруживают сигнатурно, но если "убрать" сигнатурный детект, всё очень печально...

Поведение шифровальщика очевидно, как вообще можно "скрыть" его от экспертного HIPSа? Даже интересно.

Например, norton sonar в песочнице, прежде всего, сразу видит желание что-то "зашифровать" (поменять расширения, массированная нагрузка на HDD и т.д.), он в песке моделирует набор конф. данных типа mp3 файлов и т.д. 

 

из того-что я тестил явно не в пользу АВ, да обнаруживают сигнатурно, но если "убрать" сигнатурный детект, всё очень печально...  :(

 

Т.е. вы убирали детект, запускали шифровальщик? На каком антивире проверяли?

В комодо есть точно такая-же песочница, точно не помню как она работает, но что-то похожее есть точно...  ;)

 

Песочница Comodo смысла сама по себе не имеет, потому что она может спасти только явных угроз (вред от которых явно заметен, сейчас очень популярна тактика паковать полезные проги с вредоносными, думаю, такая практика и раньше была распространена) и то не от всех. 

 

В комодо это разве есть "обнаружение шифровальщика после пятого, десятого зашифрованного файла" ? И он умеет ниженаписаннное делать? Кто-то , кроме антивируса касперского это умеет ?

 

:lol: То, что там ниже...это Е.К. написал? Знаете, форум ЛК заливается гневом и матами по поводу шифровальщиков и отчасти, это заслуга супер-убер модуля под названием SystemWatcher. 

 

Откат есть у Symantec SONAR, TrendMicro Aegis 100%, в том числе анализ в реальном времени вне песочницы, а вот чего нет у SW?

Правильно - песочницы (песок есть ещё у BitDefender AVC), что ужасно плохо, ужасно, почему?

 

Потому что когда вредонос - шифровальщик начинает бурагозить, мистер SW вместо того, чтобы просто дать ему песок, даёт ему реальную систему "порулить", при этом судорожно пытается ловить падающие тарелки в виде шифрующихся файлов, этими "осколками фарфора" он забивает папку Temp (убер-друпер технология защиты данных на базе SW, реализованная в KIS 15), когда спустя долгое время он понимает, что это вредонос, тут его осеняет - начинаем откат, эффективность отката около 30% (см. на ФКЛК).

Тех. уровень ребят из ЛК довольно высок, один из самых, но вопрос один: вы хвастаетесь офигенным эмулятором с точной копией ОС, может пора и SW подарить эту мега-штуку? 

 

Запустите шифровальщик на Norton, ага, не пройдёт и 5 секунд, как с профилем SONAR.Cryptolocker... файлик полетит в карантин с очень высокой вероятностью, при этом песок позволил SONAR-у без вреда для системы убить шифровальщика. 

Можете сами на виртуалку установить касперского

Да? А полноценная поддержка виртуальных систем имеется? Это будет искусственное испытание. Система должна быть только реальной, ибо в системных требованиях нет подтверждения о работе на виртуалках. 

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Поведение шифровальщика очевидно, как вообще можно "скрыть" его от экспертного HIPSа?

 

Очевидно, что шифровальщик должен себя вести похожим образом на чистый софт (архиваторы, файломенеджеры, дефрагментаторы, перекодировщики), а не тупо "в лоб" действовать. Для этого разрабатываются модели поведения, затем они тестируются на нужных антивирусах. Также свои полномочия шифратор может "делегировать" другим программам - для удаления призвать Руссиновича, для... в общем, логика ясна. С пониманием того, как некая хуко-анализаторка работает и не фолсит можно запилить ее обход, после правки запилить снова и снова. Не важно какой это антивирус.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

Понятно, что заточить можно, но ведь с начала момента распространения зловреда очень многое может для него поменяться, экспертный HIPS ведь работает не один, а в тандеме, как минимум, с облаком, а облако выполняет миссию мониторинга, постоянного, выявляя различные связи касательно любого объекта.

(В теории, у Symc всё выглядит подобным образом)

HIPSы ловят  не обязательно поведение именно шифровальщика, это не обязательно профили под семейство, профили есть, которые заточены под конкретное поведение в системе от  инжекта в доверенные процессы до ковыряния в настройках автозапуска.

Каждый профиль по-разному использует облако и данные от др. модулей, общие профили используют очень агрессивную тактику и очень сильно зависят от репутации, например, SONAR. Heur. [...]

Зловред даже если не на бурагозит где-нибудь (если будет бурагозить хоть на пару компах (собираемые шаблоны поведения любого софта SONAR-ом или PBS в SystemWatcher), его репутация очень скоро до плинтуса опустится - в теории, так задумано, фолсы экспертных HIPSов также ловят-собираемыми шаблонами), он может распространяться с источников, активность которых будет признана вредоносной или подозрительной, репутация его снизится, до попадания на компы юзеров его могут встретить авто-дятлы и аналитики, которые могут прибить файл и без супер-анализа просто по телеметрии.

 

Если говорить о Symc, то загрузка файла с репутацией низкой или плохой - Ws.Rep.1 - карантин, отсылка в вирлаб. Т.е. даже не дойдёт до SONAR. 

Эвристика тоже завязана на репутации (её агрессивности и не доверчивости) и аналитике облака. Файлы, загружаемые извне в систему - дополнительный риск, агрессивность защиты повышается автоматически - так у Symc.

 

Один модуль обойти можно, но инфраструктуру взаимосвязанных модулей куда сложнее. Конечно, это не 100%, но сделано очень многое, чтобы обойти всё это стало если и возможно, то на довольно короткое время. 

 

Вендоры давно уже сделали большой шаг - они скрыли в облаке основные свои секреты, облако сделало модули гибкими, кто-то пошёл ещё дальше - к межпрограммному интерфейсу, к режимам работы (агрессивность проверки, глубина проверки и т.д., зависит от это ситуации).

 

Т.е. в теории всё выглядит многообещающе. Будущее определённо за взаимосвязанной защитой, которая обязательно должна использовать облачную аналитику.

Понятно, что практика всё расставляет на свои места. Но к чему это я?

К тому, что сам факт того, что вредонос не обнаруживался на системе злоумышленника - мало о чём говорит. Если лодка 949А Антей смогла приблизится к авианесущей группировке - это мало о чём говорит. АУГ впорядке, никто не пострадал.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Вы бы определились чем вы заниметесь - либо говорите конкретно за технологию, либо хвалите продукцию Симантек при каждом удобном случае по мере удобности либо сужаясь до одной конкретной технологии, либо расширяясь до всех модулей, работающих на защиту пользователя. Речь зашла про концепт обхода хипсов на основе типового поведения шифровальщика - я всколзь сказал как это делается. Зачем в ответ на мое сообщение нужно было начинать капитанить - непонятно, тем более, что это все больший и больший уход от темы, т.е оффтоп.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

Поведение шифровальщика очевидно, как вообще можно "скрыть" его от экспертного HIPSа? Даже интересно.

Добавлю ещё к тому что сказал priv8v, можно ещё попробовать с таблицей импорта поиграть (IAT), т.е. если по простому в вирусе может-быть IAT одна, а на самом деле использоваться совершенно другая и таким образом можно обходить проактивную защиту...

 

Также можно ещё как-нить извините хитровыебанно вызывать API в вирусе, много раз видел в исходниках вирусов так маскировали API...

 

Т.е. в теории всё выглядит многообещающе. Будущее определённо за взаимосвязанной защитой, которая обязательно должна использовать облачную аналитику. Понятно, что практика всё расставляет на свои места. Но к чему это я?

Облака хорошо работают для детекта угроз направленных в массы, пример я делаю криптолок, он может не детектится не нортоном, не каспером... Далее начинаю его распространять, получаю какой-то процент жертв и в кратчайшие сроки мой зловред уже будет детектится, какие это сроки я не скажу, наверное кто работает в АВ, могут сказать сколько времени занимает обнаружение нового образца...

 

Только-вот что делать тем, у кого этот криптолокер всё-же сработал, вопрос ? ;)

 

Т.е. вы убирали детект, запускали шифровальщик? На каком антивире проверяли?

На Каспере 2014, NIS-2014, DoctorWeb 8, ESS 7, Avast Free версию не помню, да убирал детект и запускал...

Причём детект убирался относительно легко для кого-то просто достаточно-было паконуть UPX, кому-ту делал простенький криптор...

 

Запускал на виртуалке, на реальной системе тестить нет возможности, но не думаю что это сильно на что-то влияет, система кстати хрюша правда была... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

Товарищ Konstantin Yudin на официальном форуме Доктор веба написал, что это бредни маркетологов ЛК . (по поводу восстановления системы до её оригинального, незараженного состояния)

 

http://forum.drweb.com/index.php?showtopic=320581&p=761489

 

100% откат не возможен. такова архитектура ОС. там столько подводных камней, особенно с отложенной записью секций.

 

да да да, бредни маркетологов. у них все просто и запросто. иди сначала контекст сопоставь с процессом, когда часть операций делается отложенно из ядра от лица системы...

 

Разумеется, Доктор веб обнаруживает шифрование файлов не хуже, чем касперский

 

мониторинг активности в Доктор вебе у нас уже две версии существует. у нас детект на 6-10 файле.

 

И разумеется, касперский хуже восстанавливает файлы, а доктор веб - лучше

 

сам проверял этот механизм (мониторинг активности в касперском), работает криво, из 10 шифрованных файлов - откатывается 2-3, остальные не читабельны

 

http://forum.drweb.com/index.php?showtopic=320581&p=761946

 

Однако, по мнению товарища с форума ЛК, Доктор веб с настройками по умолчанию защищает хуже

 

Товарищ Mike 1 написал

 

На настройках по умолчанию результаты у доктор веба хуже. В DrWeb нужно самому настраивать защиту от потери данных, (да эта реализация мне нравится больше чем у ЛК) но если взять среднестатистическую домохозяйку, которая не будет лезть в дебри настроек DrWeb, то восстановить файлы на дефолтных настройках DrWeb ничего не сможет.


 

Поведение шифровальщика очевидно, как вообще можно "скрыть" его от экспертного HIPSа?

 

Очевидно, что шифровальщик должен себя вести похожим образом на чистый софт (архиваторы, файломенеджеры, дефрагментаторы, перекодировщики), а не тупо "в лоб" действовать. Для этого разрабатываются модели поведения, затем они тестируются на нужных антивирусах. Также свои полномочия шифратор может "делегировать" другим программам - для удаления призвать Руссиновича, для... в общем, логика ясна. С пониманием того, как некая хуко-анализаторка работает и не фолсит можно запилить ее обход, после правки запилить снова и снова. Не важно какой это антивирус.

 

 

На форумах ЛК и доктор веб хоть и пишут, что их антивирус грохает шифровальщика уже после 3-10 защифрованного файла, но видимо, это такой рекламный трюк, чтобы те, кто в это верит, купил их антивирус.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

Речь зашла про концепт обхода хипсов на основе типового поведения шифровальщика - я всколзь сказал как это делается. Зачем в ответ на мое сообщение нужно было начинать капитанить - непонятно, тем более, что это все больший и больший уход от темы, т.е оффтоп.

 

Это развёрнутое описание концепта инфраструктурного в ответ на обход с выводом, который прямо указывает на то, что наличие концепта на практике мало о чём говорит с точки зрения эффективности в реальном бою против антивируса. То время ушло. Даже APT уже не так эффективны, я могу ошибаться, но банальная политика Default Deny может остановить APT, ведь запуск запрещается по надёжному признаку. 

 

Облака хорошо работают для детекта угроз направленных в массы

 

Конечно. Но многие вендоры решили привлечь репутационные даные и данные статического анализа как ещё один эшелон защиты - репутационный, на практике это Ws.REP.1 (срабатывающий после загрузки файла), Artemis (Mcafee), UDS KSN (ЛК). Для чего? Кирилл Керценбаум (бывший глава Рос. подразделения Symc) как-то на заре выпуска 2010 линейки Norton рассказывал, основная цель - суметь принять более независимое (от технического уровня угрозы) решение относительно огромного кол-ва файлов (если знать что такое репутация и как она строится - это действительно мощнейшее средство), которые не относятся ни к "чёрному" списку, ни к "белому". Т.е. на ряду с той задачей, о которой вы сказали, есть ещё одна - использование репутации не только как мощного источника контекстных данных, но и прямое использование для детекта. 

Только-вот что делать тем, у кого этот криптолокер всё-же сработал, вопрос ?  ;)

 

Жертвы будут, конечно. Я и писал, что на короткое время такое возможно. Бэкапы в помощь. 

Запускал на виртуалке, на реальной системе тестить нет возможности

 

Жаль. На виртуалке ведь не все зубы у проактивки динамической, возможно, эмуляторы там тоже не очень, как и самозащиты. Знаю, что SEP  имеет поддержку виртуальных сред и чётко пишется, что SONAR 3.5 адаптирован под них. SONAR 5 (NS 22) такой адаптации не имеет, как и SONAR 4.5 в NIS 2014. Такая же история может быть с любыми другими антивирусами. Сегодня я на практике это не проверял, но в промежутке с 2010 по 2012 это проверяли другие люди и действительно: на виртуалке SONAR может срабатывать реже. 

 

А вы загружали файл в систему в случае с Norton? Нужно же моделировать реальную ситуацию. А реальность: доставка с удалённого источника на комп (если уж сильно заморочиться - drive-by), далее запуск. Мы ведь не знаем логику антивируса и инженеров, которые его сделали, поэтому лучше просто сделать всё как в реальности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

фолсы экспертных HIPSов также

 

Вот пример фолса. Мой медиаплеер был добавлен антивирусом в базы не только как какой-то троян или рекламное ПО и т.д., но и в поведенческие сигнатуры. То есть при наличии программы в этих сигнатурах отчет проактивки даже не говорит, за какие действия программы её блокируют.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

А вы загружали файл в систему в случае с Norton? Нужно же моделировать реальную ситуацию. А реальность: доставка с удалённого источника на комп (если уж сильно заморочиться - drive-by), далее запуск. Мы ведь не знаем логику антивируса и инженеров, которые его сделали, поэтому лучше просто сделать всё как в реальности.

А такой тест будет кому-то интересен ?

 

Если-да, то могу повторить, незнаю как у меня со временем будет, но немного времени сейчас появилось...

 

Можно насобирать криптолоков, далее убрать детект, потом их запускать на реальной системе с учётом как вы сказали...

 

Также стоит отметить пару замечаний:

 

1)Реальные условия могут-быть разные:

-Загрузка exe-файла и запуск;

-Загрузка заражённого архива, распаковка и запуск;

-Запуск самораспаковывающегося архива.

 

Тогда как мимнимум нужно ещё и это тестить и смотреть на реакцию АВ, убеждёт результаты будут разные...

 

2)Понятно что неполучится потестить большую коллекцию семплов, т.к. ручная работа...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

Можно насобирать криптолоков, далее убрать детект, потом их запускать на реальной системе с учётом как вы сказали...

 

Также стоит отметить пару замечаний:

 

1)Реальные условия могут-быть разные:

-Загрузка exe-файла и запуск;

-Загрузка заражённого архива, распаковка и запуск;

-Запуск самораспаковывающегося архива.

 

Тогда как мимнимум нужно ещё и это тестить и смотреть на реакцию АВ, убеждёт результаты будут разные...

 

2)Понятно что неполучится потестить большую коллекцию семплов, т.к. ручная работа...

 

 

Таким образом можно обойти сигнатурный, эвристический анализ ( если под фразой "далее убрать детект" подразумеватся "использовать криптор") , но как вы обойдете, например, шаблоны опасного поведения в касперском ? Я пробовал, после криптования  шифровальщика, скаченного из инета, компонент "Файловый антивирус" в KAV 2015 не обнаруживал угрозу, но "Мониторинг активности" при запуске криптованного шифровальщика сразу обнаруживал угрозу (криптор из инета скачал) .

 

По-моему тестировать на шифровальщиках, скаченных из интернета (которые антивирусы уже обнаруживают) - неправильно, так как в антивирус уже добавлены поведенческие сигнатуры, по которым эти шифровальщики можно обнаружить. Я правильно написал ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

На Каспере 2014, NIS-2014, DoctorWeb 8, ESS 7, Avast Free версию не помню, да убирал детект и запускал...

Причём детект убирался относительно легко для кого-то просто достаточно-было паконуть UPX, кому-ту делал простенький криптор...

 

Запускал на виртуалке, на реальной системе тестить нет возможности, но не думаю что это сильно на что-то влияет, система кстати хрюша правда была... :)

 

 

Тогда в антивирусах,видимо,была плохая защита от шифровальщиков, вы попробуйте на KAV 2015 , dr web 10. Обязательно с последними и актуальными базами !

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

А такой тест будет кому-то интересен ?

Я ни в коем случае не требую, я просто напоминаю, что это может быть важно при проверке способности антивируса детектировать что-либо убер-обфусцированное и всё. 

 

На Каспере 2014, NIS-2014, DoctorWeb 8, ESS 7, Avast Free версию не помню, да убирал детект и запускал...

Причём детект убирался относительно легко для кого-то просто достаточно-было паконуть UPX, кому-ту делал простенький криптор...

 

Запускал на виртуалке, на реальной системе тестить нет возможности, но не думаю что это сильно на что-то влияет, система кстати хрюша правда была... :)

 

 

Тогда в антивирусах,видимо,была плохая защита от шифровальщиков, вы попробуйте на KAV 2015 , dr web 10. Обязательно с последними и актуальными базами !

 

Ничего не изменится. Это общая слабость у антивирусов. Очень эффективная угроза, поэтому силы злоумышленников устремлены в создание многочисленных вариантов таких угроз. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

 

Ничего не изменится. Это общая слабость у антивирусов. Очень эффективная угроза, поэтому силы злоумышленников устремлены в создание многочисленных вариантов таких угроз. 

 

 

Вы уже пробовали на KAV 2015 , dr web 10 и убедились, что они не всегда обнаруживают, что идет массовое шифрование файлов и не всегда восстанавливают все зашифрованные файлы  ?

 

Или просто предполагаете или верите, что ничего не изменится ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

(1) Для этого достаточно посмотреть их форумы. 

 

Вы же точно посмотрели, что в тех темах у пользователя именно на этом компе есть Др. Веб? Так как я не в курсе можно ли с 7 компов восстанавливать файлы по 1 лицензии (стандартно до 2 ПК). Вот пример записи из лога:

Common Dr.Web antivirus does not installed,

Dr.Web Enterprise Suite agent is not installed,

нет ключа SOFTWARE\Doctor Web, сервисов в CurrentControlSet\Services\, ключей в CurrentControlSet\Enum\Root\.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

 

Можно насобирать криптолоков, далее убрать детект, потом их запускать на реальной системе с учётом как вы сказали...

 

Также стоит отметить пару замечаний:

 

1)Реальные условия могут-быть разные:

-Загрузка exe-файла и запуск;

-Загрузка заражённого архива, распаковка и запуск;

-Запуск самораспаковывающегося архива.

 

Тогда как мимнимум нужно ещё и это тестить и смотреть на реакцию АВ, убеждёт результаты будут разные...

 

2)Понятно что неполучится потестить большую коллекцию семплов, т.к. ручная работа...

 

 

Таким образом можно обойти сигнатурный, эвристический анализ ( если под фразой "далее убрать детект" подразумеватся "использовать криптор") , но как вы обойдете, например, шаблоны опасного поведения в касперском ? Я пробовал, после криптования  шифровальщика, скаченного из инета, компонент "Файловый антивирус" в KAV 2015 не обнаруживал угрозу, но "Мониторинг активности" при запуске криптованного шифровальщика сразу обнаруживал угрозу (криптор из инета скачал) .

 

По-моему тестировать на шифровальщиках, скаченных из интернета (которые антивирусы уже обнаруживают) - неправильно, так как в антивирус уже добавлены поведенческие сигнатуры, по которым эти шифровальщики можно обнаружить. Я правильно написал ?

 

Так такой тест будет интересен или нет ?

 

Вообще конечно, если сам вирус детектится по поведению, то и после крипта будет детект тоже, крипт нужен для снятия сигнатурного детекта...

 

Тут нужно тогда искать семплы, которые "Обходят" поведенческий детект и криптовать их (Например популярные криптолокеры которые есть) !

 

Ещё вариант писать свои, или изменять исходники, но тогда тест будет "Однобоким", сам процесс создания криптолокера, не такой-уж сложный, можно сделать простенький криптолокер всего за пару строк на си, другое дело, что лучше тестить на "Боевых" образцах, ну и плюс разбавить чем-то своим...

 

Но это уже серьёзная работа будет, одному человеку непод силу мне кажется... :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

(1) Для этого достаточно посмотреть их форумы. 

(2) Это ясно и без практических экспериментов.  Вектор прогресса злоумышленников устремляется за добычей денег, в большинстве случаев. Раньше это был просто вандализм. Теперь - 2 в 1. Всё всегда меняется. Ничего нет постоянного. Всегда ни один антивирус ничего не обнаруживает. И пропуск шифровальщика чуть более вероятен (из-за его эффективности и популярности), нежели пропуск другой угрозы. Антивирусы тоже на месте не стоят. 

 

 

1. Хорошо, покажите конкретные темы на их форумах, где пострадал человек, у которого был KAV KIS 2015, dr web 10 (антивирус не восстановил все зашифрованные файлы) .

 

Я вот не понимаю - почему вы считаете, что если туда обратился человек за помощью, это значит , что у него обязательно стоял KAV KIS 2015, dr web 10, и базы были актуальны, и антивирус не отключали, или какой-либо компонент ?

 

Где вы такое видели ?

 

2. Вы хотите сказать, что если есть "поведенческие сигнатуры" в мониторинге активности, в превентивной защите, то можно обойти защиту, если троян будет работать так, чтобы не попадать под правила, заложенные в компонентах Мониторинг активности, превентивная защита ? Другими словами - троян будет работать так, чтобы не попадать под правила, заложенные в Хипсе (настройки антивируса по умолчанию) .

 

Хорошо, но многие шифровальщики вполне-так неплохо умеют скрывать "потенциально-опасные" API, а также "маскируют" своё поведение под "Легальное ПО", в принципе если интересно можете погуглить, такие технологии есть в паблике

 

Расскажите подробнее

 

 1. Как конкретно троян будет скрывать "потенциально-опасные" API ?

 2. Что значит  маскируют" своё поведение под "Легальное ПО" ?

 

- У трояна есть цифровая подпись ?

- троян внедрил код в доверенный процесс (в explorer.exe например) ?

 

Если верить ЛК, Мониторинг активности контролирует все процессы, и вообще всё. Как по-вашему мнению это можно обойти, если всё контролируется, всё записывается ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

троян внедрил код в доверенный процесс (в explorer.exe например)

 

Вы же про топовые решения (Каспер и Др.Веб), а не про любую проактивку. Вот пример. Проактивка вроде как сработала, заблокировала процесс svchost.exe. Но процесс остался заражен:

1354199daf51.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

Как по-вашему мнению это можно обойти, если всё контролируется, всё записывается ?

В том-то и дело, что не всё контоллируется...

 

По мойму в этой-же теме уже было написанно кратко:http://www.anti-malware.ru/forum/index.php?showtopic=29998&p=183921и вот: http://www.anti-malware.ru/forum/index.php?showtopic=29998

 

Всё это обходится... ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1

Anmawe Kaspersky Internet Security можно настроить следующим образом и тогда никакая не доверенная прога не сможет зашифровать файлы в нужных папках.

 

http://support.kaspersky.ru/11151

 

 

 

Вы же про топовые решения (Каспер и Др.Веб), а не про любую проактивку. Вот пример. Проактивка вроде как сработала, заблокировала процесс svchost.exe. Но процесс остался заражен:

:facepalm:  А вы уверены, что это не ложное срабатывание? Я вот думаю, что это ложное срабатывание. Антивирусу не понравился упаковщик. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

Anmawe Kaspersky Internet Security можно настроить следующим образом и тогда никакая не доверенная прога не сможет зашифровать файлы в нужных папках.   http://support.kaspersky.ru/11151

Статистика от Николая Гребенникова: 90% юзеров KSN не лазят в настройки. Антивирус - услуга, он должен по умолчанию всё делать, такие требования выдаёт рынок. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1

Threat#47 для включения этой защиты достаточно произвести импорт файла-настроек, где основную работу уже сделали за пользователя, добавив нужные правила в работу HIPS. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
    • PR55.RP55
      Microsoft ускоряет Проводник в Windows 11 с помощью предзагрузки https://www.comss.ru/page.php?id=18618
    • AM_Bot
      Вендор Crosstech Solutions Group выпустил решение для защиты контейнерной инфраструктуры Crosstech Container Security (CTCS). Оно обеспечивает безопасность контейнерных сред: от сканирования образов до контроля запуска рабочих нагрузок и реагирования на инциденты в средах выполнения.      ВведениеФункциональные возможности Crosstech Container Security2.1. Анализ и контроль безопасности образов2.2. Контроль запуска контейнеров2.3. Безопасность в средах выполнения (Runtime Security)2.4. Безопасность окружения2.5. Внешние интеграцииАрхитектура Crosstech Container Security3.1. Основные компоненты Crosstech Container SecurityСистемные требования и лицензирование Crosstech Container Security4.1. Лицензирование4.2. Требования к аппаратной части4.3. Требования к программной части4.4. Процесс установкиСценарии использования5.1. Сценарий №1. Сканирование образов5.2. Сценарий №2. Политики безопасности образов контейнеров5.3. Сценарий №3. Контроль запуска контейнеров5.4. Сценарий №4. Мониторинг безопасности сред выполненияВыводыВведениеРоссийский рынок контейнерных разработок постоянно растёт. В 2024 году затраты на ПО для контейнеризации достигли 3 млрд рублей — это на 66 % больше, чем в 2023. Контейнерные технологии ускоряют процессы разработки, экономят ресурсы компаний, поэтому их всё чаще внедряют в свою работу ИТ-департаменты.Вместе с ростом масштабов контейнеризации увеличивается и поверхность атак: уязвимости в образах, ошибки конфигураций, несанкционированные действия внутри контейнеров. Crosstech Container Security помогает компаниям выстраивать комплексную систему защиты контейнерной инфраструктуры.Функциональные возможности Crosstech Container SecurityCrosstech Container Security объединяет функции анализа, мониторинга и управления безопасностью контейнерных сред. Решение охватывает весь жизненный цикл контейнера — от момента его создания до удаления. Продукт помогает DevSecOps-командам выявлять уязвимости, проверять конфигурации, контролировать сетевую активность и реагировать на инциденты в режиме реального времени.Анализ и контроль безопасности образовCrosstech Container Security интегрируется с реестрами хранения образов и позволяет проводить их сканирование как в ручном режиме, так и по расписанию. В результате анализа система обнаруживает дефекты в образах: уязвимости, неправильные конфигурации, секреты, а также фиксирует используемые в образах OSS-лицензии для пакетов и библиотек. По каждому найденному дефекту предоставляется детальная информация.CTCS поддерживает экспорт SBOM в форматах SPDX и CycloneDx, что упрощает аудит и обмен данными с другими решениями. Интерфейс продукта предоставляет визуализацию образов с маппингом (сопоставлением данных) на дефекты безопасности. CTCS также осуществляет дискаверинг (обнаружение) образов, располагающихся в защищаемых кластерах и на standalone-хостах.Для автоматизации контроля доступны настраиваемые политики безопасности образов, разделяемые по критериям:наличие уязвимостей в образах контейнеров выше заданной оценки критичности;наличие уязвимостей в образах контейнеров согласно заданным идентификаторам;обнаружение root в Dockerfile;возможность указания перечня образов, на которые будет распространяться созданная политика безопасности образов.При нарушении хотя бы одного из критериев политики администратор получает уведомление в интерфейсе CTCS и может оперативно принять меры: заблокировать образ, исключить его из деплоя или добавить в список исключений с указанием причины. Такой подход обеспечивает прозрачность процессов и повышает уровень доверия к среде разработки и эксплуатации.Контроль запуска контейнеровРешение обеспечивает контроль запуска контейнеров как в средах Kubernetes, так и на отдельных standalone-хостах в соответствии с заданными политиками безопасности. Это позволяет предотвращать запуск рабочих нагрузок, не соответствующих требованиям безопасности компании, ещё на этапе их инициализации.В зависимости от настроек администратор может выбрать режим реагирования: блокирование или оповещение о нарушении политики безопасности. Информация обо всех срабатываниях отображается в интерфейсе системы, обеспечивая прозрачность и возможность оперативного реагирования.Политики безопасности включают следующие критерии:попытка запуска контейнеров на базе образов, не соответствующих политикам безопасности;попытка запуска контейнеров из-под пользователя root;попытка запуска контейнеров с повышенными привилегиями ядра Linux;контроль запуска контейнеров на базе образов, не прошедших сканирование CTCS.Дополнительно решение поддерживает интеграцию с OPA Gatekeeper и имеет возможность создания и импорта политик через интерфейс CTCS.Безопасность в средах выполнения (Runtime Security)CTCS использует возможности инструмента Tetragon для создания и применения кастомных политик безопасности, позволяющих контролировать сетевые взаимодействия внутри контейнеров. Администраторы могут выбрать набор кластеров для распространения политик, что обеспечивает гибкость при внедрении требований безопасности.Вся информация о срабатываниях политик фиксируется в интерфейсе CTCS, предоставляя специалистам по информационной безопасности прозрачную картину активности в средах выполнения и возможность оперативного реагирования на инциденты.Безопасность окруженияРешение выполняет сканирование кластеров на соответствие стандартам конфигурирования CIS Kubernetes Benchmarks. Аналогично система проводит проверку standalone-хостов на соответствие CIS Docker Benchmarks. Дополнительно CTCS поддерживает сканирование конфигурационных файлов, расположенных в директориях нод кластеров, выполняя роль сканера на основе IaC (Infrastructure as Code, управление инфраструктурой через использование кода).Внешние интеграцииРешение поддерживает интеграцию с реестрами хранения образов, что обеспечивает доступ к актуальным данным для анализа и контроля безопасности контейнеров. Также CTCS поддерживает передачу журналов событий в системы сбора по протоколу Syslog для их централизованного хранения и обработки.Доступна интеграция с системой идентификации, управления доступом Keycloak с поддержкой OAuth и доменными службами каталогов. Это позволяет пользователям авторизовываться в интерфейсе системы через доменные учётные записи. Рисунок 1. Планы по развитию Crosstech Container Security Архитектура Crosstech Container SecurityАрхитектура CTCS реализована в формате однонаправленных соединений со стороны ядра системы в сторону агентов защиты (протокол TCP/IP), располагающихся в защищаемых кластерах. Такой подход позволяет использовать инстанс ядра в единственном экземпляре для инфраструктур, сегментированных по уровням доверия. Рисунок 2. Логическая архитектура Crosstech Container Security Основные компоненты Crosstech Container SecurityCTCS состоит из 3 основных компонентов:CTCS Core — группа микросервисов, отвечающая за управление системой: хранение данных, настроек, создание политик безопасности, бизнес-логика продукта, а также взаимодействие со смежными системами.CTCS Agent-Manager: модуль агент-менеджера реализован в формате оператора Kubernetes с целью контроля за установкой и изменениями кастомных ресурсов (custom resource definition, CRD), а также управления и передачи информации агент-воркерам, устанавливаемым на каждую защищаемую ноду в формате DaemonSet.CTCS Scanner — модуль, сканирующий образы контейнеров на уязвимости, неправильные конфигурации, конфиденциальные данные, информацию по OSS-лицензиям для пакетов и библиотек из состава образа, а также сканирующий кластеры на соответствие стандартам конфигурирования.Системные требования и лицензирование Crosstech Container SecurityПеред выбором модели лицензирования заказчикам рекомендуется оценить масштаб защищаемой инфраструктуры и нагрузку на кластеры. Crosstech Container Security предусматривает гибкий подход: ядро и агенты могут разворачиваться в разных сегментах сети, включая тестовые и продуктивные среды. Такой принцип позволяет оптимально распределять ресурсы и лицензии, избегая избыточных затрат.ЛицензированиеCTCS лицензируется по количеству защищаемых нод, на которые распространяются агенты защиты.В продукте реализовано гибкое лицензирование, которое позволяет заказчикам самостоятельно выбирать перечень защищаемых объектов. При достижении лимита по количеству лицензий, предусмотренных договором, администратор может отключить часть текущих объектов защиты и переназначить лицензии на новые кластеры и ноды. Рисунок 3. Включение/выключение агентов защиты Рисунок 4. Лицензии CTCS На странице лицензирования доступна подробная информация о параметрах действующей лицензии. Пользователь видит:количество оставшихся дней действия лицензии;количество нод, предусмотренных лицензией;актуальные данные о числе используемых нод в рамках лицензии;сведения о типе лицензии;информация о поставщике;информация о владельце лицензии.Рисунок 5. Страница «Лицензирование» Требования к аппаратной частиКластер, на котором производится установка CTCS, должен соответствовать минимальным характеристикам, приведённым ниже. Для определения значений millicpu (единицы времени процессора, эквивалентной тысячной части работы, которую может выполнить одно ядро CPU) рекомендуется воспользоваться документацией Kubernetes.Кластер, на который будет установлен helm-чарт ядра (без учёта сканера) должен иметь характеристики не ниже 8190 millicpu, 7410 MiB RAM.Для каждого экземпляра сканера: 3 CPU, 6 GB RAM, при добавлении дополнительных экземпляров значения увеличиваются пропорционально.В случае использования большего количества реплик значения пропорционально умножаются на их число. По умолчанию в чарте допускается до 6 реплик, что требует 18 CPU, 36 GB RAM.Каждый кластер для развёртывания чарт-агента должен иметь 2 CPU, 8 GB RAM.Необходимый минимум для каждой используемой СУБД PostgreSQL: 4 CPU, 8 GB RAM, 100 GB.Приведённые требования указаны для усреднённой конфигурации и могут быть изменены в зависимости от количества одновременных сканирований образов, генерируемых событий, деплоев, пространств имён (namespaces) и подов.Требования к программной частиДля корректной интеграции и работы приложение CTCS должно быть развёрнуто в кластере Kubernetes. При настройке системы в конфигурационном файле helm-чарта должны быть настроены необходимые параметры.Поддерживаемые контейнерные среды CRI (container runtime interface): containerd и docker.В момент выполнения инструкции на хосте администратора должны быть установлены следующие утилиты для выполнения установки:tar;helm;kubectl.Необходимые сервисы в инфраструктуре:PostgreSQL: рекомендуется размещать базу данных для хранения логов на отдельном инстансе от основной БД, чтобы избежать падения производительности основных операций при большом объёме логируемых событий;Keycloak (опционально, имеется возможность поставки в составе дистрибутива);Vault (опционально, имеется возможность использования стандартного объекта Kubernetes Secret).Требования к операционной системе и ядру:рекомендуется использовать ОС с версией ядра 5.4 или выше для обеспечения поддержки Tetragon;в ядре должна быть включена функция BTF;должны быть активированы модули eBPF и cgroup, а также корректным образом настроены или отключены модули безопасности Linux (LSM), контролирующие запуск eBPF-программ (в соответствии с официальной документацией Tetragon).Требования к версиям Kubernetes:центральная управляющая часть кластера – не ниже версии 1.23;дочерние кластеры – версия 1.23 или выше.Дополнительные требования:В кластере Kubernetes должен быть установлен, подключён и настроен storage class, в котором будет минимум 10 GB свободного места.В master-кластер должен быть установлен External Secrets (опционально).В дочерние кластеры должен быть установлен External Secrets (опционально).Во всех кластерах, где развёртывается ядро и агенты CTCS, должен быть установлен ingress-контроллер.Совокупность этих требований обеспечивает стабильную работу системы и корректное взаимодействие всех модулей CTCS. При соблюдении указанных параметров производительность решения остаётся предсказуемой даже при высокой интенсивности сканирований и большом количестве событий безопасности. Такой подход гарантирует надёжность, масштабируемость и устойчивость контейнерной инфраструктуры.Процесс установкиДля развёртывания CTCS вендор предоставляет архив, содержащий helm-чарты и образы системных контейнеров. При необходимости может быть предоставлена учётная запись для выгрузки дистрибутивов из репозиториев вендора напрямую.Сценарии использованияCrosstech Container Security закрывает ключевые задачи обеспечения безопасности контейнерных платформ — от анализа уязвимостей до защиты на уровне среды выполнения. Решение органично интегрируется в процессы DevSecOps и помогает компаниям повысить устойчивость инфраструктуры к современным киберугрозам без потери скорости разработки.Сценарий №1. Сканирование образовCTCS позволяет выполнять сканирование образов контейнеров, хранящихся как в интегрированных реестрах образов, так и локально в защищаемых кластерах. Рисунок 6. Подключённые реестры После интеграции с реестрами образов на вкладке «Образы» – «Реестры» отображается подключённый реестр и информация о хранящихся в нём образах. Реализовано в формате иерархии:Реестры.Название образа и количество его версий (тегов).Название образа и его версии.Карточка конкретного образа.Рисунок 7. Образ и список его версий Рисунок 8. Карточка образа На каждом уровне иерархии есть возможность запуска сканирования по требованию с выбором типа дефектов, которые будут учитываться в процессе сканирования. Дополнительно предоставляется общая информация об образе, данные о его соответствии установленным политикам, сведения о слоях образов с маппингом на обнаруженные дефекты. Рисунок 9. Слои образа На странице интеграций с реестрами в настройках доступно выставление расписания для проведения автоматизированного сканирования. Рисунок 10. Сканирование по расписанию Для работы с образами, обнаруженными локально в защищаемых кластерах, доступна отдельная вкладка «Образы» – «Локальные образы». Рисунок 11. Таблица локальных образов При запуске процесса сканирования доступен выбор ноды, на которой он будет проводиться. Если обнаруженный образ находится в интегрированном реестре, сканирование будет приоритетно выполняться на стороне ядра системы в рамках интеграции с реестром. Рисунок 12. Выбор нода для проведения сканирования Сценарий №2. Политики безопасности образов контейнеровВ рамках Crosstech Container Security реализовано создание политик безопасности для образов контейнеров. После их настройки система автоматически проверяет все известные образы на соответствие заданным критериям. По результатам проверки на карточке каждого образа отображается информация о соответствии или несоответствии политикам безопасности (Рисунок 7). Если образ нарушает несколько политик безопасности одновременно, в карточке отображается, какие именно политики безопасности были нарушены. Рисунок 13. Создание политики безопасности образов Сценарий №3. Контроль запуска контейнеровВ CTCS доступна интеграция с OPA Gatekeeper, обеспечивающая валидацию контейнерных деплоев и реагирование в соответствии с заданными политиками безопасности.При настройке политик безопасности доступен выбор режима реагирования — оповещение либо блокировка — а также определение перечня критериев безопасности, по которым будет осуществляться контроль. Рисунок 14. Таблица политик валидации и контроля запусков Политики безопасности могут создаваться по выделенным критериям (Рисунок 13) или импортироваться в виде кастомных политик (Рисунок 14). Рисунок 15. Создание политики валидации и контроля запусков Рисунок 16. Импорт кастомных политик безопасности Результаты срабатывания политик доступны в интерфейсе системы, что позволяет оперативно анализировать инциденты и корректировать настройки безопасности. Рисунок 17. Срабатывание политик валидации и контроля запусков Сценарий №4. Мониторинг безопасности сред выполненияВ текущей версии реализован мониторинг безопасности сред выполнения на базе Tetragon, что позволяет контролировать эксплуатацию рабочих нагрузок.В CTCS доступна форма для создания или импорта готовых политик безопасности с возможностью выбора области применения. Рисунок 18. Создание политики среды выполнения При срабатывании политик система отображает перечень событий в формате таблицы. Для каждого события можно перейти в режим детального просмотра, где отображается его идентификатор, дата и время создания, короткое описание и содержание в формате json. Рисунок 19. Событие срабатывания политики среды выполнения ВыводыАнализ решения Crosstech Container Security показал, что в версии 3.0.0 продукт предоставляет широкие функциональные возможности для защиты контейнерной инфраструктуры: от обеспечения безопасности образов контейнеров до контроля запуска и реагирования на нелегитимные процессы в средах выполнения в соответствии с политиками безопасности. CTCS также предоставляет инструменты для проведения сканирований защищаемых кластеров на соответствие стандартам конфигурирования, что повышает уровень безопасности контейнерной инфраструктуры.Достоинства:Архитектура. Благодаря однонаправленным соединениям со стороны ядра системы в сторону агентов защиты обеспечивается соответствие требованиям заказчиков, которые используют «Zero Trust»-модель на уровне сегментов инфраструктуры.Широкая площадь покрытия. CTCS обеспечивает контроль запуска контейнеров не только в рамках оркестратора Kubernetes, но и на отдельных хостах контейнеризации за счёт использования standalone-агентов.Гибкие возможности при работе с API. Весь функционал из веб-интерфейса CTCS также доступен для вызова через API, что позволяет специалистам заказчика решать нетривиальные задачи в рамках своей рабочей деятельности и интегрировать продукт в существующие процессы.Удобство при работе со сканированием образов. Иерархический подход обеспечивает гибкость при выборе области сканирования и повышает прозрачность анализа.Недостатки:Отсутствие возможности встраивания в процесс сборки (CI/CD) (планируется к реализации в первом квартале 2026 года).Отсутствие данных по ресурсам Kubernetes (Workloads, RBAC, Custom Resources, Feature Gates): планируется в 4-м квартале 2025 – 1-м квартале 2026).Отсутствие настройки гибкого разграничения прав доступа пользователей в интерфейс системы (реализация запланирована на первый квартал 2026).Отсутствие отчётности по результатам работы с системой (планируется в первом квартале 2026).Реклама, 18+. ООО «Кросстех Солюшнс Групп» ИНН 7722687219ERID: 2VfnxvVGwXfЧитать далее
    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
×