Тест на переполнение буфера - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Vsevolod

Тест на переполнение буфера

Recommended Posts

Vsevolod

Один из тестов из арсенала Comodo, аж 2007 год.

http://download.comodo.com/cpf/download/se...OTester_x32.exe

Основной целью теста является проверка на способность HIPS противостоять атаке переполнения буфера через доверенное приложение.

Под данным приложением подразумеваем самое часто используемое, соответственно, самое уязвимое приложение с используемым им медиа-расширениями - браузер.

Один из самых распространенных видов атак, результатом чего обычно следует неособо затруднительное выполнение злоумышленником произвольного кода.

Говорилось о тесте еще тут:

http://www.anti-malware.ru/forum/index.php...ost&p=16855

И тут пару лет назад:

http://forum.kaspersky.com/index.php?showt...t&p=1540391

Печалька.

Запрещать и серьезно ограничивать первоначальный запуск проинсталлированной утилиты, ограничивая больше, чем браузер, должный сохранить свой функционал, нельзя - теряется смысл теста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

А если на машине включен DEP? Что покажет такой тест?

Ага, у меня на Windows7 (правда x64) без всяких HIPS, но с включенным DEP тест проходится на ура. Все три подтеста - Protected.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vsevolod
А если на машине включен DEP? Что покажет такой тест?

Ага, у меня на Windows7 (правда x64) без всяких HIPS, но с включенным DEP тест проходится на ура. Все три подтеста - Protected.

Если предметнее вопрос DEP поднимать, то помним, различая, что DEP работает в 2-х режимах:

- аппаратном, для процессоров, которые могут помечать страницы как «не для исполнения кода».

- программном, для остальных процессоров.

http://download.comodo.com/cpf/download/se...OTester_x64.exe под x64

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

C этим все не так радужно на моей машине :) Первые 2 - Protected, остальные - Vulnerable. Немного странно ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vsevolod
C этим все не так радужно на моей машине :) Первые 2 - Protected, остальные - Vulnerable. Немного странно ...

Тест под x64 также 2007 года, 7-ра выпущена в продажу на 2 года позже.

Что, впрочем, не отрицает возможность тестов на 7.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Desperado_Troll

Windows 7 SP1 x64 (DEP):

8aadb7829322f7409db9aa1ec5ddbe35.jpg

Windows 7 SP1 x64 (DEP) + Comodo Internet Security Premium:

4035a4d936ac99c4d88c447b5e4d21fd.jpg

0d0b800c928bf210095b1e4d50064ff2.jpg

Странно, что CIS не проходит полностью свой тест...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vsevolod

На XP x32 CIS проходит полностью. KIS не проходит.

На x32 этапов теста меньше в 2 раза по понятной причине: на x64 тест обоих вариантов.

На вопрос отвечаете что, какой режим Проактивной защиты, какая выбрана Конфигурация CIS, какие допнастройки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Desperado_Troll
На XP x32 проходит полностью.

Но там этапов теста меньше.

На вопрос отвечаете что, какой режим Проактивной защиты, какая выбрана Конфигурация CIS, какие допнастройки?

Вопрос возникает только на последнем этапе теста Ret2Libc (x32), до этого наверно DEP отрабатывает - отвечаю завершить работу и тогда этот этап теста проходится, при нажатие пропустить соответственно проваливается.

Все настройки смотрите во вложенном файле настроек конфигурации.

Настройки - с первого раза не прикрепилось...

777.7z

777.7z

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vsevolod
Вопрос возникает только на последнем этапе теста Ret2Libc (x32), до этого наверно DEP отрабатывает - отвечаю завершить работу и тогда этот этап теста проходится, при нажатие пропустить соответственно проваливается.

Все настройки смотрите во вложенном файле настроек конфигурации.

Настройки - с первого раза не прикрепилось...

777.7z

Далеко не только в DEP дело, процессор у меня без DEP.

Не взыщите, но разбираться в дебрях индивидуального конфиг-файла не всем знакомой программы муторно и долго.

Если вопрос задает, значит уже тормозит угрозу.

За себя скажу, что у меня:

Конфигурация: Proactive Security, она по проактивной защите мощнее чем прочие дефолтные 2 варианта.

Режим проактивной защиты: Безопасный или Параноидальный.

Антивирус выключен.

Опциональные внутренние настройки на максимуме.

Тормозит тестовые угрозы даже при отключении облака.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Desperado_Troll
Далеко не только в DEP дело, процессор у меня без DEP.

Не взыщите, но разбираться в дебрях индивидуального конфиг-файла не всем знакомой программы муторно и долго.

Если вопрос задает, значит уже тормозит угрозу.

За себя скажу, что у меня:

Конфигурация: Proactive Security, она по проактивной защите мощнее чем прочие дефолтные 2 варианта.

Режим проактивной защиты: Безопасный или Параноидальный.

Антивирус выключен.

Опциональные внутренние настройки на максимуме.

Тормозит тестовые угрозы даже при отключении облака.

Не проходится именно Ret2Libc (x64) - или тест не правильно отрабатывает или в CIS разработчики какой-то косяк допустили.

На прохождение этого теста теоретически должна влиять только галочки в настройках Обнаруживать внедрение shell-кода (защита от переполнения буфера)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KIS_fan
На XP x32 CIS проходит полностью. KIS не проходит.

KIS его в доверенные суёт из за ЦП

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Desperado_Troll
KIS его в доверенные суёт из за ЦП

И?

Comodo его тоже доверенным приложением считает - помоему защита от переполнения буфера должна работать в любом случае...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vsevolod
KIS его в доверенные суёт из за ЦП

Внимательно читаем начало темы.

Цифровая подпись только на инсталляторе, на программных процессах теста ее нет на x32, про x64 не скажу.

Доверенным KIS считает тест по хэшу через КСН, не обозначен угрозой, и пользовались им нередко.

Если изменят именно это, то будет примитивная заточка под тест.

Если тест при KIS будет стартовать с большими, чем относительно достаточно браузеру для корректной работы, ограничениями, то тест отработает некорректно.

Смысл, чтобы именно HIPS реагировал, и в процессе теста, а не сразу, и не антивирус.

P.S. Вот вам и показатель готовности KIS противостоять зеро-дэй угрозам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Windows 7 SP1 x64 (DEP):

Desperado_Troll, понял в чем проблема была у меня с версией x64. У меня DEP был включен только для основных программ и служб Windows (значение по умолчанию). Поэтому было много провалов.

P.S. Вот вам и показатель готовности KIS противостоять зеро-дэй угрозам.

Похоже недоработали ребята из ЛК

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×