Технологии ЛК обеспечат защиту от вирусов на этапе загрузки - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Технологии ЛК обеспечат защиту от вирусов на этапе загрузки

Recommended Posts

AM_Bot

kaspersky.jpg«Лаборатория Касперского» объявляет о выпуске не имеющей аналогов в мире антивирусной системы для современного интерфейса загрузки операционных систем UEFI. Новый Антивирус Касперского для UEFI обеспечит безопасную загрузку компьютера, проверив системные файлы на наличие в них вредоносного кода ещё до начала работы операционной системы и основного антивируса.

подробнее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
kaspersky.jpg«Лаборатория Касперского» объявляет о выпуске не имеющей аналогов в мире антивирусной системы для современного интерфейса загрузки операционных систем UEFI. Новый Антивирус Касперского для UEFI обеспечит безопасную загрузку компьютера, проверив системные файлы на наличие в них вредоносного кода ещё до начала работы операционной системы и основного антивируса.

подробнее

Статья и "изобретение" спасателей галактики откровенный пиар и надувательство неопытных пользователей. Ведь сами же пишут "Одну из самых серьёзных опасностей для компьютеров создают сегодня буткиты и руткиты – вредоносные программы, которые загружаются до операционной системы или на ранних стадиях ее работы и скрывают своё присутствие от систем антивирусной защиты", а UEFI Secure Boot в Windows 8 именно для этого и предназначен. Только об этом в статейке не написано.

Для информации:

Тот уровень безопасности, который обеспечивает UEFI с безопасной загрузкой, означает, что системы большинства клиентов будут защищены от атак, нацеленных на загрузчики.

Подробнее про защиту UEFI можно почитать в первоисточнике -Защита среды, предшествующей загрузке операционной системы, с помощью UEFI http://blogs.msdn.com/b/b8_ru/archive/2011/09/26/uefi.aspx

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sia88

С Windows 8 мы поняли.

А что касается ранних версий Windows? И будет ли реализация в продуктах для домашних пользователей?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VIKING
С Windows 8 мы поняли.

А что касается ранних версий Windows? И будет ли реализация в продуктах для домашних пользователей?

Поддерживаю вопрос....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EVIK№1
Статья и "изобретение" спасателей галактики откровенный пиар и надувательство неопытных пользователей.

Вот это правильно.

Kraftway. был мой первый ПК вообще, они короче собирали во всяком случаи тогда отстой ПК в СВОЙ корпус, из отстой комплектующих, да ещё дешевых и продавали в три дорого. И там у меня стоял предустановленный Касперский, не помню наверно 6 версия. Всё это тормозило и не работало, синие экраны, сначала накрылся жесткий диск, заменил, потом материнская плата, а потом я это барахло отдал, подарил. Да и за нормальные деньги мне продали слабенький ПК, там всё было отстой, и материнка, и процессор, и Касперский, блок питания, и видео карта. Да и даже корпус был мини, только выбросить его.

Я, короче купил нормальный корпус для ПК, и всё комплектующие, хорошие, новые, и мощные, и собрал самый хороший ПК сам, и дешевле. Торговый центр, м. Новые Черемушки.

:)

Ну, а по теме, такое барахло будет у нескольких пользователей барахла. И с чего вы взяли что если Касперский нечего не увидел и не защитил во время запуска/установки rootkit, может быть и через любые рабочие уязвимости, до перезагрузки, он поймает что то во время загрузки. Нечего он не увидит.

Поэтому, у меня есть программная USB флешка с ESET SysRescue, интеграция технологий в железо, да, да. :)

Eugene Rodionov:

ELAM

In the rest of this blog post I’d like to say a few words on the effectiveness of ELAM (Early Launch Anti-Malware Module) against bootkit threats, based on example of Win32/Gapz.

ELAM is a new feature introduced in Microsoft Windows 8 operating systems. It allows antivirus software to load its own dedicated module: this provides assurance that it will be started before any other 3rd party kernel-mode drivers. This gives security software an advantage against fighting rootkit threats but the interesting question is whether it helps in fighting bootkits?

Win32/Gapz: New Bootkit Technique:

http://www.welivesecurity.com/2012/12/27/w...tkit-technique/

:)

1115.png

post-19903-1366197046_thumb.png

Отредактировал EVIK№1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Насколько я понимаю, в ЛК просто адаптировали старт своего продукта под стандарты UEFI, чтобы он мог работать c ELAM, как показано на этом рисунке:

0675.Figure_2D00_1_2D002D002D00_Windows_

Или речь идет все таки о поддержки UEFI для старых версий Windows?

EVIK№1, твоя схема не прокатит, так как UEFI проверяется параметры загрузки и что попало там не сможет стартовать, в этом вся суть технологии.

С Windows 8 мы поняли.

А что касается ранних версий Windows? И будет ли реализация в продуктах для домашних пользователей?

На уровне ОС поддержка UEFI появилась в Windows 8, раньше этого не было.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VIKING
kaspersky.jpg«Лаборатория Касперского» объявляет о выпуске не имеющей аналогов в мире антивирусной системы для современного интерфейса загрузки операционных систем UEFI. Новый Антивирус Касперского для UEFI обеспечит безопасную загрузку компьютера, проверив системные файлы на наличие в них вредоносного кода ещё до начала работы операционной системы и основного антивируса.

подробнее

Цитата из Вики =

Windows 8 совместно с UEFI 2.3.1 закрывают дыру в безопасности текущей схемы BIOS, которая позволяет любому загрузчику, в том числе содержащему руткит, загружаться раньше операционной системы. В отличие от BIOS, UEFI будет позволять загружаться только подтверждённым загрузчикам ОС в случае, если разрешена безопасная загрузка. Это означает, что вредоносное ПО в загрузчиках находиться больше не сможет.

Объясните пожалуйста = различия функций данных объектов (Антивирус Касперского и UEFI )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Цитата из Вики =

Windows 8 совместно с UEFI 2.3.1 закрывают дыру в безопасности текущей схемы BIOS, которая позволяет любому загрузчику, в том числе содержащему руткит, загружаться раньше операционной системы. В отличие от BIOS, UEFI будет позволять загружаться только подтверждённым загрузчикам ОС в случае, если разрешена безопасная загрузка. Это означает, что вредоносное ПО в загрузчиках находиться больше не сможет.

Объясните пожалуйста = различия функций данных объектов (Антивирус Касперского и UEFI )

В цитате и есть ответ :) Антивирус в отличие от руткита и иного зловреда будет "подтвержденным загрузчиком", и запуститься ему как следствие ничего не помешает. И очень важно то, что запустится он до запуска операционной системы, что позволит видеть/убивать руткитов и буткитов (которые еще не активны), проводить сложное лечение (которое на запущенной системе или при активном зловреде сделать сложно) и так далее. И заблокировать работу такого решения для зловреда весьма сложно ... вот в этом вся соль идеи.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VIKING

Спасибо за ответ!

Понятно....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EVIK№1
EVIK№1, твоя схема не прокатит, так как UEFI проверяется параметры загрузки и что попало там не сможет стартовать, в этом вся суть технологии.

Да и как UEFI отличит легитимные параметры загрузки от нелегитимных, надо тогда все все параметры подписать, и где-то хранить, а потом только их загружать, с самого старта ПК.

А зачем тогда EMET, значит без неё(EMET) даже не подписанный драйвер загрузится, а UEFI разрешит загрузку параметров. Кстати там написано, что EMET не видит не документированную загрузку драйверов, не контролирует, и нечего не может сделать.

Вот: http://blogs.msdn.com/b/b8_ru/archive/2011/09/26/uefi.aspx

Другая база данных содержит хэши вредоносных программ и встроенного ПО и блокирует выполнение этих вредоносных компонентов.

Вот и вся защита, и ещё вопрос будут ли у UEFI хещи, тем более zero-day и сможет ли она увидеть, контролировать, и блокировать загрузку нелегитимных параметров.

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Тема очень интересная. Правда, непонятно, как будет дальше развиваться конкуренция антивирусных компаний, когда поддержка технологии появится у нескольких известных антивирусных брендов.

Этой технологии не хватает возможности перепрошивать что-то таким образом в материнке, чтобы включалась поддержка другого антивируса.

Пока эту нишу заняла только ЛК, этой проблемы, конечно, нет.

Зайцев Олег, можете ли прокомментировать ситуацию по связанной теме. Интересует мнение по технологии McAfee Deep Defender?

Тоже реализация на аппаратной стороне. Понятно, что кроме McAfee там вряд ли кто будет в связке с железом от Intel.

Но как соотносятся технологии UEFI и McAfee/Intel между собой по качеству защиты? Правда ли там 100% защиты от 0-day-руткитов, как они пишут?

Т.е. можете как-то сравнить эти технологии?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EVIK№1

Ошибочка не EMET, а ELAM. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Да и как UEFI отличит легитимные параметры загрузки от нелегитимных, надо тогда все все параметры подписать, и где-то хранить, а потом только их загружать, с самого старта ПК.

А зачем тогда EMET, значит без неё(EMET) даже не подписанный драйвер загрузится, а UEFI разрешит загрузку параметров. Кстати там написано, что EMET не видит не документированную загрузку драйверов, не контролирует, и нечего не может сделать.

Насколько я разобрался, UEFI контролирует целостность процесса загрузки, если так можно выразится. Процесс загрузки контролируется покомопонентно и идет проверка с тем, что записано в TPM и если какой-то компонент вдруг изменился, то он загружен не будет.

В цитате и есть ответ Антивирус в отличие от руткита и иного зловреда будет "подтвержденным загрузчиком", и запуститься ему как следствие ничего не помешает. И очень важно то, что запустится он до запуска операционной системы, что позволит видеть/убивать руткитов и буткитов (которые еще не активны), проводить сложное лечение (которое на запущенной системе или при активном зловреде сделать сложно) и так далее. И заблокировать работу такого решения для зловреда весьма сложно ... вот в этом вся соль идеи.

Я правильно понимаю, что новость можно было бы просто выпустить под заголовком "Антивирус Касперского теперь поддерживает технологию ELAM"? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Я правильно понимаю, что новость можно было бы просто выпустить под заголовком "Антивирус Касперского теперь поддерживает технологию ELAM"? :)

Сергей, ELAM вообще не имеет отношение к указанной новости. ELAM мы используем с релиза 2013-ки. KAV for UEFI - это отдельный продукт, работающий в UEFI.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Юрий Паршин, т.е. он стартует до ядра Windows самостоятельно, я правильно понял?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EVIK№1
Сергей, ELAM вообще не имеет отношение к указанной новости. ELAM мы используем с релиза 2013-ки. KAV for UEFI - это отдельный продукт, работающий в UEFI.

На нескольких материнских платах Kraftway, у нескольких пользователей, с очень сомнительной эффективностью. Наверное тоже USB SysRescue только хуже, дороже, и ещё много чем хуже.

ELAM

Как вы его можете использовать, а? Если его буткиты обходят. :)

Отредактировал EVIK№1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Юрий Паршин, т.е. он стартует до ядра Windows самостоятельно, я правильно понял?

Да, это - UEFI расширение, которое не привязано никак к установленной ОС.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EVIK№1
Да, это - UEFI расширение, которое не привязано никак к установленной ОС.

То есть закос под Microsoft, подделка. :)

Сергей, ELAM вообще не имеет отношение к указанной новости. ELAM мы используем с релиза 2013-ки.

А тут Касперский видать проверяет подписи у драйверов когда они уже загрузились. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
b423057
Тот уровень безопасности, который обеспечивает UEFI с безопасной загрузкой, означает, что системы большинства клиентов будут защищены от атак, нацеленных на загрузчики.

http://community.norton.com/t5/Norton-Prot...One/ba-p/828686

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VIKING

Цитата из статьи =

Антивирус Касперского для UEFI начинает свою работу еще до загрузки операционной системы и традиционных защитных продуктов, обеспечивая уже совершенно иной, превентивный характер защиты».

Другими словами КUEFI это отдельный продукт от Касперского, работающий от включения ПК до запуска ОС...

Или я не прав?

Тогда вопрос =

Данный продукт может влиять на основной АВ после запуска ОС?

Допустим на ПК установлен основным АВ другой антивир (не АВ Касперского)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA

UEFI Secure Boot в Windows 8 не даст загрузиться руткитам и буткитам и зачем тут касперский? Наверное потому что "масло масляное" :lol:

И причем тут UEFI с безопасной загрузкой в посте по эксплойтам для поделия Oracle и социальной инженерии :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

Поддержка безопасной загрузки и ELAM существует уже и в KIS 2013, для Win 8, здесь соль в другом -

Благодаря интеграции модуля Антивируса Касперского для UEFI в оболочку безопасности Kraftway Secure Shell на материнской плате, проверка загрузочных файлов в компьютере будет автоматически выполняться с самого первого дня его работы. На сегодняшний день компания Kraftway выпускает пять моделей материнских плат с интегрированными модулями безопасности «Лаборатории Касперского».

Они презентовали эту технологию на выставке к Крокусе - идея в аппаратном модуле доверенной загрузки на материнской плате, который обеспечивает железячный якорь для цепочки доверия. Причем доверия на российских стандартах крипты...

Подробностей я не знаю , пересказываю их доклад.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×