Перейти к содержанию
p2u

Всё новые зловреды старыми методами...

Recommended Posts

p2u

(О самых пользователях не буду говорить - они не хотят в режиме пользователя сидеть; с этим надо смириться. Если они щёлкают на что-то, то тогда может случиться всё, что угодно).

Несмотря на главную угрозу - сам пользователь, мне кажется, что при нашем подходе к защите от заражения нам надо бы ещё обращать внимание на некоторые другие моменты. Они философские, интуитивные, и не претендуют на техническую корректность. Реакции приветствуются, так как на полноту тоже не претендую. Вопрос такой: почему, когда наши программы защиты уже перехватывают всё, что возможно, всё равно устанавливаются зловреды у нас на компьютере?

По моим наблюдениям, в Windows каждый день происходят очень многие почти незаметные переполнения и недополнения буфферов в системе. На мой взгляд надо изучать их систематически для того, чтобы эффективно бороться с заражениями. Это - нелёгкая задача, так как обнаружить такие моменты не всегда просто. Майкрософт выдаёт нам годами уже патчи понемножку, и никто неудобных вопросов не задаёт. Естественно это - 'ошибки' были; поправили. А что если некоторые из этих 'уязвимостей' НЕ ошибки, а умышленно созданные механизмы (называем их 'пасхальными яицами') в определённых целях? Возможно они нужны системе в обходе самой себя, кто его знает. Потом, сама Майкрософт может даже не знать о них - на проекте создания ОС столько сотрудников работают... Если Майкрософт, допустим, когда-то обидела и уволила человека, который знал об этих механизмах... Сами понимаете - дыры не туда попали, а мы до бесконечности будем пытаться 'защищаться' - но все наши методы ничего не дадут. Кроме того, исходный код Win2000 уже давно валяется на просторах Интернета. При грамотном использовании данных фич наша защита - бессильна.

То есть - создаём проект по переоценке ОС на которой мы работаем; нанимаем человека (или группу человек), который на чистой системе целыми днями только будет заниматься изучением этих явлений. Можно для начала ограничиваться изучением поведения библиотек, которые присутствуют при запуске/работе каждой программы. Не буду здесь перечислять - каждый аналитик их знает.

Потом можно экспериментировать с тем, как они реагируют если применить к ним (или экспортировать из них) нестандартные и/или устаревшие функции. Не всегда будет синий экран, но система становится беспомощьной хотя бы на миг. В такие моменты можно пользоваться любыми техниками - эксплойт удастся, и зловред установится стандартными методами, несмотря на наши запреты.

Потом установим нашу программу защиты и посмотрим, как наша защита реагирует на нашу работу с этими библиотеками. Обращаемся нестандартными функциями, допустим. Реагирует ли наша программа защиты должным образом, или нет, или просто разрешает не заданные функции по умолчанию?

Потом создаём, например, библиотеку, которая имеет только последние буквы тех библиотек, которые уже есть в импорте каждой программы на компе. Допустим у всех работает kernel32.dll, а мы создаём ernel32.dll и будем в нём создать простой код для целовую программу, допустим svchost. На васме (в статье 'обзор нескольких методик обхода файерволов' от 'Injected Evil' от 16.01.2008 г.) утверждают, что таким образом можно обходить многие программы защиты, HIPSы и прочие. Если это так, то тогда мы хотим в наших лабах это изучать, и принимать меры, правильно? О ZoneAlarm, например, там говорят, что она позволяет открыть процесс СTFMON.EXE с максимальными привилегиями без предупреждения пользователя, и что у неё к процессу explorer.exe вообще слишком сильная любовь. Это, естественно, опасно. Если это так, то тогда мы хотим это знать и поправить, правильно?

В связи с этим полагаю, что надо бы больше обращать внимание не только на семплы зловредов (раз они все одни и те же трюки выполняют), а также на всякий мусор, который с ними вместе грузится (файлы, которые создаются одновременно с очень маленьким размером). Что это за файлы? Не файл .cfn случайно с неизвестным эксплойтом против доверенной службы NetMeeting, допустим? Насколько я помню мою работу с антивирусными программами (давно уже не пользуюсь), алерты даются только для отдельных файлов, и даже когда предоставляется возможность отправить подозрительный файл, то тогда он никогда не отсылается в совокупности с другими созданными в это время файлами, потому что те 'всё равно не активные'. Тоже самое с уборками антивирусов - убираются только активные файлы, а 'мусор' остаётся...

Возможно можно придумать ещё дополнения к этому?

Полагаю, что новые процедуры введут к новым, более эффективным методам защиты, чем те, которые сейчас у нас есть. Тоже полагаю, что данная процедура приведёт к другому взгляду на вопрос, не лучше ли отключить или удалить ненужную функциональность в наших системах. Возможно стоит даже твикер строить в наших программах защиты, который отключит определённые службы Windows одним кликом...

Paul

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon
Если это так, то тогда мы хотим в наших лабах это изучать, и принимать меры, правильно?

Рискну предположить что "лабы" этим занимаются и обсуждать это у всех на виду не станут. Или пригласят Вас в закрытый раздел. Или лучшие "лабы" вообще даже там не станут делиться с худшими. Они же лучшими хотят и дальше оставаться. Хотя общедоступный твикер может и родится, но уже как результат, что было бы очень даже хорошо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Рискну предположить что "лабы" этим занимаются и обсуждать это у всех на виду не станут. Или пригласят Вас в закрытый раздел. Или лучшие "лабы" вообще даже там не станут делиться с худшими. Они же лучшими хотят и дальше оставаться. Хотя общедоступный твикер может и родится, но уже как результат, что было бы очень даже хорошо.

А я себя не предлагаю даже. Я образно использовал 'мы' как группу вендоров продуктов безопасности, которые все без исключения хотят защищать нас с вами - я, естественно, в эту группу не вхожу... :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
группу вендоров продуктов безопасности, которые все без исключения хотят защищать нас с вами

Во-во, а это так похоже на глобальную американскую геополитическую "демократию".

Домашние пользователи все без исключения хотят, чтобы антивирусы защищали их компьютеры и пользовательские данные от вторжения вирусов и зловредов.

А не диктовали свою политику защиты и под видом лечения лечили то, что лечить, по мнению пользователя, не надо. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.11.9
      ---------------------------------------------------------
       o Твик #39 теперь дополнительно включает отслеживание командных строк завершенных процессов, командные строки отображаются в окне информации.
         Только для Windows 8.1/Windows Server 2012 R2 и старше.  o WLBSCTRL.DLL теперь автоматически получает статус подозрительного файла.  o В окне информации сетевого адаптера (в разделе DNS) теперь отображается поле DHCP Domain при его наличии.  
    • PR55.RP55
      https://habr.com/ru/post/214953/ На подобное событие антивирус также может реагировать - если сервер будет в чёрном списке. Да и уязвимости...  
    • demkd
      а вот это странно, надо будет почитать может еще что-то отключать надо
    • SQx
      В моем случае я кажется нашел этот - DhcpDomain папаметр: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{64846981-4885-4d8b-af0b-1097a90e00f6} EnableDHCP REG_DWORD 0x1 Domain REG_SZ NameServer REG_SZ DhcpServer REG_SZ 192.168.2.1 Lease REG_DWORD 0x3f480 LeaseObtainedTime REG_DWORD 0x6145e5fe T1 REG_DWORD 0x6147e03e T2 REG_DWORD 0x61495bee LeaseTerminatesTime REG_DWORD 0x6149da7e AddressType REG_DWORD 0x0 IsServerNapAware REG_DWORD 0x0 DhcpConnForceBroadcastFlag REG_DWORD 0x0 DhcpNetworkHint REG_SZ 8616070797 RegistrationEnabled REG_DWORD 0x1 RegisterAdapterName REG_DWORD 0x0 IPAddress REG_MULTI_SZ SubnetMask REG_MULTI_SZ DefaultGateway REG_MULTI_SZ DefaultGatewayMetric REG_MULTI_SZ DhcpIPAddress REG_SZ 192.168.2.103 DhcpSubnetMask REG_SZ 255.255.255.0 DhcpDomain REG_SZ home DhcpNameServer REG_SZ 192.168.2.1 DhcpDefaultGateway REG_MULTI_SZ 192.168.2.1 DhcpSubnetMaskOpt REG_MULTI_SZ 255.255.255.0 DhcpInterfaceOptions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hcpGatewayHardware REG_BINARY C0A8020106000000B8D94D42ED7E DhcpGatewayHardwareCount REG_DWORD 0x1 также я могу его пинговать. >ping -a home Pinging home.home [192.168.2.1] with 32 bytes of data: Reply from 192.168.2.1: bytes=32 time=1ms TTL=64 Reply from 192.168.2.1: bytes=32 time=1ms TTL=64  
    • SQx
      Мне ЛК, также написали:
        Но пользователь сказал, что не было галочки на "Автоматически определять настройки".
×