Интервью с Джоанной Ратковской: виртуализация, руткиты и гипервизоры - Интервью с экспертами - Форумы Anti-Malware.ru Перейти к содержанию
bse

Интервью с Джоанной Ратковской: виртуализация, руткиты и гипервизоры

Recommended Posts

bse

"На днях нам посчастливилось пообщаться с Джоанной Ратковской (Joanna Rutkowska), одним из ведущих специалистов-новаторов в области компьютерной безопасности в мире. Она является основателем и главным исполнительным директором (CEO) Invisible Things Lab (ITL), компании, занимающейся консалтингом и исследованиям в сфере компьютерной безопасности."

Очень интересная статья, на мой взгляд.

Хотелось бы услышать комментарии Экспертов (и кандидатов в Эксперты) по всем направлениям:

1. "безопасность путём дизайна"

2. "безопасность из-за неизвестности"

3. "безопасность путём изоляции"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rem

Хех :) . Что, интересно, скажут эксперты на эти строки(разумеется в контексте всей статьи)?

Если посмотреть с перспективы "хороших" пользователей, то такие атаки предотвратить нельзя, если привилегий меньше, чем у оппонента (или они равны). Именно поэтому антивирусные продукты проигрывают битву с руткитами уровня ядра, которые часто могут отключить агент режима ядра известных антивирусов, поскольку они хорошо известны, и против них можно применить специфическую атаку. Затем выходит новая версия антивируса, "вредонос" тоже должен обновиться, и так далее. Гонка вооружений продолжается, злодеи зарабатывают деньги и радуются жизни, производители антивирусов тоже зарабатывают деньги и радуются жизни, хотя и не достигают заявленной цели, а именно защиты пользователя.
Неважно, выберите ли вы ПК или Mac, единственным перспективным решением сегодня является использование того или иного продукта виртуализации, который будет обеспечивать изоляцию между разными приложениями (по крайней мере, между разными браузерами), что мы уже обсуждали выше. Антивирусный продукт, по крайней мере, в той форме, что есть сегодня - это потеря денег и ресурсов на мой взгляд. Да и за последние годы не раз случалось, что компоненты ядра многих антивирусных программ содержали ошибки и добавляли уязвимости в систему, которую они призваны защищать! Я не использую никакого антивируса на своих компьютерах (включая и виртуальные машины). Я не вижу, как антивирусная программа может обеспечить улучшение безопасности по сравнению с весьма разумной конфигурацией, которую мы реализовали с помощью виртуализации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Сразу бы посоветовал тем, кто нормально знает английский язык - читать оригинал:

http://www.tomshardware.com/reviews/joanna...otkit,2356.html

К сожалению, не силен в английском, поэтому начал с русского варианта.

И одна ошибка там точно есть. Сравните: "Но вот "жёлтая" машина может работать только с соединениями HTTPS к сайту моего банка" и "Finally, the "Green" machine should be allowed to do only HTTPS connections to only my banking site".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel

Сегодня вся сфера ИБ сводится к предоставлению решений, которые должны решать проблемы поставленные вопросом: Как удержать воду в решете?

И похоже, следующая конфа будет о том, как выгнать руткитов из процессорного микрокода.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent

В некоторых пунктах соглашусь с Джоанной, пожалуй...

Только вот с представлением виртуализации, как панацеи от всех бед она все-таки перебарщивает. Да, это её хлеб, но отнюдь не каждому это нужно :)

В чем согласен, так это с тем, что принцип "безопасность путем дизайна" не работает. Просто потому, что программы пишут люди и человеческую способность ошибаться никто не отменял.

Тем более не работает "безопасность из-за неизвестности". Есть в криптографии известный Принцип Кирхгофа, который гласит, что для криптографических систем все параметры системы (в том числе и алгоритмы) кроме криптографического ключа должны быть открытыми - вернее, их открытие не должно влиять на стойкость системы. Я лично придерживаюсь того мнения, что правильно построенная компьютерная сеть должна соответствовать этому принципу. Разумеется, на практике на настоящий день это практически недостижимо, но есть хоть идеал, к которому следует стремиться...

Ну и наконец "безопасность путём изоляции" - интересно, а как эту саму изоляцию проводить? Аппаратно? Программно? И в том, и в другом случае будут делать свое черное дело ошибки проектирования и программирования, что нас возвращает обратно к "безопасность путем дизайна"...

В общем, в статье сказано много, но ничего нового И практически применимого для простых пользователей. Виртуализация кагбэ не нова, а устанавливать себе, скажем, Xen из соображений безопасности будут только доли процента.

Хех :) . Что, интересно, скажут эксперты на эти строки(разумеется в контексте всей статьи)?

Я лично думаю почти так же - о пользе антивирусов лично для меня. Потому на моем ноутбуке со дня его покупки не было и скорее всего не будет установлено ни одного антивирусного резидентного монитора и/или ХИПС - только простенький порт-фильтр. С другой стороны, для непродвинутых пользователей наличие защитного ПО на компьютере я считаю обязательным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
Я не вижу, как антивирусная программа может обеспечить улучшение безопасности по сравнению с весьма разумной конфигурацией, которую мы реализовали с помощью виртуализации.

Если у меня уведут пароли от почты, аськи и тп, то мне эта виртуализация поперек горла встанет.

В общем, с этим моментом категорически не согласен. Если один из моих любимых сайтов ломанут - будет больно. И то, что я ими пользовался с "желтой машины" - меня не утешит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Если у меня уведут пароли от почты, аськи и тп, то мне эта виртуализация поперек горла встанет.

В общем, с этим моментом категорически не согласен. Если один из моих любимых сайтов ломанут - будет больно. И то, что я ими пользовался с "желтой машины" - меня не утешит.

Прав.

АВ на компьютере нужен, нужно чем-то чистить вирусы на флешках.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
АВ на компьютере нужен, нужно чем-то чистить вирусы на флешках.

Вирусы с флэшек можно и вручную прибить - ничего сложного. Хотя, я тоже предпочитаю, чтобы этим занимался антивирь...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
В общем, в статье сказано много, но ничего нового

Ничего нового? Совсем ничего?

в августе на Black Hat Рафаль и Алекс будут показывать реальные атаки ... К сожалению, я не могу сказать больше. Просто скажу, что мы уже некоторое время тесно работаем с Intel по поводу обеих найденных уязвимостей, и Intel представит исправления за несколько недель до конференции.

И Intel представил http://www.3dnews.ru/news/intel_predupredi...oshibke_v_bios/ Наверно, как раз об этом речь? Вы про это знали ранее?

К сожалению невозможно спрогнозировать, когда появится та или другая уязвимость и будет ли она эксплуатироваться злоумышленниками (т.е. будет ли это настоящий 0-day), или будет продана iDefense (или другой компании) и отправлена приозводителю. Статистика по 0-day за конец 2008 и 2009 год показывает, что RCE уязвимости все чаще продаются на черном рынке и мы о них узнаем вследствии их эксплуатации.

Что касается выявления - эти уязвимости к сожалению выявляются по факту взлома или при попытке взлома ... это как бы очевидные вещи, я не счел нужным о них писать

Может быть, Вы считаете, такую деятельность более полезной? Я имею ввиду написание статей. А знаете, кто это написал? Ну, конечно же, знаете.

/Для тех, кто не эксперт, не кандидат, и не знает, это написал Валерий Марчук, редактор SecurityLab.ru, MVP in Enterprise Security 17.07.2009 г./

Да... Каждый в статье вычитал, то, что вычитал. И я тоже...

Мне, как пользователю на стороне пользователя, очевидно, что нет препятствий для использования всех подходов одновременно. При комплексном их использовании получается приемлемый для меня результат, даже, если для вас,профи, это звучит наивно.

Безопасность из-за неизвестности (или через маскировку) состоит из упомянутой рандомизации адресного пространства, использовании более-менее надёжных паролей, шифровании и запрете всех входящих соединений фаерволом...

Безопасность на основе дизайна (или конфигурации) реализована производителями процессора, BIOS, ОС, заключается в отключении излишних системных сервисов, использовании менее уязвимого браузера, не использовании приложений с сомнительной репутацией или полученных из недоверенных источников...

На понятие безопасность через изоляцию я смотрю шире. Она реализована в использовании учётной записи пользователя, запрете в браузере скриптов и левых кукисов, резервном копировании данных на съёмные носители... Но, кроме изоляции процессов или разноцветных виртуальных машин друг от друга, ещё можно изолировать самого себя от якобы удобных услуг сомнительного качества. Например, веб-интерфейса в почтовом ящике, вай-фая в общественных местах, мобильного банкинга, социальных сетей и т.д...

И ни кто ни кому не запрещает ещё где-то в середине воткнуть HIPS, антивирус и/или системный бэкап. ИМХО, важнее понять, что есть опасность, тогда и понятие безопасности легче сформулировать.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×