Google купила производителя средств анализа кода

Google купила производителя средств анализа кода

...

Приобретенная компания называется Zynamics и поставляет разнообразные решения для исследования кода программного обеспечения (проще говоря, реверс-инжиниринга). Зачем эти технологии нужны Google, пока что доподлинно не известно.



Объект сделки был основан в 2004 году. С тех пор Zynamics спроектировала, построила и вывела на рынок несколько различных продуктов, каждый из которых имеет свое специфическое назначение. В частности, сообщается, что разработки компании позволяют искать уязвимости и формировать данные для их срабатывания, изучать обновления безопасности, выявлять в коде фрагменты свободно распространяемого и открытого ПО. Портфель предложений Zynamics состоит из четырех аналитических инструментов: BinDiff, VxClass, BinNavi и BinCrowd.


BinDiff - это средство сравнения двоичных файлов; согласно описанию, предложенному производителем, его задача - содействовать специалистам по выявлению уязвимостей в поиске и исследовании сходств и различий в дезассемблированном материале. VxClass, в свою очередь, предназначен для структурного сопоставления исполняемых объектов в обход тех или иных модификаций кода - таких, например, как изменение порядка следования команд или обфускация строк. Продукт BinNavi компания-разработчик позиционирует как "инструмент деконструирования двоичного кода", который должен ассистировать аналитику в процессе поиска уязвимостей; что же касается решения под названием BinCrowd, то с его помощью можно создавать некое единое хранилище (репозиторий) дезассемблированных данных и открывать совместный доступ к нему.


Официальный представитель Google воздержался от подробных разъяснений относительно дальнейших планов поискового гиганта по использованию технологий купленной компании. Он лишь сообщил, что "мы очень рады приветствовать команду Zynamics в наших рядах, и надеемся, что их инструменты и навыки борьбы с вредоносным программным обеспечением помогут нам повысить защищенность пользователей продуктов Google".


eWeek

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru