Panda: скорость появления новых вредоносных кодов возросла на четверть

Panda: скорость появления новых вредоносных кодов возросла на четверть

Согласно последнему отчёту антивирусной лаборатории PandaLabs за первый квартал текущего года, количество активных в данный период времени угроз увеличилось по сравнению с прошлым годом. На протяжении первых трех месяцев 2011 года лаборатория PandaLabs в среднем ежедневно обнаруживала около 73 000 новых образцов вредоносного программного обеспечения, большинство которых оказались троянами. Что характерно, было зафиксировано увеличение количества появляющихся ежедневно угроз на 26% по сравнению с аналогичным периодом прошлого года.



В то время как лаборатория PandaLabs в течение 2010 года ежеквартально наблюдала постепенное увеличение количества вновь появляющихся угроз, рост был не столь заметен по сравнению с резким скачком показателя в последние два квартала.

Стоит отметить, что трояны всё ещё остаются наиболее распространённым типом угроз и на данный момент составляют 70% от общего числа вредоносного программного обеспечения. Это неудивительно, учитывая насколько прибыльным для мошенников может быть использование троянов, сообщает cybersecurity.ru

Технический директор антивирусной лаборатории PandaLabs Луи Корронс комментирует ситуацию: «Распространение программ в Интернете, позволяющих людям без специальных знаний запросто создавать трояны и организовывать нелегальный бизнес, особенно если это может обеспечить доступ к банковским реквизитам, влечёт за собой невероятный рост количества троянов в сети».

Не все виды троянов распространяются с одинаковой скоростью. Проанализировав подклассы обнаруженного вредоносного программного обеспечения, антивирусная лаборатория PandaLabs пришла к выводу о том, что количество банковских троянов уменьшилось, количество ботов осталось на том же уровне, а популярность поддельного антивирусного программного обеспечения снизилась. Тем не менее, число "загрузчиков" (downloader) значительно увеличилось. Так называемые загрузчики являются подклассом троянов, которые, однажды заразив компьютер пользователя, автоматически подключаются к сети Интернет и загружают ещё больше вредоносного прогреммного обеспечения. Хакеры часто используют этот метод, поскольку сам загрузчик небольшой по объёму (он содержит всего несколько строк кода), и может проникнуть на компьютер пользователя совершенно незаметно в отличие от других троянских программ.

Контроллер памяти AMD научили обходить аппаратную изоляцию

Исследователь Кристофер Домас опубликовал PoC-проект skitter-creek-bath-salts, демонстрирующий обход аппаратной защиты памяти на процессорах AMD Family 16h. Техника манипулирует настройками контроллера DRAM и позволяет обращаться к областям, которые должны быть недоступны даже операционной системе, ядру и коду с привилегиями ring 0.

Обычно программные и аппаратные механизмы контролируют доступ по физическим адресам.

Но последнюю точку в маршруте ставит контроллер памяти: он переводит адрес в конкретные координаты DRAM — канал, ранг, банк, строку и столбец.

Домас показал, что изменение одного регистра может перенастроить это преобразование уже после срабатывания вышестоящих средств защиты. В результате появляется альтернативный адрес, ведущий к тем же ячейкам DRAM. Охраняемый вход остаётся заперт, но контроллер внезапно рисует вторую дверь прямо в стене.

 

Чтобы система не рухнула, PoC отключает прерывания, подготавливает кеш и таблицы трансляции, ненадолго меняет схему адресации, читает или записывает нужные данные, а затем возвращает исходные настройки.

Для поиска адресов-двойников проект использует линейную алгебру и SMT-решатель Z3. Инструменты восстанавливают связь между обычным и изменённым отображением памяти, после чего вычисляют алиас для защищённой области.

Исследователь продемонстрировал потенциальный доступ к памяти AMD Platform Security Processor, включая данные fTPM, защищённой области System Management Mode, состояниям процессора C6 и хранилищу микрокода. Последний сценарий допускает не только извлечение копии патча, но и её возможное изменение перед восстановлением состояния ядра.

PoC проверяли только на AMD Family 16h. Данных об аналогичной уязвимости в новых AMD, Intel, ARM или RISC-V нет.

RSS: Новости на портале Anti-Malware.ru