Криптотрюк против реверс-инжиниринга

Криптотрюк против реверс-инжиниринга

Скоро жизнь антивирусных компаний может сильно усложниться. «Конец (простого) анализа зловредов :D», — написал в твиттере известный торговец эксплоитами the grugq, когда увидел анонс хакерской конференции SyScan со списком докладов. Конференция пройдёт в марте в Сингапуре.

Среди докладчиков упомянут Якоб Торри (Jacob Torrey), который намерен представить новую схему шифрования исходного кода программ под названием Hardened Anti-Reverse Engineering System (HARES).

Технология предусматривает, что код программы расшифровывается непосредственно процессором в последний момент перед исполнением. Это затрудняет анализ программы инструментами для реверс-инжиниринга. Такой анализ, как известно, проводится для изучения образцов вредоносного ПО, декодирования функций программы с целью снятия защиты от копирования и т.д.

«Это делает приложение полностью непрозрачным, — говорит Якоб Торри, который работает в нью-йоркской компании Assured Information Security в сфере информационной безопасности, пишет xakep.ru.

Если технология работает как заявлено, то её могут использовать разработчики ПО вроде Adobe или Autodesk в качестве DRM-подобного механизма. Ну и, конечно, авторы зловредов.

Если конкретнее, то для реализации описанного алгоритма используется десинхронизации буфера TLB (Split TLB) на процессорах Intel и AMD. Код программы разделяется на части в оперативной памяти, при этом часть с зашифрованными инструкциями каким-то образом расшифровывается ключом не из памяти, а из процессора. То есть для других программных приложений эти инструкции никак не могут быть доступны. Такой метод защищает даже от сложных методов с физической заморозкой оперативной памяти.

Не совсем понятно, как конкретно происходит дешифровка. Остаётся надеется, что на конференции 26-27 марта автор всё подробно разъяснит.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Bitdefender усиливает защиту почты: покупает Mesh Security

Bitdefender готовится усилить свою защиту от киберугроз — компания объявила о планах приобрести Mesh Security, разработчика решений для безопасности электронной почты. Это значит, что теперь технологии Mesh будут встроены в флагманские платформы Bitdefender: GravityZone XDR и MDR-сервисы.

Сделка пока не закрыта — нужны финальные согласования и одобрения регуляторов. Но уже ясно: Bitdefender нацелился закрыть одну из главных болевых точек в безопасности — электронную почту.

Напомним, по отчёту ФБР за 2024 год, бизнес потерял почти $2,8 млрд из-за атак BEC (Business Email Compromise). И это не считая фишинга и прочих трюков с письмами.

Mesh была основана в 2020 году и поддерживается инвесторами Elkstone и Enterprise Ireland. Компания делает ставку на двойной подход: защита на периметре через почтовый шлюз и глубинный контроль уже внутри почтового ящика через API. Такой метод помогает распознавать атаки даже на поздних этапах и обогащает глобальную систему анализа угроз Bitdefender.

Отдельный плюс — решение Mesh «заточено» под MSP (поставщиков управляемых сервисов). Управление несколькими клиентами, автоматическое применение политик, круглосуточная защита и минимум ручной работы — всё это делает продукт особенно удобным для партнёров Bitdefender, которых уже больше 41 тысячи по всему миру.

«Это стратегический шаг. С Mesh мы усилим нашу платформу GravityZone и MDR-услуги, чтобы ещё эффективнее бороться с угрозами, приходящими по почте», — отметил Андрей Флореску, президент Bitdefender Business Solutions Group. — «Команда Mesh сильна в технологиях и разделяет наш подход: практичная защита, которая реально работает».

Гендиректор Mesh Брайан Бирн тоже в предвкушении:

«Это начало чего-то большего. Мы всегда делали надёжную и удобную почтовую защиту — Bitdefender думает так же. Вместе мы сможем защитить ещё больше организаций».

Условия сделки не раскрываются, но уже понятно: это важный шаг для обеих компаний и очередной сигнал — битва с фишингом, BEC и прочими почтовыми угрозами выходит на новый уровень.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru