Not a kernel guy

… in the Windows kernel team

Friday, June 29, 2007

Прикольные дела творятся…

Джоанна Рутковска (Joanna Rutkowska), stealth malware researcher из COSEINC Advanced Malware Labs прошлом , а ныне одна из двух основателей Invisible Things Labs, разработала синюю таблетку (Blue Pill) – технологию, позволяющую создавать, как заявляется, 100% необнаруживаемые вирусы.

Фактически речь идет о миниатюрном rootkit’е, способном установить полный контроль над системой и, при этом, остаться незамеченным. Пикантность ситуации добавляет то, что технология позволяет обойти anti-rootkit защиту 64-х версий Vista.

Вслед за анонсом Blue Pill (а что, будет ещё и красная таблетка?), Томас Пташек (Thomas Ptacek), один из основателей Matasano Security, Нейт Лосон (Nate Lawson) из Root Labs и Питер Ферри (Peter Ferrie) из Symantec, бросили вызов Джоанне, утверждая, что создание абсолютно необраружимого вируса невозможно. Джоанна, недолго думая, соглашается.

По условиям состязания, Blue Pill будет установлен на 5-ти компьютерах. Затем, вирус будет активирован на части машин, выбранных случайным образом. Команда Пташека должна будет разработать детектор, способный отличить инфицированные компьютеры от неинфицированных, в автоматическом режиме, т.е. без вмешательства человека.

На подготовку состязания отводится шесть месяцев. Через полгода узнаем как и что…

Posted at 9:38 pm •

RSS feed | Trackback URI

11 Comments »

Trackback by Зеркало: Not a kernel guy — June 29, 2007 @ 9:43 pm

Прикольные дела творятся……

Джоанна Рутковска (Joanna Rutkowska), stealth malware researcher из COSEINC Adva…

 
Comment by eisernWolf — June 30, 2007 @ 12:35 am

Пиар Симантека :)

 
Comment by vitaly kuznetsov — June 30, 2007 @ 1:53 am

Поживём увидим :) хотя пол года что-то очень много… хотя может быть для таких вещей это и нормально. Вы как считаете?

 
Comment by Not a kernel guy — July 1, 2007 @ 2:46 pm

 

Пиар Симантека

Да там вообще все пиарятся. :-)

пол года что-то очень много…

Для реального состязания - много, для пиара - в самый раз. Глядишь через пол-года все уже забудут. :-)

 

[...] против команды Пташека У Not a kernel guy прочитала. Джоанна Рутковска, специалист в области [...]

 
Comment by Wesha — July 1, 2007 @ 3:27 pm

Расскажите мне пожалуйста, как именно их таблетка собирается защищаться от стандартной процедуры - сканирования зараженного винта на гарантированно чистом компе? =^.^=

 
Comment by Not a kernel guy — July 1, 2007 @ 11:20 pm

По условиям конкурса - никак. Речь идет про обнаружение rootkit’а непосредственно на зараженной машине.

 
Comment by Neandertalets — July 2, 2007 @ 1:11 am

Если руткит будет использовать ошибки в ЦПУ, а не только в ОС, то не обнаруживаемым сделать его куда как легче. Не обнаруживаемым средствами ОС.
http://www.opennet.ru/opennews/art.shtml?num=11232
P.S. Про это уже давно говорят, пока про известные реализации не слышно. Хотя кто знает…

 
Comment by Omari — July 2, 2007 @ 2:10 am

Читал где-то полгода назад? что внутри MS, для иследовательских целей, разработан не обнаруживаемый руткит на основе виртуализации OS. Т.е. руткит фактически становится тонким хостом? на котором работает система-жертва.

 
Comment by Wesha — July 2, 2007 @ 4:10 pm

> По условиям конкурса - никак. Речь идет про обнаружение rootkit’а непосредственно на зараженной машине.

Ну и пусть она хоть сто раз заражённая. Подключаем NAS-винт, одна система его имеет как системный, вторая прозрачно для первой сканирует, все счастливы.

 
Comment by Not a kernel guy — July 2, 2007 @ 4:19 pm

Так не спортивно. :-)

 

Your Comment (smaller | larger)

You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Powered by WordPress