<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Анализ: насколько опасны вирусы, использующие аппаратную поддержку виртуализации.</title>
	<atom:link href="http://blog.not-a-kernel-guy.com/2007/07/02/205/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.not-a-kernel-guy.com/2007/07/02/205?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25b0%25d0%25bd%25d0%25b0%25d0%25bb%25d0%25b8%25d0%25b7-%25d0%25bd%25d0%25b0%25d1%2581%25d0%25ba%25d0%25be%25d0%25bb%25d1%258c%25d0%25ba%25d0%25be-%25d0%25be%25d0%25bf%25d0%25b0%25d1%2581%25d0%25bd%25d1%258b-%25d0%25b2%25d0%25b8%25d1%2580%25d1%2583%25d1%2581%25d1%258b-%25d0%25b8%25d1%2581%25d0%25bf%25d0%25be%25d0%25bb</link>
	<description>... также известный как &#34;Not a kernel guy&#34;</description>
	<lastBuildDate>Sun, 29 Jan 2012 04:14:45 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>By: Zanon Zealous</title>
		<link>http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8072</link>
		<dc:creator>Zanon Zealous</dc:creator>
		<pubDate>Fri, 06 Jul 2007 07:03:08 +0000</pubDate>
		<guid isPermaLink="false">http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8072</guid>
		<description>&#160;
&lt;blockquote&gt;A hypervisor-based rootkit must implement complex mechanisms and utilize secure hardware in order to protect itself from the operating system, and it must also do so in ways that avoid detection.&lt;/blockquote&gt;


&lt;blockquote&gt;Такой rootkit должен реализовывать сложные механизмы и использовать возможности аппаратного обеспечения для того, чтобы защитить себя от операционной системы, а также он должен делать это максимально скрытно.
&lt;/blockquote&gt;


Использовать возможности аппаратного обеспечения... utilize SECURE hardware... Но это так.. Моя придирка как переводчика... А в целом интересная тема! Кстати, вот в тему витруализации)))) Прикол с bash.org)))

Картинка: http://mordaha.com/sc2l.jpg
Это старкон2, запущенный в DosBox, под иксами в Дебиане, который запущен в VMWare, которая в WinXP
Куда мне вопрос о неработающем звуке задавать? )))))</description>
		<content:encoded><![CDATA[<p>&nbsp;</p>
<blockquote><p>A hypervisor-based rootkit must implement complex mechanisms and utilize secure hardware in order to protect itself from the operating system, and it must also do so in ways that avoid detection.</p></blockquote>
<blockquote><p>Такой rootkit должен реализовывать сложные механизмы и использовать возможности аппаратного обеспечения для того, чтобы защитить себя от операционной системы, а также он должен делать это максимально скрытно.
</p></blockquote>
<p>Использовать возможности аппаратного обеспечения&#8230; utilize SECURE hardware&#8230; Но это так.. Моя придирка как переводчика&#8230; А в целом интересная тема! Кстати, вот в тему витруализации)))) Прикол с bash.org)))</p>
<p>Картинка: <a href="http://mordaha.com/sc2l.jpg" rel="nofollow">http://mordaha.com/sc2l.jpg</a><br />
Это старкон2, запущенный в DosBox, под иксами в Дебиане, который запущен в VMWare, которая в WinXP<br />
Куда мне вопрос о неработающем звуке задавать? )))))</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Not a kernel guy</title>
		<link>http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8071</link>
		<dc:creator>Not a kernel guy</dc:creator>
		<pubDate>Thu, 05 Jul 2007 02:55:07 +0000</pubDate>
		<guid isPermaLink="false">http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8071</guid>
		<description>&#160;&lt;blockquote&gt;Разве это сложно сэмулировать?&lt;/blockquote&gt;

Не знаю, откровенно говоря. Я нашел ту самую ссылку: &lt;a href=&quot;http://x86vmm.blogspot.com/2007/07/bluepill-detection-in-two-easy-steps.html&quot; rel=&quot;nofollow&quot;&gt;http://x86vmm.blogspot.com/2007/07/bluepill-detection-in-two-easy-steps.html&lt;/a&gt;. Фактически предлагается набить TLB под завязку своими страницами, выполнить CPUID и проверить изменились ли записи в TLB. Если изменились, значит по CPUID вызвался гипервизор.</description>
		<content:encoded><![CDATA[<p>&nbsp;<br />
<blockquote>Разве это сложно сэмулировать?</p></blockquote>
<p>Не знаю, откровенно говоря. Я нашел ту самую ссылку: <a href="http://x86vmm.blogspot.com/2007/07/bluepill-detection-in-two-easy-steps.html" rel="nofollow">http://x86vmm.blogspot.com/2007/07/bluepill-detection-in-two-easy-steps.html</a>. Фактически предлагается набить TLB под завязку своими страницами, выполнить CPUID и проверить изменились ли записи в TLB. Если изменились, значит по CPUID вызвался гипервизор.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Guffy</title>
		<link>http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8070</link>
		<dc:creator>Guffy</dc:creator>
		<pubDate>Wed, 04 Jul 2007 09:43:18 +0000</pubDate>
		<guid isPermaLink="false">http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8070</guid>
		<description>&gt; Здесь имеется в виду, что hypervisor-based rookit не имеет преимуществ по сравнению с обычным rootkit. Методы заражения одинаковы.

Ну,  дык, инфекция, передающаяся половым путем  - передается половым путем ;)
Просто их утверждение в первую очередь сожно понять именно так как я его понял.

&gt; Где-то по ссылкам про команду Пташека я видел упонимание про метод детектирования, основанный на анализе поведения TLB. Идея тут, на сколько я понимаю, заключается в том, что процессорный TLB очень ограничен по количеству записей, а вот виртуальный - нет.

Разве это сложно сэмулировать?</description>
		<content:encoded><![CDATA[<p>&gt; Здесь имеется в виду, что hypervisor-based rookit не имеет преимуществ по сравнению с обычным rootkit. Методы заражения одинаковы.</p>
<p>Ну,  дык, инфекция, передающаяся половым путем  &#8211; передается половым путем <img src='http://blog.not-a-kernel-guy.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /><br />
Просто их утверждение в первую очередь сожно понять именно так как я его понял.</p>
<p>&gt; Где-то по ссылкам про команду Пташека я видел упонимание про метод детектирования, основанный на анализе поведения TLB. Идея тут, на сколько я понимаю, заключается в том, что процессорный TLB очень ограничен по количеству записей, а вот виртуальный &#8211; нет.</p>
<p>Разве это сложно сэмулировать?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Not a kernel guy</title>
		<link>http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8069</link>
		<dc:creator>Not a kernel guy</dc:creator>
		<pubDate>Tue, 03 Jul 2007 16:34:07 +0000</pubDate>
		<guid isPermaLink="false">http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8069</guid>
		<description>&#160;&lt;blockquote&gt;С первым не согласен полностью. Вспомним хотя бы старые добрые бут-вирусы. Можно быть терпеливым и стартовать при следующей загрузке.&lt;/blockquote&gt;

Здесь имеется в виду, что hypervisor-based rookit не имеет преимуществ по сравнению с обычным rootkit. Методы заражения одинаковы.

&lt;blockquote&gt;Ну не знаю, может кому собственный парсер, к примеру, NTFS - удобнее чем готовый драйвер ОС. ;)&lt;/blockquote&gt;

:-)

&lt;blockquote&gt;Может ли ОС определить, что она живет в виртуальной среде по поведению процессора (учитывая, что и команду таймера в проце вроде как можно эмулировать) - тут не знаю.&lt;/blockquote&gt;

Таймер - далеко не единственный метод. Где-то по ссылкам про команду Пташека я видел упонимание про метод детектирования, основанный на анализе поведения TLB. Идея тут, на сколько я понимаю, заключается в том, что процессорный TLB очень ограничен по количеству записей, а вот виртуальный - нет.</description>
		<content:encoded><![CDATA[<p>&nbsp;<br />
<blockquote>С первым не согласен полностью. Вспомним хотя бы старые добрые бут-вирусы. Можно быть терпеливым и стартовать при следующей загрузке.</p></blockquote>
<p>Здесь имеется в виду, что hypervisor-based rookit не имеет преимуществ по сравнению с обычным rootkit. Методы заражения одинаковы.</p>
<blockquote><p>Ну не знаю, может кому собственный парсер, к примеру, NTFS &#8211; удобнее чем готовый драйвер ОС. <img src='http://blog.not-a-kernel-guy.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p></blockquote>
<p> <img src='http://blog.not-a-kernel-guy.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<blockquote><p>Может ли ОС определить, что она живет в виртуальной среде по поведению процессора (учитывая, что и команду таймера в проце вроде как можно эмулировать) &#8211; тут не знаю.</p></blockquote>
<p>Таймер &#8211; далеко не единственный метод. Где-то по ссылкам про команду Пташека я видел упонимание про метод детектирования, основанный на анализе поведения TLB. Идея тут, на сколько я понимаю, заключается в том, что процессорный TLB очень ограничен по количеству записей, а вот виртуальный &#8211; нет.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Guffy</title>
		<link>http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8068</link>
		<dc:creator>Guffy</dc:creator>
		<pubDate>Tue, 03 Jul 2007 09:26:55 +0000</pubDate>
		<guid isPermaLink="false">http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8068</guid>
		<description>С первым не согласен полностью. Вспомним хотя бы старые добрые бут-вирусы. Можно быть терпеливым и стартовать при следующей загрузке. 

Со вторым не согласен частично.
&quot;Однако возможно, что доступ к данным станет удобнее&quot;
Ну не знаю, может кому собственный парсер, к примеру, NTFS - удобнее чем готовый драйвер ОС. ;)

На третье могу только предположить. На авторитетное мнение квалификации не хватает ;) Не думаю, что хуканье системных ф-й ядра прямо в коде с отступом от начала функции (вместо банального хуканья SSDT) на лету в обычном, но &quot;продвинутом&quot; рутките будет сильно проще. 
Может ли ОС определить, что она живет в виртуальной среде по поведению процессора (учитывая, что и команду таймера в проце вроде как можно эмулировать)  - тут не знаю. А просто подменять содержимое нескольких секторов диска - тут, имхо, гипервизор справится.</description>
		<content:encoded><![CDATA[<p>С первым не согласен полностью. Вспомним хотя бы старые добрые бут-вирусы. Можно быть терпеливым и стартовать при следующей загрузке. </p>
<p>Со вторым не согласен частично.<br />
&#8220;Однако возможно, что доступ к данным станет удобнее&#8221;<br />
Ну не знаю, может кому собственный парсер, к примеру, NTFS &#8211; удобнее чем готовый драйвер ОС. <img src='http://blog.not-a-kernel-guy.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>На третье могу только предположить. На авторитетное мнение квалификации не хватает <img src='http://blog.not-a-kernel-guy.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Не думаю, что хуканье системных ф-й ядра прямо в коде с отступом от начала функции (вместо банального хуканья SSDT) на лету в обычном, но &#8220;продвинутом&#8221; рутките будет сильно проще.<br />
Может ли ОС определить, что она живет в виртуальной среде по поведению процессора (учитывая, что и команду таймера в проце вроде как можно эмулировать)  &#8211; тут не знаю. А просто подменять содержимое нескольких секторов диска &#8211; тут, имхо, гипервизор справится.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Зеркало: Not a kernel guy</title>
		<link>http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8065</link>
		<dc:creator>Зеркало: Not a kernel guy</dc:creator>
		<pubDate>Mon, 02 Jul 2007 18:24:42 +0000</pubDate>
		<guid isPermaLink="false">http://blog.not-a-kernel-guy.com/2007/07/02/205#comment-8065</guid>
		<description>&lt;strong&gt;Анализ: насколько опасны вирусы, использующие аппаратную поддержку виртуализации...&lt;/strong&gt;

Статья полугодовой давности: CPU Virtualization Extensions: Analysis of Rootkit ...</description>
		<content:encoded><![CDATA[<p><strong>Анализ: насколько опасны вирусы, использующие аппаратную поддержку виртуализации&#8230;</strong></p>
<p>Статья полугодовой давности: CPU Virtualization Extensions: Analysis of Rootkit &#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>

