黑客为Rootkit找到新藏身之所

 
   | |

导读:安全专家已经发现一个新类型的恶意rootkit软件可以将自己隐藏在计算机微处理器中一个非常隐蔽的地方,以躲避目前杀毒软件的查杀。

关键词:rootkit 计算机微处理器 杀毒软件 恶意软件

 
正在加载数据...

  据国外媒体报道,安全专家已经发现一个新类型的恶意rootkit软件可以将自己隐藏在计算机微处理器中一个非常隐蔽的地方,以躲避目前杀毒软件的查杀。

  该软件被称为系统管理模式(System Management Mode,SMM)rootkit,它运行在计算机内存的一个受保护区域中,这个区域是操作系统无法发现和访问的,但它可以让黑客了解在计算机内存中正在发生的操作。

  如果黑客将这个系统管理模式rootkit与键盘记录器和其它通讯工具配合使用的话,将可以很轻松的盗窃感染者计算机上的敏感信息。该rootkit由安全专家Shawn Embleton和Sherii Sparks共同开发,他们在美国佛罗里达州开办了一个叫Clear Hat的安全顾问公司。

  在今年八月的拉斯维加斯举行的黑帽安全大会上,验证这一概念的软件将首次被公开演示。

  现在黑客们所使用的rootkit多数是在运行的时候偷偷隐藏自己的痕迹,以免被安全软件所检测到。在2005年底索尼BMG唱片公司被曝光使用rootkit技术来隐藏它的版权保护软件,使人们加深了对rootkit技术的了解。后来该公司被迫收回相关的唱片CD。

  不过近几年以来,黑客们已经开始寻找在操作系统之外运行rootkit软件的方法,以使其更难于被发现。举个例子来说,两年前安全专家Joanna Rutkowska曾演示了一个叫“蓝色药丸”的rootkit,它使用了AMD芯片级别的虚拟化技术来隐藏自己。她表示,利用该技术甚至可以开发出“百分之百防检测的木马程序”。

  三年前曾编写出另一个被称为Shadow Walker的rootkit的Sparks表示,“Rootkit正在越来越多的转向硬件,它在系统中藏的越深,其实现的功能就越大,并且被杀毒软件检测到的难度就越大。”

  蓝色药丸所利用的新虚拟化技术现在正在被加入到微处理器中,但是系统管理模式rootkit使用的却是一个已经存在了很长时间且已经存在于很多计算机中的一个功能。早在英特尔的386处理器中就用到了系统管理模式,该功能被用来帮助硬件厂商通过软件来修复硬件中的漏洞。该技术还被用来帮助管理计算机的电源管理,例如进入睡眠模式。

  安全顾问公司NGS软件的专家John Heasman表示,在很多方面,运行在内存锁定区域的系统管理模式rootkit都比蓝色药丸更难于被检测到。他表示,“目前的反病毒软件将无法检测到一个系统管理模式rootkit。”

  几年以前就有安全专家猜想恶意软件可以被编写运行在系统管理模式中。早在2006年,安全专家Loic Duflot就已经证明,可以编写系统管理模式木马。Embleton表示,“Duflot编写了一个小型系统管理模式软件,可以攻破操作系统的安全模式,现在我们将这种思想进一步深化,编写了一个更复杂的系统管理模式程序,可以使用类似rootkit的技术。”

  除了编写一个调试器之外,Sparks和Embleton还要利用难于使用的汇编语言来编写一个驱动程序,来使他们的rootkit正常运行。Sparks表示,“对它进行调试是一件非常困难的事情。”

  由于与操作系统分离使得这个系统管理模式rootkit很难被发现,但是同时也意味着黑客们必须专门为他们攻击的系统编写这个驱动程序。

  Sparks表示,“我不认为这是个影响广泛的安全威胁,因为它取决于不同的硬件类型。”

  那么这种rootkit是否完全不能被检测到呢?Sparks表示并非如此,“我并不是说它无法被检测到,但是我认为检测到它的难度也很大。”在黑帽安全大会上她和Embleton将就检测技术进行更多探讨。

 
来源:龙门鲤鱼的博客    作者:龙门鲤鱼    
 
 
 
 
 

病毒/蠕虫/恶意软件

 
一种新型的内存抓取恶意软件正逐渐风行起来,它能从系统的随机访问存储器(RAM)中捕获数据。它是如何窃取到数据的?企业应采取怎样的防范策略?
 
有读者提出这样的问题:他通过使用反恶意软件扫描器检测出大量的本地键盘记录器行为,他想知道这样是否能够在查到的第一时间检测或保护系统。TT安全专家说……
 
随着企业的安全防护机制日渐增强,攻击者转而寻找系统的弱点,开始使用规模较小的、不太引人注意的botnet来攻击企业内部系统,从而避开企业的安全防卫体系……
 
网络时常会遭遇病毒、间谍软件、木马等恶意软件的侵袭,到底怎样做才能阻止它们的传播呢?智能手机安全以及杀毒软件和反间谍软件策略方面的最佳实践是怎样的呢?
 
Zeus木马正继续寻找新的方式来欺骗用户,最新的垃圾邮件中出现了Zeus,这一次它们将发件人伪装成美国社会安全协会,警告收件人他们的社会安全声明可能……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录