Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Глобальный Инновационный Гиперпортал


НЕОБНАРУЖИВАЕМЫЙ ВИРУС ДЛЯ WINDOWS 

НЕОБНАРУЖИВАЕМЫЙ ВИРУС ДЛЯ WINDOWS


10.12.2017 безопасность, компьютер, браузер, кража паролей, Process Doppelganging



Программисты компании enSilo создали необнаруживаемый вирус для Windows. Антивирусные программы не могут обнаружить, что компьютер подвергается атаке. Код не сохраняется на диске, а постоянно находится в оперативной памяти.

Программисты компании enSilo (blog.ensilo.com), представили новейший метод, позволяющий обойти все антивирусные программы. В своей презентации специалисты продемонстрировали, как скрыть вредоносную деятельность глубоко на уровне операционной системы, манипулируя тем, как Windows обрабатывает файловые транзакции.

Путём передачи вредоносных действий в качестве доброкачественных, законных процессов, они показали мощный способ даже для относительно неподготовленных злоумышленников, способный дать новую жизнь коду вредоносных угроз. Разработка была представлена на Black Hat Europe 2017.

Антивирусные программы не могут обнаружить, что компьютер подвергается атаке. Код не сохраняется на диске, а постоянно находится в оперативной памяти.

Суть работы программы, названной Process Doppelgänging, состоит в подмене кода запущенного процесса на вредоносный. С помощью вируса можно подменять окна браузера и таким образом красть пароли пользователей.

Doppelgänging работает, используя два ключевых отличительных элемента вместе, чтобы замаскировать загрузку изменённого исполняемого файла. Используя транзакции NTFS, он вносит изменения в исполняемый файл, который никогда не будет зафиксирован на диске. Затем он использует недокументированные детали реализации механизма загрузки процесса для загрузки нашего изменённого исполняемого файла, но не перед откатом изменений, внесённых в исполняемый файл. Результатом этой процедуры является создание процесса из изменённого исполняемого файла, в то время как развёрнутые механизмы безопасности остаются в темноте.

Process Doppelganging — это современная техника ухода, которая затрагивает пользователей Windows. Как утверждают авторы вируса, он может работать на операционных системах Windows 7 SP1, Windows 8 и Windows 10.

В 2017 г. было создано 90 млн различных компьютерных вирусов. Причём ежедневно регистрируется около 300 тыс. новых вредоносных программ.

Источник: www.gigport.ru


В избранное