January 6th, 2011 от singu
В новите версии на Windows ( Vista и особено 7 ) имя няколко нови метода за повишаване на сигурността, проектирани така, че да спират изпълнението на зловреден код. Един от тези методи е кодът, изпълняван от ядрото на Windows задължително да бъде подписан. Новият рууткит под име TDL4 обаче успява да заобиколи това ограничение, като инфектира буут сектора на системата и след това успешно променя един от параметрите, описващ нивото на защита и да се активира като модифициран драйверен код.
Анализ на по-старите версии TDL1, TDL2, TDL3 можете да намерите на сайта на Касперски, a самият TDL4 е анализиран от Sunbelt. За момента това е един от най-добре разработените и поддържани рууткитове.
August 2nd, 2010 от singu
Малко новини от next big thing – сигурността на мобилни устройства:
Експерти от Spider Labs са публикували рууткит за Android на лекция на конференцията DefCon. Кодът е публикуват като Proof-of-Concept и може да отваря обратен TCP тунел към атакуващия при получаване на обаждане от специален номер. Тъй като е на ниво кърнъл, рууткитът има пълен достъп. Критиците твърдят, че това е само опит за постигане на публичност, тъй като на практика няма нов вектор на атака и няма преодоляване на виртуалната машина ( Dalvik), вградена в Андроид.
Зловредният код не се саморазпространява и трябва да бъде маскиран като друго приложение, за да подмами потребител да го инсталира. Разбира се, това не е особено трудно, особено като се има в предвид скорошният скандал – експерти от фирмата за мобилна сигурност Lookout обвиниха приложение за смяна на тапетите ( wallpapers ) на телефона, че тихо и кротко е събирало лична информация – номера на SIM картата,номера за гласова поща, идентификация и т.н. Данните са били пращани на www.imnet.us, сайт, базиран в Китай. Първоначалните обвинения бяха, че приложението е събирало дори номера, SMS-и и пароли, но по-късно тези твърдения отпаднаха. Въпреки това подобно поведение е силно подозрително и илюстрира колко лесно масовият потребител може да бъде подмамен да инсталира зловреден код.
_________