суббота, мая 10, 2008

IT Безопасность: Процессорные руткиты - новая угроза безопасности?



Специалисты по ИТ-безопасности из компании Clear Hat Consulting разработали новый тип экспериментального вредоносного программного обеспечения, способного маскироваться под аппаратные команды комплектующих частей компьютера, например под команды центрального процессора компьютера. Такой метод сокрытия вредоносного ПО делает его практически неуязвимым для существующих антивирусов.

Созданный SMM-руткит (System Management Mode - Режим системного управления) работает только в защищенной части памяти компьютера, которая может быть закрытой и в процессе работы оставаться невидимой для операционной системы. Однако нахождение кода в этом сегменте памяти дает атакующему полную картину того, что происходит данный момент времени в оперативной памяти компьютера.

По словам Шона Эмбелтона и Шерри Спаркс, исследователей из Clear Hat Consulting создавших код, SMM-руткит имеет смысл оснащать функциями клавиатурного шпиона, оснащенного коммуникационными возможностями. При помощи такой связки ПО злоумышленник может похищать персональные данные с компьютера-жертвы.

В Clear Hat Consulting говорят, что концептуальный модуль, способный работать по описанным принципам, они покажут в августе этого года на ИТ-конференции Black Hat в Лас-Вегасе (Невада, США).

Разработчики говорят, что почти все руткиты, созданные за последнее время, прибегают к различным уловкам для того, чтобы избежать обнаружения в компьютерах, но большинство руткитов в любом случае работают в среде операционной системы, что позволяет обнаружить их антивирусными средствами, работающими в той же ОС. Однако в последние несколько месяцев исследователи заговорили о возможности создания злонамернного ПО, работающего "над ОС". Например, недавно был показан руткит BluePhil, использующий для маскировки серверную аппаратную технологию виртуализации AMD, Symantec сообщила об обнаружении злонамеренного ПО, прячущегося в загрузочном секторе компьютеров, а антивирусные компании одна за одной говорят о появлении новых троянов и вирусов, применяющих те или иные трюки с системами виртуализации, чтобы доставать данные из виртуализованных ОС.

"Руткиты все чаще обращаются к аппаратной части компьютеров и в этом есть своя логика, чем глубже в систему вы проникаете, тем больше возможностей получаете и тем сложнее вас становится обнаружить", - говорит Шерри Спаркс.

Он отмечает, что в отличие от кода BluePhil, использующего новые и малораспространенные системы виртуализации, их разработка использует систему SMM, которая существует в компьютерах со времен появления поздних 386-х процессоров. Режим системного управления SMM первоначально был создан компанией Intel для того, чтобы производители аппаратного обеспечения могли обнаруживать ошибки в работе своих продуктов при помощи программного обеспечения. Также эта технология используется для управления режимами работы компьютера, например для перевода системы в спящий режим.

По мнению Джона Хисмана, директора по новым технологиям в компании NGS Software, в том случае, если на Black Hat будет действительно показан работающий руткит, способный как-либо эмулировать режим SMM и эксплуатировать эту возможность в своих целях, то этот момент станет очередным витком в развитии вредоносного ПО, так как современные антивирусы просто не смогут обнаружить такой код.

"В 2006 году исследователь Люк Дюфо впервые представил небольшой перехватчик, способный работать с SMM, полностью обойдя все политики безопасности ОС. Мы взяли эту концепцию, развили и дополнили ее кодами, позволяющими осуществлять удаленное администрирование машиной", - рассказывает Эмбелтон.

Для того, чтобы руткит в режиме SMM действительно работал исследователям пришлось написать также и системный драйвер для него.

Однако авторы разработки говорят, что их система вряд ли получит глобальное распространение из-за слишком жесткой привязки к конкретному оборудованию, однако для ориентированных заказных взломов эта концепция вполне может быть использована.

Источник: cybersecurity.ru

среда, мая 07, 2008

IT-Безопасность: На руткит Rustock нашлась управа


Компания "Доктор Веб" выпустила новую версию сканера Dr.Web, способную, по утверждениям разработчика, не только обнаруживать руткит Win32.Ntldrbot (он же - Rustock.C), но и лечить зараженные им системные файлы. Руткит Rustock имеет три вариации - Rustock.A, Rustock.B и Rustock.C, последний из которых отличается повышенной зловредностью в том смысле, что своё присутствие в системе скрывает весьма умело и эффективно. Главное, чем данный бэкдор неприятен, так это тем, что заражённый компьютер Rustock/Ntldrbot превращает в спамбот, причём пользователь машины может об этом даже не подозревать. По оценке компании Secure Works бот-сеть, созданная Rustock, стоит на третьем месте среди крупнейших бот-сетей и способна рассылать ежедневно до 30 миллиардов спам-сообщений. Основная область "специализации" этой сети - ценные бумаги и фармацевтика. Найти Rustock.C не удавалось весьма продолжительное время, многие начали подозревать, что Rustock.C просто не существует. Однако в начале 2008 года аналитики "Доктор Веб" его всё-таки выявили, и на данный момент им удалось обнаружить около 600 экземпляров руткита. "Доктор Веб" приводит основные технические характеристики данного Rustock.C: во-первых, у него имеется мощный полиморфный протектор, затрудняющий анализ и распаковку руткита; во-вторых, руткит реализован в виде драйвера уровня ядра, работает на самом низком уровне и своего отдельного, даже скрытого, процесса не имеет. У вируса имеется функция самозащиты, позволяющая противодействовать модификации времени исполнения. Какой-либо отладке вирус противодействует: например, он контролирует установку DR-регистров, нарушает работу отладчиков уровня ядра, таких как Syser, SoftIce, а отладчик WinDbg при активном рутките не работает вообще. Работает как файловый вирус, заражая системные драйверы. Конкретный экземпляр руткита привязывается к оборудованию зараженного компьютера. Таким образом, на другом компьютере руткит с большой вероятностью работать не будет. Имеет функцию перезаражения, срабатывающую по времени. Старый зараженный файл лечит. Таким образом, руткит "путешествует" по системным драйверам, оставляя зараженным какой-нибудь один. Фильтрует обращения к зараженному файлу, перехватывая FSD-процедуры драйвера файловой системы и подставляет оригинальный файл вместо зараженного. От антируткитов защищается весьма и весьма успешно, чем его "невидимость" и объясняется. Имеет в составе библиотеку, внедряемую в один из системных процессов. Данная библиотека и занимается рассылкой спама.

Источник: uinc.ru

IT-Безопасность: Оксфордский университет шпионит и штрафует студентов, используя информацию с Facebook


Когда речь заходит о цензуре в СМИ, а в частности в Интернете, то первым делом на ум приходит однозначная проблема с любителями малолетних и другие бесконечные криминальные возможности. Как один из способов борьбы, в социальных сетях YouTube, MySpace и Facebook появились специально обученные тролли- полицейские, перед которыми поставлена задача собирать информацию о незаконной деятельности, и отлавливать таких «людей», однако, оказывается, что некоторые университеты делают то же самое, хорошо это или плохо - вопрос риторический.

Согласно традиции, студенты, которые сдали все свои экзамены, опрыскивают друг друга шампанским, пеной, яйцами, мукой и т.д. Университет пытается обуздать студенческие праздники уже на протяжении десятилетий, но безрезультатно. В 2004 году ввели штраф в размере до £70 за “распыления жидкостей или бросание яиц”. Преподаватели полезли на Facebook и после нахождения многих таких случаев с фото и видео доказательствами смогли задержать всего 14 студентов, с которых взыскали штрафы.

Такая тактика борьбы вызвала раздражение у студентов, и они подняли волну, утверждая, что таким «бесчестным» образом, преподаватели вторгаются в их частную жизнь и нарушают их права, и многие СМИ тогда подхватили эту тему и новости разошлись по всему миру. Но это было чуть менее года назад, а несколько недель ситуация опять повторилась, но выпускники были уже оштрафованы более чем на £10000, что в пять раз больше, чем в прошлом году. Размер штрафов увеличился от £40 до £500.

Отвертеться у студентов не получается, так как уровень использования социальных сетей у троллей-преподов растет, и они уже отлично подкованы и ориентируются, и собранные доказательств железные.

Martin McCluskey, президент Студенческой Организации Оксфордского Университета, честно признает, что они не отказываются и не откажутся от этой традиции, и добавляет:
"Я не думаю, что люди реально понимают, насколько жесткими стали надзиратели с момента наступления этого периода. Нам грозит штраф, если мы даже просто откроем бутылку шампанского, сразу после нашего последнего экзамена – бред. Я уверен, все студенты от радости и счастья делают то же самое в любом университете по всей стране и во всем мире. И нигде нет штрафов такого размера."


Источник: socialtrend.ru

IT-Безопасность: Индию доканал китайский кибертерроризм


У Китая уже давно существует своя армия кибер-террористов, ведь в течение последних полутора лет эта страна предпринимает ежедневные атаки на индийские компьютерные сети, как государственные, так и личные, показывая свои возможности и частично осуществляя планы, — пишет The Times of India.

Постоянные атаки параллельны истории существующего политического напряжения между двумя странами и усиливаются в случае охлаждения отношений. Ссылаясь на источники во власти, издание утверждает, что эти удары не являются случаями обычного хакерства, они настолько изощренные и продуманные, что за этим чувствуется система.

Представители власти Индии во время официальных мероприятий пытаются избежать неловких вопросов, заявляя, что "кибер-терроризм — это обычная мировая практика" и не стоит удивляться множественным атакам, однако во время неформальных личных бесед признают, что угроза со стороны Китая более существенна, чем это может казаться со стороны. Главной проблемой происходящего является потеря не только частной пользовательской информации, но и закрытых государственных данных. Неизвестные злоумышленники порой даже могут выводить государственные системы из строя, что является серьезным киберпреступлением.

Источник: webplanet.ru

IT-Безопасность: Романтичный хакер из Новосибирска к каждому празднику взламывает сайт университета

Наверняка существует туча подобных «талантов», которые взламывают сайты родных университетов. Но меня эта история заинтересовала потому, что это не хакер, а просто «праздник какой-то». К каждой красной дате календаря он оставляет трогательные послания, поздравляющие родной университет и одну особенную девушку. А еще он живет в новосибирском Академгородке, может быть в соседнем доме со мной. Так что, вот вам история романтичного и милого хакера из Сибири.

Как и полагается хакерам, его имя неизвестно. Зато эта анонимная персона хорошо знакома НГУ (Новосибирскому государственному университету), одному из крупнейших в России университетов по подготовке профессиональных программистов.
Начиная с 1 января 2008 года, хакер под кодовым именем «какие-то значки впереди -ninja» уже трижды на праздники взломал сайт университета (nsu.ru), оставляя там поздравления преподавателям и нежные признания девушке по имени Маша.
Вот что он написал к Новому году: “От лица всех хакеров Академгородка поздравляю всех студентов, а также весь преподавательский состав НГУ с наступающим праздником! Также поздравляю лучшего человека на земле (после меня конечно) – Машу”. Ninja попросил у всех прощения и оставил свой e-mail, чтобы администрация университетского сайта могла с ним связаться и исправить свои уязвимости.

Скрин письма №1
1.JPG

Второй взлом случился к 14 февраля. Хакер поздравил всех влюбленных, написал стихотворение и пожелал обрести людям всем людям на Земле самую настоящую любовь.

Скрин письма №2
2.jpg

Третий взлом не заставил себя долго ждать (благо праздников в России очень много), и 8 марта на сайте НГУ красовалась надпись, поздравляющая всех “девчонок”. Ninja пожелал им красоты, удачи и интуиции. А администрации сайта указал на еще одну уязвимость системы.

Скрин письма №3
3.JPG

Теперь многие студенты гадают, случится ли взлом сайта университета к 9 мая. Действительно, патриотичен ли наш чертовски романтичный хакер?
Кстати, есть впечатление, что в НГУ относятся к происходящему по-философски.

seomyseo.ru

вторник, мая 06, 2008

IT-Безопасность: Киберпреступники рассылают повестки в суд менеджерам компаний



Киберпреступники с целью кражи конфиденциальной информации начали рассылать высокопоставленным руководителям известных компаний фальшивые повестки в суд. Как сообщает агентство France Presse, схема, применяемая злоумышленниками, сводится к использованию методов социального инжиниринга с целью внедрения на компьютеры жертв вредоносного программного обеспечения. В рассылаемых мошенниками письмах говорится, что их получателям предписано явиться в суд. При этом сами сообщения выглядят весьма реалистично. В письмах не только указаны настоящие имена и информация об адресатах, но еще и проставлена печать Федерального суда Сан-Диего (Калифорния). Для ознакомления с повесткой в суд получателю фальшивого письма предлагается щелкнуть по указанной в нем ссылке. Если потенциальная жертва попадается на уловку, на экран выводится реалистично выглядящий документ, а на компьютер незаметно подгружаются вредоносные компоненты. С их помощью киберпреступники могут следить за действиями пользователя (например, записывать нажатия клавиш), воровать конфиденциальную информацию и удаленно контролировать ПК. Отмечается, что фальшивые повестки в суд были разосланы тысячам менеджеров известных компаний. Среди получателей таких писем присутствуют руководители банка CitiBank, онлайнового аукциона eBay, интернет-подразделения AOL медиагиганта Time Warner и пр. Эксперты подчеркивают, что в целом, хакерская атака оказалась весьма эффективной. Впрочем, у внимательных пользователей фальшивые повестки в суд все же должны вызвать подозрения. Дело в том, что указанная в сообщениях ссылка указывает на страницу на сайте в зоне .com, тогда как американские правительственные организации, как правило, зарегистрированы в домене .gov.

Источник: uinc.ru

понедельник, мая 05, 2008

IT-Безопасность: Дата-центры загадят планету хуже самолетов




05.05.2008 10:26

К 2020 году дата-центры мира будут оказывать на экологию планеты более разрушающее влияние, чем вся авиационная отрасль, сообщает NYTimes. Все возрастающая потребность в электричестве увеличит объем выбросов углекислого газа в четыре раза, а участники "зеленого симпозиума" Green Enterprise Computing Symposium беспокоятся о том, что проблеме сокращения энергорасходов и разработке энергосберегающих технологий уделяется слишком мало внимания.

Решение проблемы, если верить специалистам из McKinsey & Co, заключается в двукратном повышении энергоэффективности работы с информацией. В качестве примера исследователи приводят такой пример: средняя загрузка дата-центров составляет примерно 56% от пиковой, и если бы они были гостиницами, то разорились очень быстро.

Кроме того, специалисты предлагают ввести единицу CADE (Corporate Average Data Efficiency), которая будет отражать эффективность потребления электричества для обработки данных.

Отметим, что в Соединенных Штатах уже частично решают проблему, спуская дата-центры на воду (для этого используются списанные корабли). Плавучие центры обработки данных не только потребляют на 30% меньше электроэнергии, но и могут быть при надобности выведены в нейтральные воды.

16.01.2008 14:03
Компания International Data Security (IDS) из Сан-Франциско справедливо заметила, что постройка "сухупутных" дата-центров — дело непростое и затратное. Результатом работ стал aнонс нового проекта — плавучих дата-центров.

В IDS планируют выкупить у властей порядка 50 списанных кораблей и пришвартовать их в портах по всему миру. Доподлинно известно, что 22 из них будут находиться на территории США. Создатели так впечатлились идеей переноса серверов на судно, что решили и офис переместить туда же, благо за аренду платить вдвое меньше. А потому первый дата-центр вместе с новым офисом начнут работу в начале апреля.

По заверениям разработчиков, новая система удобна по нескольким причинам: во-первых, решается проблема с землей — старый корабль куда дешевле, во-вторых, энергопотребление снижается на 30% благодаря внедрению системы охлаждения, которая использует забортную воду. А третья причина и так понятна — поставив интернет-казино или торрент-трекер в нейтральных водах, можно решить много проблем. Хотя тут уже появляются свои парадоксы: реальные пираты могут захватить виртуальных.