Symantec обнаружила хакерское ПО, изменяющее загрузочный ... - Страница 3 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Symantec обнаружила хакерское ПО, изменяющее загрузочный ...

Recommended Posts

A.
залатайте пожалуйста ну хоть кто-нибудь запуск файлов, приходящих по электронной почте ...

Уже.

проверил. запускаются. патчи все стоят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

A.

Может речь идет о DefenseWall HIPS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

человеку пользующемуся DefenseWall HIPS никогда не взбредет в голову запускать невесть какие аттачменты. а запускающим невесть какие аттачменты никогда не придет в голову пользоваться DefenseWall HIPS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
проверил. запускаются. патчи все стоят.

Речь идёт о HIPS системах, особенно whitelisting- там всё уже давным-давно реализовано. В принципе, тоже самое можно сделать стандартными средствами NTFS и разделения прав пользователей, только геммора больше при настройке. Так что такой функционал существует, другой вопрос- насколько он удобен для пользователя и, соответственно, востребован.

Добавлено спустя 7 минут 53 секунды:

человеку пользующемуся DefenseWall HIPS никогда не взбредет в голову запускать невесть какие аттачменты. а запускающим невесть какие аттачменты никогда не придет в голову пользоваться DefenseWall HIPS

Ну, это не совсем так. DW используется как раз людьми, котрые хотят безопасно запускать аттачи и не хотят при этом вдаваться в подробности функционирования систем безопасности. Другой пример- для защиты компьютера от последствий работы в Инете своих детей и жён. :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Иван

Я оказался прав :)

Речь идёт о HIPS системах

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Иван

Я оказался прав :)

Нет, не прав. DW - лишь частный случаей, не более того. Полный список тех HIPS-сок, что сейчас наличествуют на рынке, займёт достаточно много места.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

так я и не сомневался в том, что Илья об этом

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
так я и не сомневался в том, что Илья об этом

Я сомневался :D Пиаром DW в России я не занимаюсь- бесперспективный рынок.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Да и вообще. я так и не понял, что же в этом зловреде такого страшного- мой HIPS прекрасно его держит без особых усилий.

это не пеар, а просто демонстрация силы :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
это не пеар, а просто демонстрация силы

Это было приведено просто в пример. Я просто не понял, чего все так разволновались, если любой топовый HIPS запросто держит этого зловреда, а бутовые вирусы существовали ещё в незапамятные времени MS-DOS и прекрасно лечились тогдашними антивирусами. Ну не подозревал я, что современные антивири такого детектировать/лечить не умеют, ну и что с того?

А демонстрация силы начнётся тогда, когда пойдут первые сравнительные тесты HIPS. Вот тогда пи**ками и померяемся- у кого больше...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
A.

Может речь идет о DefenseWall HIPS?

да понятно что он имел в виду и что это был именно пиар.

вообще смешно - да. я говорю о соц.инженирии, виталик думает про уязвимости винды и надеется на выпуск патчей для мозгов, а илья рассказывает про хипсы.

Добавлено спустя 4 минуты 44 секунды:

Это было приведено просто в пример. Я просто не понял, чего все так разволновались, если любой топовый HIPS запросто держит этого зловреда, а бутовые вирусы существовали ещё в незапамятные времени MS-DOS и прекрасно лечились тогдашними антивирусами. Ну не подозревал я, что современные антивири такого детектировать/лечить не умеют, ну и что с того?

.

Я не пойму - вы шутите что ли или правда не понимаете о чем речь идет ?

Мы говорим о проблеме - когда буткит уже сел в систему! Какой там из ваших топовых хипсов что сделает в этой ситуации ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

ну Илья я думаю считает, что если бы его топовые хипсы у всех стояли - то буткит никогда бы не сел в систему

только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
ну Илья я думаю считает, что если бы его топовые хипсы у всех стояли - то буткит никогда бы не сел в систему

только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

В данном конкретном случае достаточно чтобы у пользователей стояли хотя бы уже имеющиеся патчи от МС - ибо лезет он через браузерные уязвимости, обычным скриптовым доунлоадером.

я ж не кричу о том, что PDM KAVKIS тоже прекрасно все стопит и не дает установиться ему в систему...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

Да, в случае если эта кнопка вообще присутствует. :lol:

я ж не кричу о том, что PDM KAVKIS тоже прекрасно все стопит и не дает установиться ему в систему...

А вот это сильно зря. Если есть технологии, которые позволяют защитить пользователя от подобной угрозы- почему бы не рассказать об этом?

Добавлено спустя 2 минуты 22 секунды:

а илья рассказывает про хипсы.

Угу, а остальные рассуждают о том, почему антивирусы не ловят зловредов, а если ловят- то не лечат. Короче- каждый о своём...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Да, в случае если эта кнопка вообще присутствует. :lol:

в топовых хипсах она ДОЛЖНА присутствовать. имхо.

А вот это сильно зря. Если есть технологии, которые позволяют защитить пользователя от подобной угрозы- почему бы не рассказать об этом?

Мне лично более интересна в данном случае задача не защиты, а детектирования и лечения. Как бы защита от таких случаев - это вообще стандарт де-факто должен быть, даже не обсуждается, само собой подразумевается.

Угу, а остальные рассуждают о том, почему антивирусы не ловят зловредов, а если ловят- то не лечат. Короче- каждый о своём...

Да нет, почему же. Единственный продукт кто тут может хоть что-то вылечить - это именно антивирус, но уж никак не хипс. Поэтому я немножко и напрягаюсь, когда вижу попытки рекламы того что вообще отношения к делу не имеет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
в топовых хипсах она ДОЛЖНА присутствовать

Вы же знаете, что все хипсы делятся на несколько видов. Некоторым видам носить эту кнопку не положено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
в топовых хипсах она ДОЛЖНА присутствовать. имхо.

Только не в sandbox'ах.

Как бы защита от таких случаев - это вообще стандарт де-факто должен быть, даже не обсуждается, само собой подразумевается.

Что-то не видно пока.

Поэтому я немножко и напрягаюсь, когда вижу попытки рекламы того что вообще отношения к делу не имеет.

Рекламы никакой не вижу в упор. А потом- защита не имеет отношения к какому именно делу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

Да, в случае если эта кнопка вообще присутствует. :lol:

кнопка сделать приложение довреннным то есть :lol:

но это к делу не относиться

речь в теме шла о возможности лечения уже сидящего зловреда, а не о том чтобы словить его в момент инсталляции - это и сигнатурой можно сделать. Проблема в лечении и ваше заявление "мой хипс ловит" никакого отношения к делу не имеет

все это имхо

Добавлено спустя 7 минут 13 секунд:

а ваще спор затеял только чтоб чем-то занять время - болею, а на антималваре что-то неживенько как-то

а если по делу, то и без спора понятно кто чего имел в виду и зачем

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Собственно усё... :P

bootkit_cured_by_drweb.JPG

post-3744-1200658409_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Собственно усё... :P

поздравлямс :rolleyes:

вы первые - али не интерсовались этим вопросом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
поздравлямс :rolleyes:

вы первые - али не интерсовались этим вопросом?

Спасибо :rolleyes:

Из вендоров, надеюсь, первые, но я лично не узнавал. Много работы, не до этого.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

хммм 8 дней, с момента поднятия шумихи, оперативненько множно сказать учитывая что за это время можно было пароли раз 200 своровать=))

пздр др.веб =))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
хммм 8 дней, с момента поднятия шумихи, оперативненько множно сказать учитывая что за это время можно было пароли раз 200 своровать=))

пздр др.веб =))

На самом деле времени ушло меньше, не буду скромничать, были и другие дела. По-сути полтора дня на все про все.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

а какая разница когда за сколько было сделано, с момента появлении новости прошло 8 дней..

лечение насколько я понял появилось только сегодня?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Первый сампл ушел в itw - 18 декабря, второй - 22 декабря.

По нашим данным - самый-самый первый вариант был выпущен еще 7-9 ноября, но разошелся не сильно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×