Разработан вирус конструирующийся из установленных на компьютере программ

Разработан вирус конструирующийся из установленных на компьютере программ

Учёные по заказу армии США разработали образец вируса, который самособирается из фрагментов ПО, установленного на компьютере жертвы. Концептуальной разработке дали название Frankenstein, пишет журнал New Scientist. Перед учёными поставили задание создать код, который будет трудно обнаружить с помощью неизвестного антивируса. Задачу решили за счёт модульной конструкции вируса.

После установки на машину жертвы, вирус конструирует рабочее тело из так называемых «гаджетов» — маленьких фрагментов исходного кода, каждый из которых выполняет определённую узкую задачу. Гаджеты заимствуются из программ, уже установленных на компьютере пользователя, таких как Internet Explorer или Notepad. Типичная Windows-программа содержит около 100 000 гаджетов, своеобразных кирпичиков для сборки. Например, explorer.exe — 127859 гаджетов, gcc.exe — 97163 гаджетов, calc.exe — 60390, cmd.exe — 25008, notepad.exe — 6974.

Предыдущие исследования в данной области показали теоретическую возможность конструирования ПО таким способом, если доступно достаточное количество гаджетов. Теперь эта теория доказана на практике. Вишват Мохэн (Vishwath Mohan) и Кевин Хэмлен (Kevin Hamlen) из Техасского университета в Далласе создали из гаджетов программу, реализовав два простых алгоритма, которые могут использоваться в настоящем зловреде, передает xakep.ru.

Ключевая особенность «Франкенштейна» в том, что сборка рабочего тела по заданным инструкциям повторяется на каждом заражённом компьютере, но каждый раз задействуются новые гаджеты, так что бинарник вируса в каждом случае получается уникальным. За счёт этой особенности вредоносную программу практически невозможно обнаружить по базе вирусных сигнатур.

Подобный подход генерации кода гораздо эффективнее, чем мутация по заданному алгоритму, потому что антивирусные программы довольно быстро вычисляют алгоритм и приспосабливаются к нему. Чтобы вычислять вирусы вроде «Франкенштейна», им придётся анализировать не программный код, а реальное поведение программы, возможно, запуская её в песочнице. С другой стороны, вредоносная программа может определять наличие песочницы и менять своё поведение, как это делают некоторые нынешние вирусы.

Презентация научной работы Вишвата Мохэн и Кевина Хэмлена Frankenstein: Stitching Malware from Benign Binaries(pdf) состоялась на конференции USENIX Workshop on Offensive Technologies, которая прошла 6-7 августа 2012 года в городе Белвью (штат Вашингтон).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Security Vision 5 добавили аутентификацию через Keycloak

Платформа Security Vision 5 получила обновление, в котором реализованы изменения, направленные на расширение функциональности, оптимизацию автоматизации и повышение удобства работы.

В новой версии упрощено управление правами доступа, ускорена автоматизация процессов и улучшены возможности настройки системы в соответствии с потребностями организаций.

Аутентификация через Keycloak

Теперь пользователи могут проходить аутентификацию через Keycloak. Это позволяет организациям централизованно управлять доступом, использовать единый вход (SSO) и администрировать учетные записи сотрудников.

Асинхронная работа коннекторов

Добавлена возможность асинхронного вызова коннекторов, что позволяет рабочим процессам выполняться без ожидания их завершения. Это особенно актуально при взаимодействии с внешними системами, где обработка запроса может занимать значительное время.

Новые параметры в рабочих процессах

Теперь рабочие процессы поддерживают внутренние параметры, которые передают значения между транзакциями автоматически, без необходимости ручного ввода. Это упрощает настройку и сокращает количество возможных ошибок.

Расширенные функции работы с переменными

Добавлены новые инструменты для работы с файлами, включая операции архивирования и извлечения данных из архивов. Также появилась возможность выбирать элементы списков с конца, используя отрицательные индексы.

Сбор событий с удаленных сервисов

Коннекторы теперь могут работать в режиме агентов на удаленных машинах, что позволяет собирать данные из изолированных сетей. Это упрощает мониторинг и делает систему более адаптивной для распределенной ИТ-инфраструктуры.

Улучшенный интерфейс настройки расписаний

Обновлен веб-интерфейс управления расписаниями для запуска процессов, коннекторов и отчетов. Улучшенный дизайн повышает удобство работы и снижает вероятность ошибок при настройке.

Обновление было разработано с учетом обратной связи от пользователей, а работа над улучшением платформы продолжается.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru