Перейти к содержанию

Результаты теста антивирусов на лечение активного заражения (февраль 2010)


Рекомендуемые сообщения

Доверенность не подхватывается, подхватывается только недоверенность и ограничение. То есть вредонос, не важно откуда запущенный, просто не стартанет.

Это я прекрасно знаю потому и написал что будет использован эксплойт который исполнит код в процессе браузера и соответственно с его правами. Так что ответьте пожалуйста именно про эту возможность. Т.е. шелл код исполнился в браузере, ЧТО будет блокировать КИС? Я думаю - ничего, вывод - защита не 100%

Ссылка на комментарий
Поделиться на другие сайты

Не думаешь, а знаешь. Он ничего не сделает из-за того, что у него нет прав запуститься.

если он хорошо захочет, то ему по барабану твоя не доверенность, возьмёт да и запустится.

Ссылка на комментарий
Поделиться на другие сайты

Это я прекрасно знаю потому и написал что будет использован эксплойт который исполнит код в процессе браузера и соответственно с его правами. Так что ответьте пожалуйста именно про эту возможность. Т.е. шелл код исполнился в браузере, ЧТО будет блокировать КИС? Я думаю - ничего, вывод - защита не 100%

Песочница ;)

EzzO/M

Остроумно. Чтобы ему хоть что-то сделать, нужно стартануть. Прав на запуск нет.

Ссылка на комментарий
Поделиться на другие сайты

если он хорошо захочет, то ему по барабану твоя не доверенность, возьмёт да и запустится.

EzzO/M жжешь напалмом ;) (написано с соблюдением правил русского языка)

Чтобы выгрузить антивирус руткит должен сначала запуститься, а антивирус ему не дает запуститься, следовательно - руткит не может выгрузить антивирус чтобы запуститься...

 

EzzO/M

 

Такого бреда я еще не читал.... Лучше не пиши...

Точно. Позорище.

Изменено пользователем пользователь
Ссылка на комментарий
Поделиться на другие сайты

Песочница

Т.е. от этой напасти только песочница должна спасти. Ну тогда если уж развить тему дальше.

1) Уже давно известны способы обхода виртуальных машин vmware, отсюда следует что песочница тоже имеет свои дыры но пока необнаруженные. Значит теоретически, мега шеллкод сначала пробивает браузер запущенный в песочнице а потом вылезает из песочницы, прибивает защиту кис.

2) Шелл код пробил браузер в песочнице и прочитал файлы с паролями на ftp, прочел пароли аськи и т.д и т.п. и сразу отправил их на сервер злоумышленника.

 

Я думаю что подобные методы атаки реальны, но вряд ли это кто станет реализовывать но ведь и спорим мы о 100% защиты а здесь любой шанс для виря = уже не100%

 

Ого, как по заказу, МС опубликовала сегодня новый бюллетень об именно такой угрозе о которой говорилось

 

http://www.securitylab.ru/vulnerability/390587.php

 

10 february, 2010

Microsoft Security Bulletin MS10-007 - Critical

Vulnerability in Windows Shell Handler Could Allow Remote Code Execution (975713)

Published: February 09, 2010

 

Version: 1.0

 

General Information

Executive Summary

This security update resolves a privately reported vulnerability in Microsoft Windows 2000, Windows XP, and Windows Server 2003. Other versions of Windows are not impacted by this security update. The vulnerability could allow remote code execution if an application, such as a Web browser, passes specially crafted data to the ShellExecute API function through the Windows Shell Handler.

Изменено пользователем strat
Ссылка на комментарий
Поделиться на другие сайты

strat, понимаешь какая штука, мы обсуждаем реальность, а не вымышленную ситуацию. ;) Теоретически, некоторое время после выключения компьютера пароли можно прочитать не откуда-нибудь, а из оперативной памяти (особенность архитектурная планок ОЗУ), и это даже демонстрировали на практике. Но перенесем это в реальность. :lool:

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

понимаешь какая штука, мы обсуждаем реальность, а не вымышленную ситуацию.

Ну собственно я и хотел резюмировать, кис обеспечит 100% защиты в совершенно определенных условиях, в текущей ситуации, на текущий момент. Сейчас нет зловредов которые пробьют песочницу и т.д.

Ссылка на комментарий
Поделиться на другие сайты

strat, понимаешь какая штука, мы обсуждаем реальность, а не вымышленную ситуацию.

Жуть! Как далека команда ЛК от реальности. Предлагается внести ВСЕ приложения в недоверенные. Т.е. пользователь скачивает некую фриварную программку. Она не работает, т.к. антивирус будет блокировать её активность. Получается её нужно либо внести в доверенные, либо не использовать (выполняем негласный лозунг Касперского "Компьютер - для антивируса"). Если внесли в доверенные, то вся ваша защита идет лесом.

Ссылка на комментарий
Поделиться на другие сайты

EAlekseev, спасибо, ты меня улыбнул. ;) Не мысли категориями Доктора, ЛК значительно ушла вперед. И та настройка, которую я показал второй, прекрасно добавляет программы в Доверенные по ЭЦП и по KSN. У меня на рабочей машине 180 доверенных программ, из них в Недоверенные по этой настройке улетело бы 8. Из этих 8-ми штук 6 - внутреннее специализированное ПО, а две - бета-версии программ, релизы которых в Доверенных (Миранда и Анриал Коммандер).

 

act_inf_1_1.gif

Собственно, динамика.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alexandr_XML
      От Alexandr_XML
      Добрый день. Сегодня с утра запустил полную проверку системы и обнаружил Trojan.Win32.SEPEH.gen и никак не могу удалить. После попытки удаления выбрасывает в BSOD и система перезагружается. Судя по отчёту Касперского, этот вирус заразил более 84 программ.
      CollectionLog-2024.11.12-07.12.zip
    • Макс23
      От Макс23
      Встроенный антивирус в Windows 10 обнаружил вирус в файле steam_api64.dll после чего я этот файл отправленный в карантин восстановил, даже не спрашивайте зачем, обычно я так не делаю.
      После этого при повторным сканировании папки с вирусом антивирус стал выдавать "Пункт пропущен во время сканирования" *Прицепил скриншот. Я проверил Kaspersky Virus Removal Tool папку с вредоносным файлом, тоже ничего не видит. Но возможно и он пропускает при сканировании этот файл. В исключение антивируса или ещё куда я ничего не добавлял.
      Как исправить это? И что этот вредоносный файл сделал в системе, на сколько я понял это вирус именуется как Trojan:Win32/Znyonm
      Если вирус что то поменял в системе как это исправить, вылечить.
      p.s Я прицепил архив с вирусным файлом. UPD забыл прицепить файлик AutoLogger, добавил архив с CollectionLog

       
      CollectionLog-2023.12.04-10.11.zip
×
×
  • Создать...