Перейти к содержанию

Виртуальные руткиты


Fasawe

Рекомендуемые сообщения

Прочитал интересную статью, которая гласит:

Некоторые исследования говорят о появлении нового класса угроз, т.н. «виртуальных руткитов». Имеется в виду потенциальная возможность добавления низкоуровневых VMM, вытесняющих авторизованные VMM на более высокий уровень и получающих за счет этого полный контроль над виртуальной средой, оставаясь невидимыми. В настоящее время вопрос о детектируемости таких атак еще остается предметом обсуждения. Реально данная угроза пока себя не проявляла, но дополнительная проблема постоянного мониторинга и проверки целостности VMM перед IT-подразделениями уже поставлена.

 

В новые обязанности IT-персонала входит контроль за виртуальной средой с целью обнаружения неавторизованных VM, а также их неупорядочного разрастания, поскольку развертыванию VM не противостоят такие же «естественные препятствия», как в случае физических серверов (стоимость, затраты труда и времени, место на площадке и т.п.). Рекомендуется автоматизировать и сделать как можно более частой инвентаризацию виртуальной среды, чтобы постоянно отслеживать количество поднятых VM, какие ресурсы ими используются, какие привилегии для них установлены.

 

Аналогичные меры необходимо предпринимать в отношении не только активных VM, но и тех, которые находятся в оффлайновом состоянии. Надо проверять целостность хранящихся VM, чтобы убедиться в том, что они не были модифицированы. Для таких машин предстоит обеспечить столь же своевременную установку патчей и обновлений, как и для загруженных.

 

С другой стороны, администраторы VMM имеют чрезвычайно широкий доступ к виртуализированной среде, обладая более широкими полномочиями, чем когда речь идет об обычном администрировании физических серверов. Это порождает риск злонамеренных действий, например, в отношении преодоления принятых мер безопасности. Следовательно, организациям необходимо уделить больше внимания контролю за доступом IT-сотрудников к инфраструктуре виртуализации.

Интересно, кто-то хоть раз встречался с "виртуальными руткитами? ;)"

Ссылка на комментарий
Поделиться на другие сайты

Fasawe, а где статью читали?

Интересно, кто-то хоть раз встречался с "виртуальными руткитами? smile.gif"
Google на по запросу виртуальный руткит ничего толкового не выдает :washere:
Ссылка на комментарий
Поделиться на другие сайты

Безусловно необходимо отлавливать образцы такого типа и записывать в базы,самим можно догадаться почему...

Ссылка на комментарий
Поделиться на другие сайты

ужо и до виртуальной среды добрались..Ну,ничего..били этих руткитов и бить будем..

 

Это точно. Теперь всё за антивирусными разработчиками. (особенно ждём ответ ЛК)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Galem333
      От Galem333
      Допустим, возьмём Vmware Workstation Pro, и будем мы запускать в ней вредоносное ПО. Из мер безопасности приняты (отсутствие общих папок), всё, гостевые дополнения установлены, Интернет включен. Также вопрос к любителям побаловаться на виртуальной машине: бывало ли у вас такое, что вирус выбирался из виртуальной среды и наносил урон основной системе?
    • Артем Воробей
    • fev2024
      От fev2024
      В теме "Виртуальный музей Лаборатории Касперского" при скачивании любого файла, которые добавлены отдельно, а не как вложение, например, Antiviral Toolkit by 'Doctor' Kaspersky Version 1.0 BETA r5, выдаётся сообщение, что файл не найден. У кого-нибудь они остались?
    • evonder
      От evonder
      Добрый день, в дополнение к основному kes13 на нем развернут виртуальный, куда выделены отдельные удаленные машины. Подходит к концу действующая лицензия, на основном сервере прикрепили новую, распространили на машины все ок. но в консоли управления виртуальным сервером отображается только "заканчивающаяся" лицензия, новой не видно, при попытке добавить ключ выдается, что данная лицензия уже установлена на сервере администрирования. Подскажите, как прикрепить новую лицензию на виртуальный сервер.
    • Stas007
      От Stas007
      Здравствуйте!
      Я пользуюсь виртуальными машинами VMware Workstation и NoxPlayer актуальными версиями. Раньше они стояли на HDD, но чувствуя некоторое заторможенность в работе, я решил купить под это дело SSD.
       
      Так как требовался объём, то решил не переплачивать за известный бренд и взял китайца Hikvision C100 2.5 (HS-SSD-C100/960G).
      Вот с ним я столкнулся с проблемой: после запуска виртуальных машин (любых), диск грузит 100% и начинается дичайший тупнях который продолжается 5-10-15 минут, потом неожиданно загрузка спадает и виртуалки работают замечательно. В момент тупняха работать не возможно, открытие папки или пуска происходит долго, пока не произойдёт кратковременная просадка загрузки диска. Загрузка 100% и тупняхи, часто  происходит в начале работы и при завершение работы винртуальных  машин. Иногда может произойти в другое время.
      Отключал антивирус (даже диск в исключение занес),  отключил индексацию диска. Ничего не помогает.
      Меня смущает «среднее время ответа», в момент тупняха оно очень высокое, бывает 6000 и 10 000, хотя скорость записи не больше 1,1 мб\с в этот момент.
      Решил для проверки поставить игру Dying Light на тот диск, в момент установки были загрузки диска 100%, но в самой игре загрузки нет и всё нормально.
      Хост Windows 10 22H2 Pro.
      П.С. Решил попробовать перенести одну виртуалку Nox на Western Digital WD Green SATA 1 ТБ и там абсолютно никаких проблем. Получается Hikvision C100 не вывозит? Или что-то можно сделать? Не хочу виртуалки на WD Green переносить, тот диск чисто под игры. Помогите пожалуйста





×
×
  • Создать...