Перейти к содержанию

Виртуальные руткиты


Fasawe

Рекомендуемые сообщения

Прочитал интересную статью, которая гласит:

Некоторые исследования говорят о появлении нового класса угроз, т.н. «виртуальных руткитов». Имеется в виду потенциальная возможность добавления низкоуровневых VMM, вытесняющих авторизованные VMM на более высокий уровень и получающих за счет этого полный контроль над виртуальной средой, оставаясь невидимыми. В настоящее время вопрос о детектируемости таких атак еще остается предметом обсуждения. Реально данная угроза пока себя не проявляла, но дополнительная проблема постоянного мониторинга и проверки целостности VMM перед IT-подразделениями уже поставлена.

 

В новые обязанности IT-персонала входит контроль за виртуальной средой с целью обнаружения неавторизованных VM, а также их неупорядочного разрастания, поскольку развертыванию VM не противостоят такие же «естественные препятствия», как в случае физических серверов (стоимость, затраты труда и времени, место на площадке и т.п.). Рекомендуется автоматизировать и сделать как можно более частой инвентаризацию виртуальной среды, чтобы постоянно отслеживать количество поднятых VM, какие ресурсы ими используются, какие привилегии для них установлены.

 

Аналогичные меры необходимо предпринимать в отношении не только активных VM, но и тех, которые находятся в оффлайновом состоянии. Надо проверять целостность хранящихся VM, чтобы убедиться в том, что они не были модифицированы. Для таких машин предстоит обеспечить столь же своевременную установку патчей и обновлений, как и для загруженных.

 

С другой стороны, администраторы VMM имеют чрезвычайно широкий доступ к виртуализированной среде, обладая более широкими полномочиями, чем когда речь идет об обычном администрировании физических серверов. Это порождает риск злонамеренных действий, например, в отношении преодоления принятых мер безопасности. Следовательно, организациям необходимо уделить больше внимания контролю за доступом IT-сотрудников к инфраструктуре виртуализации.

Интересно, кто-то хоть раз встречался с "виртуальными руткитами? ;)"

Ссылка на комментарий
Поделиться на другие сайты

Fasawe, а где статью читали?

Интересно, кто-то хоть раз встречался с "виртуальными руткитами? smile.gif"
Google на по запросу виртуальный руткит ничего толкового не выдает :washere:
Ссылка на комментарий
Поделиться на другие сайты

Безусловно необходимо отлавливать образцы такого типа и записывать в базы,самим можно догадаться почему...

Ссылка на комментарий
Поделиться на другие сайты

ужо и до виртуальной среды добрались..Ну,ничего..били этих руткитов и бить будем..

 

Это точно. Теперь всё за антивирусными разработчиками. (особенно ждём ответ ЛК)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей.а.а
      От Андрей.а.а
      Прошу прощения, за дублирование темы. Решения не нашел. Нашел похожу тему, но она не сработала.
        В общем повторю еще раз, на виртуальном сервере отображается только истекающая лицензию на машины, новой не видно. На основном сервере лицензия добавлена, отображается и ей активирована основная часть машин. При попытке создания задачи распространения ключа через файл ключа на виртуальном сервере, на клиенте возникает ошибка "Нарушено Лицензионное соглашение" и активация удаляется. Нормально активировать можно только тем ключем, который виден в хранилище и никак иначе. Если отозвать лицензию у клиента принудительно, то активация "не прилетает" от вышестоящего сервера. При попытке добавить ключ активации на вирт сервер выдает сообщение, что данная лицензия уже присутствует в хранилище.
        Официальная поддержка пока молчит через корп кабинет. Сегодня истекает срок действия текущего ключа.
       
    • sammi
      От sammi
      Здравствуйте!
      Коллеги, помогите разобраться плз. 
      Есть в KSC политика на одну группу компьютеров, в которой включен контроль устройств. Там есть ряд разрешенных устройств и мне нужно добавить в разрешённые виртуальный сидиром винды. Чтобы можно было с  iso работать. 
      Пробовал через "Добавить->Сформировать правила на основе данных системы" и он как-бы добавляет  Virtual_DVD-ROM, но всё равно не работает. Судя по всему, мой предшественник также делал и у него тоже не взлетело.
      Единственное, что я заметил, что DeviceID которое в правиле и в событие, которое генерится при срабатывании защиты отличаются.  
      В правиле "SCSI\CDROM&VEN_MSFT&PROD_VIRTUAL_DVD-ROM\000001", а в событии перед 000001 ещё символы есть. 
       
      Я выгрузил правила в .xml, там добавил дополнительные символы в DeviceId и оставил только одно моё правило в этой xml. Делаю "Импорт из файла XML->Добавить правила к существующим" и получаю ошибку чтения правил из файла. Синтаксис внутри вроде корректный. 
       
      Может я сильно усложняю и как-то можно проще сделать?  С KSC только знакомлюсь)
       
       
    • Galem333
      От Galem333
      Допустим, возьмём Vmware Workstation Pro, и будем мы запускать в ней вредоносное ПО. Из мер безопасности приняты (отсутствие общих папок), всё, гостевые дополнения установлены, Интернет включен. Также вопрос к любителям побаловаться на виртуальной машине: бывало ли у вас такое, что вирус выбирался из виртуальной среды и наносил урон основной системе?
    • Артем Воробей
    • fev2024
      От fev2024
      В теме "Виртуальный музей Лаборатории Касперского" при скачивании любого файла, которые добавлены отдельно, а не как вложение, например, Antiviral Toolkit by 'Doctor' Kaspersky Version 1.0 BETA r5, выдаётся сообщение, что файл не найден. У кого-нибудь они остались?
×
×
  • Создать...