Рут/бут-киты на Венде?

Тема в разделе "WASM.HEAP", создана пользователем Rel, 18 ноя 2018.

  1. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.375
    так это... раньше было модно среди малварщиков клипать рут/бут-киты, но сейчас чет эта тема совсем загнулась... что случилось? уже чет давно ничего интересного не видел... накормите меня штоль ссылками на интересные исследования и проекты в этой области, если таковые есть...
     
  2. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.787
    Rel,

    Вы не можите разобраться с простой системной проблемой, а замахнулись на такие сложные вещи.
     
  3. UbIvItS

    UbIvItS Well-Known Member

    Публикаций:
    0
    Регистрация:
    5 янв 2007
    Сообщения:
    6.236
    Rel, сейчас мокрые сий вопрос приватизировали == только их *киты допущены к работе, а левачок отлавливается ханипотами. кстати, практически любая вынька на десктопах/лэптопах/.. теперь выполняет роль ханипота. Тч тема ушла в разряд сугубо перформанса :grin:
     
  4. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.787
    UbIvItS,

    После того как присело множество людей и основные принципы полностью и подробно раскрыты, тема виксов естественным образом заглохла. Скилл необходимый для понимания даже основных принципов обычно не достаточен. Вы вот например хорошо поняли как работает сейчас защита от сканера памяти - наврядле.

    По этим двум причинам вопросы по таким темам не поднимаются - знаний мало, а в тюрьму никто не хочет.
     
  5. UbIvItS

    UbIvItS Well-Known Member

    Публикаций:
    0
    Регистрация:
    5 янв 2007
    Сообщения:
    6.236
    Indy_, при любых знаниях сейчас тема мертва: маздай имеет прямой подруб к сервачам мокрых и может сверить любой файл с эталоном..

    1. левый файл в сис. папке будет обнаружен по списку разрешённых файлов.
    2. модификация сис. файла детектится по хэш-сумме.
    ======
    короче, и ни-аких хитрожо аверок не требуется. в сущности малваря мб обнаружена даже на самой попытке записи в сис. папку иль реестр.
     
  6. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.787
    UbIvItS,

    Да неужели. В гугле чтоле статистику глянь. Система может быть сколь угодно стабильной, но есть юзер который её портит.
     
  7. q2e74

    q2e74 Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 окт 2018
    Сообщения:
    1.009
    А пруф есть? Ткните как посмотреть, если собрать из виртуалок, заразить и узреть? Чем заразить и что в сетевом дампе искать?
     
    Indy_ нравится это.
  8. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.375
    ты удивишься, но у меня был свой самописный руткит, еще во времена 32-битных процов...
     
  9. q2e74

    q2e74 Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 окт 2018
    Сообщения:
    1.009
    слушаем

    не особо срастается. Можно мысль развернуть подробней?
     
  10. UbIvItS

    UbIvItS Well-Known Member

    Публикаций:
    0
    Регистрация:
    5 янв 2007
    Сообщения:
    6.236
    юзеру в выньке 10 дают весьма ограниченный доступ к настройкам системы. дажь если юзер поставит себе руткит намеренно == вынь 10 снесёт его. попробуй :) единственный способ настраивать вынь 10 акь тебе хочется/нужно == запретить ей доступ в инет, только тогда можно мало-мальски 4ёто лишнее из неё выпилить. :)
     
  11. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.787
    q2e74,

    В виксах принцип один - кто первый тапки одел, тот их и носит. А про не уязвимость ос говорить это переливать из пустого в порожнее".
     
  12. UbIvItS

    UbIvItS Well-Known Member

    Публикаций:
    0
    Регистрация:
    5 янв 2007
    Сообщения:
    6.236
    :grin:
     
  13. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.787
    UbIvItS,

    Сейчас почти любое апп не от вендора накрыто протекторами. Например любая игра. Юзер выключает всю защиту, потому что она мешает работе. В лучшем случае она замещается ав, а этим он сам уязвимость создаёт. Даже и без этого апп требует ядерные права - это прямой запуск с супер правами, делать можно что угодно.

    Все эти механизмы защиты, cfg/cfi отлично работают, но в сферическом вакууме". Это не совместимо с любым апп не от вендора, а потому это сразу выключается.
     
    Последнее редактирование: 18 ноя 2018
  14. q2e74

    q2e74 Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 окт 2018
    Сообщения:
    1.009
    UbIvItS, Парень как раз и говорит, что малварь окопалась и жила вполне нормально, т.к. была подписана. Поэтому и скепсис.
     
  15. UbIvItS

    UbIvItS Well-Known Member

    Публикаций:
    0
    Регистрация:
    5 янв 2007
    Сообщения:
    6.236
    q2e74,
    в сущности ся история играет на руку идее ограничения прав юзера на доступ к сис. настройкам :)
    не совсем понял: это какая игра требует ядерных прав???