Uroburos – Calatorie in profunzimea protectiei kernel

10 Mar 2014

Malware-ul foloseste o noua tehnologie pentru a evita protectia kernel a sistemului de operare Windows

Uroburos a fost deja descris ca fiind foarte sofisticat si de mare complexitate in G Data Red Paper, document care a detaliat comportamentul malware al acestuia. Aceasta ipoteza este sustinuta din nou, de data aceasta referitor la procesul de instalare. Uroburos foloseste o tehnica nemaintalnita pana acum, pentru a ocoli Microsoft Driver Signature Enforcement, o parte esentiala a securitatii s

Uroburos – Calatorie in profunzimea protectiei kernel

Majoritatea programelor rootkit folosesc, de regula, modificari sau patch-uri de kernel pentru a-si ascunde activitatile si a modifica comportamentul sistemelor infectate. Microsoft a adaugat noi tehnologii la editia pe 64 bit, respectiv tehnologia Kernel Patch Protection ce verifica integritatea kernelului pentru a se asigura ca elemente importante raman nemodificate. In cazul detectarii unei modificari, este executata o functie ce are ca rezultat inchiderea sistemului prin afisarea unui ecran albastru.

Dezvoltatorii Uroburos  au folosit aceleasi metode pentru a face bypass protectiei Kernel Patch, cu scopul de a evita executarea codului de bug si inchiderea sistemului.
In acelasi timp, creatorii Uroburos au utilizat o noua tehnica pentru a dezactiva Driver Signature Enforcement, exploatand o vulnerabilitate a unui driver legitim. Doar ca revocarea unei semnaturi este doar un prim pas, deoarece orice sistem care verifica o semnatura trebuie sa aiba acces la datele CRL (Certificate Revocation List). Autorii Uroburos sunt cu siguranta indeajuns de experimentati  pentru a manipula procesul de verificare al sistemului de operare fara sa-l alerteze pe utilizator.

Este prima data cand expertii G Data intalnesc aceste doua tehnici de evitare a mecanismelor de protectie Windows si se asteapta ca acestea sa fie folosite si de alte programe malware in viitor.

Securitatea IT a fost inventata in Germania: G DATA Software AG este pionier in industria de antivirusi. Au trecut mai bine de 30 de ani de cand compania, fondata in Bochum in 1985, a dezvoltat primul program de combatere a virusilor. In momentul actual, G DATA este unul dintre cei mai importanti producatori de solutii de securitate IT din lume. 

Rezultatele testelor demonstreaza ca securitatea IT “Made in Germany” ofera utilizatorilor de Internet cea mai buna protectie posibila. Stiftung Warentest a testat produsele de securitate pe Internet inca din 2005. In toate cele 9 teste desfasurate intre 2005 si 2016, G DATA a dovedit cea mai buna detectie. In testele comparative efectuate de AV-Test, solutiile G DATA au demonstrat, cu regularitate, cele mai bune rezultate in detectia programelor malware. La nivel international, G DATA Internet Security a fost, de asemenea, premiata drept cea mai buna suita de securitate de catre publicatiile independente – in tari precum, Australia, Austria, Belgia, Franta, Italia, Olanda, Spania si Statele Unite. 

Gama de produse include solutii de securitate pentru utilizatori casnici si companii mici, medii si mari. Solutiile de securitate G DATA sunt disponibile in peste 90 de tari din intreaga lume.

G DATA este solution partner  Microsoft Cloud in Germany. G DATA este primul si singurul furnizor de solutii antivirus care face parte din Microsoft Cloud Germany - cu o arhitectura de securitate special conceputa pentru Azure. Datele sensibile ale clientilor si partenerilor nostri sunt stocate in conditii de siguranta conform legilor stricte din Germania, referitoare la confidentialitatea datelor.

Mai multe informatii despre companie si solutiile G DATA sunt disponibile pe www.gdatasoftware.com

Află mai multe

Cauți o aplicație software?

Completați formularul și veți fi contactat de unul din consultanții noștri!

Articole IT&C similare
Softlead

Cât costă și ce include un magazin online performant?

Cu o creștere estimată la 8 trilioane de dolari până în 2026, industria e-commerce reprezintă un sector semnificativ ce coagulează vânzări rezultate din mai multe domenii de activitate. De aceea, nevoia de a investi...

Citește articolul
Softlead

Aplicația software Vaunt introduce modulul de evaluare gratuită a prețului apartamentelor

VAUNT, platforma de management al vânzărilor dedicată sectorului rezidențial, introduce un nou modul, Client Portal. Prin intermediul acestuia, clienții cumpărători au acces la date în timp real despre valoarea în piață a...

Citește articolul