
Un nuovo metodo, sviluppato dai ricercatori di sicurezza di matousec.com, mette fuori gioco le difese di dozzine di prodotti antivirus come McAfee, Trend Micro, AVG e BitDefender. Secondo i ricercatori, riporta The Register, è possibile superare i programmi antivirus sfruttando il driver che li lega profondamente al sistema operativo. Il metodo funziona inviando all'antivirus un sample di codice benigno che supera i controlli di sicurezza. In seguito, in una finestra ridotta di tempo, questo codice viene rimpiazzato con uno di tipo maligno in grado di funzionare senza destare sospetti.
Nell'attacco, come detto, ha un peso la tempistica. Nei sistemi multi-core, dato che spesso uno dei thread è incapace di tenere traccia degli altri thread che funzionano simultaneamente, il metodo dovrebbe essere efficace.
Tutto questo sistema richiede che il software antivirus usi SSDT (System Service Descriptor Table), collegato per modificare parti di kernel OS. Durante i test i software vulnerabili sono stati 34, ma probabilmente solo perché le prove non hanno coinvolto più prodotti. Gli antivirus "aggirabili", insomma, potrebbero essere di più. La tecnica funziona anche quando si usa Windows con un account con privilegi limitati.
L'exploit, tuttavia, ha dei limiti: bisogna caricare sul sistema che si vuole colpire un grande quantitativo di codice. Questa situazione rende impraticabile attacchi shellcode o che devono essere veloci e furtivi. Inoltre, può essere eseguito solo quando un attacker è già in grado di far funzionare codice binario sul PC - obiettivo.
I ricercatori affermano che questa tecnica potrebbe essere combinata con un exploit di un altro software, una versione vulnerabile di Adobe Reader o Java Virtual Machine di Oracle, per installare malware senza destare il sospetto degli antivirus. Come prova è stato realizzato un motore per lo sviluppo di exploit chiamato KHOBE, o Kernel HOok Bypassing Engine, che i ricercatori hanno usato per il loro test interno.
iPhone 4G in video, schermo e scocca danno l'idea
Wall Street è crollata per un tasto sbagliato
Canone TV in base al reddito, la ricetta tedesca
WiGig 1.0, wireless a 7 Gbps nello spettro dei 60 GHz
L'iPad cannibalizzerà le vendite dei netbook
Sapphire Pure CrossFireX 890GX, pronta per i 6 core
Giudice di Pace online, ma poi devi andare alla Posta
HP, schermi in plastica flessibile, addio vetro
Microsoft svela il telefono che traduce le chiacchiere
La McLaren sceglie Lenovo, meglio XP che UNIX
Aggiornato. iPad 3G, ecco le tariffe Vodafone e Tre
LittleBigPlanet 2, il gioco dei giochi è pronto
Android sorpassa Apple nel mercato smartphone
Hard disk fino a 5 volte più capienti grazie a Hitachi
Firefox 4.0, il browser di Mozilla a un nuovo inizio
Xbox 360: 3D a giugno, in bundle col televisore LG
Dura lex eBay: miete anche venditori con feedback positivi
SQL Server 2012 scalpita, Microsoft vi svelerà tutti i segreti
uTorrent Control, i file BitTorrent si gestiscono da browser
Il Kindle Fire piace perché costa poco e ha un bello schermo
Nuova privacy di Google sotto il microscopio UE
Bing Vision in Italia, Windows Phone per fare shopping
Pixel Art e videogame: i musei accolgono Pac-Man e soci
Origin: quasi 10 milioni di utenti, EA stappa con Alan Wake
iPhone e iPad: vietata la vendita sull'Apple Store tedesco
Cyber bibita in lattina: un click e in tre minuti si congela
Originariamente inviata da fpg_87
l'avevo letto la settimana scorsa... geniale davvero... penso ke nessun antivirus sia immune, visto ke nessuno ricontrolla un processo benigno...
l'unica soluzione ritengo sia un controllo continuo su ogni processo... o almeno un controllo random... e la cosa si fà seria...
Originariamente inviata da cigga33
Il fatto che non hanno citato Avira e Kaspersky indica che non ne sono affetti?
no il problema di fondo è l'interfacciamento degli antivirus col sistema operativo;Originariamente inviata da GiovanniT
Più che altro il problema sembra essere più radicato del semplice "aggiorniamo gli antivirus e/o il loro modo di approciarsi alla difesa del pc" ma sembra una vulnerabilità a livello di come è pensata la gestione dei thread in windows.
Originariamente inviata da waterwall
In realtà tutti sono vurnerabili...l'unico modo per proteggersi sarebbe mettere il PC completamente off-line (http://www.matousec.com/info/articles/khobe-8.0-earthquake-for-windows-desktop-security-software.php#table-of-vulnerable-software)

a priori nessun s.o. è sicuro;che sia per virus o exploit tutti i sistemi sono potenzialmente vulnerabili;ovvio che dire "basta metterlo offline" è un discorso senza senso visto che un sistema offline non ha senso di esistere(e comunque un limite fisico puo essere aggirato tramite "un'exploit fisico" aka un tizio che viene li con la chiavetta fisicamente,ma questo è un'altro livello di sicurezza)Originariamente inviata da pabloski
nah basta usare sistemi operativi seri
Kaspersky Pure, la sicurezza va oltre l'antivirus
Kaspersky antivirus hardware, l'arma definitiva
PcAnywhere, rubato il sorgente: che figuraccia Symantec!
Symantec froda i clienti con falsi allarmi, class action
Anonymous promette di spazzare via il network di Sony
CryptDB usa dati crittografati senza togliere la protezione
Il sistema WPS dei router è vulnerabile, meglio spegnerlo
Password grafica di Windows 8, un giocattolo per bambini
Bug Facebook, rubate le fotografie personali di Zuckerberg
Skype mette a nudo i nostri indirizzi IP ai malintenzionati
Commenti