Ученые превратили антивирусы в оружие для кибератак.

Ученые превратили антивирусы в оружие для кибератак. Кибератака, Сигнатурный анализ, Антивирус

Команда исследователей двух университетов Германии разработала метод, позволяющий превратить сканирующий движок антивирусной программы в инструмент для кибератак.

Атаки базируются на способности антивирусов обнаруживать вредоносное ПО, основываясь на сигнатурах. Данный метод работы антивирусных решений предполагает рассмотрение файла или пакета согласно словарю известных вредоносов, составленному авторами антивируса. Если какой-либо участок кода просматриваемой программы соответствует известной сигнатуре в словаре, антивирус либо удалит файл, либо отправит в карантин.


По словам исследователей, злоумышленник может изъять сигнатуры из сканирующего движка или понять принцип их работы и использовать антивирус для уничтожения хранящихся на атакуемой системе файлов. Если внедрить копию сигнатуры вредоносного ПО в легитимный файл, антивирусная программа примет его за вредонос и удалит (в лучшем случае поместит в карантин). Таким образом злоумышленник может саботировать работу целого предприятия.


Исследователям удалось получить сигнатуры вредоносного ПО из пяти сканирующий движков. Один из них – движок с открытым исходным кодом ClamAV, а остальные четыре разработаны неназванными коммерческими предприятиями. Эксперты использовали сигнатуры для осуществления трех типов атак: прикрытия угадывания паролей путем удаления журналов приложений, удаления электронных писем пользователей и упрощения атак путем удаления файлов cookie браузера.

Ученые превратили антивирусы в оружие для кибератак. Кибератака, Сигнатурный анализ, Антивирус

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
6
Автор поста оценил этот комментарий

да как бы метод не новый. касперского обвиняли в том, что он регулярно занимался вбросами в общую базу вирусов чистых файлов и этим заставлял другие антивирусы ложно срабатывать.

раскрыть ветку (8)
1
DELETED
Автор поста оценил этот комментарий

Так по этому говорят: не устанавливайте более одного антивируса на ПК.

раскрыть ветку (7)
4
Автор поста оценил этот комментарий
я вообще не устанавливаю антивирус с 99го. ни на винду, ни на все остальное.
раскрыть ветку (6)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (5)
5
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Автор поста оценил этот комментарий

Автозапуск отрубил и усё

раскрыть ветку (3)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (2)
Автор поста оценил этот комментарий

Ну а как на счёт того, чтоб не лазать по левым сайтам, не втыкать флешки сомнительного содержания, не качать бат-екзе-файлики/архивы сомнительного содержания (да там просто кряк, ты главное отключи антивирус), и поставить себе более менее приличный фаервол, и мониторить что там рвется наружу/внутрь. Поставить себе сканер (даже не обязательно реал-тайм, а что-то по типу avz), и если что-то заподозрили - просканились из безопасного.
Ну и вырубать комп если не используешь (какбе все еще если оставлять - есть шанс, что на тебя сетевым сканером наткнутся и начнут исследовать).

Ну и периодически мониторить самые критичные апдейты (если вы на какой-нибудь винде) и все таки их ставить... как в ситуации с последним криптором.

PS: аналогично AlexAlchemist уже 6 лет без реал-тайм антивируса.
В связи с шумихой по криптору, решил поставить апдейт и касперского до кучи - провериться. Чисто. Так что имхо, если не лезть куда-ни-попадя и не быть "серваком 24х7" - то шансы поймать заразу стремятся к нулю.

Автор поста оценил этот комментарий

Почему?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку