курс цб на 21.11:
59.2746
69.6654

Хакеры обходят «песочницы»? Исследование Lastline

14 июля 2017 14:30 Количество просмотров549 просмотров

Специалисты компании Lastline обнаружили вредоносные ПО, которые способны идентифицировать защитные решения компании FireEye и избегать обнаружения при помощи техник уклонения.

Такое неутешительное заключение стало возможным после исследования ряда вредоносных программ, попавших к специалистам Lastline. Выявлено, что это вредоносное ПО не обнаруживается и пропускается решением от FireEye благодаря тому, что оно было изначально спроектировано таким образом, чтобы избежать обнаружения различными средствами безопасности, включая «песочницы» от FireEye.

Песочницы традиционно используют виртуальные машины (ВМ) для изоляции и анализа подозрительных объектов, чтобы определить, являются ли они вредоносными. Технология ВМ долгое время считалась эффективным подходом для анализа вредоносного ПО, поскольку обеспечивает изолированную среду, в которой можно запускать и контролировать вредоносные программы.

Однако, современные злоумышленники научились выявлять использование технологий виртуализации, которые обычно применяют в песочницах. Теперь они используют эту уязвимость для уклонения от обнаружения: когда вредоносное ПО выявляет, что оно находится в специально созданной среде, где за ним наблюдают, оно начинает показывать только «нормальное» поведение и избегает обнаружения песочницами (Sandboxie), межсетевыми экранами следующего поколения (NG Firewall) и системами обнаружения/предотвращения вторжений (IDS/IPS). Вредоносное ПО применяет техники уклонения, которые полностью невидимы для песочницы и позволяют ему закрепиться в системе или проникнуть в сеть через эшелонированные системы защиты, оставшись не обнаруженным.

Первым шагом в борьбе с передовым вредоносным ПО является понимание того, как оно выявляет наличие песочницы и избегает обнаружения. Ахиллесова пята традиционных песочниц — это ограниченная видимость. Традиционная песочница не может видеть, что вредоносное ПО делает реально и не может распознать, что делает операционная система при вызове вредоносной программы. Эта ограниченная видимость значительно препятствует способности традиционных песочниц идентифицировать современные вредоносные программы.

Обычная песочница не может контролировать или обнаруживать ряд действий вредоносного ПО, включая:

  • вредоносный код или поведение, которое не выполняется;
  • вредоносный код, который не выполняется и не вызывает функции ОС;
  • вредоносный код, выполняемый руткитом в операционной системе;
  • спящий код, реализуемый самим вредоносом;
  • уклоняющийся код, ожидающий действия пользователя;
  • зашифрованный вредоносный код;
  • любой уклоняющийся код, ожидающий вызова центров управления и управления, ввода кода в другие приложения или перемещения в пределах сети.

«Подобная ситуация, когда вредоносное программное обеспечение начинает обходить песочницу, на мой взгляд сложилась из-за недостаточного внимания к технологической стороне анализа, в угоду маркетингу. За любым продуктом, так или иначе, стоят люди и их личная заинтересованность в развитии продукта в целом, повышение степени обнаружения в частности. В своё время мы сравнивали различные песочницы и нам очень понравилось решение от Lastline, которое делают люди из научной среды, как и мы. Их подход основан не на решении частной проблемы, а на ситуации в целом и выработке общих подходов, которые закроют конкретные вопросы. Это позволяет реализовать высокую степень обнаружения с нулевым значением ложных срабатываний, быть готовыми к ещё не появившимся вредоносам», — так прокомментировал результаты исследования Александр Попов, ведущий эксперт компании Factor Group, официального дистрибьютора Lastline в России и странах СНГ.

Исходное исследование специалистов компании Lastline доступно на сайте компании.

По материалам Lastline




В рубриках:
Безопасность, Исследования
Форум экспертов
Удаленная идентификация окончательно превратит банки в ИТ-компании
В сентябре 2017 года в Иннополисе (Республика Татарстан) прошла первая федеральная практическая конференция по корпоративным инновациям, внутреннему предпринимательству и корпоративным венчурным инвестициям – Innovate or Die.
15 ноября 2017 14:34
Что ждет рынок фальшивых банкнот после появления новых купюр? 
На сегодняшний день риск получения фальшивых денежных знаков на руки добросовестными гражданами достаточно высок. К тому же, общеизвестный факт, что с выходом новых купюр всегда наблюдается резкий всплеск подделок, как например, это произошло в 2006 году с вводом в оборот пятитысячных купюр. Поэтому не факт, что усиленный защитный комплекс новых банкнот 200 и 2 000 рублей поможет избежать их подделки.
10 ноября 2017 14:24
Money20/20: взгляд из России на форум в Лас-Вегасе
22-25 октября 2017 года в Лас-Вегасе прошел ежегодный международный форум Money20/20. О том, какие новые тенденции помогло выявить это мероприятие, портал PLUSworld.ru беседует с Алексеем Шамайко, Директором программ по развитию бизнеса ПАО «Ростелеком», принявшим участие в форуме.
3 ноября 2017 18:06
Лента новостей
Исследования
Мероприятия FinMachine-2017 пройдет в Москве 23 ноября
21 ноября 2017 10:29
Количество просмотров 316 просмотров
Digital banking Альфа-Банк: счет в пользу семьи
20 ноября 2017 10:55
Количество просмотров 203 просмотра
Мероприятия Teradata Форум 2017 прошел в Москве
20 ноября 2017 08:31
Количество просмотров 227 просмотров
Банки и МФО Qiwi приобрела Рокетбанк и «Точку»
17 ноября 2017 15:15
Количество просмотров 812 просмотров
Технологии SIM-карта заменит паспорт?
15 ноября 2017 10:39
Количество просмотров 296 просмотров
Банки и МФО «Госбанк» с дружеским лицом
14 ноября 2017 14:41
Количество просмотров 739 просмотров