|
04 мар Яндекс разоблачает зловредные апплеты Татьяна Никитина 19 фев Сапожник без сапога Татьяна Никитина 25 окт Adobe усилила защиту Reader и Acrobat Татьяна Никитина 29 июн День, когда умер Stuxnet Костин Раю 08 фев Flash Player Protected Mode пошел в браузеры Татьяна Никитина 06 фев Антивирус для Android Market Татьяна Никитина Станьте автором Стать автором нашего блога можно, достигнув рейтинга «+100». На ваш рейтинг влияет оценка ваших комментариев другими посетителями сайта. |
Компания «Яндекс» запустила поведенческий анализатор выполняемых в браузере Java-приложений. Он распознает вредоносный код, предупреждает владельца сайта о заражении и помогает устранить проблему через Яндекс.Вебмастер.
По данным Яндекса, 3/4 заражений через интернет (76,2%) происходят посредством загрузки в браузер вредоносных Java-апплетов. Новый инструмент поможет ограничить число таких загрузок, так как выявленные с его помощью источники будут блокироваться в службах Яндекс.Поиск, Яндекс.Почта и Яндекс.Браузер до тех пор, пока не излечатся.
Java-анализатор был запущен в эксплуатацию месяц назад и за истекший период обнаружил свыше 4 тыс. зараженных сайтов, суммарная посещаемость которых до заражения достигала 1,5 млн. в сутки. По данным Яндекса, около 10% этих ресурсов хостятся в доменных зонах .ru, .tr, .su, .by, .ua и .kz.
Чтобы предотвратить заражение, Яндекс рекомендует пользователям использовать актуальные версии ПО, включая антивирусы; регулярно обновлять Java и плагины браузера; отключить в браузере запуск Java-апплетов по умолчанию и разрешать его лишь для доверенных сайтов.
Ссылки по теме
Также в аналитике
В блоге
Неизвестные злоумышленники получили доступ к криптоключам Bit9, которые этот крупнейший разработчик защиты, основанной на белых списках, использует для подписи своих продуктов, и атаковали его клиентов зловредом с «вездеходным» пропуском. Как оказалось, во взломе повинен сам вендор, использующий собственную защиту, но забывший установить ее на несколько компьютеров.
В отличие от антивирусов, идентифицирующих зловредов и подозрительные файлы, защитные механизмы белых списков распознают лишь разрешенные к использованию приложения, а все прочие воспринимают как потенциально опасных незнакомцев. Разумеется, Bit9 по умолчанию является доверенным издателем для своих собственных продуктов, которыми пользуются около 1 тыс. солидных клиентов, включая правительственные ведомства США и порядка 30 участников списка Fortune 100. Такие мишени всегда привлекательны для злоумышленников, и на сей раз они сделали ставку на слепое доверие защитных средств к собственной подписи.
Ссылки по теме
Также в аналитике
В блоге
Компания Adobe Systems объявила о выпуске версий Adobe Reader XI и Acrobat XI с расширенным функционалом «песочницы» и рядом других усовершенствований, повышающих безопасность.
Компания впервые применила технологию «песочницы» в версии Х своего продукта Adobe Reader. В прошлом году аналогичный механизм был реализован в Adobe Acrobat X для безопасного просмотра pdf-документов (Protected View). По свидетельству экспертов, за всю историю внедрения их «песочницу» не смог пробить ни один эксплойт itw.
В предыдущей версии Adobe Reader безопасный режим обеспечивал лишь защиту от несанкционированных запросов на запись, предотвращая инсталляцию зловредов и мониторинг нажатий клавиш при взаимодействии с другой программой. В версии XI Protected Mode ограничивает также действия, предусмотренные режимом «только чтение», что позволяет предотвратить кражу данных.
Дополнительный уровень защиты в версии XI обеспечивает режим безопасного чтения, Protected View, новый для Adobe Reader и усовершенствованный для Acrobat. В обоих продуктах он работает одинаково, создавая изолированную среду для просмотра pdf-документов в браузере или с помощью полнофункционального приложения. В последнем случае Protected View идентичен своему прототипу, разработанному Microsoft для Office 2010. Данный механизм блокирует такие злонамеренные действия, как, например, отслеживание движений курсора на экране (screen scraping)
Еще одним нововведением является поддержка ASLR (Address Space Layout Randomization), элемента платформенной защиты от эксплойтов. Работая под Windows 7 или 8, Adobe Reader/Acrobat XI задействует встроенный механизм Force ASLR, принудительно подвергающий рандомизации все загружаемые приложением dll ― даже те, которые скомпилированы без участия ASLR.
Для корпоративных пользователей Windows и Mac OS разработчики предусмотрели возможность формирования белых списков, позволяющих системным администраторам включать дополнительные функции, такие как выполнение JavaScript, для избранных pdf-файлов, сайтов или хостов. Adobe Reader/Acrobat XI поддерживает также криптосистему ECC (Elliptic Curve Cryptography), используемую для создания цифровых подписей содержимого.
Ссылки по теме
Также в аналитике
В блоге
Глубоко в одном из конфигурационных блоков Stuxnet заложена 8-байтовая переменная, которая содержит некое число, и если это число прочитать как дату, оно указывает на 24 июня 2012 года. А в действительности это день, когда подпрограммы распространения Stuxnet посредством LNK-файлов прекратили работу и перестали заражать USB-носители.

Также в аналитике
В блоге
В предупреждениях
Компания Adobe объявила о выпуске бета-версии Flash Player, снабженной «песочницей», для Mozilla Firefox.
Flash Player Protected Mode использует тот же механизм, который был реализован больше года назад в Adobe Reader X. Загружаемый объект (в данном случае swf-файл) обрабатывается в изолированной среде; все запросы на действия, требующие повышения привилегий, подаются через посредника («брокера»), реакция которого определена жестким набором правил и корректируется белыми списками.
Такой подход не избавляет от попыток эксплуатации брешей в популярном приложении, но помогает существенно ограничить неприятные последствия таких кибератак, усложняя задачу вирусописателям. С момента взятия «песочницы» на вооружение Adobe не зафиксировала ни одной успешной itw-атаки на Reader X. Работа Flash Player в безопасном режиме тоже доказала свою эффективность ― в этом уже имели возможность убедиться пользователи Google Chrome. Разработчики надеются, что интеграция Flash Player Protected Mode в Firefox окажется не менее полезной, и обещают перенести опыт на другие браузеры.
Безопасный режим Flash Player доступен для версий Firefox 4.0 и выше, работающих под Windows Vista или Windows 7. Пробная сборка пока предлагается для скачивания лишь сообществу разработчиков, актуальная информация уже опубликована на сайте компании. Результаты бета-тестирования будут учтены при подготовке финальной версии, выпуск которой запланирован на текущий год.
Ссылки по теме
Также в аналитике
В блоге
Google объявила о запуске нового защитного сервиса, который будет автоматически проверять Android Market на наличие вредоносного контента.
Система Bouncer подвергает анализу новые и уже загруженные приложения, а также учетные записи разработчиков. Как только продукт появляется на сайте, он подвергается проверке по антивирусной базе. Bouncer также прогоняет новую программу на симуляторе, отслеживая признаки потенциальной угрозы, и производит сравнение с проанализированными ранее приложениями. Проверка репутации разработчиков введена с целью пресечения нежелательных рецидивов.
По словам Google, новый сканер был запущен в тестовом режиме в прошлом году и уже позволил сократить число зловредных загрузок на 40%. В условиях роста интернет-угроз, ориентированных на платформу Android, это можно считать серьезным достижением, если только этот спад не является следствием низкой эффективности нововведения. Последняя авральная чистка Android Market от зловредов была проведена в середине декабря, и SMS-троянцев в магазине Google обнаружил не Bouncer, а сторонние эксперты.
Справедливости ради стоит отметить, что разработчики Android снабдили свое детище средствами самозащиты. Они реализовали на этой платформе «песочницу» и встроили систему запроса привилегий для приложений. К сожалению, практика показывает, что при установке новых программ многие пользователи игнорируют этот список, выводимый на экран, и бездумно соглашаются со всеми требованиями.
Безусловно, введение нового уровня защиты на Android Market можно только приветствовать, хотя более настоятельная проблема пока не решена. С нетерпением ждем от Google новостей об исправлении ситуации с обновлениями и о сокращении сроков закрытия уязвимостей по клиентской базе.
Ссылки по теме
Также в аналитике
В блоге
На конференции IDF, завершившейся на прошлой неделе в Калифорнии, Intel и McAfee продемонстрировали новаторскую технологию, позволяющую эффективно отслеживать и нейтрализовать руткиты режима ядра и mbr-инфекторов, которых могут не заметить обычные антивирусы.
DeepSafe частично изолирует код антивируса от операционной системы, используя аппаратную поддержку виртуализации Intel VT, которая присутствует во всех микропроцессорах Core второго поколения (i3/5/7) и серверных Xeon. По словам разработчиков, такая комбинация программных и аппаратных средств защиты позволяет отслеживать активность памяти и процессора, а значит, пригодна также для обнаружения новых угроз.
Новая технология была анонсирована как первая совместная разработка Intel и McAfee, которую лидер полупроводниковой индустрии выкупил в прошлом году. Разработчики планируют воплотить DeepSafe в конкретные решения корпоративной защиты до конца текущего года. McAfee не исключает, что ее можно будет реализовать и на других микропроцессорных платформах.
Ссылки по теме
Также в аналитике
В блоге
Немецкая компания Sirrix, выполняя госзаказ, реализовала концепцию безопасного веб-браузера, работающего в виртуальной среде автономно от базовой операционной системы.
Browser in the Box («браузер в коробке», сокращенно BitBox) использует Firefox 4.0.1, который запускается на отдельной виртуальной машине Oracle VirtualBox под собственной ОС ― сокращенным вариантом дистрибутива Debian 6 Linux. В отличие от «песочницы», такой способ изоляции позволяет браузеру выполнять основные задачи, не обращаясь к пользовательской системе. Единственным связующим звеном между ними является совместно используемая папка, в которой хранятся конфигурационные файлы обозревателя и файлы, загружаемые пользователем из интернета, которые после проверки антивирусом оседают в соответствующем каталоге. Доступ к общей папке осуществляется под отдельной учетной записью.
При каждом запуске BitBox возвращается к дефолтному состоянию, заданному при его установке. В результате любая инфекция, пойманная через браузер, не может нанести вреда пользовательской системе и автоматически удаляется с началом нового сеанса. Утечки конфиденциальной информации предотвращает дополнительная мера ― запрет на экспорт данных.
По словам разработчика, в эксплуатации новинка ничем не отличается от обычного Firefox 4. Индивидуальные пользователи Windows XP/Vista/7, а также Debian Linux, Ubuntu, OpenSUSE и Gentoo могут установить BitBox на безвозмездной основе. Расширенная версия для работы в корпоративной сети с централизованным управлением потребует оплаты. Соединение с интернетом она осуществляет через общий шлюз, используя защищенный туннель, а доступ к внутренней сети остается в ведении клиентских приложений.
При всех очевидных достоинствах BitBox, судя по отзывам, все же имеет ряд весьма существенных недостатков. Он не защищает от атак фишеров, основанных на приемах социальной инженерии, ибо не может воспрепятствовать самовольному вводу персональных данных на поддельном веб-сайте. Серьезным ограничением является тот факт, что все версии приложения доступны лишь на немецком языке. Наконец, многих может отпугнуть объемность BitBox: после установки он займет почти 2 Гб.
Ссылки по теме
Также в аналитике
В блоге
Apple выпустил MacOS X 10.6.7, в котором исправлено несколько багов и включено несколько обновлений для системы безопасности. В патч также включено «тихое» обновление Xprotect — антивирусного продукта Apple.
Вместе с выпуском операционной системы Snow Leopard (Mac OS X 10.6) Apple выпустил продукт под названием „XProtect“, обеспечивающий базовую антивирусную защиту. Он сканирует и обнаруживает угрозы при закачке файлов для последующего выполнения через Safari, Mail, iChat, Firefox и несколько других браузеров. Сигнатурный список обновляется через Apples Software Update.
До сих пор база данных Xprotects содержала сигнатуры трех известных угроз:
- OSX.RSPlug.A: изменяет местные DNS-записи, распространяется через видео-кодеки
- OSX.Iservice: атакует веб-сайты (DDoS), распространяется в комплекте с пиратскими приложениями
- OSX.HellRTS: известен как HellRaiser; инструмент, предоставляющий атакующему полный контроль над системой-жертвой. Версия 4.2
общедоступна, версия 4.4 продается создателем за $15 на подпольных форумах.
Обновленная сигнатура теперь содержит определения для “OSX.OpinionSpy“. Этот троянец распространялся в середине 2010 в комплекте со скринсейверами и приложениями, размещенными для скачивания на популярных сайтах с продуктами для Mac. Известен как Opinion Spy и Premier Opinion. Главная цель зловреда — сбор личных данных и их отправка на различные серверы. Троянец работает от имени администратора, т.е. на вашем компьютере он может сделать «что угодно».
При выполнении инсталлятор (который идет в комплекте с OpinionSpy) просит пароль администратора, что вполне обычно при установке программ. Введя пароль, пользователь предоставляет троянцу полный доступ к системе. OpinionSpy также делает инъекции кода в Safari, Firefox и iChat, чтобы собрать больше личных данных.

Продукты «Лаборатории Касперского» детектируют данную угрозу со 2 июня 2010 года как Trojan.OSX.Spynion.a. В этом году мы через KSN получили 13 пользовательских отчета, в основном из Индии.
В то время как сигнатурный список Apple растет, пользователям Mac следует уделять повышенное внимание безопасности и вредоносным программам.
Также в аналитике
В блоге
Adobe Systems объявила о выпуске Reader Х — новой версии популярного продукта, в которой реализована технология «песочницы».
Adobe Reader X содержит также ряд других усовершенствований и может работать под ОС Windows, OS X и Android. Однако безопасный режим доступен лишь на платформе Windows и по умолчанию включен. При создании защитного механизма разработчики руководствовались методиками Microsoft (Practical Windows Sandboxing). Итоговое решение аналогично тем, что используются для защиты Google Chrome и Microsoft Office 2010.
В режиме Protected Mode вся обработка pdf-документа осуществляется в изолированной среде, гарантирующей запрет на действия, требующие повышения привилегий. Запросы на установку и удаление файлов, внесение изменений в системный реестр, запуск других приложений и т.п. передаются системе через доверенного посредника — «брокера». Его поведение обусловлено жестким набором правил, который может быть дополнен в диалоге с пользователем или расширен администратором. Брокер обеспечивает/запрещает приложению опосредованный доступ к ключевым объектам и службам, согласуясь с белым списком. Такой же порядок взаимодействия с приложением используется во внешних вспомогательных процессах — например, при установке обновлений для Adobe Reader.
Следует отметить, что при работе Reader X в безопасном режиме под ОС Windows XP некоторые специальные возможности нельзя будет использовать — например, опцию чтения вслух, перемещение с помощью клавиатуры. Существует также ряд ограничений по конфигурации, о которых пользователя предупредит диалоговое окно. Кроме того, выяснилось, что в некоторых случаях Protected Mode конфликтует с защитными решениями Symantec Endpoint Protection и McAfee VirusScan Enterprise.
Как показали испытания, Reader X с включенным Protected Mode работает без ущерба для производительности и сравним по этому показателю с Reader 9. Скачать новую версию для ПК можно на сайте Adobe. В предлагаемом варианте «песочница» защищает лишь от несанкционированных запросов на запись, предотвращая инсталляцию зловредов, модификацию ключей реестра и удаленное выполнение кода. В дальнейшем разработчики планируют расширить этот проект и ввести ограничения на действия, предусмотренные режимом «только чтение».
Ссылки по теме
Также в аналитике
В блоге