Главная→Блог→Мнения→29 авг 2009→Один Барс и два троянца
28 августа вышло в свет новое обновление операционной системы MacOS X - Snow Leopard (Барс). Версия 10.6 имеет одно крайне показательное отличие от предыдущих. Впервые за долгую историю компании Apple - они реализовали антивирусный сканер.
Слухи о том, что в релизной сборке Барса имеется некий антивирусный функционал, появились несколько дней назад. В Сети были опубликованы скриншоты, на которых было изображено окно детектирования одного из известных троянцев под MacOS. Это вызвало эффект бомбы, ведь совсем недавно компания Apple выступала с крайне непоследовательными заявлениями, относительно необходимости наличия ( или отсутствия необходимости) антивирусных программ для их операционной системы.
Официальные представители компании отказались комментировать эту информацию до выхода версии 10.6, делая намеки, что после 28 августа, возможно, они смогут рассказать больше. Этот день наступил, однако львиная доля правды была уже известна и всего лишь подтвердилась.
Пытливые исследователи, в чьи руки попала сборка 10a421A, установили, что в нее входит следующий файл:System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.plist
Этот файл содержит в себе пять простейших записей-сигнатур для двух троянских программ:

Это собственная разработка Apple, которая не имеет ничего общего с бесплатным антивирусом Clamav (как это считалось некоторыми специалистами). Почему не Clamav - было достаточно очевидно. Apple не желает иметь в своем коде что-то под лицензией GPL (по которой распространяется Clamav). Так же она не связана ни с одной из существующих антивирусных компаний.
Компания Intego, которая делает собственный антивирус для MacOS, провела исследование, которое выявило следующие ключевые моменты:
1. Встроенный антивирус проверяет только файлы, которые были загружены через следующие приложения - Safari, Mail, iChat, Firefox, Entourage, и некоторые другие браузеры. Он не проверяет файлы из других источников - например из торрентов или с ftp.
2. Антивирус способен обнаруживать только два троянца, в то время как антивирусная индустрия знает о нескольких десятках вредоносных программ для Mac.
3. Антивирус способен обновляться при помощи стандартных обновлений от Apple.
Ряд экспертов уже высказали мнение, которое я категорически поддерживаю - подобное антивирусное решение абсолютно неспособно решать задачи антивирусной защиты пользователя и, более того, дает ложное чувство защищенности.
Этот антивирус, очевидно задумывавшийся как аналог Microsoft Removal Tool для Windows, ставит перед самой компанией Apple ряд задач. Его появление, де-факто означает, что Apple вступает в область прямой конкуренции с другими антивирусными компаниями, само становится членом антивирусной индустрии и должно иметь соответствующие подразделения - антивирусную лабораторию, службу мониторинга, службу антивирусной поддержки и так далее. Ничего из этого в структуре нынешнего Apple нет. А "антивирус" уже есть.
Готова ли Applе вступить на путь Microsoft, которой пришлось заниматься антивирусами, причем уделяя этому массу времени и ресурсов и изменяя другие свои продукты для решения проблем безопасности ? Не уверен.
С другой стороны, появление антивируса в MacOS может подстегнуть вирусописателей к началу массового создания вредоносных программ для данной платформы. Это как красная тряпка для быка - и ей уже взмахнули.
Таким образом, данным антивирусом, с одной стороны, Apple не делает ничего для реальной защиты пользователей и, с другой стороны, вступает в гонку не только с другими антивирусными компаниями, но и с киберпреступниками. Пока, для меня, ситуация в которой оказалась Applе, выглядит весьма сложно разрешимой.
P.S. Бета-версию Антивируса Касперского для MacOS вы можете взять здесь :)
|
29 авг 2009, 01:27
эм, согласен... весьма опрометчиво. Смысл этого 'нового компонента', никак по другому назвать язык не поворачивается, в том, что он есть. А вот зачем он есть и какой от этого толк, Apple, видно, мало волнует, а зря. исправлено: Spider Agent, 30 авг 2009, 04:32 |
|
29 авг 2009, 12:38
Справедливости ради, надо сказать, что такая схема может предотвратить заметный процент заражений (если допустить, что большинство пользователей закачивают файлы стандартными средствами). Но очевидно, что дыр в этой схеме больше, чем собственно защиты. Кстати, вы забыли добавить, что лечить этот "антивирус" не умеет в принципе. Вот наиболее полное описание этой системы, которое мне попадалось: http://www.macworld.com/article/142457/2009/08/snowleopard_malware.html |
|
0 |
Re:
Игорь, троянец iService распространялся через торренты, вы это наверняка помните. Его детект Эппл добавила, но файлы из торрентов не проверяет. Каким же образом эта схема может "предотвратить заметный процент заражений", если даже сделанная ими сигнатура, в реальных условиях никогда не сработает ? :)
по поводу "лечить" - тут мы еще посмотрим внимательней сами. то что он продетектил - он предлагает удалить. Это - лечение. Формально.
исправлено: Александр Гостев, 29 авг 2009, 16:19
|
0 |
Re: Re:
Да, на "парадокс" с iServices я тоже обратил внимание. Этот прокол эппловцам, я думаю, долго ещё будут вспоминать. ;) Но если рассмотреть схему защиты в целом, то она в ряде случаев всё-таки работает. Надо также иметь в виду, что пометки о том, что файл скачан из Сети, сохраняются прямо в нём, так что можно записать его на флешку, открыть на другом компе с "Барсом" - и там тоже сработает защита. А вот насчёт лечения - не соглашусь. Лечение - это действия после того, как система была заражена. А удаление пассивного троянца - это профилактика. ;)
|
31 авг 2009, 22:18
|
Ссылки по теме
Также в аналитике
В веблоге