Объявление

Односложные и бессмысленные темы, не несущие полезную нагрузку или не содержащие в себе вопрос, будут удаляться!

#26 09-12-10 19:15:35

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

petrun пишет:

И что, с обновлением базы происходит обновление эвристики?

Наверное. Ведь как у эксплойта может быть сигнатура? Это же нелепо. А вот попытка использовать какую-то функцию или ещё что-то неподобающим образом — это как раз повод для срабатывания эвристики.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#27 09-12-10 19:50:40

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

А вот попытка использовать какую-то функцию или ещё что-то неподобающим образом

Ее используют вполне подабающим образом - почитайте внимательно. Другое дело, что в ней ошибка.


Анархия-мама сынов своих любит

Вне форума

#28 09-12-10 20:10:16

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

petrun пишет:

Другое дело, что в ней ошибка.

Ну а как можно ошибку в функции отразить в сигнатурах антивируса? Он может отреагировать если эту функцию какой-то софт пытается вызвать.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#29 09-12-10 20:22:09

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Ну а как можно ошибку в функции отразить в сигнатурах антивируса?

А я вам про что говорю?
Только меры вроде вспывающего окошка "кто-то вызвал функцию".


Анархия-мама сынов своих любит

Вне форума

#30 09-12-10 20:29:43

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

petrun пишет:

Только меры вроде вспывающего окошка "кто-то вызвал функцию".

Так он и блокирует процесс, пытающийся вызвать эту функцию и эксплуатировать эксплойт (сорри за тавтологию). В общем, пользователь защищён. Даже если он получит некую гадость, которая попытается локально повысить привилегии и что-то наделать.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#31 09-12-10 20:32:54

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Так он и блокирует процесс, пытающийся вызвать эту функцию

А ничего, что эту функцию вызывают куча программ, помимо экспойта?


Анархия-мама сынов своих любит

Вне форума

#32 09-12-10 20:35:45

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

petrun пишет:

А ничего, что эту функцию вызывают куча программ, помимо экспойта?

Вот MSE как-то на другие программы не реагирует, а на эксплойт сразу заорал и дал ссылку на техническое описание на сайте MS.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#33 09-12-10 20:36:53

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Вот MSE как-то на другие программы не реагирует, а на эксплойт сразу заорал и дал ссылку на техническое описание на сайте MS.

Сказка про белого бычка. Тут-то он на сигнатуру реагирует.


Анархия-мама сынов своих любит

Вне форума

#34 09-12-10 20:41:23

Mazzy
Посетитель зоопарка
Здесь с 06-05-10
Сообщений: 992
Windows 7Firefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare, ну ё-моё, хватить петь песни МСЕ. Вот вам:
image.jpeg

Вне форума

#35 09-12-10 20:42:42

Lord_Evil
Master Of Darkness
Откуда: Deepest Pits Of Hell
Здесь с 06-06-10
Сообщений: 1,862
Сайт
Windows XPOpera 10.62

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Вот MSE как-то на другие программы не реагирует, а на эксплойт сразу заорал и дал ссылку на техническое описание на сайте MS.

Т.е. ты сейчас проверил? Так может все-таки по сигнатуре он его подцепил? Попробуй собрать код эксплоита другим компилятором, как выше советуют) И вообще, эта новость уже не новость. Майор надыбал х3 когда на wasm.ru, показал Бродяге, тот мне, и я уже две недели медитирую на ее описание big_smile

Добавлено спустя 02 мин 20 с:

Mazzy пишет:

Svart Testare, ну ё-моё, хватить петь песни МСЕ. Вот вам:

Ну, реакция на сигнатуру или ссылку..


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Вне форума

#36 09-12-10 20:48:50

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

Mazzy пишет:

ну ё-моё, хватить петь песни МСЕ. Вот вам:

И о чём это говорит? В MSE уязвимость стала блокировать со дня её обнаружения — с 26 ноября. А когда Аваст научился?

petrun пишет:

Сказка про белого бычка. Тут-то он на сигнатуру реагирует.

Вы так уверенно говорите, будто у вас есть неопровержимые доказательства smile Поделитесь! Мне самому интересно!


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#37 09-12-10 21:18:28

savuor
Наблюдатель
Откуда: Нижнего Новгорода
Здесь с 14-11-10
Сообщений: 477
LinuxChrome 8.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

В MSE уязвимость стала блокировать со дня её обнаружения — с 26 ноября.

Да не уязвимость блокируется, а эксплоит. Который, к слову, можно и пересобрать в другом компиляторе или модифицировать, чтобы не палить сигнатуры.


За каждым подвигом стоит чье-то разгильдяйство.
Кому я нужен, могут найти меня вконтакте, ник тот же.

Вне форума

#38 09-12-10 22:24:08

Linfan
Забанен
Здесь с 11-11-09
Сообщений: 1,723
UbuntuFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:
petrun пишет:

И что, с обновлением базы происходит обновление эвристики?

Наверное. Ведь как у эксплойта может быть сигнатура? Это же нелепо. А вот попытка использовать какую-то функцию или ещё что-то неподобающим образом — это как раз повод для срабатывания эвристики.

Сварт, эвристика касается прежде всего сигнатур, которые не на 100% совпадают с исходной. Ослеживать все вызовы WinAPI... мсье, вы слабо представляете что такое WinAPI. Если через MSE анализатор прогонять работу всей системы, то Core i7 будет так тупить, что Каспер на Целероне покажется крайне шустро работающей прогой  lol

И еще - у каждого бинаря есть своя сигнатура, т.к. это всего лишь уникальный набор байтов из файла бинарника (обычно в начале бинаря).


"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек

Вне форума

#39 09-12-10 22:28:51

usr_share
Участник
Здесь с 12-03-10
Сообщений: 1,595
UbuntuFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Linfan пишет:

Ослеживать все вызовы WinAPI

Сделать перехват нескольких важных функций, которые использует эксплоит, не так уж и сложно. Это может делать любой антивирус, не обязательно MSE. Весь винапи не надо отслеживать.

Вне форума

#40 09-12-10 22:37:55

savuor
Наблюдатель
Откуда: Нижнего Новгорода
Здесь с 14-11-10
Сообщений: 477
LinuxChrome 8.0

Re: Уязвимость Windows в win32k.sys

d1337r пишет:

Сделать перехват нескольких важных функций, которые использует эксплоит, не так уж и сложно.

А как насчет определить, вызвала эти функция "правильная" программа или зловредная?


За каждым подвигом стоит чье-то разгильдяйство.
Кому я нужен, могут найти меня вконтакте, ник тот же.

Вне форума

#41 09-12-10 22:38:43

Mazzy
Посетитель зоопарка
Здесь с 06-05-10
Сообщений: 992
Windows 7Firefox 3.6

Re: Уязвимость Windows в win32k.sys

d1337r пишет:

Сделать перехват нескольких важных функций, которые использует эксплоит, не так уж и сложно.

Ага, ну да, а от будущих эксплоитов кто защищать будет? Тогда уже анализировать все потенциально опасные функции, что равнозначно падению производительности.
Но, в принципе, попробуйте когда-нибудь проактивную защиту на максимальном уровне от comodo, к примеру big_smile Будете получать запрос на подтверждение любого действия типа "Приложение...пытается...это похоже на...Разрешить...?."

Вне форума

#42 10-12-10 00:07:36

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

savuor пишет:

Который, к слову, можно и пересобрать в другом компиляторе или модифицировать, чтобы не палить сигнатуры.

Не думайте, что в MS такие дураки, что не предусмотрели и этот вариант. Пока мне неизвестны случаи, чтобы от этого или другого эксплойта, который отлавливается MSE, кто-то пострадал.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#43 10-12-10 00:10:25

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Не думайте, что в MS такие дураки, что не предусмотрели и этот вариант.

В мс безусловно не дураки, но вечный двигатель или гиперпространственный звездолет они не могу сделать. Некоторые вещи невозможны. Вообще.


Анархия-мама сынов своих любит

Вне форума

#44 10-12-10 00:19:23

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456
LinuxFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Не думайте, что в MS такие дураки, что не предусмотрели и этот вариант.

да, и пересобрали код всем возможными компиляторами... не проще заплатку придумать?)


Слорознание - первая ступень к успешному эникею!

Вне форума

#45 10-12-10 00:26:40

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

Linfan пишет:

Ослеживать все вызовы WinAPI...

Вот что я нарыл из открытых источников (закрытые опрошу позднее):

Dynamic Signature Service

In addition to taking advantage of daily signature downloads, Microsoft Security Essentials is able to validate suspicious files against newly identified malware in near-real time by querying the Dynamic Signature Service. Actions from unknown sources such as unexpected network connections, attempting to modify privileged parts of the system or downloading known malicious content all trigger requests for updates from the Dynamic Signature Service.

Rootkit protection

Microsoft Security Essentials includes a number of new and improved technologies to provide additional defense against rootkits and other aggressive threats. These technologies include live kernel behavior monitoring for monitoring the integrity of kernel structures, support for direct file-system parsing to help identify and remove malicious programs and drivers hidden from the file system, and improved live rootkit removal that dynamically loads a new kernel mode driver as part of the cleaning process so that it can help successfully remove some of the more advanced rootkits.

А облачные антивирусы уже некоторое время в моде.

Добавлено спустя 23 с:

bALMER пишет:

не проще заплатку придумать?)

Всему своё время. Патчи выходят по графику.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#46 10-12-10 00:28:39

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456
LinuxFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Microsoft Security Essentials includes a number of new and improved technologies

этим кормить можно кого угодно! А примеры будут?


Слорознание - первая ступень к успешному эникею!

Вне форума

#47 10-12-10 00:29:03

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

bALMER пишет:

этим кормить можно кого угодно! А примеры будут?

До следующего предложения дочитать не судьба?


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#48 10-12-10 00:31:29

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456
LinuxFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

До следующего предложения дочитать не судьба?

Вы зря думаете, что я не прочитал все. Но это сказки бабушки Маруси МС, если нет примеров работы. Подобное у нас в стране печатают на красивых листовках и раздают возле входа супермаркеты.

Добавлено спустя 03 мин 47 с:

Svart Testare пишет:

Всему своё время. Патчи выходят по графику.

а можно на этот график выхода патчей глянуть?

Отредактировано bALMER (10-12-10 00:35:34)


Слорознание - первая ступень к успешному эникею!

Вне форума

#49 10-12-10 00:35:56

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

bALMER пишет:

если нет примеров работы

Какие вам нужны примеры работы? Написано же:

These technologies include live kernel behavior monitoring for monitoring the integrity of kernel structures, support for direct file-system parsing to help identify and remove malicious programs and drivers hidden from the file system, and improved live rootkit removal that dynamically loads a new kernel mode driver as part of the cleaning process

Или вы хотите, чтобы были картинки как в «Букваре»?
И потом, не забывайте, что есть вещи, которые авторы раскрывать не будут, чтобы злоумышленникам труднее было обходить защиту.

Добавлено спустя 01 мин 03 с:

bALMER пишет:

а можно на этот график выхода патчей глянуть?

en.wikipedia.org/wiki/Patch_Tuesday


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#50 10-12-10 00:39:25

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456
LinuxFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Какие вам нужны примеры работы?

да написано, что винда самая безопасная ос в мире. Написать можно что угодно. Примеры работы нужны.

Svart Testare пишет:

И потом, не забывайте, что есть вещи, которые авторы раскрывать не будут, чтобы злоумышленникам труднее было обходить защиту.

я понимаю сей факт, но поймите, написать можно что угодно. Еще раз говорю, примеры из жизни, опыта.

Добавлено спустя 05 мин:

Svart Testare пишет:

так бы сразу и сказали - раз в месяц. И где гарантия, что запилят все известные на данный момент дыры?

И к стати, а с какой частотой обновляется MSE?

Отредактировано bALMER (10-12-10 00:45:29)


Слорознание - первая ступень к успешному эникею!

Вне форума

Сейчас в этой теме пользователей: 0, гостей: 1
[Bot] ClaudeBot

Подвал форума

Под управлением FluxBB
Модифицировал Visman

[ Сгенерировано за 0.010 сек, 7 запросов выполнено - Использовано памяти: 1.8 Мбайт (Пик: 1.88 Мбайт) ]