首 页 渠道资讯 产品中心 商务中心 商学院 方案商 商务博客 论 坛
首 页 渠道资讯 产品中心 商务中心 商学院 方案商 商务博客 论 坛
设为首页
加入收藏
联系我们
用户名: 密 码:
e杂志
站内搜索:
首页 > 产品中心 > 网络·存储 > 网络安全 > 正文
新rootkit对安全软件免疫将亮相黑帽大会
2008年5月13日 赛迪网

安全研究机构日前开发出了一款新型恶意rootkit软件,该软件能够隐藏于电脑微处理器不太显眼的位置,可以逃过当前反病毒程序的扫描。

据国外媒体报道,这款新软件名为系统管理模式(SMM)rootkit,可运行于电脑内存受保护的一个区域,并且在操作系统中不可见,不过攻击者却能够借此“窥视”电脑内存中发生的全部过程。

SMM rootkit软件中包含键盘记录和通信软件,可以借此窃取受害者的敏感信息,该软件是由肖恩·埃伯拉顿(Shawn Embleton)开发的。埃伯拉顿经营着一家名为“Clear Hat Consulting”的公司。

预计上述概念验证软件将于今年8月在拉斯维加斯的黑帽子安全大会(Black Hat)上首次展出。rootkit是今天被广泛采用的一种恶意工具,它可以掩盖自身运行留下的踪迹,从而逃避安全软件的侦察。Rootkits从2005年底开始大范围流行,当时索尼BMG音乐公司采用了Rootkits技术来隐藏版权保护软件,此事被揭发之后,索尼BMG公司被迫召回了数百万张“问题”音乐光盘。

近年来,研究人员一直在寻找可在操作系统之外运行rootkits的方式,这样能够大大增加安全软件搜寻的难题。比如,两年前安全研究人员约纳·鲁克斯卡开发了一款名为“蓝色药丸”的rootkit软件,该软件采用了AMD芯片级的虚拟技术,能够将自身隐藏。鲁克斯卡本人承认,该技术最终完全可以开发出“100%无法侦查的恶意软件”。

“Rootkits越来越向硬件深处渗透,”斯帕克斯表示,三年前他也编写了一款名为“Shadow Walker”的rootkit软件。“随着进入操作系统的深度增加,所具有的权限和影响力也越大,安全软件也越不容易发现。”

“蓝色药丸”采用的是最新的虚拟技术,该技术已被微处理器采用,而SMM rootkit采用的是一项出现时间较长、更为普及的技术。事实上SMM技术可追溯到英特尔386处理器,当时主要是被硬件厂商作为通过软件来修正产品BUG的一种方式。该技术还被用于管理电脑的电源管理,比如适时调整为休眠状态。

安全咨询公司 NGS Software的研究主管约翰·希斯曼表示,大多情况下,运行于内存锁定区域的SMM rootkit软件较“蓝色药丸”更难于发现,“SMM rootkit拥有更多分支,可以逃避防病毒软件的搜索。”

多年来研究人员一直推测恶意软件可植入SMM后运行。2006年,研究人员洛伊克·杜夫洛特演示了SMM恶意件工作的整个过程。除调试程序外,斯帕克斯和埃伯拉顿还必须为其rootkit编写一套驱动代码。

由于与操作系统脱离,使得SMM rootkit更加隐蔽,不过这也意味着黑客必须要针对被攻击的操作系统编写明白的驱动代码。

“我认为rootkit不具有广泛的威胁性,因为它过于依赖硬件,”斯帕克斯表示,“只有在一次目标集中的攻击中你才能够发现这一应用”。但是否它就是100%无法发现呢?斯帕克斯认为不是。“我并不是说它不能被发现,只是说要发现它很困难。”

【继续下一页 [1] [更多信息]
我对此有兴趣发表/查看言论打印】 【推荐给朋友
查询与   rootkit  安全软件  黑帽大会 有关的新闻
相关文章
  安全软件市场同比增长11.2%
  Gartner:安全软件市场同比增长11.2
  诺基亚8500万美元出售旗下安全软件公司
  强化IT安全软件业务 日立收购M-Tech公
  RSA 2008大会 微软推Stirling
  微软收购Komoku 增强产品反rootki
  看中反rootkit技术 微软购安全厂商Ko
  IBM宣布收购安全软件公司Encentuat
  赛门铁克华为合作开发分销安全软件
  谨慎提防杀软克星 专门对付安全软件
论坛热帖
网站推荐内容
特别推荐_电脑商网
·惠普存储虚拟化结新果·中国“45纳米四核第一单”落·内存仍供过于求 价格上涨只是
·惠普完善B.T.解决方案·浪潮“三驾马车”策略逐鹿互·微软详解“S+S”渠道战略
·戴尔磁盘存储营收达4亿美元 ·AMD和英特尔备战SoC芯片市场·切忌买椟还珠!品牌电脑市场
·惠普:戴尔渠道策略在效仿我·戴尔千店计划启动 灰色渠道盼·TCL电脑并购案的台前幕后:集
·“337调查”指向内存行业·惠普1.175亿美元收购打印机厂·中国IT服务产业现状及发展环

渠道精英

更多 >>

渠道咨询台

更多 >>

相关经销商

公司检索

订阅e杂志

更多 >>
每日IT商务要闻
每日营销管理知识
《电脑商报》周刊 订阅热线: 010-66422096
《电脑商报》:
《电脑商网》:
与我们联系:xuzx@cpw.com.cn Tel:010-66422050 Fax:010-66422062
版权所有@1998-2008 电脑商网 中国北京