Pull to refresh
13
0
Unlimited Research @hChr0me

Malware analyst

Send message
> он может быть привлечен к ответственности

> точнее доказательств этого не нашли

Глупости какие-то. Ощущение будто либо вы троллите, либо у вас юристы не те. Ничего личного, но эти две фразы как-то противоречивы. Как можно привлечь к ответственности если не нашли доказательств?
Хватит с необразованной школотой спорить, а то до ее уровня спуститесь, где она вас задавит своим опытом.
Не, просто оба в официальном стиле общались, поэтому и одинаково
Подразумевается, что вредонос работает из под той же учеткой. Обходов уак существует уйма. В W10 например есть незакрытый через eventvwr

> Если другими средствами проведена эскалация прав до админских, то собственно уже не важно какими средствами будет убиваться система

Почему убиваться? Тут вопрос стоит в закреплении. Время когда вредоносы убивали систему прошло давно.

> Шифруется ли диск, на котором живет BCD? Надо проверять, удастся ли изменить BCD при загрузке с внешней

Че вы несете? Извините за грубость. Даже через обычный канал попадет вредонос на учетку админскую уже не получится прогрузиться в безопасном, чтобы вынести заразу.

Вы видимо не понимаете, что перехват API происходит в памяти и не важно где bcd находится, вообше не важно что где находится, ибо это все в одном месте — в виртуальной памяти.
Можете написать ему и спросить, контакты есть)

Я не знаю))
Чем больше смотрю на все это, тем больше мне кажется, что Microsoft старательно пытаются ухудшить безопасность систем.

Ведь способ входа через bcdedit легко перехватывается вредоносами еще на уровне пользователя.

Инжект кода в explorer.exe -> перехват NtCreateProcess, в инжект кода в каждый процесс создаваемый этой функцией, если это не bcdedit.

Если это bcdedit — вызов функции SetLastError(ERROR_ACCESS_DENIED);

При помощи таких библиотек, как Minhook это делается за пол часа и запретит вход в безопасный режим.

Теперь вопрос: Нафига MS сделали это таким образом?

Information

Rating
Does not participate
Registered
Activity