Обновить
8K+
4
Александр@AlexanderL_L

Пользователь

8
Рейтинг
6
Подписчики
Отправить сообщение

Привет. Я думаю, эра тех руткитов, про которые многие слышали из книг, уже давно прошла, то есть конкретно тех, которые имеют с собой драйвер. В частности потому, что довольно трудно достать сертификат. Поэтому даже если человек пытается разработать что-то подобное, он использует левые инструменты вроде - кдмаппера, или ищет уязвимости в драйверах для их эксплуатации(та же кривая обработка IOCTL или криво настроенные ACL). Оба метода поддаются детектированию.

Шпионского ПО под iOS сейчас крайне мало. Взять тот же Pegasus - он работает лишь до iOS 16.6. Apple в iOS 17 уж слишком сильно связала руки разработчикам эксплойтов, добавив взамен PPL защиту SPTM/TXM. Проще говоря, даже имея примитивную возможность записи в ядро, которая, в частности, встречается у многих образцов шпионского ПО под iOS, ты не сможешь просто так перезаписать самые важные структуры(как единый пример - структуру функций обратно вызова MACF). Невероятно мощная защита.

Стоит ли ждать подобное ПО для современных версий iOS? Думаю, да. Как говорится, нет защиты, которую нельзя обойти.

Отличная работа, спасибо. По анализу этой малвари сразу видно имхо, что разработчики явно не профи. Ни фантазии, ни свежих идей, сплошной копипаст и старые трюки. Как говорится, самый уязвимый вектор атаки - человек.

Если механизмы вроде DriverXXXX по дефолту позволяют легитимно выполнять сторонний код в фазе BDS до окончательной блокировки критических переменных вроде SecureFlashInfo, не является ли это фундаментально й архитектурной проблемой? т.е самой спецификации UEFI, а не только конкретной реализации Insyde?

Информация

В рейтинге
918-й
Откуда
Россия
Зарегистрирован
Активность

Специализация

Специалист
Младший
От 1 ₽
Разработка под iOS