Обновить
26
ApeCoder@ApeCoder

Разработчик

6
Подписчики
Отправить сообщение
Я разве спрашиваю как это сделать? Я спрашиваю пример из жизни или из головы выдуман. И была ли закрыта уязвимость в Adobe Reader — т.е. оно сработало из за кривых рук администратора, или 0day действительно так распространен, что с ним есть большая вероятность встретиться, если вы не иранская ядерная программа.
  1. нельзя ли развертывать программы скриптами?
  2. нельзя ли сделать так, чтобы пользователи не могли запускать программы не из чего кроме дисков?
  3. нельзя ли вести реестр доверенных сертификатов и позволить запускать программы только подписанные ими?
  4. сколько раз в день эти пользователи устанавливают свои программы?
  5. нельзя и скопировать диски в фалопомойку и ставить оттуда?
1) теоретически для такого софта можно сделать шим, который будет подставлять другую папку вместо temp
2) Ок. опустим мы разрешаем запись в temp — как мне, как автору вируса добиться чтобы мой выполнимый файл записался в tmp.
Там есть список разных расширений, которые считаются исполнимыми js и BAT среди них

image
Этот пример — из жизни? Был ли обновлен Adobe Reader?
А можно деталей — в прошлый раз, когда разбирали такой случай, оказалось что предполагаемый 0Day лечится патчем, выпущенным за полгода до заражения.

А еще был ли он в сигнатурах антивирусов?
А если запретить выполнять из temp? И еще как заставить браузер и почтовый клиент записывать что-то в temp?
Наверное надо подкидывать псевдошифратор который работает строго в домене организации и шифрует по XOR 1 :) или вообще не шифрует а только пугает.

Кстати, если рекомендации автора выполнить, его заблокирует SRP — то есть это должна быть тренировка для админов скорее :).
>>>Если автор не в курсе, то основной вредоносный код содержится не в экзешнике, а в скромненьком файлике (файликах), например, template1.dat,

Это вообще про что? Не могли бы развернуть сценарий атаки? Как код из template1.dat получает управление?
Спасибо. Можете порекомендовать что почитать по данному поводу? Я в свое время читал биографию Ли Яккоки по схожей тематике, и хотел бы получить еще рекомендаций.
Какое отношение самолетовылетов к сбитым у других, не стелс бомберов за тот же период? Сколько применялся B-52 и сколько из них сбили?
Я так понял, заищаемся от ситуации запуска «Фактура.docx.exe» полученной по почте, а не от злонамеренного пользователя. Последний вполне может запустить афганский вирус на любой системе.
На выбор
1) Обратиться к администратору, чтобы он развертывал программы/организовал канал развертывания
2) Добавить ровно еще ровно одну папку куда можно писать программы и выполнять оттуда (тогда аналитик не заразится, случайно запустив «Фактура.doc.exe»)
3) [Не уверен что сработает] кажется в SRP было что-то про сертификаты — добавить свой в список доверенных
4) Если аналитики не склонны запускать «Фактура.doc.exe» сделать для них исключение, а полный запрет оставить только для секретарши и бабы Машы из бухгалтерии
Мне кажется, если у вас админ исполняет не думая как скрипт содержание поста хабра, в любом случае у вас проблема :)
А аналитикам надо тоже что-то компилировать?
Я думаю, на настоящий момент причина в настройках по умолчанию, которые дают легко выполнять программы из неавторизованных источников + большая распространенность.
Злонамеренно со стороны кого — узера или разработчика малвари (можете дать ссылку на способ обхода?)
Можно ли воспользоваться чем-то кроме SRP для запрета запуска приложений из мест куда пользователь может писать (там же впроде в ACL есть право на исполнение)
Я вот периодически спрашиваю разных людей, 0day вживую никто не видел. А может ну их нафиг эти антивирусы?
SRP + Secunia PSI + AutoUpdate + не ставить не из официальных мест и безопасность будет такая же и без лишних ресурсов?

Пока мне на это возразили что может приехать челоек из командировки с непропатченной вендой на ноуте и сразу после включения полезть в веб и словить свежак.
А вам встречались атаки, которые отловил бы антифирус, но пропустила бы грамотно настроенная винда?

Информация

В рейтинге
Не участвует
Откуда
Россия
Дата рождения
Зарегистрирован
Активность