Я разве спрашиваю как это сделать? Я спрашиваю пример из жизни или из головы выдуман. И была ли закрыта уязвимость в Adobe Reader — т.е. оно сработало из за кривых рук администратора, или 0day действительно так распространен, что с ним есть большая вероятность встретиться, если вы не иранская ядерная программа.
1) теоретически для такого софта можно сделать шим, который будет подставлять другую папку вместо temp
2) Ок. опустим мы разрешаем запись в temp — как мне, как автору вируса добиться чтобы мой выполнимый файл записался в tmp.
Спасибо. Можете порекомендовать что почитать по данному поводу? Я в свое время читал биографию Ли Яккоки по схожей тематике, и хотел бы получить еще рекомендаций.
Я так понял, заищаемся от ситуации запуска «Фактура.docx.exe» полученной по почте, а не от злонамеренного пользователя. Последний вполне может запустить афганский вирус на любой системе.
На выбор
1) Обратиться к администратору, чтобы он развертывал программы/организовал канал развертывания
2) Добавить ровно еще ровно одну папку куда можно писать программы и выполнять оттуда (тогда аналитик не заразится, случайно запустив «Фактура.doc.exe»)
3) [Не уверен что сработает] кажется в SRP было что-то про сертификаты — добавить свой в список доверенных
4) Если аналитики не склонны запускать «Фактура.doc.exe» сделать для них исключение, а полный запрет оставить только для секретарши и бабы Машы из бухгалтерии
Я думаю, на настоящий момент причина в настройках по умолчанию, которые дают легко выполнять программы из неавторизованных источников + большая распространенность.
Злонамеренно со стороны кого — узера или разработчика малвари (можете дать ссылку на способ обхода?)
Можно ли воспользоваться чем-то кроме SRP для запрета запуска приложений из мест куда пользователь может писать (там же впроде в ACL есть право на исполнение)
Я вот периодически спрашиваю разных людей, 0day вживую никто не видел. А может ну их нафиг эти антивирусы?
SRP + Secunia PSI + AutoUpdate + не ставить не из официальных мест и безопасность будет такая же и без лишних ресурсов?
Пока мне на это возразили что может приехать челоек из командировки с непропатченной вендой на ноуте и сразу после включения полезть в веб и словить свежак.
2) Ок. опустим мы разрешаем запись в temp — как мне, как автору вируса добиться чтобы мой выполнимый файл записался в tmp.
А еще был ли он в сигнатурах антивирусов?
Кстати, если рекомендации автора выполнить, его заблокирует SRP — то есть это должна быть тренировка для админов скорее :).
Это вообще про что? Не могли бы развернуть сценарий атаки? Как код из template1.dat получает управление?
1) Обратиться к администратору, чтобы он развертывал программы/организовал канал развертывания
2) Добавить ровно еще ровно одну папку куда можно писать программы и выполнять оттуда (тогда аналитик не заразится, случайно запустив «Фактура.doc.exe»)
3) [Не уверен что сработает] кажется в SRP было что-то про сертификаты — добавить свой в список доверенных
4) Если аналитики не склонны запускать «Фактура.doc.exe» сделать для них исключение, а полный запрет оставить только для секретарши и бабы Машы из бухгалтерии
Можно ли воспользоваться чем-то кроме SRP для запрета запуска приложений из мест куда пользователь может писать (там же впроде в ACL есть право на исполнение)
SRP + Secunia PSI + AutoUpdate + не ставить не из официальных мест и безопасность будет такая же и без лишних ресурсов?
Пока мне на это возразили что может приехать челоек из командировки с непропатченной вендой на ноуте и сразу после включения полезть в веб и словить свежак.