Могут ли троянцы бояться?
14 августа 2017
Вирусы атакуют – антивирус их уничтожает, а заодно подтормаживают компьютер – пользователь возмущается и мечтает избавиться от антивируса. Вот если бы вредоносные программы просто боялись приблизиться к компьютеру, а попав на него по ошибке, сами делали бы себе харакири! Звучит как фантастика, и все же…
Одним из средств защиты от вредоносных программ является песочница. Это некое изолированное окружение, которое отгораживает ту или иную программу от всех остальных. Например, файл, кликнутый по ссылке, запускается без доступа к основным файлам системы – все необходимое для старта ему предоставляется автоматически, но за пределы того, что ему нужно, его не пускают. Вариантов реализации такого механизма – множество. Например, можно запускать каждый новый файл в отдельной виртуальной машине. Этот способ – самый ресурсоемкий, но если речь идет об анализе вредоносных файлов, его применение вполне оправданно.
Недостаток песочницы – в том, что она имеет свои отличительные признаки (именно поэтому антивирусные лаборатории не рассказывают о своей кухне: узнав об этих особенностях, злоумышленники смогут обходить системы автоматического анализа). Зная эти признаки, вредоносная программа может определить, что она была запущена в песочнице, – и затаиться.
Модуль установки троянца обладает функционалом, позволяющим определить попытку запуска вредоносной программы в отладочной среде или виртуальной машине, чтобы затруднить ее исследование специалистами. Также выполняется проверка на выполнение в изолированной среде «песочницы» Sandboxie — утилиты для контроля за работой различных программ.
http://news.drweb.com/show/?c=5&i=4055
После своего запуска BackDoor.Tishop.122 выполняет проверку окружения на наличие «песочницы» или виртуальной машины...
И вот появляется идея!
Оригинальным способом защиты от малвари является эмуляция этой самой песочницы на своем ПК.
Что можно сделать, чтобы быть похожим на песочницу:
Изменить Mac адрес сетевой карты на адрес из диапазона VMware. Вреда никакого нет, а малварь подумает, что она внутри виртуальной машины и застрелится.
HKLMSYSTEMCurrentControlSetControlClass{4d36e972.....}[Папка сетевого адаптера]
Добавьте ключ NetworkAddress со String переменной 005056XXXXXX
Установить этот скрипт. Он копирует ping.exe из системной папки Windows в TEMP директорию, переименовывает его в десяток разных имен и запускает с ключами "пингуй 1.1.1.1 раз в час".
Вот список процессов, который вы получите в своей системе на выходе: "WinDbg.exe","idaq.exe","wireshark.exe", "vmacthlp.exe", "VBoxService.exe", "VBoxTray.exe", "procmon.exe", "ollydbg.exe", "vmware-tray.exe", "idag.exe", "ImmunityDebugger.exe"
Процессы сидят в памяти, но памяти и ресурсов не едят почти совсем. Если малварь захочет получить список запущенных процессов на вашей системе – она увидит целый арсенал средств отладки, который способен отпугнуть даже бывалого сисадмина.
Однако в действительности возникает несколько проблем. Самая забавная – в том, что троянцы редко проверяют среду на наличие песочницы: они просто ничего не боятся.
Вторая проблема: вместо самоуничтожения троянцы могут выждать определенное время, пока идет проверка в песочнице, и после этого начать свою вредоносную работу. Довольно часто так поступают троянцы под Android – они действуют с задержкой, чтобы пользователи не связали вредоносную активность со свежескачанной программой.
Ну и последнее: если этот способ найдет массовое применение, то злоумышленники просто будут учитывать еще и этот характерный признак.
Надежной, конечно, такую защиту не назовешь.
Антивирусная правДА! рекомендует
Многие полагают, что обойтись без антивируса – вполне реально, полностью изолировав свою машину от Интернета или выключив ее. Вот только через некоторое время выясняется, что управлять можно и выключенным ПК, а на изолированном компьютере завелся троянец. Думаете, такого не бывает? Следите за выпусками проекта «Антивирусная правДА!».
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Денисенко Павел Андреевич
21:23:27 2018-08-04
Неуёмный Обыватель
23:31:31 2018-06-28
vasvet
14:31:27 2018-03-26
Toma
18:42:51 2017-12-04
сергей
18:47:55 2017-08-20
achemolganskiy
19:16:59 2017-08-18
AxooxA
23:37:11 2017-08-16
Александр
20:39:16 2017-08-16
DrKV
17:50:49 2017-08-16
А что в итоге? - "_Надежной, конечно, такую защиту не назовешь._"
MiguSan
17:32:43 2017-08-15
защитников на станции.
Троянцы мониторят
процессы-иностранцев.
Тихонечко таятся
троянцы в информации,
И делают бесшумно
программу махинации
sapfira
08:42:35 2017-08-15
GREII
23:55:05 2017-08-14
vla_va
23:12:12 2017-08-14
В...а
22:28:04 2017-08-14
Леонид
21:58:40 2017-08-14
Dvakota
21:44:24 2017-08-14
НинаК
21:24:01 2017-08-14
Mehatronik
21:16:12 2017-08-14
ek
21:00:13 2017-08-14
orw_mikle
20:42:05 2017-08-14
kva-kva
19:25:49 2017-08-14
Марина
19:06:11 2017-08-14
mk.insta
16:42:33 2017-08-14
Вячeслaв
16:14:06 2017-08-14
Есть несколько специфичных вредоносных программ, использующих уязвимости для выхода за пределы виртуальных машин. Но их крайне мало.
Ну и есть вредоносные программы, отслеживающие, что их запустили на виртуальной машине. Тут от их создателей требуется мастерство - отличить ловушку от реальной машины
Влад
15:45:52 2017-08-14
bromb
15:41:58 2017-08-14
Шалтай Александр Болтай
14:21:12 2017-08-14
Alexander
12:52:55 2017-08-14
Oleg
11:02:02 2017-08-14
Вячeслaв
10:32:02 2017-08-14
samos
10:03:20 2017-08-14
Кирилл69
09:47:33 2017-08-14
Родриго
09:36:11 2017-08-14
Пaвeл
09:05:29 2017-08-14
user
09:04:22 2017-08-14
Пятачок: А как ты думаешь, а пчёлы не заметят под шариком… тебя!
Винни-Пух: Я притворюсь, будто я маленькая чёрная тучка.
dyadya_Sasha
08:48:31 2017-08-14
Тратить время на поиск доказательств опровержения того, что давно стало очевидным не разумно.
ka_s
08:12:41 2017-08-14
Maat
08:09:54 2017-08-14
Littlefish
08:04:48 2017-08-14
Смотря какое, думаю, что GeForce GTX 1080 Ti и Intel Core i9 с Вами не согласятся :-)
Littlefish
07:53:36 2017-08-14
А как дополнение к установленному Dr.Web Security Space "изображать" из своего компьютера "песочницу" имеет смысл или нет (до того момента как злоумышленники будут учитывать еще и этот характерный признак)?
Littlefish
07:43:51 2017-08-14
Mefch
07:42:25 2017-08-14
tigra
07:16:44 2017-08-14
Sasha50
07:06:00 2017-08-14
marisha-san
06:50:22 2017-08-14
Любитель пляжного футбола
06:03:25 2017-08-14
Morpheus
05:57:42 2017-08-14
SGES
04:56:05 2017-08-14
a13x
04:28:24 2017-08-14
A1037
03:19:28 2017-08-14