EnglishFrenchGermanItalianPortugueseSpanish

Легальные буткиты

Ни для кого не секрет, что в некоторых легальных продуктах используются руткит-технологии.

В антивирусных продуктах различные проактивные механизмы защиты применяют перехваты системных функций в том или ином виде. Вредоносный код также использует подобные алгоритмы, однако, антивирусное ПО, в отличие от вредоносного кода, не пытается скрыть модификации, произведенные в системе.

Насколько вообще оправдано использование руткит-технологий в легальном программном обеспечении? Насколько при использовании таких технологий в легальных продуктах велик риск компрометации операционной системы и пользовательских данных? Насколько тонка грань между легальными и киберкриминальными методами?

Дальше

Читайте также:

Share

6 comments to Легальные буткиты

  • Cr4sh

    Вяленький вброс: когда я в последний раз смотрел KIS/KAV — он тоже вёл себя как типичный руткит (блокировал доступ к части своих файлов даже на чтение), про 100500 перехватов я и вовсе молчу.

    • SWW

      Ну, самозащите и положено так работать, подмены содержимого и сокрытия файлов же не было, так? :)

      • Cr4sh

        И что? Многие руткиты, использующиеся в malware, тоже не используют сокрытие и подмену содержимого, а только блокируют доступ к защищаемым объектам.

        • SWW

          Есть и такие руткиты, согласен. По-большому счету тут скорее философский спор или спор о понятиях. АВ используют руткит-технологии и я этого не скрываю, да все итак это знают. Блокировка доступа — это не самое страшное, тот же детектор аномалий выявил невероятное количество «залоченных» объектов в различном легальном ПО (сразу же попался sptd.sys, но это всем известный факт).

      • Cr4sh

        Насчёт «положено так работать» — тоже сомнительный аргумент: в чём смысл блокировать файлы, относящиеся к антивирусному продукту, при попытке их _чтения_ (открытия с GENERIC_READ)?

Leave a Reply

  

  

  

You can use these HTML tags

<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="" highlight="">