黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客新闻 >> 漏洞公告 >> 正文
·病毒经济链开始新掘金05-13·赛门铁克警告中文版Win205-13
·黑客为Rootkit找到新藏身05-13·文件夹邮递员伪装文件夹05-13
·FBI调查中国造假冒电脑零05-13·冲突、误报到合作,软件05-13
·Trojan.Win32.Undef.gga05-13·13日:微软MSN猖狂 封锁Y05-13
·智利政府电脑遭入侵 60005-13·智利官方网站被黑05-13
·土豆一审败诉 视频网站版05-13·黑客给网民带来病毒攻击05-12
·黑客网上公布600万智利人05-12·新rootkit对安全软件免疫05-12
·垃圾邮件已经30岁:从群发05-12·病毒降临25周年 黑客只求05-12
·电脑骇客首次攻击人类大05-12·“安德夫木马”病毒关闭05-11
·FBI提醒Wi-Fi用户:身边人05-11·下周微软将发布四个安全05-11
·信息安全等级保护遭遇落05-11·美国空军将打造完整的网05-11
·香港汇丰遗失电脑服务器05-11·金山WPS+Google文件=谷歌05-11
·微软就欧盟8.99亿欧元最05-11·重庆网警提醒:警惕盗号05-10
·9日病毒播报:提防“安德05-10·病毒组合模块感染DLL文件05-10
黑客为Rootkit找到新藏身之所
      ★★★★★

黑客为Rootkit找到新藏身之所

新闻整理发布:黑客风云 新闻来源:www.05112.com 更新时间:2008-5-13 10:54:42

  据国外媒体报道,安全专家已经发现一个新类型的恶意rootkit软件可以将自己隐藏在计算机微处理器中一个非常隐蔽的地方,以躲避目前杀毒软件的查杀。

  该软件被称为系统管理模式(System Management Mode,SMM)rootkit,它运行在计算机内存的一个受保护区域中,这个区域是操作系统无法发现和访问的,但它可以让黑客了解在计算机内存中正在发生的操作。

  如果黑客将这个系统管理模式rootkit与键盘记录器和其它通讯工具配合使用的话,将可以很轻松的盗窃感染者计算机上的敏感信息。该rootkit由安全专家Shawn Embleton和Sherii Sparks共同开发,他们在美国佛罗里达州开办了一个叫Clear Hat的安全顾问公司。

  在今年八月的拉斯维加斯举行的黑帽安全大会上,验证这一概念的软件将首次被公开演示。

  现在黑客们所使用的rootkit多数是在运行的时候偷偷隐藏自己的痕迹,以免被安全软件所检测到。在2005年底索尼BMG唱片公司被曝光使用rootkit技术来隐藏它的版权保护软件,使人们加深了对rootkit技术的了解。后来该公司被迫收回相关的唱片CD。

  不过近几年以来,黑客们已经开始寻找在操作系统之外运行rootkit软件的方法,以使其更难于被发现。举个例子来说,两年前安全专家Joanna Rutkowska曾演示了一个叫“蓝色药丸”的rootkit,它使用了AMD芯片级别的虚拟化技术来隐藏自己。她表示,利用该技术甚至可以开发出“百分之百防检测的木马程序”。

  三年前曾编写出另一个被称为Shadow Walker的rootkit的Sparks表示,“Rootkit正在越来越多的转向硬件,它在系统中藏的越深,其实现的功能就越大,并且被杀毒软件检测到的难度就越大。”

  蓝色药丸所利用的新虚拟化技术现在正在被加入到微处理器中,但是系统管理模式rootkit使用的却是一个已经存在了很长时间且已经存在于很多计算机中的一个功能。早在英特尔的386处理器中就用到了系统管理模式,该功能被用来帮助硬件厂商通过软件来修复硬件中的漏洞。该技术还被用来帮助管理计算机的电源管理,例如进入睡眠模式。

  安全顾问公司NGS软件的专家John Heasman表示,在很多方面,运行在内存锁定区域的系统管理模式rootkit都比蓝色药丸更难于被检测到。他表示,“目前的反病毒软件将无法检测到一个系统管理模式rootkit。”

  几年以前就有安全专家猜想恶意软件可以被编写运行在系统管理模式中。早在2006年,安全专家Loic Duflot就已经证明,可以编写系统管理模式木马。Embleton表示,“Duflot编写了一个小型系统管理模式软件,可以攻破操作系统的安全模式,现在我们将这种思想进一步深化,编写了一个更复杂的系统管理模式程序,可以使用类似rootkit的技术。”

  除了编写一个调试器之外,Sparks和Embleton还要利用难于使用的汇编语言来编写一个驱动程序,来使他们的rootkit正常运行。Sparks表示,“对它进行调试是一件非常困难的事情。”

  由于与操作系统分离使得这个系统管理模式rootkit很难被发现,但是同时也意味着黑客们必须专门为他们攻击的系统编写这个驱动程序。

  Sparks表示,“我不认为这是个影响广泛的安全威胁,因为它取决于不同的硬件类型。”

  那么这种rootkit是否完全不能被检测到呢?Sparks表示并非如此,“我并不是说它无法被检测到,但是我认为检测到它的难度也很大。”在黑帽安全大会上她和Embleton将就检测技术进行更多探讨。

 

新闻录入:cainiaowang    责任编辑:xinlian 
  • 上一篇新闻:

  • 下一篇新闻:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    VIP 专 区
    抽根憋闷烟的心声
    学习网页制作的理由
    加入终身会员的理由!!!
    学习黑客编程的5大理由
    学习免杀的6大理由
    学习软件破解的理由
    常见问题解答
    汇款向导
    学员报名咨询
    最 新 热 门
    病毒经济链开始新掘金05-13
    赛门铁克警告中文版Win2000安05-13
    黑客为Rootkit找到新藏身之所05-13
    文件夹邮递员伪装文件夹投递05-13
    FBI调查中国造假冒电脑零部件05-13
    冲突、误报到合作,软件新时05-13
    Trojan.Win32.Undef.gga修改05-13
    13日:微软MSN猖狂 封锁YouTu05-13
    智利政府电脑遭入侵 600万人05-13
    智利官方网站被黑05-13
    相 关 文 章
    没有相关新闻
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886