12.07.2015 Views

Взлом GSM - Xakep Online

Взлом GSM - Xakep Online

Взлом GSM - Xakep Online

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

unixoidКрис КасперскиВ поискахшапки-невидимкиОбнаружение компрометации ядер Linux и xBSD, или Руткиты тожеоставляют следы…Рост популяции руткитов, оккупировавших никсы, продолжается ударнымитемпами. Они поражают системы, не обремененные антивирусами ипрочими защитными механизмами, которые уже давно стали привычнымисредствами обороны в мире Windows. Поэтому приходится выдумыватьчто-то концептуальное.Согласно общепринятой классификации, руткитами называютпрограммы (обычно безвредные), предназначенные длясокрытия сетевых соединений, процессов и дисковых файлов,а также других программ, чаще всего довольно агрессивныхпо натуре (чего им тогда шифроваться, спрашивается). Классификация— это прекрасно, но на практике нам приходится бороться не с руткитамив чистом виде (тоже мне, понимаешь, сферические кони в вакууме), а сразличными механизмами маскировки. Огромное количество червей (ипрочей малвари) имеет встроенные руткиты с полиморфным движком. Поэтомуусловимся понимать под руткитами любую нечисть, занимающуюсясокрытием системных объектов (файлов, процессов, сетевых соединений).Своих или чужих — неважно. Попробуем разобраться — как же работает эташапка-невидимка, и какие способы обнаружения руткитов существуют.Кочевые племена против оседлых форм жизниСуществуют два типа руткитов: первые, внедряясь в систему, создаютновые файлы или модифицируют уже существующие, получая управлениепри каждой загрузке операционной системы. Другие же — вообщене прикасаются к диску, не создают новых процессов, ограничиваясьмодификацией оперативной памяти. Естественно, руткиты такого типаумирают при перезагрузке и выглядят не слишком-то жизнеспособными,однако до тех пор, пока дыра, через которую проникает руткит, остается неxàêåð 07 /115/ 08078

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!