| Автор: oko | 78153 | 26.09.2017 12:23 |
|
to nekto
В том и интерес, что в моем случае прикладному софту никто никаких привилегий не давал. Более того, шифровальщику они были и не нужны - у юзера и без них есть доступ к своим данным на запись - в том и цель шифровальщика. Цепь была примерно следующая: вредоносный документ качается штатными средствами -> эксплойт отрабатывает при запуска -> создается запрос на загрузку тела вируса -> после загрузки он отрабатывает и шифрует все, до чего может дотянуться (как раз файлы, принадлежащие конкретной учетной записи). Согласен, что именовать уязвимость MS Office как "НДВ" не совсем корректно (с терминологией не определились до сих пор - привет Правительство! - но, imho, это разные понятия). С другой стороны, в контексте закрытого кода MS и их желания тотальной слежки очень может статься, что тут как раз НДВ, только используемая чужими руками... Про резервирование согласен, что нужно. Но превентивные меры важнее, чем меры "пост фактум". Это не защита (снижение вероятности) от уничтожения и DoS, а, скорее, снижение ущерба... |
|
| Автор: nekto | 78199 | 27.09.2017 15:27 |
|
to oko
"...Но превентивные меры важнее, чем меры "пост фактум"..." Если нужны превентивные меры - для описанного случая - могу предложить запрет выполнения неодобренного кода (т.е. замкнутая программная среда). В этом случае загруженный исполняемый код будет заблокирован... Но от троянов это всё равно не защитит, исполняемый код в трояне будет одобрен при добавлении троянской программы в систему.... В любом случае: Если вероятность нахождения вредоносного кода в какой-то программе низкая, либо ущерб от действий такого кода минимален, то угрозу наличия вредоносного кода в этой программе можно считать неактуальной... |
|
| Автор: oko | 78234 | 27.09.2017 17:04 |
|
to nekto
ЗПС удобна, конечно, но не в "открытой" сети. И ЗПС ЗПСу рознь - если идет динамический КЦ при исполнении кода в памяти, хрен какой троян инъектирует такую память (кроме таргет-атак, разумеется)... А вероятность и ущерб... не хуже вас знаю Методики, но опять-таки, ущерб - это пост фактум, а превентивные действия всегда важнее. + в наше время никогда нельзя утверждать, что в таком-то софте отсутствуют уязвимости 0 дня, которые потенциально могут привести к краху системы. Приходится лавировать и играть в прятки с собственной совестью (подчас)... |
|
| Автор: nekto | 78253 | 28.09.2017 11:58 |
|
to oko
В том то и дело, что трояну ничего не нужно... он находится в системе, имеет разрешения на исполнение кода, и иногда запускается на выполнение... Например каждую пятницу производится архивирование и удаление старых файлов. А теперь представим, что по пятницам 13-го числа этот архиватор делает архивы с каким-то случайным паролем... И какие превентивные меры можно предпринять в этом случае? |
|
| Автор: malotavr | 78316 | 29.09.2017 09:50 |
|
> если идет динамический КЦ при исполнении кода в памяти
И вы знаете СЗИ, которое умеет это делать? :) |
|
| Автор: malotavr | 78317 | 29.09.2017 09:53 |
|
> А вот НДВ. Ведь здесь тонкая грань.
Вообще-то в ГИС (за исключением информационных систем министерства обороны) контроль отсутствия НДВ для прикладного софта не требуется, только для средств защиты. Более того, сертифицировать подобный софт в системе сертификации ФСТЭК вы и не сможете, вам заявку не согласуют. |
|
| Автор: oko | 78345 | 29.09.2017 11:45 |
|
to malotavr
Знаю. Вы бы тоже знали, если бы больше работали в сфере настройки, а не в сфере аудита... Вопрос не в требуется или нет контроль НДВ. Вопрос чисто прикладной: что лучше и правильнее будет выбрать на распутье. Ответ на него почему-то никто не дает или дает в стиле "не надо", "отпишитесь", "расширить", "углубить"... to nekto Похоже на разговор слепого с глухим. Дело не в расписании, а в правах исполнения и в способах инъектирования штатных процессов. И на то, и на другое, и на третье есть вагон превентивных мер - каждый выбирает по вкусу и на свой кошелек. А вот чистой воды резервирование в качестве основного рубежа - это путь в бездну. Потому что при грамотной атаке и резервные копии могут оказаться уничтожены (если, конечно, не идет речь о неперезаписываемых носителях в сейфах, но с ними, как правило, проблемы "актуальности" и "скорости")... |
|
| Автор: malotavr | 78410 | 30.09.2017 01:07 |
|
> Знаю. Вы бы тоже знали, если бы больше работали в сфере настройки, а не в сфере аудита...
"Имя, сестра, имя!" (с) :) Ну и мы понимаем, да, что в случае, если какое-нибудь "имя" будет названо, последует вопрос "а с какого перепуга вы решили, что оно это умеет?", ответить на который можно только цитатой из формуляра на конкретное СЗИ? Потому что как человек, который не занимается настройкой, но который собаку съеел на аудите, я знаю, что программных средств, которые умеют анализировать сегменты кода, выделенных ОЗУ в процессе их исполнения (без возможности элементарно их обмануть "подменой" функции Win32API ReadProcessMemory()), в природе не существует. |
|
| Автор: oko | 78411 | 30.09.2017 12:10 |
|
to malotavr
А кто говорил про Win? Или вы решили, что опус про ЗПС имеет отношение к первичной теме? Нет, это традиционный флуд пост фактум :) Что же касается СЗИ, то да, формулярные цитаты бесполезны. Они вообще бесполезны, эти красивые бумажки. Но цимес в том, что защиту памяти удается реализовать связкой протект-модулей АВЗ (про KES10 уже говорил) и ЗПС в SN7 или контроль процессов в Аккорд-Win (при минимальном интервале динамического контроля). Про абсолют не утверждаю - боже упаси (тем более при отсылке к продуктам КодаБезопасности), но решение (хотя никто почти не пользуется - нагрузка на систему адская). Как говорили ваши коллеги-позитивщики на презентации PTAF в прошлом году - от школьников сработает (сарказм, конечно, но без камней в чей-либо огород, ага)... |
|
| Автор: malotavr | 78412 | 30.09.2017 15:00 |
|
> Но цимес в том, что защиту памяти удается реализовать связкой протект-модулей АВЗ (про KES10 уже говорил) и ЗПС в SN7 или контроль процессов в Аккорд-Win (при минимальном интервале динамического контроля).
Ага. Только разработчикам этих программ не забудьте об этом рассказать, а то они пока не в курсе :) Открываем руководство администратора "Аккорд-Win32", подраздел 2.7, внимательно читаем описание реализации процедур контроля целостности и убеждаемся, что никакого контроля целостности сегментов кода в оперативной памяти в нем нет. Есть только проверка контрольных сумм файлов при загрузке PE-блоков в оперативную память. В SN7 этого тоже нет. Антивирусы работают с оперативной памятью очень ограниченно, вся память сторонних процессов им просто недоступна. Так что нет, KES10 тоже не контролирует целостность сегментов кода и не мешает инъективровать в них вредоносный код, как это делают, например, бестелесные черви. |
|
Просмотров темы: 6344