Опрос
Вы участвуете в программе Windows Insider?
Популярные новости
Обсуждаемые новости

Хакеры взломали загрузчик обновлений Windows

Напечатать страницу
21.05.2007 11:49 | yourock

Компьютерные хакеры используют один из компонентов передачи обновлений Windows Update, чтобы незаметно внедрить вредоносный код в систему в обход брандмауэра, как следует из сообщений компании Symantec.

Background Intelligent Transfer Service (BITS) задействуется операционными системами Microsoft для получения патчей посредством Windows Update. BITS, впервые появившийся в Windows XP, также включен в Windows Server 2003 и Windows Vista, представляет собой асинхронную службу передачи файлов с последующей автоматической синхронизацией, поэтому загрузка не оказывает влияние на остальную сетевую активность. В случае разрыва соединения оно восстанавливается без вмешательства со стороны пользователя.

"Это очень подходящий компонент и учитывая тот факт, что он поддерживает HTTP и может быть запрограммирован через COM API, делает его идеальным средством для загрузки в Windows чего угодно" - пишет в блоге Элиа Флорио (Elia Florio), исследователь из команды Symantec. "К сожалению, этим "чем угодно" может стать вредоносный файл".

Флорио обрисовала в общих чертах почему создатели троянских программ начали все чаще прибегать к BITS для загрузки стороннего кода в уже подверженный риску компьютер. "Это происходит по одной простой причине: BITS - часть операционной системы, а из этого вытекает полное доверие к нему брандмауэров при загрузке файлов".

Вредоносное ПО, в особенности троянские программы, которые обычно первым делом открывают лазейки в системе безопасности для последующего кода, должны вынудить файрволл сдать свои позиции, чтобы занести другую разновидность компьютерной заразы - keylogger. "Однако, наиболее распространены методы, заключающиеся во внедрении процесса, хоть они и могут вызвать подозрение у программ комплексной защиты ПК" - говорит Флорио.

"Это что-то новое" - делится мыслями Оливер Фридрихс (Oliver Friedrichs), директор Symantec Security Response Group. "Взломщики используют компонент операционной системы для обновления собственных модулей. Однако сама по себе идея обхождения защиты брандмауэра нам не в диковину".

Компания Symantec первой прослышала о BITS с хакерских информационных ресурсов в конце прошлого года, вспоминает Фридрихс, и с тех пор за ней велось пристальное наблюдение. Троян, наводнивший Всемирную Сеть в марте, был первым который реализовал данный метод на практике.

"Это большое преимущество BITS позволяет им обходить защиту брандмауэров" - продолжает он. "Это также гораздо более надежный механизм загрузки. Он уже присутствует в качестве компонента операционной системы и злоумышленникам нет никакой надобности писать свой код для загрузки".

И хотя BITS обеспечивает загрузку обновлений, предоставляемых службой Windows Update, Фридрихс убеждает пользователей в отсутствии опасности от самой службы. "Нет никаких оснований полагать что Windows Update может быть подвержена риску. Если бы в ней была уязвимость, то кто-нибудь уже непременно обнаружил бы ее.

"Однако, это четко показывает то, как сетевые взломщики задействуют в своих интересах компоненты ОС и то, как они становятся все более избирательными в плане написания вредоносного ПО. Они по-просту следуют сложившейся тенденции разработки традиционного программного обеспечения" - подводит итог Фридрихс.

Флорио обращает внимание на то что пока не существует способа оградить хакеров от использования BITS. "Непросто проверить что BITS должна загружать, а что нет - говорит он - а затем уже давать Microsoft рекомендации. Вполне возможно, что интерфейс BITS должен быть доступен исключительно с более высоким уровнем прав, или же загрузка посредством BITS должна быть ограничена доверенными адресами URL".


Источник: http://www.pcadvisor.co.uk/
Перевод: yourock

Комментарии

Не в сети

Угу. Интересно, что Софос писал об этой технологии еще в Феврале. Тогда же они выпустилиапдейт для своего решения, который ограничивает список адресов, с которыми BITS разрешено соединение.

21.05.07 12:07
0
Не в сети

И немного ещё новостей...
Тысячи пользователей столкнулись с внезапной неработоспособностью локализированной версией Windows XP SP2. Причиной этому стал Symantec Anti-Virus и свежая база обновлений, датируемая средой. Программа определила два очень важных dll-файла, идущих в поставке с Windows, как троян «Backdoor.Haxdoor» и удалил их. В результате произошел сбой в работе Windows.

21.05.07 12:07
0
Не в сети

антивирусники вообще слишком много на себя стали брать в последнее время.

21.05.07 12:12
0
Не в сети

Причиной этому стал Symantec Anti-Virus и свежая база обновлений, датируемая средой. Программа определила два очень важных dll-файла, идущих в поставке с Windows, как троян «Backdoor.Haxdoor» и удалил их. В результате произошел сбой в работе Windows.


уже тысячу раз говорили, что симантековские антивирусы говно

21.05.07 12:42
0
Не в сети

Кстати, NOD32 тоже удивляет порой: http://forum.ixbt.com/topic.cgi?id=22:67227

21.05.07 16:21
0
Не в сети

принципиально сижу без антивирей уже два года.

21.05.07 17:37
0
Не в сети

to ze11 Просто нефига vista 64-битной пользоваться, не пришло время 64-битного ПО.

21.05.07 19:28
0
Для возможности комментировать войдите в 1 клик через

По теме

Акции MSFT
420.55 0.00
Акции торгуются с 17:30 до 00:00 по Москве
Все права принадлежат © ms insider @thevista.ru, 2022
Сайт является источником уникальной информации о семействе операционных систем Windows и других продуктах Microsoft. Перепечатка материалов возможна только с разрешения редакции.
Работает на WMS 2.34 (Страница создана за 0.045 секунд (Общее время SQL: 0.028 секунд - SQL запросов: 67 - Среднее время SQL: 0.00041 секунд))
Top.Mail.Ru