Ответы пользователя по тегу Вредоносное ПО
  • Может ли вирус попасть в UEFI?

    hint000
    @hint000
    у админа три руки
    Да. Такая зараза уже была обнаружена исследователями антивирусных компаний.
    Но это сложная и редкая зараза. Слишком много отличий между EFI разных производителей и разных моделей, трудно обеспечить совместимость заразы с разными материнками. В результате получается как и в биологии - от одного вируса, например, люди могут умереть, птицы болеют, но не умирают, крысы вообще не болеют, но переносят, а селёдки не болеют и не переносят. Так и тут - если именно за вами охотятся хакеры, работающие на иностранную разведку, то подсунут вирус, который сможет заразить ваш EFI, но на 90% других компьютеров этот же вирус не сможет сработать.
    Ответ написан
    Комментировать
  • Как искать мальварь в open source?

    hint000
    @hint000
    у админа три руки
    Ну начните изучение [хирургии] хотя бы с этого:
    https://ru.wikipedia.org/wiki/Статический_анализ_кода
    https://ru.wikipedia.org/wiki/Динамический_анализ_кода
    Отсюда до поиска малвари - ещё как до Луны пешком, но, как гласит китайская мудрость,
    даже путь в тысячу ли начинается с первого шага

    Создадите IT-компанию с сотней мидлов и десятком сеньоров, и они за несколько лет напишут вам вашу "прогу для анализа исходного кода".
    Ответ написан
    Комментировать
  • Нормально ли что герои 3 используют порты 522545 - 58964?

    hint000
    @hint000
    у админа три руки
    Нормально.
    Это исходящие соединения.
    Примерно то же самое бывает, когда вы браузером заходите на какой-нибудь сайт.
    Ответ написан
  • После заражения вирусом появился блэклист на названия папок, как это реализовано, как это лечить?

    hint000
    @hint000
    у админа три руки
    как это лечить?
    На другом (чистом) компьютере подготовить загрузочную флешку с антивирусом. Загрузить больной компьютер с флешки, запустить антивирус с флешки.
    Ответ написан
    1 комментарий
  • Браузер для чувствительной инфы в виртуальной машине, имеет ли смысл?

    hint000
    @hint000
    у админа три руки
    Если скомпрометирован хост, то можно считать, что скомпрометирован и гость.

    1) Сеть гостя можно защитить с помощью VPN, но с кучей оговорок, т.е. в общем случае - нельзя.

    2) Клавиатурный ввод нельзя защитить, если клавиатура подключена к хосту. Генератор мусора будет запущен где? На хосте? Но что мешает хосту игнорировать мусор, который он же сам и генерирует? Ничего не мешает. Есть вариант с экранной клавиатурой на госте. Но что мешает хосту перехватывать события мыши? Есть вариант с экранной клавиатурой, на которой буквы перемешаны или даже хаотически прыгают. Это жутко затруднит ввод человеку, но что мешает хосту перехватывать картинку с гостя? Ничего. Короче, клавиатура, мышь и экран гостя беззащитны перед хостом.

    3) Иметь дополнительный комп, с которого можно подключиться к гостю по RDP (+VPN), чтобы не использовать клавиатуру, мышь и экран хоста. Тут можно было вернуться к пункту 1)... Но если есть дополнительный чистый (не скомпрометированный) комп, то вся затея теряет смысл, просто используйте этот комп для работы с чувствительной информацией.

    Короче: если хотите работать с непроверенными исполняемыми файлами, то эта работа должна быть на госте, а не на хосте. И даже в этом случае остаются такие вещи, как Meltdown и Spectre и ещё куча найденных после них. Эксплуатировать эти уязвимости очень сложно, но теоретически они позволяют пробиться из гостя, перехватить хостовую информацию. А еще уязвимость Rowhammer (и родственные ей), которая позволяет на физическом уровне менять данные в оперативной памяти... А ещё... Ну вы поняли.
    Ответ написан
    1 комментарий