Антивирус не решает проблем: мнение автора руткита
[B]Антивирус не решает проблем: мнение автора руткита[/B]
Автор одного из руткитов (под названием Hacker Defender), некто, скрывающийся под ником "holy_father", опубликовал на сайте Emailbattles.com своё видение текущей ситуации на рынке антивирусных средств. Привожу его вашему вниманию в переводе, максимально близком к оригинальному тексту. Несмотря на то, что я не совсем согласен с его точкой зрения, думаю, что мнение хакера должно быть интересно нашим читателям - хотя бы для того, чтобы понять, что именно движет им, и что заставляет его использовать свой инструментарий для проникновения в компьютерную систему...
"Антивирусные компании продают фальшивое чувство защищённости, но они не приносят на ваш компьютер настоящую безопасность. Антивирус просто борется со злоумышленными программами, которые обычно и так видны большинству пользователей, а вот первопричиной угрозы - он не занимается. Если я опубликую коды, предотвращающие нахождение моего руткита в системе, многие антивирусные компании не сделают ничего, кроме как добавят несколько байт к своим сигнатурам или просто попробуют как-то обмануть "движок" моего руткита. Далее, они будут утверждать, что могут бороться с руткитами на базе моего функционала, предотвращающего нахождение вредоносного кода. Но саму проблему руткитов - они не решат, остановившись только на конкретике и частном случае. И их антивирусный "движок" можно будет обходить снова и снова...
Такое отношение к делу приносит прибыль компаниям на рынке информационной безопасности, поскольку пользователи скачивают обновления и покупают новые версии антивирусного программного обеспечения. Таким образом, получается замкнутый круг и постоянный приток денег - поэтому антивирусные компании не хотят менять ситуацию.
Да, антивирусы защитят вас от постоянно распространяющихся на просторах Интернет сетевых "червей". Но всё-таки основная угроза пользовательской системе - это подготовленная адресная атака. В ней используется специальный инструментарий, и те методы, которыми пользуюсь и я в своих программах. И эти инструменты практически невозможно определить. Антивирусные компании не могут получить к ним доступ, и поэтому не могут добавить их определение в свои базы данных. Таким образом, успешно атаковавший конкретную систему профессиональный хакер с помощью своего инструментария обычно скрывает руткит, установленный в системе.
Похоже, ситуация должна поменяться. Hacker Defender и другие руткиты должны заставить компании на рынке компьютерной безопасности позаботиться о сути проблемы, улучшая свои продукты. Уже на данный момент я вижу значительный прогресс - ситуация действительно улучшается, но работы - ещё по прежнему непочатый край: необходимо совершенствовать детекторы руткитов и антивирусные модули.
Поэтому я продолжу свою работу - буду находить уязвимости слабых антивирусных продуктов, и антивирусные компании рано или поздно выпустят настоящее средство защиты. Вообще, среди моих заказчиков - в основном ребята из фирм, занимающихся компьютерной безопасностью - они просят меня протестировать тот или иной продукт на противостояние сетевому вторжению и т.д. А "плохим парням" свои программы и методы я не отдаю.
Люди часто спрашивают меня - почему я не начну выпускать средства для борьбы с руткитами, а не сами руткиты. Очевидно, что я должен был сделать выбор между руткитом и анти-руткитом. Если я предпочёл бы последний, то никто из хакеров просто не использовал бы технологии, которые останавливает моя программа...
Корпорация Microsoft утверждает, что её антивирусный модуль Windows Malicious Software Removal Tool детектирует Hacker Defender. Я всегда проверяю последнюю версию Windows Malicious Software Removal Tool на своём Hacker Defender, и она не может определить даже последнюю общедоступную версию Hacker Defender (hxdef 1.0.0), давно уже опубликованную вместе с исходными кодами. Если не верите - можете попробовать сами...
Платные версии Hacker Defender - идут с переписанным кодом, который предотвращает обнаружение антивирусными программами. Каждый раз перед продажей платной версии своего руткита я тестирую его на восьми антивирусных программах с самыми свежими базами: Avast!, AVG, Kaspersky, McAfee, NOD32, Norton, Panda, PC-cillin. Код каждой проданной версии Hacker Defender - в чём-то отличается от предшественников, так что в этом случае соблюдаются интересы заказчиков.
Вообще, в ряде случаев изменение одного байта в начале, и одного - в конце злоумышленного кода, который на данный момент уже определяется антивирусными модулями - может привести к тому, что вирус не будет вызывать подозрения у ряда антивирусных продуктов. Это наводит меня на мысли по поводу текущего технического оснащения "движков", которые заявляют возможности эвристического обнаружения злоумышленного кода. Посетите сайт торговца антивирусами, почитайте, какие высокие технологии он вам обещает, затем поменяйте несколько байт в скачанном вами сэмпле вируса и составьте своё собственное мнение об этом производителе...
Вообще, механизмы предотвращающие нахождение руткита в платных версиях моего Hacker Defender успешно обходят современные средства детектирования, вроде BlackLight, RootkitRevealer, IceSword, UnHackMe и RKDETECTOR 2.0. Это весьма удивительно, так как механизм анти-детектирования Hacker Defender был создан несколько месяцев назад и практически не изменялся. Так что подождём настоящих программ, которые смогут решать проблемы безопасности. Мой Hacker Defender существует для того, чтобы продемонстрировать антивирусным вендорам тот факт, что им необходимо продолжать совершенствовать свои технологии"...
Автор: Алексей Перевертайлов
Источник: [url=http://www.fcenter.ru/online.shtml?softnews/2005/12/24#material_id=16037]fcenter.ru[/url]