Antywirus pod ostrzałem

Subskrybuj RSS A A A
20 października 2009
Marcin Marciniak

Skutki udanego ataku na antywirusa mogą być poważniejsze od przełamania zabezpieczenia stacji roboczej.



Metoda kolejnych przybliżeń polegała na wykorzystaniu 7200 próbek złośliwego oprogramowania udostępnianego przez Arbor Malware Library w połączeniu z 10 motorami antywirusowymi. Analizowano odpowiedzi SMTP, przy czym udało się zidentyfikować rozwiązania firm: Antigen, Barracuda (wykorzystuje ClamAV), Border-Ware, ClamAV, IronPort (motor firmy Sophos), Kaspersky, Mirapoint, McAfee, MailFoundry, MailScanner (tu działał ClamAV), ProofPoint (motory McAfee oraz F-Secure), PureMessage, (Sophos), SmoothZap (ClamAV), Sophos, SonicWall (motory firm McAfee i Kaspersky), Symantec, Trend Micro oraz Untangle (motory ClamAV i Kaspersky).

Serwer wystawiony na atak

Każda luka w bezpieczeństwie programu antywirusowego jest zagrożeniem dla firmy, ale antywirus chroniący pocztę elektroniczną jest szczególnie narażony na atak. W odróżnieniu od stacji roboczej, do serwera pocztowego można wysłać dowolną wiadomość, niemal z każdej części Internetu, nawet bez znajomości adresów e-mail w organizacji. Szczegółowych logów z antywirusa zazwyczaj nikt nie sprawdza, a same motory też mają luki w bezpieczeństwie. Zatem przejęcie kontroli nad ochroną serwera pocztowego może być łatwiejsze niż się na pozór wydaje. Skutkiem udanego ataku może być naruszenie integralności serwera pocztowego i przejęcie kontroli nad nim, nad przesyłanymi przezeń wiadomościami e-mail, także tymi, które krążą w obrębie organizacji.

Badacze nie publikują jeszcze ostatecznych wyników, ale wiadomo że prace są bardzo zaawansowane, obejmują opracowanie eksploita, który miałby kontrolę nad urządzeniami firmy Barracuda za pomocą pojedynczej wiadomość e-mail. Z opublikowanych materiałów wynika także, że podobny atak teoretycznie można zrealizować przeciwko urządzeniom dowolnego dostawcy, wystarczy, by hacker znalazł w motorze antywirusowym odpowiednią lukę.

Rozwiązaniem, które podwyższy bezpieczeństwo, jest separacja skanerów antywirusowych od narzędzi serwera pocztowego, wprowadzająca dodatkową warstwę ochronną. Oddzielenie procesu skanowania antywirusowego poczty od przepływu wiadomości można zrealizować za pomocą wirtualizacji, dostępne są narzędzia (takie jak wtyczka milter), które umożliwiają skierowanie wiadomości do zbadania w osobnym środowisku. Dzięki temu kompromitacja modułu odpowiedzialnego za skanowanie antywirusowe nie spowoduje naruszenia bezpieczeństwa wszystkich wiadomości.

Przejąć kontrolę nad antywirusem?
Programy antywirusowe są bardzo skomplikowane. Analizują bowiem wiele dokumentów w różnych formatach, niejednokrotnie źle zaprojektowanych. Muszą także rozpoznawać złośliwe oprogramowanie, kompresowane przy wykorzystaniu egzotycznych narzędzi i specjalnie przygotowane pod kątem utrudnionego wykrywania. Wysoki stopień komplikacji prowadzi nieuchronnie do błędów, takich jak przepełnienie bufora, które włamywacz może wykorzystać. Statystyka podatności motorów antywirusowych w latach 2005-2008 publikowana przez National Vulnerability Database udowadnia, że wiele z tych błędów często umożliwiało pełną kompromitację danego motoru.

Oceń artykuł

średnio: 4.7 liczba ocen: 2
« wstecz 1  2 

Komentarze (4)

~YTvZjNBQbWCE

09-09-2011 11:50

And to think I was going to talk to someone in preson about this.

~gośc

13-12-2009 19:54

Ja tam myslie ze oni tak naprawde nigdy nie odpuszcza, poniewaz tutaj rezcz sie kreci wokół piractwa.

glabro

30-11-2009 14:48

Właśnie, że jest takie słowo obstrzał!!! NIEUKU!!

Robert

20-10-2009 20:10

NIE MA SŁOWA OBSTRZAŁ!!!! jest słowo ostrzał!!!! proszę zapamiętać!!!!

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88