Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
La parola d'ordine al Nextcloud Summit 2026, che si è tenuto a Monaco, è stata "sovranità". Non come è spesso usato questo termine in politica ma, al contrario, come capacità positiva di decidere il proprio destino tecnologico, con modalità collaborative e aperte. L'Europa dice già molto nel mondo open source, che viene visto come mezzo per ottenere la tanto agognata autonomia digitale
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete implementa due bracci estensibili, per spazzola e moccio, che si spingono ben oltre quanto visto sino ad oggi permettendo una pulizia di casa ancor più capillare e precisa
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
La tecnologia SQD-Mini LED di TCL arriva sul taglio da 65 pollici con la serie C8L: 2040 zone, pannello WHVA 2.0 e un picco che alle rilevazioni delle sonde tocca i 4400 nit nel profilo Filmmaker e un HDR quasi perfetto
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-08-2007, 08:29   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Dibattito: Blue Pill e Malware Virtualizzati

Giorni fa abbiamo parlato del dibattito in corso sulle possibilità di rilevare i malware di nuova generazione basati sulle tecnologie di virtualizzazione. In questi giorni che seguono la conferenza dedicata alla sicurezza Black Hat USA 2007 sono emersi commenti e dettagli su ciò che dobbiamo aspettarci in futuro a questo riguardo, sulla scia dell'attenzione data dai news media al dibattito.

Abbiamo più volte parlato di questo nuovo di tipo di minaccia che si affaccia nel panorama della sicurezza, riportando le notizie su "Blue Pill", un prototipo di rootkit basato su macchina virtuale (sfruttando la tecnologia AMD SVM/Pacifica), sviluppato da Joanna Rutkowska, ricercatrice che studia gli stealth malware, e di altri simili codici, come "Vitriol", un rootkit HVM-based che sfrutta l'estensioni di virtualizzazione hardware Intel VT-x, realizzato da Dino Dai Zovi, dirigente dell'azienda di penetration-testing Matasano Security. Come evidenziato nella news precedente, in questi mesi è andato in scena un dibattito tra questi esperti di sicurezza riguardo le possibilità di rilevare questo tipo di malware, spesso definiti come "impossibili da isolare".

Segnaliamo due nuovi interessanti interventi che fanno seguito alle discussioni portate sullo stage del Black Hat USA 200: Rutkowska ha pubblicato un commento sul suo blog InvisibleThings per fare ulteriore chiarezza sulla sua presentazione e Ahmed Sallam, ricercatore di McAfee, ha pubblicato un lungo intervento sul blog ufficiale del McAfee Avert Labs, in cui offre un riassunto dell'intero dibattito e annuncia una metodologia efficace per la rilevazione dei malware VM simili a Blue Pill.

Nel suo blog-post, Rutkowska ha evidenziato le differenze tra il rilevamento di sistemi di virtualizzazione e rilevamento di malware basati sulla virtualizzazione, ribadendo ancora una volta che codice come Blue Pill saranno in futuro sempre più avvantaggiati dalla diffusione stessa delle tecnologie di virtualizzazione. Rutkowska ha tentato di spiegare i motivi per i quali un "blue pill detector", sviluppato come rilevatore generico di virtualizzazione, non può essere considerato uno strumento efficace contro la minaccia di questa nuova famiglia di malware. La ricercatrice ha anche sottolineato le nuove capacità integrate nella nuova versione del suo prototipo Blue Pill (in particolare il supporto per hypervisor annidati) che rendendo questo codice ancora più difficile da rilevare utilizzando strumenti di rilevazione "generica" per hypervisor. Rutkowska commenta: "In altre parole, riteniamo che sarà sempre possibile rilevare la modalità virtualizzata utilizzando vari trucchi e hack, ma 1) questi hack potrebbero dover essere molto complessi 2) nel caso la virtualizzazione sia utilizzato su un computer target per scopi legittimi tutti questi metodi fallirebbero in ogni caso". Ricordiamo inoltre che il codice sorgente di "Blue Pill" è stato reso disponibile pubblicamente dalla ricercatrice su bluepillproject.org.

Di contro Sallam di McAfee, che ha pubblicato il suo blog-post pochi giorni fa, ritiene che gli sforzi volti alla creazione di un "Blue Pill impossibile da rilevare" siano alquanto inutili. A supporto di questa sensazione Sallam cita i progressi in atto nella sicurezza dei sistemi di virtualizzazione, con sistemi di autenticazione per gli hypervisor commerciali, eventualmente a livello "firmware". Sallam descrive anche una metodologia, a suo avviso sempre efficace per il rilevamento di hypervisor "indesiderati" in un sistema. Questo metodo si basa su quella che il ricercatore definisce un'altra importante falla nell'attuale architettura dei processori, ossia l'uso dei TLBs (Translation Lookaside buffers) per la cache del mapping da indirizzi virtuali a indirizzi fisici, che viene salvato nelle PTE (Page Table Entries). Si tratta di una metodologia simile a quella descritta dalla stessa Rutkowska durante la sua presentazione "IsGameOver(), anyone?", ma che la ricercatrice aveva definito come "non efficace".

Invitiamo tutti coloro che sono interessati a comprendere meglio la problematica qui discussa a leggere i due blog-post dei ricercatori, che includono dettagli tecnici su ciascun "punto di vista". Il fatto certo è che il dibattito sulle possibilità di rilevare codici malware basati su macchina virtuale continua a impegnare gli esperti di sicurezza e sicuramente in futuro emergeranno molte novità a proposito, in particolare quando questo tipo di attacchi debutteranno in-the-wild sulla scena del cyber-crime e quando i vendor antivirus si troveranno a dover fornire le prime soluzioni pratiche per il loro rilevamento.

Fonte: Tweakness

Ultima modifica di c.m.g : 18-08-2007 alle 11:18.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 18-08-2007, 10:18   #2
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
and here is how the detection code works:
4. Freeze the execution of the operating system (do not ask how but we can do it);
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 18-08-2007, 11:21   #3
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
and here is how the detection code works:
4. Freeze the execution of the operating system (do not ask how but we can do it);
Quote:
Originariamente inviato da traduzione dall'inglese all'italiano
e quì è spiegato come il codice rilevato lavora:

4. far freezare l'esecuzione del sistema operativo (non chiedete come ma possiamo farlo
).
cosa c'è di strano?
forse l'hanno omesso per limitare al minimo la diffusione di questo tipo di malware
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026 L'Europa conta nella tecnologia e può ess...
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più Dreame X60 Pro Ultra Complete: i bracci si esten...
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati TCL 65C8L, la recensione del SQD-Mini LED da 440...
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro MSI Maestro 500 Wireless: ANC e 90 ore di autono...
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
Dopo gli unicorni, arrivano i "soon...
Europei sempre più diffidenti ver...
L'acquisto di Steam Machine è un ...
Lenovo Prime Day: i 6 migliori sconti (a...
CATL non riesce a superare la fase proto...
Mythos, il caso si complica: causa contr...
Il pazzesco nuovo record di Xiaomi YU7 G...
OneXPlayer 3: un PC gaming in formato Ni...
Climate.us riporta online i 15 anni di C...
Hisense da 58 pollici sotto i 300€ fa tr...
Windows 11 26H2: cosa cambia e chi resta...
SpaceX ha lanciato la sua prima capsula ...
Il prezzo medio di vendita degli smartph...
Prime Day robot tagliaerba: MAMMOTION, D...
Recensione Google Home Speaker: Gemini s...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:27.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v