Kategorie:
18

Ciekawa alternatywa dla antywirusów

Organizacja Internet Storm Center (ISC) rozwija od pewnego czasu w ramach amerykańskiego projektu National Software Reference Library (NSRL) bazę cyfrowych sygnatur wszystkich powszechnie znanych aplikacji. Nie byłoby w tym jednak nic nadzwyczaj ekscytującego, gdyby nie to, że w ostatnim czasie udostępniony został internetowy dostęp do tej zawierającej informacje o około 40 milionach programów bazy!

Baza zawiera informacje na temat wszystkich plików (wraz z ich cyfrowymi sygnaturami) wchodzących w skład danego programu i jest obecnie wykorzystywana przede wszystkim w trakcie cyfrowych dochodzeń. Otóż wykorzystanie bazy powszechnie znanych plików pozwala służbom oraz organizacjom zajmującym się analizą cyfrowych dowodów na znacznie szybsze wyłuskanie z analizowanego systemu komputerowego wyłącznie tych plików, które mogą okazać się rzeczywiście interesujące.

Jednak udostępnienie wspomnianej bazy w trybie online nasuwa na myśl również inne interesujące zastosowania. Otóż taka baza niemal wszystkich powszechnie wykorzystywanych programów, może wspomóc lub nawet całkowicie zastąpić znane rozwiązania antywirusowe!

Nie jest tajemnicą, że jedną z głównych bolączek obecnej generacji antywirusów stanowią fałszywe alarmy. Świadczy o tym chociażby niedawny eksperyment firmy Kaspersky, polegający na pośrednim wprowadzeniu do baz antywirusowych konkurencyjnych firm sygnatur powodujących fałszywe wykrycia wirusów. Coraz częściej jesteśmy również informowani o groźnych skutkach fałszywych epidemii wirusów. Natomiast sprawdzenie cyfrowej sygnatury pliku w bazie NSRL, przed ostatecznym wszczęciem alarmu, powinno niemal całkowicie zapobiec tego rodzaju problemom.

Wykorzystanie bazy NSRL umożliwia jednak również całkowite zastąpienie programów antywirusowych. Sam pomysł jest znany nie od dziś i miałby polegać w gruncie rzeczy na utworzeniu bazy wszystkich programów dozwolonych w ramach określonego systemu informatycznego. Taki system nie potrzebuje więc zupełnie ochrony przed znanymi wirusami, bowiem zezwala wyłącznie na obecność oraz uruchamianie tylko ściśle określonych programów. Do tej pory takie podejście było bardzo niepraktyczne, bowiem cyfrowe sygnatury używanych w danym systemie programów ciągle się zmieniają (np. w wyniku aktualizacji systemu operacyjnego oraz oprogramowania). Wymagało to więc ciągłego aktualizowania bazy dozwolonych sygnatur. Jednak zakładając, że dysponujemy dostępem online do stale aktualizowanej bazy prawidłowego oprogramowania, praktyczna realizacja całego pomysłu może być znacznie bardziej wygodna dla końcowego użytkownika takiego systemu bezpieczeństwa.

Dostęp do bazy NSRL można uzyskać pod tym adresem. Wyszukiwanie możliwe jest po nazwie pliku oraz sygnaturze sha1 lub md5. Na koniec warto zauważyć, że pomijając potencjalne przyszłe zastosowania antywirusowe, już dziś baza ta może nam się przydać do szybkiego i wygodnego rozstrzygania, czy dany program jest rzeczywiście tym za co się podaje lub czy nie został zainfekowany. Do tego celu może się również przydać podobna baza oprogramowania (Malware Hash Registry) dostępna online, tym razem gromadząca jednak informacje o oprogramowaniu złośliwym.

Materiał pochodzi z serwisu HARD CORE SECURITY LAB.

Więcej informacji: http://isc.sans.org/diary.html?storyid=8236

«
»

Znalazłeś literówkę? Zgłoś ją używając formularza!


Jeśli uważasz, że ten nius jest nieobiektywny, przedstawia nieprawdziwe wydarzenie, jest spamem lub nie spełnia standardów serwisu, napisz raport.

Niusy na podobny temat:

Komentarze (RSS)

Komentarze są prywatnymi opiniami dodających je osób. Prosimy o zachowanie kultury wypowiedzi. Komentarze obraźliwe oraz obniżające poziom serwisu będą usuwane. Więcej w regulaminie komentowania.

33 komentarzy

zwiń wątek Sławek  17 February 2010 o godz. 16:59 #
Gravatar

Czyli coś podobnego do repozytoriów. W repo każdy pakiet jest podpisany cyfrowo – można np. skopiować pliki podejrzane o doznanie modyfikacji, by następnie pobrać paczkę odpowiednio podpisaną i porównać pliki.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek Sławek  17 February 2010 o godz. 17:00 #
Gravatar

Na brainstorm.ubuntu.com swego czasu pojawił się nawet pomysł, by sygnatury każdego pliku były zapisywane w pewnym miejscu w momencie(np. pendrive) w momencie jego instalacji.

zwiń wątek vampire  19 February 2010 o godz. 14:11 #
Gravatar

nie wiem jak DEB – RPM pozwala od bardzo dawna porownac pliki na dysku z plikami z podpisanej paczki….

 
 
 
zwiń wątek kbr  17 February 2010 o godz. 17:05 #
Gravatar

a co jeśli NSRL postanowi zrobić eksperyment i wprowadzi fałszywą sygnaturę?

ale przecież szanujące się firmy od zabezpieczeń nie robią fałszywych alarmów. w moim mniemaniu nie powinny.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek hind  17 February 2010 o godz. 17:29 #
Gravatar

Coś jak veriexec w NetBSD (tylko że bazę trzeba sobie samemu generować)

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hind  19 February 2010 o godz. 11:47 #
Gravatar

Dodatkowo Windows również potrafi działać z listami białymi/czarnymi jeżeli chodzi o programy (ale jak dobrze pamiętam, wystarczyło zmienić nazwę programu oby obejść to "zabezpieczenie")

 
 
zwiń wątek Adrian  17 February 2010 o godz. 19:17 #
Gravatar

Wykorzystanie bazy NSRL umożliwia jednak również całkowite zastąpienie programów antywirusowych.

Srali muchy, będzie wiosna… Dostaję zarażone zdjęcie od znajomego, otwieram i co? Jakim cudem miałoby ono znaleźć się w bazie?…

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek me  17 February 2010 o godz. 20:11 #
Gravatar

w tej bazie są też skróty znanych szkodników

zwiń wątek X  19 February 2010 o godz. 13:28 #
Gravatar

W newsie jest mowa o bialej liście i że biała lista ma szansę pozamiatać.

 
 
zwiń wątek hcsl.pl  18 February 2010 o godz. 11:04 #
Gravatar

Nie każdy system służy do ściągania plików i wymiany zdjęć :) . Wyobraź sobie np. komputer przemysłowy lub chociażby komputer w pracowni projektowej. Taki komputer ma więc umożliwiać wyłącznie uruchamianie tylko kilku ściśle określonych aplikacji i z założenia ma przechowywać tylko określone formaty danych. W takim wypadku whitelisting wydaje się świetnym rozwiązaniem ochronnym.

zwiń wątek krzabr  18 February 2010 o godz. 16:35 #
Gravatar

Podpisuje się pod tym obiema rękoma :)

 
zwiń wątek maciek  19 February 2010 o godz. 5:43 #
Gravatar

Tylko czy taki komputer w ogóle jest narażony na wirusy?

zwiń wątek hcsl.pl  19 February 2010 o godz. 9:18 #
Gravatar

Moim zdaniem niemal każdy komputer jest w mniejszym lub większym stopniu narażony. Każdy pracuje przecież w jakiejś sieci (chociażby lokalnej), ma jakieś interfejsy, urządzenia we/wy. itd…

 
zwiń wątek X  19 February 2010 o godz. 13:33 #
Gravatar

To jak się to ma do Twojego postu z 18 lutego 2010 o godz. 11:04 ?

Adrian ma sporo racji. Jeśli pójdzie zawirusowane zdjęcie, to i pójdzie np. zawirusowana sekwencja sterująca ramieniem robota. Jak pójdzie i się uruchomi, to może zasadzi rootkita, który będzie nas od tej pory stale oszukiwał.

 
zwiń wątek vampire  19 February 2010 o godz. 14:59 #
Gravatar

podejrzewam, ze statystycznie najwiecej wirusow przenosi sie jednak przez binaria a nie zdjecia czy "zawirusowana sekwencje sterowania robotem" (ktora nota bene nie wiem jak mialaby zainfekowac system skoro nie jest kompilowana do kodu binarnego uruchanianego na lokalnej maszynie [a przynajmniej do tej pory nie spotkalem sie z tym aby byla]).

 
 
 
zwiń wątek czako  20 February 2010 o godz. 12:50 #
Gravatar

Zdjęcie zarażone czym? Nie słyszałem o zarażonych zdjęciach. Cóż to wymyśliłeś?

 
 
zwiń wątek s  17 February 2010 o godz. 21:27 #
Gravatar

Wypasik baza:

- ls z ubuntu – no results

No dobra, załóżmy, że pod Windows toto jest dedykowane:

- putty.exe – no results

- vlc.exe – no results

- gvim.exe – no results

- MS ActiveSync (różne pliki) – no results

- MS NetMeeting – na części plików no results

- MS Visual Studio – cl.exe – no results

Dobrze, że iexplore chociaż ma!

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hcsl.pl  18 February 2010 o godz. 11:07 #
Gravatar

Widocznie 4 miliony softów w bazie, to dopiero początek roboty :) .

zwiń wątek conv  18 February 2010 o godz. 12:27 #
Gravatar

Zaczęli chyba od wywołań systemowych, bo dla "firefox" znajduje tylko 4 wyniki, z czego wszystkie linuksowe. ;)

Gdybym był windowsowcem chcącym sprawdzić, czy mój Fx jest "tró", to bym się na tę bazę obraził, przynajmniej na trochę. ;)

 
 
 
zwiń wątek Królik  18 February 2010 o godz. 16:55 #
Gravatar

“sygnaturze sha1 lub md5″

Zrobienie wirusa o zadanej sygnaturze sha1 lub md5 nie jest problemem.
Więc zamiast dodatkowej ochrony, mielibyśmy kolejną dziurę.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek OkropNick  18 February 2010 o godz. 19:24 #
Gravatar

Być może, ale czy napisanie programu który udaje inny program jednocześnie nim nie będąc o tej samej sygnaturze nadal jest łatwe?

zwiń wątek Królik  19 February 2010 o godz. 13:44 #
Gravatar

Nie jest ani trochę trudniejsze (patrz niżej).

zwiń wątek vampire  19 February 2010 o godz. 15:04 #
Gravatar

to poprosze dzialajacy program robiacy cokolwiek o sygnaturze SHA1 rownej 00e7b4e7e38f0f1433881a1857ac99a93e76f9cb

 
zwiń wątek vampire  19 February 2010 o godz. 15:05 #
Gravatar

i MD5 dla tych danych:

4948d57756924cd72bfbe6eff2c8288e

 
 
 
zwiń wątek qluk  18 February 2010 o godz. 23:17 #
Gravatar

Ale juz trudniej żeby i skrót md5 i sha1 się zgadzały.

A o tym, że to ma jeszcze działać napisał przedmówca powyżej :)

 
zwiń wątek tharkang  19 February 2010 o godz. 11:40 #
Gravatar

"Zrobienie wirusa o zadanej sygnaturze sha1 lub md5 nie jest problemem."

Powiedz jak, mistrzu. Już znalezienie kolizji (dwóch wiadomości które dadzą to samo, dowolne sha1) jest hardcore'owe, a to jest dużo, dużo prostsze.

zwiń wątek Królik  19 February 2010 o godz. 13:43 #
Gravatar

sha1 i md5 zostało złamane już dosyć dawno. Żeby znaleźć kolizję wystarczy sprawdzić mniej niż 2^64 możliwości, co da się zrobić w całkiem rozsądnym czasie. Żeby program działał dobrze też nie jest problemem – w pliku można mieć bardzo dużo danych lub kodu, które nie są aktywne – tylko po to aby suma kontrolna się zgadzała.

Natomiast faktycznie równoczesna zgodność md5 i sha1 może być trudniejsza, bo razem mają większą długość klucza. O ile faktycznie sprawdzają RÓWNOCZESNĄ zgodność md5 i sha1, bo to nie wynika jednoznacznie z artykułu. Dlatego dla pewności użyłbym SHA-256 albo ISAAC.

zwiń wątek Królik  19 February 2010 o godz. 13:50 #
Gravatar

O, widzę, że od 2004 roku ulepszyli technikę – znalezienie kolizji md5 zajmuje mniej niż minutę na przeciętnym laptopie:

http://cryptography.hyperlink.cz/md5/MD5_collisio…

 
 
 
 
zwiń wątek Hakier  18 February 2010 o godz. 22:46 #
Gravatar

Może posłużyć do poinformowania jakich programów używa dana osoba. Co daje potencjalne informacje o osobach używających programów nielegalnie.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek Karl  19 February 2010 o godz. 13:04 #
Gravatar

Pomysł na umożliwienie uruchomienia tylko zatwierdzonych przez użytkownika programów, na podstawie jakiejś bazy danych (enumerating goodness zamiast enumerating badness) postulowal już jakiś rok temu Bruce Schneier, na konferencji Confidence w krakowie.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek X  19 February 2010 o godz. 13:39 #
Gravatar

To się może sprawdzić jeśli działa w połączeniu z innym systemem, tzn. antywirem, OS itd. Zrobienie takiego połączenia wymaga przemyślenia, bo jak sobie użytkownik coś skompiluje albo ściągnie z zaufanego źródła, które jest niszowe i nie zabrało się do naszej Wielkiej Bazy, to musi mieć w lokalnej białej liście.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek iron_irony  19 February 2010 o godz. 14:33 #
Gravatar

A czy nie można po prostu wymagać podpisywania cyfrowego wszystkich binarek i dodawać do swojej bazy listę certyfikatów ISV, których akceptujemy ?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek iron_irony  19 February 2010 o godz. 14:35 #
Gravatar

można byłoby np. później grupować te listy np. pod względem stabilności, nie tylko bezpieczeństwa – coś w rodzaju repozytoriów z zaufanymi certyfikatami, które moglibyśmy sobie dodać…

 
 

Uwaga! Niektóre komentarze, m.in. te dodane przez niezalogowanych i nowych użytkowników, są ręcznie moderowane. Jeśli Twój komentarz nie ukaże się od razu, nie dodawaj go ponownie, tylko cierpliwie poczekaj na akceptację.

W komentarzach możesz używać prostych znaczników HTML. Przykłady:
  • Link: <a href="http://osnews.pl">OSnews: niusy IT</a>,
  • Wytłuszczenie: <strong>tekst pogrubiony</strong>,
  • Kursywa: <em>tekst pochylony</em>,
  • Przekreślenie: <strike>tekst przekreślony</strike>,
  • Kod: <code>printf("blok kodu");</code>,
  • Cytat: <blockquote>cytat</blockquote>
Uwaga: jeśli dodasz nieznany znacznik, będzie on niewidoczny, gdyż system filtruje takie znaczniki.

Wszystkie autorskie niusy w serwisie publikowane są na licencji Creative Commons Uznanie autorstwa 2.5 Polska.

Twoja sugestia