Slaptesnės „Mac“ atakos

„Apple“ kompiuterių gerbėjai dažnai giriasi puikiu saugumu. Tačiau per pastaruosius kelerius metus „Mac“ kompiuteriams išpopuliarėjus, tai sulaukė daug daugiau įsilaužėlių dėmesio. Pristatyme, kuris įvyks šiandien Juoda skrybėlė DC kompiuterių saugumo konferencijoje Vašingtone, vienas saugumo ekspertas atskleis techniką, kaip atakuoti Mac operacinę sistemą – OS X – nepaliekant pėdsakų.





Panašūs metodai buvo taikomi tiek Windows, tiek Linux mašinoms keletą metų. Jie leidžia užpuolikui nuslėpti jos pėdsakus, pašalinant gyvybiškai svarbius įrodymus, kuriuos tyrėjas paprastai gali panaudoti, kad įrodytų, kad mašina buvo pažeista; jie taip pat gali leisti tyrėjui surinkti įvykio detales. Tačiau norint pritaikyti techniką „Mac“, reikėjo daug sudėtingesnio požiūrio.

Technika, kuri bus aprašyta „Black Hat DC“, leidžia užpuolikui pašalinti beveik visus atakos prieš OS X pėdsakus, kai sukompromituoja sistemą naudodamas kitą išnaudojimą.

Vincenzo Iozzo , Italijos Politecnico di Milano studentas aiškina, kad ši technika leidžia užpuolikui įsilaužti į mašiną nepaliekant pėdsakų jos nuolatinėje atmintyje, o tai reiškia, kad išpuolio įrodymai išnyks, kai tik bus įjungtas aukos kompiuteris. išjungti. Tokia technika gali būti naudojama, pavyzdžiui, kartu su kitu programinės įrangos trūkumu, siekiant slaptai pakeisti teisėtą Apple Safari žiniatinklio naršyklės versiją kenkėjiška, kuri registruoja vartotojo klavišų paspaudimus ir siunčia juos užpuolikui.



Paprastai, kai vartotojas paleidžia programą, kodas veikia įvairiose kompiuterio atminties dalyse. OS X failo formatas, vadinamas Mach-O, naudojamas norint nurodyti, kurioje kompiuterio atmintyje turėtų vykti programos procesai. Iozzo studijavo Mach-O failo formatą, kad iš anksto nuspėtų, kur šie procesai gali būti rasti. Ši technika nustato aktyvų procesą (pvz., „Safari“) ir įveda kenkėjišką kodą į atminties vietą, kurioje jis veikia. Kai sistema nuskaito iš numatytos vietos, ji vykdo užpuoliko kodą, o ne teisėtą programą. Kadangi ši technika nepalieka jokių pėdsakų, Iozzo teigia, kad ją galima aptikti tik naudojant programinę įrangą, kuri stebi, ar nėra įsibrovimų į tinklą.

Nuspėti, kur įvesti kenkėjišką kodą, apsunkina OS X saugos funkcija, kuri saugo kintamuosius, reikalingus, kad ataka būtų neatsekama atsitiktinėse atminties vietose. Tačiau Iozzo atrado būdą, kaip numatyti, kur bus saugomi kintamieji, remiantis nepakitusia informacija.

Dino Dai skambutis , nepriklausomas saugumo tyrinėtojas, besispecializuojantis „Mac“ kompiuteriuose, sako, kad Iozzo darbas yra labai įdomus, ypač atsižvelgiant į sunkumus, kuriuos jam reikėjo įveikti, kad slapta technika veiktų OS X.



Dai Zovi teigia, kad kol kas yra nedaug Mac atakų, pakankamai sudėtingų, kad prireiktų tokios apsaugos. Tačiau jis priduria, kad ši technika gali būti veiksmingas būdas apeiti pažangią antivirusinę programinę įrangą ateityje.

Užpuolikai iki šiol mažai dėmesio skyrė „Mac“, nes jo mažesnė auditorija reiškia mažesnį potencialų pelną. Tačiau Dai Zovi pažymi, kad tai pradeda keistis, ir jis sako, kad dabar tiriant sistemos pažeidžiamumą gynėjams turėtų būti laiko pasiruošti būsimoms kenkėjiškoms programoms.

Iozzo teigia, kad gali prireikti laiko, kol Apple reaguos į jo techniką, nes ji išnaudoja pagrindinius operacinės sistemos struktūros elementus, kurių negalima pakeisti naudojant paprastą programinės įrangos pataisą. Jis sako, kad gali prireikti didesnio atnaujinimo, pavyzdžiui, pristatyti naują OS X versiją, vadinamą Sniego leopardas , kurį planuojama išsiųsti 2010 m.



Tuo tarpu Iozzo teigia, kad vartotojai gali apsisaugoti nuolat atnaujindami savo sistemas naudodami bet kokius OS X išleistus saugos pataisymus. Kadangi ši technika priklauso nuo kitų trūkumų, kuriuos gali išnaudoti užpuolikas, vartotojai turėtų sutelkti dėmesį į tų kitų grėsmių mažinimą. kiek įmanoma, sako jis.

Tačiau ši technika netrukus gali sukelti grėsmę kitokiam įrenginiui. Iozzo sako, kad šiuo metu dirba su kitu saugumo tyrinėtoju, kad išplėstų savo techniką į „iPhone“.

paslėpti