Мое наблюдение за каспером продолжается.
Вообщем всем известно что по сигнатурам сканировать все аверы круты. Намного интереснее тема с проактивкой, ибо ловит по поведению и обойти достаточно тяжело.
Проактивка каспера, как говорят [S]бабушки на лавочках[/S] одна из самых мощных. Я юзал кис 12 с последними обновлениями в ручном режиме. Как говорил Женя Касперский, то SW наблюдает за всеми действиями программ и бла-бла-бла. Цитировать этого кукловода я не собираюсь.
Я нашел два руткита, первый - всем известный TDL4, обходит защиту ядра на х64, успешно обходит проактивки как в момент установки, так и во время работы, уже полгода как не обновляется, а значит мертв. Цель: проверить связку SW+HIPS+PDM на обнаружение в активном виде.
Второй руткит - маячок. Не такой известен как TDL4 и в отличии от своего коллеги все делает с шумом и грохотом и не имеет защиты от проактивок, то есть задетектить нормальной проактивке не составит труда.
Теперь самое сладкое - тест.
Первым будет TDL4, запуск прошел на удивление очень спокойно и быстро, от HIPS выскочил лишь один алерт "Имя файла, пытается получить доступ к драйверу принтера". Ничего криминального, делаем вид что компьютерный интеллект на уровне домохозяйки и нажимаем "разрешить". Через пять минут выскакивет алерт от SW "обнаружено вероятное вредоносное ПО", так как цель проверить детект в активном виде нажимаем разрешить. PDM успешно отдохнул. Перезагрузим систему для запуска руткита.
Система успешно загрузилась, SW+HIPS+PDM на наличие руткита молчат. У PDM выставлено сканирование на скрытые объекты и процессы через каждые 5 минут, но не через 10, ни через 15 от PDM не поступает никаких сигналов, но в тоже время PDM успешно ловит OllyDBG c плагинами для скрытия отладчика. Молчит и SW, который детектил поведение руткита в памяти когда тот был в неактивном виде. В общем с TDL4(кстати сэмпл руткита от июля 2010 года) проактивка каспера успешно соснула.
Время маячка.
Маячок запустился успешно, тоже алерт от SW о подозрительном поведении и от HIPS на выключение системы.
После перезагрузки маячок запустился, и опять же SW+HIPS+PDM молчат и это на руткит который сопротивляться проактивка не умеет. Фейл
Вывод не утешительный, SW+HIPS+PDM у каспера могут орать только на нормальные программы, а ЛК на все говорить "Мы поймали Flame."