问:怎样做可以杀死重新编写过的、可以在基于Intel以及AMD处理器架构上运行的“蓝色药丸”病毒? 答:安全研究员Joanna Rutkowska创造了“蓝色药丸(Blue Pill)”病毒,这是一个基于虚拟机的恶意软件。2006年,她在黑帽技术大会等好几个安全与黑客会议上谈到恶意软件。“蓝色药丸”背后的思想非常强大,它利用了由AMD公司最新处理器所支持的新虚拟机指令集,即所谓的安全虚拟机模式(SVM)/ Pacifica技术(这个工具自我安装为现有操作系统下的虚拟机管理程序)。Rutkowska说,恶意软件可以绕开操作系统重启进行自我安装。
恶意软件“蓝色药片”很难被检测到,因为正常的操作……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
问:怎样做可以杀死重新编写过的、可以在基于Intel以及AMD处理器架构上运行的“蓝色药丸”病毒?
答:安全研究员Joanna Rutkowska创造了“蓝色药丸(Blue Pill)”病毒,这是一个基于虚拟机的恶意软件。2006年,她在黑帽技术大会等好几个安全与黑客会议上谈到恶意软件。“蓝色药丸”背后的思想非常强大,它利用了由AMD公司最新处理器所支持的新虚拟机指令集,即所谓的安全虚拟机模式(SVM)/ Pacifica技术(这个工具自我安装为现有操作系统下的虚拟机管理程序)。Rutkowska说,恶意软件可以绕开操作系统重启进行自我安装。恶意软件“蓝色药片”很难被检测到,因为正常的操作系统代码不能访问管理程序本身。Dino Dai Zovi创造的Vitriol rootkit采用了类似的想法。Vitriol rootkit针对的是Intel的使用VT-x虚拟技术的处理器,该处理器拥有和AMD的安全虚拟机模式(SVM)/Pacifica功能类似的指令集。
值得庆幸的是,没有必要因为“蓝色药丸”而为你的操作系统安全感到担心。虽然这种攻击方式已经产生,但蓝色药丸和Vitriol的代码既没有被广泛的发布也没有被使用。可能在未来,它们每个都是威胁,但现在,你可以做的事情不多。
在谈到各自的项目时,Rutkowska和Dai Zovi都强调rootkit分析指令计数,并试图运行虚拟机指令集的检测机制。两人还探讨了如何阻止这种检测。Rutkowska甚至探索了预防的概念,这需要改变处理器和引导序列,并在激活虚拟化之前添加密码防御。尽管这些都是了不起的想法,但现在还不具备广泛部署的实用性,还需要依靠细心的销售商去推广。因此,你不应该对此反应过度,只需认真地关注这个领域的进展。
作者
翻译
相关推荐
-
GhostHook是如何绕过微软PatchGuard的?
GhostHook攻击技术可绕过微软的PatchGuard,不过微软还没有修复这一漏洞。在本文中,专家Michael Cobb解释了这种攻击的工作机制。
-
现代恶意软件时代 你该如何应对(上)
随着互联网的日益发展,恶意软件也变得越来越复杂。本系列文章将分两部分为你介绍如何应对现代恶意软件,本文将介绍恶意软件的前世今生并揭秘现代恶意软件技术。
-
Pwn2Own之后 谈谈Linux被黑解决方法
黑客们在Pwn2Own大会上用行动证明了没有攻不破的系统。相对安全的Linux也有被黑的可能,在这里本人给大家找到了Linux服务器被黑的解决方法……
-
微软研究员演示轻量级的Rootkit保护系统
研究人员演示了一种轻量级的Rootkit保护系统,声称能在不降低系统性能的情况下抵抗Rootkit的入侵,这个基于hypervisor的系统名为HookSafe。