Test antywirusowej ochrony przed atakami drive-by download

19 czerwca, 2017
Test

Ataki, w których wykorzystuje się luki w oprogramowaniu, są trudne do wykrycia. Jest to proces tym bardziej skomplikowany, jeśli hakerzy mają na celu przejęcie kontroli nad komputerem poprzez całkowicie niewykrywalne podatności, znane jako FUD (Fully Undetectable) lub podatności 0-day, które są rozpowszechnione wśród nielicznego grona osób, głównie w otoczeniu cyberprzestępców, ale również pośród producentów sprzętu i oprogramowania antywirusowego. Zdarzenia tego typu są szczególnie niebezpieczne, zwłaszcza wtedy, kiedy ofiara będzie mieć do czynienia z zagrożeniem ATP (Advanced Persistent Threat), czyli zaawansowanym, długotrwałym atakiem. Niemal zawsze wykorzystywane elementy inżynierii socjotechnicznej w powiązaniu z efektywną taktyką wodopoju („watering hole”) stawia użytkowników na przegranej pozycji.

Jednym ze sposobów wykonania złośliwego kodu na urządzeniu ofiary jest dostarczenie złośliwego oprogramowania np. poprzez wiadomość e-mail. Nie jest to metoda finezyjna, jednak prędzej czy później dobrze przygotowany socjotechniczny atak przekona użytkownika do otworzenia załącznika. Operacja ta musi być jednak poprzedzona rozpoznaniem oprogramowania, którym posługuje się ofiara albo zastosowaniem podatności na taką aplikację, z której korzysta wielu konsumentów w atakowanym regionie geograficznym.

Eksperci z AVLab skupili się na innym scenariuszu, który jest trudniejszy do zrealizowania, ale jednocześnie bardzo skuteczny. Sprawdzili, czy w wyniku wykorzystania luki w przeglądarce Firefox haker jest w stanie uzyskać zdalny dostęp do zainfekowanego komputera i przeglądać zawartość dysków oraz folderów, kraść pliki, robić zrzuty ekranu, pobierać za pomocą interpretera PowerShell dodatkowe szkodliwe pliki oraz zmieniać ustawienia zabezpieczeń np. pakietu Microsoft Office manipulując wartościami kluczy rejestru systemowego.

Programy zabezpieczające, które posiadają moduł firewall i moduł IPS (Intrusive Prevention System) mogą skanować ruch wychodzący oraz przychodzący i tym samym znaleźć się w uprzywilejowanej pozycji w stosunku do produktów, które zapewniają tylko podstawową ochronę antywirusową. Z tego powodu przydzielono osobne rekomendacje dla rozwiązań, które posiadają firewall i osobne dla produktów, które takiego mechanizmu nie posiadają.

Zachęcamy czytelników do przeczytania całego raportu, który we wstępie charakteryzuje problematykę ataków drive-by download oraz wyjaśnia, w jaki sposób są one przeprowadzane. W dalszej części opisywana jest szczegółowa metodologia oraz główne założenia badania. Na końcu znajduje się interpretacja wyników, informacje z procesu testowania (m.in. o współpracy AVLab z producentami w celu poprawy bezpieczeństwa) oraz niezbędne wskazówki, których należy przestrzegać.

Test ukazuje jeszcze jeden związek, mianowicie skuteczności ochrony antywirusów dysponujących podstawową ochroną oraz programów ochronnych, które często są płatne i charakteryzują się tak zwaną kompleksową ochroną. W obu przypadkach okazuje się, że większość oprogramowania antywirusowego zupełnie nie nadaje się do zabezpieczenia komputerów przed zaprezentowanymi w teście atakami drive-by download. Na szczęście od tej reguły są wyjątki — antywirusy, które uzyskały certyfikat „BEST+++„.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
13 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]