Dve tehnologije su zadužene za zaštitu integriteta Windows kernela: Kernel Patch Protection (PatchGuard), koja je, ustvari, dostupna i na Windows Server 2003 i Windows XP platformi još od pre dve godine, i Kernel Module and Driver Signingtehnologija, koja vuče korene još od Windows 2000 platforme, gde su korisnici bili samo upozoravani da se u kernel učitavaju drajveri bez digitalnog potpisa.
Zajednički imenitelj za obe tehnologije je da su one dostupne samo na 64-bitnim platformama. Ova činjenica je vrlo bitna, jer, iako su obe tehnologije bile spremne ranije, nisu mogle biti implementirane na 32-bitnim platformama zbog ogromnog broja aplikacija koje ne bi pravilno radile. Znači, postoji ogroman uticaj ovih tehnologija na postojeće aplikacije. Zato je Microsoft i izabrao da ove tehnologije budu dostupne samo na 64-bitnim platformana, jer trenutno ne postoji ogroman broj 64-bitnih kompjutera na tržištu, još je tišina na tom polju. Međutim, i pored takvog zatišja, dignuta je ogroman prašina oko njih. No, pođimo redom...
Kernel Patch Protection (PatchGuard)
PatchGuard tehnologija sprečava neautorizovane softverske komponente da vrše promene u Windows kernelu. Drugim rečima, nema više modifikacije Windows kernela koristeći nedokumentaovane i nepodržane funkcije. Još prostije rečeno, nema više hooking (hmm, kako bi se to prevelo na srpski, verovatno kačenje, ili ali ja se ipak držim engleske reči) trikova. Glavni cilj ove tehnologije je da zaštiti integritet Windows kernela.
Hooking se može najlakše objasniti na sledeći način: Recimo da hoćemo da sakrijemo jedan proces iz spiska procesa kada se pozove Task Manager. Možemo da se, sa svojom funcijom, "zakačimo" na funkciju koja treba da prikaže spisak procesa na taj način što se svi pozivi vezani za tu funkciju prosleđuju našoj funkciji, tako da naša funkcija dobija originalni odziv od kernela, ali ga modifikuje (izbaci željeni proces iz spiska) i prosledi pravoj funkciji koja prikaže izlaz, na kome, naravno, nema željenog procesa. Vrlo logično, ali isto tako nedokumentovano.
Hooking metoda se najviše koristi u rootkit programima. Rootkit predstavlja skup programa koji skrivaju akcije onoga koji je rootkit instalirao na ciljni kompjuter, sa idejom da se osoba koja je rootkit instalirala ne otkrije. Postoje različite vrste rootkit programa, ali diskusija o njima prevazilazi okvir ovog teksta – za one koje ta problematika zanima preporučujem tekst Windows Rootkits of 2005 i sjajnu knjigu "Rootkits, Subverting the Windows Kernel". Ono što je važno za ovaj tekst je da rootkit programi spadaju u grupu malware programa, znači u grupu programa opasnih po bezbednost sistema (zajedno sa virusima, trojancima, crvima i sličnim egzotičnim organizmima). Međutim, pored rootkit programa, hooking maksimalno koriste proizvođači security aplikacija na 32-bitnim platfromama. Najčešće je hooking korišćen u nekim IDS (Intrusion Detection System), IPS (Intrustion Prevention System) i Personal Firewall programima, kao i u antivirus programima.
I tu dolazimo do srži problema: Kako razlikovati rootkit programe (loši momci) od legitimnih aplikacija (dobri momci) ako i jedni i drugi koriste hooking? Jedna vrlo talentovana poljska istraživačica na polju kompjuterske bezbednosti, Joanna Rutkowska, provela je nekoliko godina razvijajući tehnike detekcije rootkit programa i nedavno je izjavila da joj je najveći problem bio upravo to: kako razlikovati rootkit hooking od hooking-a koji dolazi od raznih antivirus, IDS/IPS i firewall programa.
Sa druge strane, proizvođači security aplikacija su svesni da će potražnja za njihovim proizvodima potencijalno da opadne: zbog PatchGuard tehnologije, lošim momcima će sada biti mnogo teže da hook-uju Windows kernel, znači da će se smanjiti broj rootkit programa, a samim tim i potreba za detekciju istih. Da je stvar prilično ozbiljna, pokazuje činjenica da su kompanije kao što su Symantec i McAfee reagovale veoma burno na Microsoftov potez, nazivajući ga monopolističkim i anti-konkurentim potezom. Složio bih se sa njima, ali samo ako Microsoft plasira na tržište aplikaciju koja koristi hooking. U suprotnom se ne slažem. U međuvremenu, Microsoft je u otvorenom pismu objasnio šta planira da radi u vezi PatchGuard tehnologije: PatchGuard će biti po default-u uključen na svim 64-bitnim Windows platformama, i neće postojati opcija za isključenje. Proizvođačima security aplikacija biće obezbeđen kompletan set dokumentovanih API poziva pomoću kojih će moći ispraviti svoje aplikacije kako bi bile spremne za 64-bitnu arehitekturu i PatchGuard. I na kraju, neće biti nikakvih "privilegovanih" proizvođača, kojima će biti dozvoljeno da zaobiđu PatchGuard. Tu su naravno uključeni i Microsoft programeri, što je i jedino logično: jednostavno, nikome neće biti dozvoljeno da nedokumentovano menja kernel.
PatchGuard je veoma radikalno rešenje, uvedeno u pravom trenutku, ispred prelaska na 64-bitne platforme. PatchGuard tehnologija, sama za sebe, nije garant bezbednosti. Njena uloga je da se brani nedokumentovano menjanje kernela, ali takođe i da se sa velikim stepenom sigurnosti može napraviti razlika između legitimnog i malware programa, što olakšava detekciju loših momaka i, kao krajnji cilj, štiti integritet kernela.
Kernel Module and Driver Signing
Ideja iza ovu tehnologiju je da se samo kernel-mod drajveri koji su digitalno potpisani mogu učitati u kernel. Osnovna uloga digitalnog potpisa je da obezbeđuje identitet kernel-mod drajvera i, što je još bitnije, obezbeđuje integritet koda. Znači, nijedan kernel-mod drajver koji nema digitalni potpis ili je na bilo koji način modifikovan, neće biti učitan u kernel.
Kao i kod PatchGuard tehnologije, obavezno potpisivanje kernel-mod drajevera biće obavezno na 64-bitnim platformama. Sledeća sličnost je da digitalno potpisivanje kernel-mod drajvera, samo za sebe, nije garant bezbednosti. Ova tehnologija štiti integritet kernela i povećava pouzdanost sistema. Na kraju, osnovni cilj je da se onemogući raznim rootkit i malware programima "tiho" učitavanje u kernel.
Međutim, na američkoj Black Hatkonferenciji održanoj avgusta 2006, gore pomenuta Joanna Rutkowska je prezentirala rad Subverting Vista Kernel for Fun and Profit. Radeći sa administratorskim privilegijama na Windows Visti Beta 2, ona je prvo uspela da učita drajver bez digitalnog potpisa u kernel, a onda je koristeći AMD 64 SVM ekstenzije (poznate pod imenom Pacifica) prebacila Vista operativni sistem u virtuelnu mašinu, i sve to bez resetovanja kompjutera, iliti on the fly. Ceo koncept je nazvala Blue Pill, po analogiji iz filma Matrix.
Ovaj događaj je doveo do lanca kontroverznih diskusija o mogućim implikacijama, i pojavile su se dve strane: jedna koja brani Microsoft, a druga koja ga napada. Ovi prvi su govorili: Vrlo važno, pa imala je administratorske privilegije, to je ipak Beta verzija, a ovi drugi su govorili da Vista neće nikad biti bezbedna kao neki drugi operativni sistemi. Počela su da se ređaju pitanja tipa: Da li da pređem na Vistu? Da li da izbegavam AMD procesore koje imaju podršku za SVM? Da li uopšte da razmišljam o tehnologijama virtualizacije? Prosto rečeno, haos...
Microsoft nije reagovao do Windows Viste RC 2. Onda je Joanna na svom blogu objavila da je u Windows Visti RC 2 nemoguće učitati drajver bez digitalnog potpisa istim onim postupkom koji je predstavljen na Black Hat konferenciji. Tj. Microsoft je popravio propust, i više nema plave pilule i Matrix okruženja. Do daljnjeg, jer Joanna je skoro izjavila da planira da napravi još savršeniju plavu pilulu. I tako u nedogled.
Po meni, suština je sledeća: Jasno je da nema 100%-ne bezbednosti operativnog sistema, i nikad ga neće ni biti. Ne živimo u idealnom svetu. Što se same plave pilule tiče, ona je prvenstveno proof of concept za predhodno tvrđenje o bezbednosti operativnih sistema. Ja na kraju dajem glas za obe tehnologije, jer se odlično uklapaju u defence in depth logiku zaštite, koju od sveg srca propagiram kad god mogu.
Saša Vidanović radi kao konsultant u Credit Suisse-u u Zürich-u.
Ovo je arhivirana verzija originalne stranice. Izvinjavamo se ukoliko, usled tehničkih ograničenja,
stranica i njen sadržaj ne odgovaraju originalnoj verziji.
Redovni lokalni izbori za odbornike Skupštine grada Bora, za skupštine opština Smederevska Palanka, Bajina Bašta, Kula, Lučani, Aranđelovac, Kladovo, Knjaževac i Majdanpek i skupštinu gradske opštine Sevojno održavaju se danas.
Iran je objavio satelitske snimke za koje tvrdi da prikazuju uništenje američkog aviona za rano upozoravanje i kontrolu E-3G Sentry AWACS u bazi Princ Sultan u Saudijskoj Arabiji, nakon napada izvedenog 27. marta.
Blokaderi su napali aktiviste Srpske napredne stranke (SNS) u Boru, i izazivaju incidente u brojnim mestima gde se danas održavaju lokalni izbori, navode mediji.
Predsednica Narodne skupštine Ana Brnabić oglasila se danas na društvenoj mreži X povodom blokaderskog nasilja koje se sprovodi na lokalnim izborima u 10 opština u Srbiji, pišu mediji.
Otac Megan Markl pronašao je ljubav ponovo sa filipinskom medicinskom sestrom koja je 35 godina mlađa od njega, koju je upoznao u bolnici usled problema sa rvotok, i pretila mu je apmitacija noge.
Poznati srpski biznismen Branko Babić, u javnosti prepoznatljiv i kao "kralj obrva", doživeo je tešku saobraćajku na auto-putu usled nepovoljnih vremenskih uslova koji su otežali vožnju.
Potpredsednik Sjedinjenih Američkih Država Dž. D. Vens izjavio je da je bio "opsednut neidentifikovanim letećim objektima i dodao da veruje da su vanzemaljci zapravo demoni, preneli su američki mediji.
Novo istraživanje pokazuje da male promene u svakodnevnim navikama mogu da imaju veliki uticaj na zdravlje srca. Jedno od ključnih otkrića jeste takozvano pravilo od četiri minuta, koje se odnosi na oko četiri i po minuta brzog hodanja dnevno.
Ako pokušavate da smršate, verovatno ste fokusirani na ishranu i trening - ali možda ste zaboravili na jedan faktor se redovno potcenjuje, a to je san.
Čaj je popularan napitak koji i kod nas mnogi piju svakodnevno sa uverenjem da čine dobro za svoje zdravlje. Ipak, čaj može sadržati ogromne količine šećera, pa stručnjaci upozoravaju i objašnjavaju kako utiče na gojenje, energiju i rizik od dijabetesa.
Letnje računanje vremena počinje u noći sa subote na nedelju, a svoj organizam možete prilagoditi letnjem računanju vremena na nekoliko jednostavnih načina.
Prvi trejler za seriju Hari Poter (Harry Potter and the Philosopher's Stone), koju producira HBO, oborio je sve dosadašnje rekorde gledanosti na toj platformi, potvrđujući ogromno interesovanje publike za novu adaptaciju popularnog književnog serijala.
Holivudski glumac Angus Makfadjen. koji glumi narednika u filmu "Žetva" rekao je da se tokom boravka u Prištini 1999. godine uverio da ono što prenose mejnstrim mediji nije uvek istina.
Volimo kada neko lepo laže, ne samo da nas zabavi, već da nam olakša da u priči prepoznamo sebe, onako kako nikada ne bismo mogli u ogledalu. Znao je to Mario Vargas Ljosa, koji bi danas proslavio devedeseti rođendan.
Snup Dog će glumiti i producirati kriminalistički triler "God of the Rodeo", smešten u zloglasni zatvor Angola u Luizijani, u saradnji sa Ridli Skotom i produkcijskom kućom "Scott Free Productions".
With rising global energy prices and a drop in his approval rating, U.S. President Donald Trump faces tough choices after a month of war with Iran, Reuters reports.
Satellite images show smoke rising above the Prince Sultan Air Base in Saudi Arabia, which was struck by Iran, as the number of injured U.S. soldiers has risen to 15.
The session of the Committee on Education, Science and Technological Development has begun at the National Assembly of Serbia, with the situation at state universities in Serbia on the agenda.
The Ministry of Internal Affairs held an urgent press conference today regarding the tragedy at the Faculty of Philosophy in Belgrade, where a 25-year-old woman lost her life.
Navikli smo na to da su moderni flegšip telefoni "zatvorene kutije" koje zahtevaju profesionalni servis i gomilu alata čak i za najobičnije zahvate, Samsung je odlučio da okrene novi list.
Američka kompanija Epic Games saopštila je danas će otpustiti više od 1.000 zaposlenih pošto beleži pad angažovanja korisnika u svojoj najpoznatijoj video-igri Fortnite.
Motorola i Samsung bili su prvi proizvođači koji su uveli kamere od 200 megapiksela, a kasnije su ih sledili i ostali. Dugogodišnji insajder sada tvrdi da bi iPhone mogao da uradi isto.
Kina je zabranila dvojici osnivača AI startapa Manus da napuste zemlju, dok vlasti proveravaju da li dogovor po kome Meta treba da preuzme kompaniju za oko dve milijarde dolara krši zakon.
Komentari 40
Pogledaj komentare