Programmazione.it v6.4
Ciao, per farti riconoscere devi fare il login. Non ti sei ancora iscritto? Che aspetti, registrati adesso!
Info Pubblicità Collabora Autori Sottoscrizioni Preferiti Bozze Scheda personale Privacy Archivio Libri Corsi per principianti Forum
Blue Pill, un rootkit invisibile a Vista, basato su una macchina virtuale
Scritto da Francesco Di Salvo il 06-07-2006 ore 01:03
Avrete sicuramente sentito parlare delle nuove funzionalità in tema di sicurezza del nascituro Windows Vista, che includono anche l'utilizzo di una firma digitale per gli eseguibili in kernel space. Ebbene, anche se tali accorgimenti sembrerebbero essere un ottimo deterrente per attacchi eseguiti sfruttando i famosi rootkit, c'è chi è già riuscito ad aggirare questo tipo di protezioni. Del resto era ovvio che accadesse. Le regole sono fatte per essere infrante e le protezioni pure. :-)

Coma verrà mostrato alla prossima SyScan Conference di Singapore, e successivamente ai Black Hat Briefings di Las Vegas, il ricercatore Joanna Rutkowska ha infatti creato Blue Pill, un rootkit eseguito sfruttando le tecnologie sviluppate da AMD (stiamo parlando di SVM/Pacifica), in grado di creare un sottilissimo strato di virtualizzazione utile per prendere il completo controllo del sistema operativo senza che questo si accorga di nulla. Il malware è infatti definito come irriconoscibile al 100% anche sul nuovo Vista a 64 bit.

Se ancora non vi è venuto in mente, l'idea è in qualche modo connessa, almeno a livello di ispirazione, alla famosa scelta fra la pillola blu, che rappresenta l'illusione e quella rossa, che invece rappresenta la realtà nel film Matrix, proposta fatta al protagonista Neo. In altre parole, senza alcun riavvio del sistema viene creata una macchina virtuale estremamente performante che rende disponibili al sistema operativo tutte le sue risorse originarie, compresa la scheda video, assoggettandole però al controllo dell'eventuale attacker. Una sorta di Matrix a misura di PC. In questo modo, anche dopo che il codice del malware viene identificato e reso disponibile, non è possibile difendersi in alcun modo, perché non c'è modo di capire se il sistema è in esecuzione nativa o meno. Nelle parole di Morpheus: "Hai mai fatto un sogno tanto realistico da sembrarti vero? E se da una sogno così non ti potessi più svegliare, come potresti distinguere il mondo dei sogni da quello della realtà?"

Alcuni di voi potrebbero ricordare SubVirt, il rootkit sviluppato alcuni mesi fa da Microsoft Research e dall'Università del Michigan, che sembrerebbe avere delle somiglianze con Blue Pill. Per evitare malintesi, il creatore di quest'ultimo malware tiene a sottolinearne le differenze con la sua realizzazione, come l'impossibilità di un attacco effettuato al volo e lo sfruttamento di tecnologie come VMware, con conseguente possibilità di rilevazione della macchina virtuale sottostante, possibile peraltro grazie al programma Red Pill, sviluppato sempre da Rutkowska. Inoltre, Blue Pill non ha bisogno di sfruttare nessun bug in particolare, il che lo rende ancora più interessante.

Se volete approfondire il tutto, vi rimando alla pagina dedicata nel blog ufficiale di Rutwoska, nel quale il ricercatore rende noto che non sarà possibile avere a disposizione il codice di Blue Pill, purtroppo. :-(
Pare però che verranno organizzati dei corsi durante i quali sarà possibile visionarlo, oltre che ottenere dettagli sull'intera tecnologia.

Welcome to the real world!
Precedente: Ancora AJAX e PHP, una chat con JSON
Successiva: Xandros Server, il Linux per chi viene da Windows (3/4)
Commenti:  1 - 10 di 27  »  Più recenti  »  Ultimi
Intervento di Paolo De Nictolis a.k.a. natasha del 06-07-2006 ore 06:33, Tramutola (PZ)
Duca
Duca

(2051 interventi)
Iscritto il 23-05-2005
Scusa un attimo, mi sembra di aver capito che il rootkit funziona SOLO se uno ha installato la versione a 64 bit, su AMD di ultima generazione, con installate le estensioni Pacifica... Non mi sembra possa colpire, alla data, un gran numero di macchine!
Intervento di Pierpaolo Cira a.k.a. pierpaoloc del 06-07-2006 ore 10:20
Marchese
Marchese

(1372 interventi)
Iscritto il 17-01-2006
Citazione:
Scusa un attimo, mi sembra di aver capito che il rootkit funziona SOLO se uno ha installato la versione a 64 bit, su AMD di ultima generazione, con installate le estensioni Pacifica... Non mi sembra possa colpire, alla data, un gran numero di macchine!

Beh... alla data in cui uscirà vista sul mercato come dotazione standard di tutti i pc...
Intervento di Paolo De Nictolis a.k.a. natasha del 06-07-2006 ore 11:05, Tramutola (PZ)
Duca
Duca

(2051 interventi)
Iscritto il 23-05-2005
Citazione:
Citazione:
Scusa un attimo, mi sembra di aver capito che il rootkit funziona SOLO se uno ha installato la versione a 64 bit, su AMD di ultima generazione, con installate le estensioni Pacifica... Non mi sembra possa colpire, alla data, un gran numero di macchine!

Beh... alla data in cui uscirà vista sul mercato come dotazione standard di tutti i pc...

Beh, naturalmente tutto può accadere, ma non credo che AMD 64 Pacifica conquisterà il 100% del mercato :)
Intervento di Ugo Landini a.k.a. UgoLandini del 06-07-2006 ore 11:31, Roma (RM)
Cavaliere
Cavaliere

(134 interventi)
Iscritto il 03-04-2001
Citazione:
Beh, naturalmente tutto può accadere, ma non credo che AMD 64 Pacifica conquisterà il 100% del mercato :)

Anche Intel però ha un set simile di istruzioni...

uL
Intervento di Paolo De Nictolis a.k.a. natasha del 06-07-2006 ore 11:57, Tramutola (PZ)
Duca
Duca

(2051 interventi)
Iscritto il 23-05-2005
Citazione:
Citazione:
Beh, naturalmente tutto può accadere, ma non credo che AMD 64 Pacifica conquisterà il 100% del mercato :)

Anche Intel però ha un set simile di istruzioni...

uL

...che lavora in maniera completamente diversa ;)
Lì in Sede non state più nella pelle all'idea che esca il primo virus/rootkit/malware/qualsiasi cosa CONTRO Vista, eh? ;)
Intervento di Ugo Landini a.k.a. UgoLandini del 06-07-2006 ore 12:06, Roma (RM)
Cavaliere
Cavaliere

(134 interventi)
Iscritto il 03-04-2001
Citazione:
...che lavora in maniera completamente diversa ;)
Lì in Sede non state più nella pelle all'idea che esca il primo virus/rootkit/malware/qualsiasi cosa CONTRO Vista, eh? ;)

Ma chissenefrega di Vista... fra l'altro - se ho capito bene - probabilmente è applicabile anche sui MacIntel (il concetto, non il virus in questione). A meno che non usi peculiarità di Vista per infiltrarsi che non abbiano controparti su altri sistemi... lo ignoro.
Intervento di Andrea Bassotti a.k.a. pammala del 06-07-2006 ore 12:08, Pistoia (PT)
Nobile
Nobile
(55 interventi)
Iscritto il 10-09-2002
Citazione:
Lì in Sede non state più nella pelle all'idea che esca il primo virus/rootkit/malware/qualsiasi cosa CONTRO Vista, eh? ;)

certo...
Intervento di Paolo De Nictolis a.k.a. natasha del 06-07-2006 ore 13:40, Tramutola (PZ)
Duca
Duca

(2051 interventi)
Iscritto il 23-05-2005
Citazione:
Ma chissenefrega di Vista...

Nel 2000, il 92% del mercato (http://www.windowsitpro.com/Files/20712/Graph_01.gif). Nel 2004, il 97.46% (http://www.wininsider.com/news/?2248).
Secondo LINUX WORLD, il 90% (http://www.linuxworld.com.au/index.php/id;940707233;fp;2;fpid;1). C'è anche da dire che i ragazzi stanno recitando i rosarioni in ginocchio sui ceci e fustigandosi con l'RS232 perchè si avveri la profezia IDC del 58% nel 2007: vabbuò, insomma, anche seguendo le arrampicate sugli specchi di chi lotta per il Pinguino da mane a sera, sempre la maggioranza del mercato è.
Ovviamente, io considererei anche quelli che erano passati a Linux per quelle due o tre feature di sicurezza "embedded" che aveva in più rispetto a Windows XP, e che si ritroveranno in Vista.
Ah, potremmo anche fare simpatiche valutazioni sulla quota di gentili personcine che, ai tempi in cui divenne obbligatorio avere un s.o. preinstallato sul PC, scesero in piazza con i passamontagna e gli striscioni, pronti anche a dare fuoco al mondo, purchè gli preinstallassero Linux (che costa di meno). Poi, a casa, nel chiuso delle loro stanzette, magari hanno fatto un bel formattone.... e intanto sono risultate copie di Linux installate.
Intervento di Paolo De Nictolis a.k.a. natasha del 06-07-2006 ore 13:41, Tramutola (PZ)
Duca
Duca

(2051 interventi)
Iscritto il 23-05-2005
Citazione:
Citazione:
Lì in Sede non state più nella pelle all'idea che esca il primo virus/rootkit/malware/qualsiasi cosa CONTRO Vista, eh? ;)

certo...

Brutta cosa, chi se lo taglia per fare un dispetto alla moglie ;)
Intervento di Ugo Landini a.k.a. UgoLandini del 06-07-2006 ore 14:43, Roma (RM)
Cavaliere
Cavaliere

(134 interventi)
Iscritto il 03-04-2001
Citazione:
cut

Non so perchè ti lanci sempre in queste difese a prescindere del mondo ms... anche quando non c'entrano niente.

io personalmente lavoro nel mondo enterprise in cui ms è - almeno per ora, il futuro non lo conosce nessuno - poco più che irrilevante. A livello personale possiedo invece 3 apple (casa, laptop moglie e mio) ed un serverino con debian. Quindi di Vista non me ne frega proprio niente, nel senso letterale dell'espressione: nessuno mi costringe ad usarlo sul lavoro (datore, clienti, fornitori), e men che meno a casa.

Se poi Vista si rivelerà un successo e offrirà dei vantaggi sostanziali *per le mie particolari esigenze* potrei anche farci un pensiero, ma dubito che sarà così

Ovviamente è un privilegio: non pretendo certo di essere un campione attendibile :)
Commenti:  1 - 10 di 27  »  Più recenti  »  Ultimi
Copyright Programmazione.it™ 1999-2013. Alcuni diritti riservati. Testata giornalistica iscritta col n. 569 presso il Tribunale di Milano in data 14/10/2002. Pagina generata in 0.298 secondi.