中华人民共和国图鉴社(中华人民共和国唯一综合性国家图鉴社)

印象中国   国家礼仪   中国特色   国家记忆   全民学习   图文聚焦   中图消息   政策法规
国图工程   国礼系列   图鉴国情   图鉴国史   图解国学   合作单位   合作媒体   办事指南
图鉴精品   国礼品鉴   国情集萃   国史系列   国学精华   中图推荐   关于我们   联系我们
首页
当前位置:中华人民共和国图鉴社 > 中图社消息 > 行业消息 > IT新闻 >
   中图推荐
政治人物:吴
图片1 吴邦国,男,汉族,1941年7月生,
·政治人物:温家宝
·政治人物:胡锦涛
·科学人物:吴征镒
中国特色总网
推荐内容
热点内容
微软截杀Vista内核渗透工具 纯属徒劳?
2009-05-06
2007-8-6 17:11:00 文/董小波 出处:IT.com.cn(IT世界网)   【IT世界网新闻中心8月6日报道】近日,微软对一款可以帮助恶意代码嵌入Vista内核的应用程序进行了阻杀。这款软件名为Atsiv,可以绕过64位Vista系统中的内核保护功能,安装含有恶意代码的系统驱动程序。   赛门铁克安全专家奥利·怀特豪斯在博客中写道,这是“微软64位Vista中所推荐的最强安全功能之一”。驱动程序在加载入Vista系统内核时,需要一份严格安装微软内核模式代码签名(KMCS)策略的证书。   Atsiv是一款自由软件工具,由Linchpin Labs和OSR围绕KMCS所开发。通过Atsiv,任意未签名驱动,包括恶意内核驱动可以被加载入64位Vista内核。该工具首先加载其自己的已签名驱动,随后再通过它的PE加载器载入未签名驱动。PE格式是一种数据结构,携带了Windows Vista操作系统加载器管理内含可执行代码的必需信息。   怀特豪斯在接受ZDNet采访时说:“Atsiv所携带的驱动并不含恶意代码,但是它可以允许恶意代码进入内核。就好比它在墙上钻了一个大洞,可以允许任何人和物爬进来。”   据怀特豪斯称,使用Atsiv,不仅可以使未签名驱动直接加载入内核,同时它还有一个“副作用”:在微软的标准驱动列表中,无法看到该未签名驱动。也就是说,这是一种类Rootkit的行为。   怀特豪斯在上月27日的博客中写道:“为了降低这一利用已签名驱动进行自我加载的恶意代码的风险,微软将不得不撤销该签名证书。”   在六天后,也就是上周四,微软通过阻杀Atsiv对此做出了回应——其合作伙伴VeriSign撤销了该代码签名密钥。   Windows安全架构师思高特·菲尔德在Vista安全博客中写道:“Windows Defender在本月2日发布了一份特征码升级,可以对检测、阻截和移除现有的Atsiv驱动。Atsiv软件分类也与Windows Defender团队用来评定潜在有害软件的特征相一致。微软已经与合作伙伴就代码签名证书认证系统方面进行合作,以解决Atsiv问题。VeriSign已经撤销了Atsiv内核驱动所使用的代码签名密钥。”   在他的博客中,菲尔德补充道,微软安全团队正着手在KMCS撤销列表中加入已撤销密钥,作为一项“额外的深度防御措施”。   然而,Atsiv软件作者表示,仅仅通过识别恶意代码的作者还无法组织代码的激活。Atsiv开发人员称:“驱动签名无法阻止恶意软件,这仅仅只是封死了攻击者发动攻击的一条小路而已。”
     相关链接
    ·戴尔PC预装搜索工具 被指为间谍软件
    ·微软MSN将推出购物门户网站 1 1将等于3
    ·尼康数码相机消费者遭遇天价维修
    ·惠普员工窃取30万美元设备 eBay上销赃
    ·Google遭版权问题 美网站诉其非法显示图
    ·惠普数码相机将退出亚太,产品开始下架
    ·微软每年将邀请黑客对话 共同找出漏洞
    ·微软下一代OS新名招两家非盈利组织抗议
    ·CEO换角,诺基亚读懂信号了吗?
    ·美督促中加强专利权保护 称其损失惨重
    版权所有:中华人民共和国图鉴社 电话:010-63085539 88202885-8028 传真:010-63083953
    地址:北京市复兴路甲38号西座10层
    技术支持:中华职工学习网网络中心 北京政产学研资讯技术研究院