Den seneste trussel: En virus lavet til dig

Flashback-computervirussen blev kendt tidligere på året som den første malware, der gjorde fremskridt mod Apples relativt uberørte operativsystem, Mac OS X, der inficerede omkring 600.000 ofres maskiner på toppen af ​​udbruddet.





Men dataloger og sikkerhedsprofessionelle var mere bekymrede over et andet aspekt af malwaren. Forfatterne af Flashback brugte en teknik, som Hollywood ofte bruger for at forhindre film- og musikfiler i at blive kopieret - de tilføjede funktioner, der bandt virussen til hvert inficeret system. Brugen af ​​denne teknik forhindrede sikkerhedsfirmaer i at køre virussen i deres laboratorier.

Ny forskning viser, at en forfining af teknikken kan gøre automatiseret analyse af malware næsten umulig. Paul Royal, en forsker med Georgia Institute of Technologys informationssikkerhedscenter , planlægger at afsløre arbejdet på Black Hat konference i Las Vegas i denne uge.

Royal og hans kolleger hos Georgia Tech viser, at en form for kopibeskyttelse kaldet værtsidentitetsbaseret kryptering kan kryptere kritiske dele af et malware-program med nøgler baseret på information hentet fra et offers system og derved gøre det endnu sværere at analysere prøven på en anderledes maskine.



At analysere den ondsindede software, som kriminelle bruger til at inficere folks computere, er en tidskrævende operation, men alligevel nødvendig. Skaberne af antivirussoftware indsamler regelmæssigt prøver af malware og bruger derefter automatiseret analyse til at generere en samling af identificerende karakteristika, almindeligvis kaldet en signatur.

Mens en individuel analytiker kan komme uden om de begrænsninger, der pålægges af malware-forfattere - på samme måde som filmkopieringsbeskyttelse kan omgås af pirater - vil forhindre sikkerhedsfirmaer i automatisk at behandle store mængder filer skade deres evne til at følge med angribere.

For antivirusmodellen komplicerer dette markant at tage brandslangemængden af ​​malware og afvænne den ned i en delmængde, der praktisk talt kan analyseres af en menneskelig analytiker, siger Royal.



Fordi antivirussoftware er afhængig af at bruge sådanne signaturer til at fange malware, forsøger onlinekriminelle regelmæssigt at gøre analysen sværere. I løbet af det sidste årti har angribere for eksempel brugt polymorfi - en teknik til at ændre programmer, hver gang de kopieres til en ny maskine - for at gøre identifikation sværere. Denne tendens er accelereret i de senere år (se Antivirus-æraen er forbi).

Databasen over malware vedligeholdt af Symantec omfatter omkring 19 millioner underskrifter . I sin årlige Internet Security Threat Report udgivet tidligere i år, udtalte Symantec, at dets automatiserede analysesystemer analyserede 403 millioner unikke varianter af ondsindede programmer i 2011, en stigning på 41 procent fra de 286 millioner analyserede i 2010. Uden automatisering ville denne opgave være meget hårdere.

Hvis malware-fyre kan komme til et stadie, hvor selv hvis du har [filen], at den er knyttet til en bestemt maskine, så komplicerer det vores liv, siger Roel Schouwenberg , seniorforsker for Kaspersky , et andet softwaresikkerhedsfirma. Kaspersky behandlede mere end en milliard prøver gennem sine automatiserede systemer i 2011.



Hvis Flashback er en indikation af fremtiden, og automatisering ikke længere kan aflive angrebet af filer, der skal analyseres, kan antivirusvirksomheder se deres omkostninger stige i vejret.

Fra vores perspektiv analyserer vi hundredtusindvis af prøver om dagen, siger Dean De Beer, teknologichef for TrusselGRID , en malware-analyseservicevirksomhed. Nu kaster de denne kurvekugle, og vi må læne os tilbage og sige: 'Hvad skal vi gøre for at sikre, at vi kan indsamle prøven?'

Antivirusfirmaer kan forsøge at forhindre sådan malware ved at skabe en virtuel maskine, der ser ud til at være identisk med ofrets system. Men dette kan rejse bekymringer om privatlivets fred blandt brugerne. For at gøre analysen sværere, kunne malware-forfattere oprette funktioner, der fortolker kommandoer fra kommando-og-kontrol-serverne ved hjælp af en nøgle, der er oprettet fra information om computerens netværksplacering. Kendt som instruktionssæt lokalisering, ville teknikken gøre kommandoer beregnet til en maskine baseret i San Francisco uigenkendelige for en maskine baseret i Boston.



Antivirusfirmaer håber, at Royal holder diskussionen på et højt niveau for at undgå at give angribere præcise råd om, hvordan de kan forbedre deres evne til at låse malware til inficerede maskiner. Flashback var en smerte, siger Schouwenberg. Hvis snakken går på, hvordan man gør det meget nemt for angriberen, så glæder jeg mig ikke til det.

Royal håber, at præsentationen fungerer som en advarsel om, at forsvarere skal løse dette problem hurtigt. Denne præsentation er ikke en grund til at smide dine malware-analyseværktøjer væk, siger han. Det skal være en advarsel. Vi skal alle forberede os.

skjule