Zombi fájlokkal verhetők át a víruskeresők

​Egy viszonylag egyszerű, ZIP-fájlokkal való trükközés következtében a legtöbb víruskereső megtéveszthetővé válhat.
 

A Bombadil Systems biztonsági kutatója, Chris Aziz egy érdekes vizsgálatot folytatott a ZIP-formátumú állományok vírusterjesztésben betöltött szerepével kapcsolatban. A kutatása során egy olyan módszert dolgozott ki, amelynek használatával a VirusTotal szolgáltatásban elérhető 51 víruskereső motor közül 50-et gond nélkül át tudott ejteni.
 
A "Zombie ZIP" névre keresztelt technika lényege, hogy a ZIP-fájlok fejléc adatait (a ZIP Method értéket) úgy lehet manipulálni, hogy az a víruskeresők (illetve egyes ZIP-alkalmazások) számára azt mutatja, hogy az amúgy tömörített tartalom valójában tömörítés nélkül érhető el az archív fájlban. Ezért e fájlok kezelése során látszólag nincs szükség kitömörítésre, miközben a valóságban az adatok tömörítettek.
 
Mivel a víruskeresők a (manipulált) fejléc alapján nem végeznek kitömörítést, ezért csak egy olyan "zagyvaságot" fognak vizsgálni, amit nem tartanak gyanúsnak. Ellenben azokkal a vírusokkal, amelyeket a vírusírók felkészítenek a manipulált fejlécek kezelésére (vagy éppen figyelmen kívül hagyására), így az azokban elhelyezett fájlokat, adatokat, payloadokat gond nélkül ki tudják bontani.

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 4

    Több mint 30 biztonsági javítást kapott az Edge webböngésző.

  2. 3

    A Red Hat OpenShift Container Platform két hibajavítással bővült.

  3. 3

    A curl kapcsán négy biztonsági hiba látott napvilágot.

  4. 3

    A GitLab 15 biztonsági javítást adott ki.

  5. 4

    A Google soron kívüli frissítéssel javított két nulladik napi hibát a Chrome webböngészőben.

  6. 4

    A Fortinet számos biztonsági javítást adott ki a FortiManagerhez és a FortiAnalyzerhez.

  7. 4

    Több patch is elérhetővé vált a FortiWebhez.

  8. 3

    A FortiSIEM egy biztonsági hiba miatt kapott frissítést.

  9. 4

    A Veeam kritikus sebezhetőségekről számolt be a Veeam Backup & Replication kapcsán.

  10. 4

    Az Adobe három biztonsági rést foltozott be a Reader alkalmazáson.

Partnerhírek
Amikor az üzleti kapcsolatépítés kockázattá válik

A szakmai kapcsolatépítés egyik legfontosabb online terepe, a LinkedIn ma már több mint egymilliárd felhasználót köt össze világszerte.

Váratlan csomagot kaptál? Légy óvatos!

Az elmúlt hetekben egyre többen számolnak be arról, hogy olyan csomagot kaptak, melyet nem is rendeltek meg.

hirdetés
Közösség