Показаны сообщения с ярлыком VB. Показать все сообщения
Показаны сообщения с ярлыком VB. Показать все сообщения

понедельник, 6 октября 2014 г.

"Bootkits: past, present & future" на Virus Bulletin 2014


В конце сентября мне довелось побывать в очередной раз на конференции Virus Bulletin, в этот раз она проходила в Сиэтле. Конечно сейчас я уже несколько отдалился от антивирусной тематики и несколько другим взглядом смотрел на это мероприятие. Ну давайте обо всем по порядку. 

Итак, я с коллегами из ESET в этом году представлял исследование "Bootkits: past, present & future". В первой части доклада использовались материалы исследований по буткитам для MBR/VBR, которые были проведены в рамках моей работы в ESET. А во-второй части уже присутствовала львиная доля материала, которая была исследована в рамках работы команды Intel Advanced Threat Research, частью которой я являюсь уже около года. Туда вошли проблемы связанные с безопасностью современных BIOS с поддержкой UEFI. Я не буду сильно распыляться по этой теме, так как многое уже была сказано в рамках доклада команды Intel ATR на DEFcon. А так же рекомендую ознакомиться с нашей статьей по этой теме, включенной с сборник публикаций Virus Bulletin 2014. 

вторник, 9 октября 2012 г.

Virus Bulletin 2012: немного впечатлений

Чуть больше недели назад состоялось одно из важнейших ежегодных мероприятий для антивирусных компаний. Речь идет об одной из старейших конференций организованной для обмена опытом между представителями различных антивирусных вендоров и просто исследователей ИБ. Конечно же речь идет о Virus Bulletin, которая в этом году состоялась в Далласе.

Отдельно стоит отметить, что ESET является уже на протяжении многих лет одним из основных спонсоров этой конференции и в этом году мы выступили на ней более чем достойно. Всего от нас было восемь докладов: 4 в техническом потоке и 4 в корпоративном. 

Открывал конференцию достаточно интересный кейнот "The trade in security exploits: free speech or weapons in need of regulation" о горячо обсуждаемой теме продажи эксплойтов и легальных компаниях, которые их скупают/продают.


Не обошлось и без фото Чарли Миллера на слайдах :)


Вообщем и целом ничего особенного в этом спиче сказано не было, просто еще раз обсудили положение дел, но сам докладчик был довольно задорный.

среда, 12 октября 2011 г.

Modern Bootkit Trends: Bypassing Kernel-Mode Signing Policy

Слайды нашего доклада с VB'2011:

Это немного урезанный вариант доклада с Ekoparty, плюс добавилось несколько новых слайдов в конце, о причинах работы этого вектора атак.

суббота, 17 сентября 2011 г.

Ekoparty и VB2011


Достаточно длительное время мы трудились над исследованием современных буткитов для x64 и прочих техник обхода проверок цифровой подписи для модулей ядра на 64-битных системах. В итоге результаты нашего исследования будут представлены сначала на Ekoparty в Буэнос-Айресе в более хардкорном техническом варианте "Defeating x64: Modern Trends of Kernel-Mode Rootkits". А после этого на VB2011 в Барселоне уже в более концептуальном виде "Modern bootkit trends: bypassing kernel-mode signing policy", адаптированном для АВ-публики :)

В задачи подготовки этих выступлений входило не просто подготовить рассказ о современных техниках загрузки не подписанных модулей ядра на 64-битных системах, а рассказать о концептуальных причинах, которые делают это возможным и почему MS не может выпустить волшебный патч. После конференций слайды обязательно положу здесь ;)