Retour au site
Connexion :
Abonnement NewsletterOk

Virtualisation : un malware 100% indétectable ?

Publiée par Alex le Lundi 3 Juillet 2006

Brève Sécurité

Virus / Spyware
Joanna Rutkowska, chercheur en sécurité pour une firme singapourienne, affirme qu'elle serait parvenue à mettre au point un malware capable de tirer parti des capacités de virtualisation des Processeurs et des systèmes d'exploitation récents pour infecter une machine tout en restant totalement indétectable. Elle présentera son prototype le 21 juillet lors d'une conférence à Singapour et le 3 août durant la célèbre « Black Hat », qui réunit à Las Vegas le gratin des hackers, chercheurs et autres spécialistes en réseau et en sécurité informatique.

Baptisé Blue Pill, soit littéralement « pilule bleue », en référence au film Matrix, ce prototype exploite pour le moment Pacifica, la technologie de virtualisation d'AMD et fonctionne sous Windows Vista 64 bits. Selon Rutkowska, sa présentation consistera à démontrer qu'il existe une méthode générique pour insérer du code arbitraire dans le noyau de Vista bêta 2 64 bits, sans tirer parti d'une quelconque faille de sécurité ou erreur de développement. Blue Pill passe donc outre les protections de Vista 64 bits, qui est censé vérifier la signature électronique de tous les composants chargés dans le noyau.

Une fois installé, Blue Pill peut être utilisé à n'importe quelle fin, y compris la prise de contrôle du système. « Votre système avale Blue Pill et se réveille dans la Matrice (...). Tout se passe à la volée (c'est à dire sans redémarrer le système), sans perte de performances et tous les périphériques, comme la carte graphique, sont parfaitement accessibles pour le système d'exploitation, qui s'exécute maintenant depuis une machine virtuelle », indique Joanna Rutkowska sur son blog. Des chercheurs de Microsoft avaient déjà mis au point un programme similaire, mais un redémarrage était nécessaire pour l'installation alors qu'ici, l'infection est instantanée.

Ces effrayantes perspectives seraient, selon elle, rendues possibles grâce à la technologie de virtualisation d'AMD, Pacifica. Tous les systèmes 64 bits pourraient d'ailleurs être concernés, indique-t-elle, sans qu'il soit véritablement possible de détecter la présence de Blue Pill. A moins que... la technologie Pacifica ne comporte des failles, affirme-t-elle ! Elle précise par ailleurs que c'est faute de temps qu'elle n'a pas reproduit ses essais sur des processeurs Intel équipés de Virtual Technology, et invite à entamer une réflexion sur les dangers inhérents à l'implémentation hardware de la virtualisation. Plus d'informations sur son blog, InvisibleThings.
Actu précédente
Brève suivante
Les Commentaires des lecteurs
_
 
le 03 Juill. 06 à 18h07
Edition
 
C'est comme pour tout, il ne faut pas se lancer à corps perdu dans l'innovation mais réfléchir aux dangers potentiels ! :/

Faudra réfléchir avant d'acheter une Athlon 64 X2 AM2 ou un Conroe ! :oui:
 
Contacter le membreVoir profil
le 03 Juill. 06 à 18h08
Edition
 
ouch ! ca fait mal ca si c'est vrai...
 
le 03 Juill. 06 à 18h08
Edition
 
une info qui va pas plaire à amd du tout...

reste plus que les tests sur les intel
 
le 03 Juill. 06 à 18h10
Edition
 
j'espère que Pacifica est désactivable dans le BIOS
 
le 03 Juill. 06 à 18h10
Edition
 
C'est peut-etre le moyen de passer outre les limitations "anti-pirate" des nouveaux DRM et du HDMI:
"Blue Pill passe donc outre les protections de Vista 64 bits, qui est censé vérifier la signature électronique de tous les composants chargés dans le noyau"
 
le 03 Juill. 06 à 18h14
Edition
 
Ont est pas dans la @!#$?* !! :)
 
le 03 Juill. 06 à 18h15
Edition
 
Si on se fie à la news, ceci n'est valable que sur les systèmes 64bits.
Pour le moment, on craint rien.
 
le 03 Juill. 06 à 18h21
Edition
 
Evid3nce a écrit:
Si on se fie à la news, ceci n'est valable que sur les systèmes 64bits.
Pour le moment, on craint rien.


+1.

Tant qu'on n'installes pas VIsta, on est à l'abri.
 
le 03 Juill. 06 à 18h22
Edition
 
Docte56 a écrit:
+1.

Tant qu'on n'installes pas VIsta, on est à l'abri.



tututut, faut lire les news :D Et pour ceux qui lisent l'anglais, passez sur son blog, c'est assez clair et loin d'être inintéressant ! ;)
 
le 03 Juill. 06 à 18h23
Edition
 
Effectivement, si c'est une faille exploitable contre le DRM HDCP ce serait parfait. ;)

Par contre les danger pour la sécurité sont grand. :/
 
le 03 Juill. 06 à 18h25
Edition
 
Encore un Hoax financé par Intel Corp :na:
 
le 03 Juill. 06 à 18h25
Edition
 
Que c'est pas Francais "(c'est à dire sans que redémarrer le système)" :)
 
le 03 Juill. 06 à 18h26
Edition
 
Humaniste a écrit:
Encore un Hoax financé par Intel Corp  :na:


:MDR

J'ai hâte de voir si cela marche aussi sur les processeurs Intel et motorola.
 
le 03 Juill. 06 à 18h30
Edition
 
Encore une raison de plus de ne pas adopter Vista, le repère des DRM, ce sera certainement un système complètement vérouillé.

Il vaut mieux opter pour un linux. :oui:
 
le 03 Juill. 06 à 18h32
Edition
 
> Il vaut mieux opter pour un linux. oui.gif

Pour faire tourner Photoshp, 3DS Max et Visual Studio ? Non, mieux vaut rester sous XP plutôt que de changer pour un OS non compatible avec ses applis.
 
le 03 Juill. 06 à 18h34
Edition
 
Franck a écrit:
> Il vaut mieux opter pour un linux. oui.gif

Pour faire tourner Photoshp, 3DS Max et Visual Studio ? Non, mieux vaut rester sous XP plutôt que de changer pour un OS non compatible avec ses applis.


Oui de même pour un grand nombre de jeux. Mais si l'on utilise un vmware ou cedega par exemple, on est à l'abri il me semble non ? :??:
 
le 03 Juill. 06 à 18h40
Edition
 
lisez donc le blog avant de dire n'importe quoi...

I would like to make it clear, that the Blue Pill technology does not rely on any bug of the underlying operating system. I have implemented a working prototype for Vista x64, but I see no reasons why it should not be possible to port it to other operating systems, like Linux or BSD which can be run on x64 platform.
BluePill ne se base pas sur un bug de Vista: elle ne voit pas de raison pour laquelle ce serait impossible sous Linux ou BSD (et donc MacOSX).

And, although I wish I had more time to also try implementing Blue Pill on Intel VT, unfortunately I don't :( Accusing myslef of doing this on one processor only, instead on both AMD and Intel, is like saying that all vulnerability researches who find holes inside open source programs are paid by Microsoft ;) This is just ridicules!
Elle aimerait prendre le temps de tester BluePill sur les CPU Intel, mais elle n'a pas le temps.
 
le 03 Juill. 06 à 19h04
Edition
 
et on essaye encore de nous faire peur
ffffffffeeaaaaaaaaarr

encore un truc 100% indétectable qui sera tout a fait détectable, comme d'hab.
D'ailleur quelque chose d'indétectable serait quelque chose qui n'a pas d'effets, et dans ce cas là, on s'en fout.
 
le 03 Juill. 06 à 19h08
Edition
 
C'est vrai que cela m'étonne. Je ne vois pas comment un truc pareil puisse passer inaperçu étant donné que ce n'est pas avec le noyau original.
 
 



 
Clubic.com
 
Achetez-facile.com
 
Jeuxvideo.fr
 
neteco.com
 
mobinaute.com