Marcin Mazureknarzędzia online · artykuły · księgarniaRSS
-5% na wszystkie ebooki w Księgarni PWNWpisz kod w koszyku Księgarni PWN przy zamówieniu. Kod ważny do 31.10.2026.
allAFF5

Ebooki objęte rabatem: Popularnonaukowe i specjalistyczne Ekonomia i biznes Fantastyka Historyczne Dla dzieci i młodzieży Kulinarne

Okładka: Rootkity i Bootkity

Rootkity i Bootkity

Autor: Bratus Sergey, Matrosov Alex, Rodionov Eugene

PWNebook

85,42 zł 124,00 zł -31%

Kup w Księgarni PWN

Kategorie
Ebooki popularnonaukowe i specjalistyczne, Informatyka
Wydawca
Wydawnictwo Naukowe PWN
Rodzaj
ebook
ISBN
5900497302005

Opis

Rootkity i Bootkity pomaga zrozumieć i przeciwdziałać wyrafinowanym, zaawansowanym zagrożeniom, zagrzebanym głęboko w procesie rozruchowym maszyny albo oprogramowaniu układowym UEFI. Z pomocą rozlicznych studiów przypadków i profesjonalnych badań trzech spośród wiodących światowych ekspertów do spraw zabezpieczeń prześledzimy rozwój złośliwego oprogramowania, od rootkitów takich jak TDL3, aż po dzisiejsze implanty UEFI. Zbadamy, jak dokonują infekcji systemu, przeżywają restart systemu i unikają oprogramowania zabezpieczającego. W miarę badania i rozkładu na elementy rzeczywistego złośliwego oprogramowania dowiemy się: • Jak uruchamia się system Windows – w tym tryby 32-, 64-bitowe oraz UEFI – i gdzie można znaleźć słabości • Jak działają mechanizmy zabezpieczeń procesu rozruchowego, takich jak Secure Boot, w tym przegląd rozwiązań Virtual Secure Mode (VSM) oraz Device Guard • Jak stosować techniki odwrotnej inżynierii i analizy śledczej potrzebne do analizowania prawdziwego złośliwego oprogramowania, w tym takich bootkitów, jak Rovnix/Carberp, Gapz, TDL4 oraz niesławnej pamięci rootkitów TDL3 i Festi • Jak używać narzędzi wirtualizacji, takich jak VMware Workstation do prowadzenia odwrotnej inżynierii bootkitów lub narzędzia Intel Chipsec w celu zagłębiania się w analizy śledcze. Spis treściPRZEDMOWA Rodriga Rubia Branco xxi PODZIĘKOWANIA xxv SKRÓTY xxvii WPROWADZENIE xxxi Dlaczego warto przeczytać tę książkę? xxxii Co znajdziemy w tej książce? xxxiii Część 1: Rootkity xxxiii Część 2: Bootkity xxxiii Część 3: Obrona i techniki śledcze xxxv Jak czytać tę książkę xxxvi CZĘŚĆ I: ROOTKITY 1 1. CZYM JEST ROOTKIT: STUDIUM PRZYPADKU TDL3 3 Historia dystrybucji TDL3 w świecie 4 Procedura infekcji 5 Kontrola przepływu danych 8 Bring Your Own Linker 8 Jak działają hooki trybu jądra w TDL3 9 Ukryty system plików 12 Podsumowanie: TDL3 spotyka swoją Nemesis 13 2. ROOTKIT FESTI: NAJBARDZIEJ ZAAWANSOWANY BOT SPAMOWY I DDOS 15 Przypadek botnetu Festi 16 Analiza sterownika rootkita 17 Informacje konfiguracyjne Festi do komunikacji z C&C 18 Zorientowana obiektowo platforma Festi 19 Zarządzanie wtyczkami 20 Wbudowane wtyczki 21 Techniki obrony przed uruchomieniem wmaszynie wirtualnej 23 Techniki antydebuggerowe 25 Metoda ukrywania złośliwego sterownika na dysku 25 Metoda ochrony klucza rejestru Festi 28 Sieciowy protokół komunikacyjny Festi 29 Faza inicjowania 29 Faza robocza 30 Omijanie oprogramowania antywirusowego i oprogramowania do analizy śledczej 31 Algorytm generowania domeny na wypadek awarii C&C 34 Złośliwa funkcjonalność 35 Moduł Spam 35 Mechanizm DDoS 36 Wtyczka proxy Festi 37 Podsumowanie 38 3. OBSERWOWANIE INFEKCJI ROOTKITAMI 41 Metody przechwytywania 42 Przechwytywanie zdarzeń systemowych 42 Przechwytywanie wywołań systemowych 44 Przechwytywanie operacji plikowych 46 Przechwytywanie dyspozytora obiektów 48 Przywracanie jądra systemu 50 Wielki rootkitowy wyścig zbrojeń: uwaga nostalgiczna 51 Podsumowanie 53 CZĘŚĆ II: BOOTKITY 55 4. EWOLUCJA BOOTKITU 57 Pierwsze bootkity 58 Programy infekujące sektor rozruchowy 58 Elk Cloner i Load Runner 58 Wirus Brain 59 Ewolucja bootkitów 60 Koniec ery BSI 60 Zasada podpisywania kodu trybu jądra 60 Pojawienie się Secure Boot 61 Nowoczesne bootkity 62 Podsumowanie 64 5. PODSTAWY PROCESU ROZRUCHU SYSTEMU OPERACYJNEGO 65 Ogólny przegląd procesu rozruchu systemu Windows 66 Starszy proces rozruchowy 67 Proces rozruchu Windows 68 BIOS i środowisko przeduruchomieniowe 69 Master Boot Record 69 Volume Boot Record i Initial Program Loader 71 Moduł bootmgr oraz Boot Configuration Data 73 Podsumowanie 77 6. ZABEZPIECZENIA PROCESU ROZRUCHU 79 Moduł Early Launch Anti-Malware 80 Procedury wywołań zwrotnych API 80 Jak bootkity omijają ELAM? 82 Zasada podpisywania kodu trybu jądra 83 Sterowniki trybu jądra podlegające testom integralności 83 Lokalizacja podpisów sterowników 84 Słabość integralności starszego kodu 85 Moduł ci.dll 87 Zmiany wmechanizmach ochronnych Windows 8 89 Technologia Secure Boot 90 Zabezpieczenia oparte na wirtualizacji w Windows 10 91 Second Level Address Translation 91 Virtual Secure Mode i Device Guard 92 Ograniczenia Device Guard dotyczace tworzenia sterowników 93 Podsumowanie 94 7. TECHNIKI INFEKCJI BOOTKITÓW 95 Techniki infekcji MBR 96 Modyfikowanie kodu MBR: technika infekcji TDL4 96 Modyfikowanie tablicy partycji MBR 103 Techniki infekcji VBR/IPL 104 Modyfikacje IPL: Rovnix 104 Infekcja VBR: Gapz 105 Podsumowanie 106 8. STATYCZNA ANALIZA BOOTKITU PRZY UŻYCIU IDA PRO 107 Analizowanie MBR zainfekowanego przez bootkit 108 Ładowanie ideszyfrowanie MBR 108 Analizowanie usługi dyskowej BIOS 113 Analiza tablicy partycji zainfekowanego MBR 118 Techniki analizy VBR 119 Analizowanie IPL 120 Inne komponenty bootkitów 121 Zaawansowane wykorzystanie IDA Pro: tworzymy niestandardowy loader MBR 122 Poznajemy loader.hpp 122 Implementowanie accept_file 123 Implementowanie load_file 124 Tworzenie struktury tablicy partycji 125 Podsumowanie 127 Ćwiczenia 127 9. DYNAMICZNA ANALIZA BO

Linki do księgarni są linkami partnerskimi Grupy Helion i Księgarni PWN (przez sieć Adtraction). Ceny i dostępność pochodzą z oferty wydawcy i mogą się zmienić.