ESET Rootkit Detector защитит Mac от вредоносных программ
Антивирусная компания Eset сообщила о выходе ESET Rootkit Detector – приложения для обнаружения руткитов, нацеленных на пользователей операционной системы OS X. Руткит – программа, целью которой является маскировка другой вредоносной программы или активности киберпреступника в системе.
Хотя большинство руткитов разрабатываются для ОС Windows, за последний год специалисты Eset обнаружили целый ряд «вредоносов» для настольной платформы Apple. Наиболее активным среди них является руткит OSX/Morcut (также известный как Crisis), нацеленный на кражу конфиденциальной информации пользователей. В этой связи было разработано приложение для пользователей Mac OS X, которое детектирует вредоносную активность в системе.
ESET Rootkit Detector для платформы Mac OS X проверяет систему на наличие различных вредоносных изменений ядра, которые используют перехват системных функций в ОС. Приложение обладает интуитивно понятным интерфейсом и наглядно демонстрирует всю необходимую информацию о потенциальных угрозах.
На данный момент приложение находится в стадии бета-тестирования.
Обнаружение руткитов в OS X
Руткит — вредоносный компонент, который скрывает присутствие других программ или следы активности злоумышленника внутри операционной системы. В OS X руткиты часто действуют через модификацию ядра: они перехватывают системные вызовы, подменяют указатели в таблицах ядра или внедряют код в доверенные процессы. Цель такого перехвата — фильтровать запросы от средств мониторинга и не показывать файлы, сетевые соединения или запущенные процессы, принадлежащие вредоносной программе.
Средства обнаружения руткитов для OS X анализируют структуры ядра на предмет расхождений. Один из методов — сравнение информации, полученной через стандартные интерфейсы системы, с данными низкоуровневого сканирования памяти и файловой системы. Если список запущенных процессов, возвращаемый штатными функциями, не совпадает с реальным содержимым структур ядра в оперативной памяти, это указывает на перехват. Другой подход — проверка целостности самого ядра и его расширений по контрольным суммам.
Сложность детектирования на OS X связана с тем, что до версии 10.9 архитектура ядра XNU не имела встроенных механизмов, препятствующих загрузке неподписанных расширений на машинах без дополнительных настроек безопасности. Это позволяло руткитам оформляться как легитимные расширения ядра и получать полный доступ к системным структурам. Сканеры вынуждены учитывать такую возможность и искать не только известные сигнатуры, но и аномалии в поведении ядра.


