<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Divulgado C&amp;#243;digo Fonte do Novo &amp;quot;Blue Pill&amp;quot;</title><link>http://blogs.technet.com/fcima/archive/2007/08/03/divulgado-c-digo-fonte-do-novo-blue-pill.aspx</link><description>Joanna Rutkowska fez esta semana a sua apresentação na Black Hat 2007 , onde apresentou a nova versão do seu rootkit e respondeu aos métodos de detecção propostos por outros pesquisadores. A apresentação em si mostrou pouca coisa (comentarei em seguida),</description><dc:language>pt-BR</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Detectando o Blue Pill</title><link>http://blogs.technet.com/fcima/archive/2007/08/03/divulgado-c-digo-fonte-do-novo-blue-pill.aspx#1692464</link><pubDate>Fri, 03 Aug 2007 16:10:36 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1692464</guid><dc:creator>Segurança na Microsoft</dc:creator><description>&lt;p&gt;All non-trivial abstractions, to some degree, are leaky. - Joel Spolsky, The Law of Leaky Abstractions&lt;/p&gt;
</description></item><item><title>re: Divulgado Código Fonte do Novo "Blue Pill"</title><link>http://blogs.technet.com/fcima/archive/2007/08/03/divulgado-c-digo-fonte-do-novo-blue-pill.aspx#1693868</link><pubDate>Fri, 03 Aug 2007 20:03:15 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1693868</guid><dc:creator>Gustavo Bittencourt</dc:creator><description>&lt;p&gt;Cima,&lt;/p&gt;
&lt;p&gt;Imaginando o cen&amp;#225;rio que a Joanna colocou onde muitos sistemas v&amp;#227;o funcionar abaixo de um hypervisor v&amp;#225;lido.&lt;/p&gt;
&lt;p&gt;N&amp;#227;o sei se o AMD-V e o Vanderpool permitem trocar o hypervisor &amp;quot;on-the-fly&amp;quot;, mas se for poss&amp;#237;vel, um c&amp;#243;digo no ring 0 poderia sobrepor o hypervisor v&amp;#225;lido por um rootkit.&lt;/p&gt;
&lt;p&gt;Se n&amp;#227;o for poss&amp;#237;vel trocar o hypervisor &amp;quot;on-the-fly&amp;quot;, o rootkit pode preparar o sistema para carreg&amp;#225;-lo no pr&amp;#243;ximo boot antes da carga do hypervisor v&amp;#225;lido.&lt;/p&gt;
&lt;p&gt;Nessas situa&amp;#231;&amp;#245;es (se realmente forem poss&amp;#237;veis), um anti-rootkit teria problemas para detectar a troca do hypervisor v&amp;#225;lido por um rootkit utilizando as t&amp;#233;cnicas at&amp;#233; ent&amp;#227;o apresentadas.&lt;/p&gt;
&lt;p&gt;Me corrija se escrevi alguma besteira acima, minhas fun&amp;#231;&amp;#245;es hoje est&amp;#227;o cada vez mais longe dos bits e bytes e fica dif&amp;#237;cil manter se tecnicamente atualizado com assuntos como hardware supported virtualization.&lt;/p&gt;
&lt;p&gt;[]s&lt;/p&gt;</description></item><item><title>re: Divulgado Código Fonte do Novo "Blue Pill"</title><link>http://blogs.technet.com/fcima/archive/2007/08/03/divulgado-c-digo-fonte-do-novo-blue-pill.aspx#1694503</link><pubDate>Fri, 03 Aug 2007 21:58:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1694503</guid><dc:creator>fcima</dc:creator><description>&lt;P&gt;Oi Gustavo,&lt;/P&gt;
&lt;P&gt;Ao que eu saiba qualquer tentativa de iniciar a virtualização por hardware vai ser interceptada por um hypervisor já existente. Não acho que seja possível trocar o hypervisor "on-the-fly" sem o conhecimento (e a concordância) do hypervisor existente.&lt;/P&gt;
&lt;P&gt;Seu ponto sobre a troca de hypervisor em um boot procede se o atacante tiver acesso físico ao sistema. No entanto ataques deste tipo são bloqueados por exemplo por um chip TPM validando o hypervisor - um caminho que está sendo seguido já pela Intel (&lt;A href="http://www.intel.com/technology/security/downloads/LT_Arch_Overview.htm" target=_new rel=nofollow&gt;http://www.intel.com/technology/security/downloads/LT_Arch_Overview.htm&lt;/A&gt;). &lt;/P&gt;
&lt;P&gt;Abracos!&lt;/P&gt;</description></item><item><title>http://blog.mhavila.com.br/category/so/windows/</title><link>http://blogs.technet.com/fcima/archive/2007/08/03/divulgado-c-digo-fonte-do-novo-blue-pill.aspx#1775916</link><pubDate>Sat, 18 Aug 2007 14:44:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1775916</guid><dc:creator>TrackBack</dc:creator><description /></item><item><title>http://blog.mhavila.com.br/category/so/windows/</title><link>http://blogs.technet.com/fcima/archive/2007/08/03/divulgado-c-digo-fonte-do-novo-blue-pill.aspx#1960867</link><pubDate>Sat, 15 Sep 2007 06:40:15 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1960867</guid><dc:creator>TrackBack</dc:creator><description /></item></channel></rss>