Используя
три различных уязвимости и специфические, умные методы их эксплуатации
ирландский исследователь безопасности Стивен Фьювер (Stephen Fewer)
успешно взломал систему защиты веб-браузера Internet Explorer 8 под
управлением 64-битной ОС Windows 7 SP1, выиграв таким образом соревнование CanSecWest, которое проходило среди хакеров в канадском городе Ванкувер.
Фьювер,
фото которого вы можете увидеть в начале статьи, является
разработчиком, специализирующемся на написании вредоносного ПО под ОС
Windows. Он использовал две различные неизвестные ранее уязвимости
(zero-day bugs) в Internet Explorer, чтобы добиться надёжного выполнения
кода, а затем воспользовался третьей уязвимостью для обхода защищённого
режима IE, известного также как "песочница".
Атака
Стивена Фьювера успешно обошла два ключевых механизма защиты,
встроенных в новейшие операционные системы Microsoft Windows – DEP (data
execution prevention) и ASLR (address space layout randomization).
"Мне пришлось связать в цепочку сразу несколько уязвимостей, чтобы всё надёжно заработало", – сказал в своём интервью мистер Фьювер.
Технические
подробности открытых дыр в программном обеспечении Microsoft будут
находиться в тайне до тех пор, пока Редмонд не выпустит соответствующий
патч. Стоит отметить также, что эксклюзивные права на информацию о
найденных уязвимостях принадлежат спонсору прошедших состязаний;
соревнование хакеров CanSecWest прошло в рамках программы The Zero Day Initiative (ZDI), основанной техасской компанией TippingPoint.
Что же касается награды, то победитель выиграл $15,000 наличными, а также новый лэптоп под управлением ОС Windows.
В
рамках интервью Фьювер также рассказал о том, что ему понадобилось от
пяти до шести недель чтобы обнаружить уязвимость в ПО Microsoft и
написать соответствующее вредоносное ПО. "Написание ПО было самой лёгкой частью задания. Большинство времени ушло на обход защищённого режима", – сказал Стивен Фьювер.
Автор: Виктор Голуб •
Иcточник: www.zdnet.comoszone.net