Új kihívások a vírusvédelemben
Interjú Miroslav Trnkával, az ESET technológiai igazgatójával
2006. április 17.
Míg korábban a vírusok írói többnyire magányos, tudásokat e módon megvillantani szándékozó programozók voltak, s a minél látványosabb és szélesebb körű fertőzés volt a cél, napjainkra a helyzet teljesen megváltozott. Ma már e mögött sokszor bűnügyi tevékenységet végző egyének és szervezetek állnak. A vírusfronton jelentkező új kihívásokról és a megoldásról Miroslav Trnka, a NOD32 antivírusrendszert fejlesztő ESET s.r.o. alapító tagja és technológiai igazgatója nyilatkozott lapunknak.
Business Online: – A vírusok eddigi tapasztalt jellegzetességeit megvizsgálva milyen tendenciák rajzolódnak ki a jövőre nézve?
Miroslav Trnka: – Az eddigi tapasztalatok kapcsán egyértelműen megfogalmazható, hogy minden új operációs rendszer, minden új technológia, amely piacra kerül, és ezt követően szélesebb körben elterjed, előbb-utóbb a kórokozók szerzőinek céltáblájává válik. Így volt ez a Windows 95 és a Win95/Bizatch.A vírus, valamint a Java alapú StrangeBrew esetében is. A fordulópont a W97M/Melissa feltűnésekor következett be. A féreg a korábbi vírusokhoz képest villámgyorsan elterjedt, néhány órán belül gyakorlatilag az egész világot megfertőzte. A mai tendencia egyértelműen az, hogy a klasszikus vírusokról vagy férgekről a hangsúly más támadásokra helyeződik át. Már elmúlt az az idő, amikor a kórokozókat magánemberek írták – többé-kevésbé szórakozás vagy hobbi gyanánt. Míg a múltban az volt a cél, hogy minél nagyobb mértékű legyen a fertőzés foka, ma ez teljesen másképp van. A jelenlegi ártó kódok a megfertőzött számítógépekből több tízezres hálózatot – ún. botnetet – hoznak létre, amely távolról irányítható. Egy ilyen hálózatot fel lehet használni DDoS típusú (a hálózat erőforrásait teljesen leterhelő) támadásokhoz, kéretlen reklámlevelek küldésére vagy akár új fertőzések terjesztésére is. A megtámadott számítógépek IP-címeit később el lehet adni, és azokat az előbb említett célokra szintén fel lehet felhasználni.
B. O.: – Milyen konkrét veszélyforrásokra kell számítani napjainkban?
M. T.: – Jelenleg a legnagyobb veszélyt a betárcsázóprogramok, a trójai letöltőszoftverek, a kémprogramok és a kéretlen reklámokat megjelenítő kódok jelentik. Ezek szerzői igyekeznek elkerülni a lebukást, főleg a kód gyakori módosításával. Figyelmet érdemel az a tény is, hogy az ilyen fertőzések tömeges terjedése azok gyorsabb felismeréséhez vezet. E jellegzetességek következménye, hogy egyre gyakoribbak a kis és lokalizált járványok, amelyek hátterében sokszor az ún. social engineering (valakinek az átverésén alapuló) technika jellemző módszerei állnak. Így a fertőzés megfelelő elterjedését még azelőtt biztosítani lehet, hogy a biztonsági szoftverek többsége felismerné a kártékony kódot. Ezekben az esetekben annak a személynek, aki a fertőzést irányítja, elegendő idő áll rendelkezésére céljai eléréséhez, még mielőtt az ártó kód „lebukna".
B. O.: – Gondolom, ez még nehezebbé teszi az ilyen és ehhez hasonló vírusok felismerését és azonnali blokkolását. Milyen módon érkezik a veszély, és mi lehet a megoldás?
M. T.: – Valóban így van, ráadásul ezeket a modern fertőzéseket úgy tervezik meg, hogy blokkolják az antivírus- vagy más biztonsági szoftverek frissítését, miközben igyekeznek előkészíteni a terepet saját frissített verzióik számára, amelyeket gyakran képesek „kérés alapján" az internetről letölteni. Egyre gyakoribb a rootkittechnológiák alkalmazása, amelyek álcázzák az ártó kód jelenlétét a megtámadott számítógépeken. Léteznek továbbá olyan fertőzések is, amelyek automatikusan újra generálódnak. Ezzel magyarázható például a Win32/TrojanDownloader.Swizzor trójai 30 000 különböző változata. Ez a kórokozó 2-3 percenként kisebb változtatásokat végezve újra generálja magát a fertőzött rendszeren. Így elméletileg lehetséges az is, hogy minden számítógépet a trójai egy új variánsa támad meg. Cégünk innovatív technológiai rendszerén, a ThreatSense-en keresztül naponta 80 millió anonim jelentés érkezik a NOD32 antivírusrendszer által védett számítógépeket érő támadásokról. A ThreatSense adataiból kitűnik, hogy a jelenlegi trendet az olyan fertőzések számának nagymértékű megnövekedése képviseli, amelyek egyszerű böngészés közben kerülnek a felhasználók számítógépeire. Ez azt jelenti, hogy az interneten való szörfözés egyre kevésbé biztonságos. Ezzel egyidejűleg csökkenő tendenciát mutat az egyetlen féreg vagy vírus által okozott járványok előfordulása. A védelmi rendszerekre nézve tehát megállapítható, hogy – figyelembe véve a fent ismertetett tendenciákat – egyre nagyobb fontossággal bír a fejlett heurisztikus keresést az úgynevezett generikus kereséssel egybekötő védelmi forma. Csak a heurisztika bevezetése teszi lehetővé, hogy az antivírusrendszerek a fertőzések bizonyos részét felismerjék anélkül, hogy a rendszer gyártója a vírusminta megszerzésével és a vírusdefiníciós adatbázis frissítésével felkészítse termékét a védelemre. Ma az egyedül elfogadható védelem az, amely áthatolhatatlan pajzsként működik a fertőzések túlnyomó többségével szemben, méghozzá a terjedés első pillanatától kezdődően. Az ESET s.r.o., a NOD32 program gyártója megalakulása óta nagy erőfeszítéseket tesz a kórokozók generikus és heurisztikus felismerése érdekében. Megközelítésünk helyességéről tanúskodik, hogy a NOD32 antivírusrendszer a terjedő fertőzések – kém- és betárcsázóprogramok, trójai letöltők, valamint más vírusok, illetve kórokozók – túlnyomó részét felismeri anélkül, hogy szükség lenne a vírusadatbázis frissítésére.
B. O.: – Úgy tudjuk, hogy a NOD32 innovatív ThreatSense technológiáját legutóbb egy világcég is elismerte.
M. T.: – Az ESET Software március elején csatlakozott a Microsoft vezető antivírusgyártókat tömörítő vírusinformációs szervezetéhez (Virus Information Alliance – VIA). A VIA tagjai a frissen felfedezett vírusokról részletes információt nyújtanak a Microsoft biztonságért felelős terméktámogatási részlegének, így biztosítva a gyors reagálást az újonnan megjelenő kórokozók ellen. Ez utóbbi kulcsfontosságú, hiszen míg pár éve elég volt rendszeres időközönként frissíteni az antivírusszoftvereket, addig manapság már pár óra alatt körbejárják a világot az új kórokozók – ezzel esélyt sem hagyva a hagyományos adatbázis-frissítéses módszer alapján működő népszerű víruskeresőknek a védekezésre. A VIA-tagság egyben a ThreatSense.Net technológia, valamint az ESET kutatási és fejlesztési eredményeinek elismerését jelenti. Vállalatunk a Microsofttal 2001-óta működik együtt, a szövetséghez való csatlakozásunk révén pedig világszerte több millió Microsoft-felhasználó előremutató védelmében működünk közre.
***
Intelligens védelem
- Manapság már nem elég, ha rendelkezünk a legfrissebb vírusleíró adatbázissal, az internetnek köszönhetően ugyanis oly mértékben felgyorsult a vírusok terjedése, hogy pusztán ezzel a módszerrel nem érhető el megfelelő szintű védelem. Az ESET e klasszikus eljárás kiegészítéseként egy innovatív technológiát dolgozott ki, és kiemelkedő eredményeket ért el NOD32 antivírusrendszere heurisztikus – vagyis az új, még ismeretlen vírusok elleni – védelmének fejlesztésével. A ThreatSense.Net névre keresztelt technológia segítségével a NOD32 nem csupán az ismert vírusokat képes azonosítani, hanem a kód jellege szerint is elemzi a felhasználó számítógépére érkező fájlokat, így védve a rendszert az új kórokozók ellen. A proaktív védelemnek köszönhetően a NOD32 jóval több ismeretlen kórokozót képes felismerni és hatástalanítani, mint más antivírusprogramok – ezt idén februárban egy hazai független teszt bizonyította.