Security-X
Forum Security-X => Système d'Exploitation => Windows 8 => Discussion démarrée par: igor51 le octobre 08, 2012, 18:47:09
-
Voici un élément de la sécurité de Windows 8.
Early Launch Anti Malware est une sorte de "driver programming" pour une société voulant faire un antimalware pour Windows.
En premier lieu, la société doit
- faire partir du Microsoft Virus Initiative.
- Avoir une section recherche anti-malware et un produit AV sur le marché.
- Posséder une clause de Non Disclosure avec Microsoft.
- Adhérer à EICAR ou avoir signer le code d'étique.
- Avoir une bonne réputation vis à vis du MVI
De plus, le driver doit être signé par MS (c'était déjà le cas avec Windows 7, 64 bits). Il doit aussi ne charger ses signatures que d'un seul emplacement qui doit être défni.
Il passera des tests de validations et de performances pour être sur qu'il respecte les critères énoncés par MS.
Plus d'info ici : http://msdn.microsoft.com/en-us/library/windows/hardware/br259096.aspx
-
:III Intéressant ...
Mais cela peut aussi ouvrir à des failles du fait même de ce principe non, si après les modules de killav on a des malwares qui cherchent à utiliser justement ces drivers signés et chargé très tôt ...
-
Ce qui serait intéressant, c'est de voir comment sont bloqués les différentes attaques cherchant à modifier le MBR/VBR.
TDL exploitaitune faille dans le spooler par exemple pour réécrire le MBR. La, il faudrait voir si le même genre d'attaque serait réalisable.
Il est sûr que les drivers doivent être irréprochables ;)