Security-X

Forum Security-X => Système d'Exploitation => Windows 8 => Discussion démarrée par: igor51 le octobre 08, 2012, 18:47:09

Titre: Early Launch Anti Malware : ELAM
Posté par: igor51 le octobre 08, 2012, 18:47:09
Voici un élément de la sécurité de Windows 8.

Early Launch Anti Malware est une sorte de "driver programming" pour une société voulant faire un antimalware pour Windows.

En premier lieu, la société  doit

De plus, le driver doit être signé par MS (c'était déjà le cas avec Windows 7, 64 bits). Il doit aussi ne charger ses signatures que d'un seul emplacement qui doit être défni.
Il passera des tests de validations et de performances pour être sur qu'il respecte les critères énoncés par MS.

Plus d'info ici :  http://msdn.microsoft.com/en-us/library/windows/hardware/br259096.aspx
Titre: Re : Early Launch Anti Malware : ELAM
Posté par: hyunkel30 le octobre 08, 2012, 19:03:39
 :III Intéressant ...

Mais cela peut aussi ouvrir à des failles du fait même de ce principe non, si après les modules de killav on a des malwares qui cherchent à utiliser justement ces drivers signés et chargé très tôt ...
Titre: Re : Early Launch Anti Malware : ELAM
Posté par: igor51 le octobre 08, 2012, 19:29:51
Ce qui serait intéressant, c'est de voir comment sont bloqués les différentes attaques cherchant à modifier le MBR/VBR.

TDL exploitaitune faille dans le spooler par exemple pour réécrire le MBR. La, il faudrait voir si le même genre d'attaque serait réalisable.

Il est sûr que les drivers doivent être irréprochables ;)