Nedetekovatelný badware na bázi virtualizace
V Las Vegas se bude 3. srpna konat známá „bezpečnostní“ konference s názvem „Black Hat Briefings“ a v Singapuru ještě před tím 21. července „SyScan Conference“. Obě události si vybrala Joanna Rutkowska ze singapurské firmy COSEINC zabývající se bezpečností dat k předvedení nového konceptu škodlivého softwaru, který nelze detekovat. Prototyp nese jméno „Blue Pill“ (inspirace pro název a fungování pochází z filmu The Matrix) a jde o „badware“, který zneužívá virtualizační technologii SVM/Pacifica od AMD.
Pokud jde o nemožnost detekce, zde je příměr s onou modrou pilulkou. Ta svou instalací za běhu bez restartu převezme kontrolu nad celým systémem tak, že se stane tzv. „hypervisorem“, tedy tím, co ve virtualizačním prostředí běhá ve vrstvě nad operačním systémem a co z něj tudíž není vidět, pokud virtualizační technologie funguje bezchybně. Malware nemá být detekovatelný ani v případě, že antivirová firma bude mít k dispozici jeho zdrojový kód. Předváděný koncept si tak má poradit i s dramaticky vylepšeným zabezpečením jádra x64 verze Windows Vista, na které bude předváděn. Napadení probíhá bez restartu za běhu systému, který se ihned stává otrokem Blue Pill.