Перейти к содержимому
2.7. Безопасность изнутри: как ОС защищает вас

Осада: снимите слой и посмотрите, кто подхватит

Четыре атаки идут к вашим данным. Каждую что-то останавливает - найдите галочками, что именно, и посмотрите, чем кончится, когда этого рубежа не станет.

// эшелонированная оборона

Безопасность современной системы - это не одна стена, а несколько слоёв защиты. Выберите атаку и нажмите «Пуск»: она пойдёт своим маршрутом, пока её кто-нибудь не остановит. Потом снимайте слои галочками и запускайте снова - видно, кто подхватывает работу за снятым слоем и где обороне становится нечем держать.

Secure Boot, TPM

Подпись звеньев загрузки не проверяется.

Кольца защиты, ASLR, DEP/NX

Чужому коду ничто не мешает выполниться и попасть в память ядра.

DAC (rwx/ACL), MAC (SELinux)

У файлов больше нет владельца и списка допущенных.

UAC, sudo, SIP, наименьшие привилегии

Программа получает права администратора молча, без спроса.

Виртуальная память, песочница

Процессы живут в общей памяти и видят чужие данные.

Gatekeeper, SmartScreen, подпись кода

Происхождение программы никто не проверяет.

BitLocker, FileVault, LUKS, TLS

Данные лежат и передаются открытым текстом.

Сигнатуры, эвристика, поведенческий анализ

Ни базы отпечатков, ни наблюдения за поведением.

0 атак доходит до данных 0 слоёв снято

Первый и самый частый вектор: вы скачали и запустили программу, которая оказалась вредоносной.

  1. Верификация ПО

    Цифровая подпись привязывает программу к конкретному разработчику. Подписи известного издателя нет - Windows выводит предупреждение SmartScreen, а Gatekeeper в macOS не даст запустить неподписанное вовсе.

  2. Антивирус

    Сигнатурный анализ сверяет файл с базой отпечатков известных вирусов. Если этот уже видели - совпадение находится, и файл помечается как опасный.

  3. Изоляция процессов

    Подозрительную программу запускают в песочнице и смотрят, что она делает. Реального вреда она там причинить не может, зато её намерения становятся очевидны.

  4. Привилегии процессов

    Чтобы поставить себя в систему, программе нужны права администратора. Появляется диалог UAC, и без вашего явного согласия установка не идёт.

  5. Права доступа

    Запущенная от вашего имени, она мало что может: файл паролей системы читает только root, и прав на него у неё нет.

Если снять все слои на этом пути:

Барьеров не осталось: программа ставит себя в систему сама. Ровно так это и выглядело до Windows Vista, когда любая программа могла молча установить что угодно.

Руткит не просто вредит - он скрывает своё присутствие: прячет свои файлы из списка директорий, свои процессы из диспетчера задач.

  1. Прошивка и UEFI

    Secure Boot проверяет цифровую подпись каждого звена цепочки, от прошивки до ядра. Подменённый загрузчик просто не стартует.

  2. Ядро ОС

    В режиме ядра работает только код ОС. Обычная программа туда не попадает: при попытке обратиться напрямую к железу или чужой памяти процессор генерирует исключение.

  3. Антивирус

    Антивирус внутри заражённой системы может не видеть руткит: он спрашивает у той же системы, которая уже скомпрометирована. Чтобы найти такое, проверяют снаружи, с загрузочного диска.

Если снять все слои на этом пути:

Загрузка не проверена, ядро не защищено: руткит садится глубже антивируса и подменяет результаты системных вызовов - система сама начинает врать о том, что в ней происходит.

Программа ждёт ввода в 10 символов, атакующий вводит 1000. Лишние данные вытекают за пределы памяти и перезаписывают адрес возврата функции: вместо нормального кода программа прыгает на чужой.

  1. Ядро ОС

    DEP/NX помечает области с данными как невыполнимые: даже записав туда свой код, атакующий не заставит процессор его выполнить. ASLR каждый раз кладёт программу по новым адресам, и знание адреса уязвимой функции обесценивается.

  2. Изоляция процессов

    У процесса своё виртуальное адресное пространство. Испортить память соседнего процесса он не может ни случайно, ни намеренно.

  3. Права доступа

    Захваченная программа может ровно то, что мог её владелец. Мандатный контроль SELinux задаёт правила поверх этого, и обойти их не может даже root.

Если снять все слои на этом пути:

Прыжок на чужой код ничем не остановлен. Техника известна с 1988 года, со времён червя Морриса, а ошибки переполнения буфера находят и сегодня.

Никакого взлома: у злоумышленника в руках сам диск.

  1. Шифрование

    Полнодисковое шифрование - BitLocker, FileVault, LUKS. Без пароля или аппаратного ключа в чипе TPM данные на диске остаются бессмысленным набором байт.

Если снять все слои на этом пути:

Диск не зашифрован: его вынимают, подключают к другому компьютеру и читают всё. Физическое владение диском тут решает всё.

Отдельно стоит атака, которой в этом стенде нет: вас убедили разрешить самому. Реальные взломы чаще всего идут не через уязвимости в системе, а через её пользователя - письмо от «банка», звонок «из службы безопасности», просьба установить программу для «проверки». Ни один слой выше такую атаку не остановит: человек проводит её через все рубежи своими руками. Самый слабый слой защиты - человеческий, и снять его галочкой нельзя, как нельзя и включить.

Маршруты укрупнены: в жизни слоёв больше, а атака может идти сразу несколькими путями.

Интерактив разработан - ремонт компьютеров и ноутбуков в Барановичах. © 2008-2026. Источник: any.by/demo/eshelony-oborony