Осада: снимите слой и посмотрите, кто подхватит
Четыре атаки идут к вашим данным. Каждую что-то останавливает - найдите галочками, что именно, и посмотрите, чем кончится, когда этого рубежа не станет.
// эшелонированная оборона
Безопасность современной системы - это не одна стена, а несколько слоёв защиты. Выберите атаку и нажмите «Пуск»: она пойдёт своим маршрутом, пока её кто-нибудь не остановит. Потом снимайте слои галочками и запускайте снова - видно, кто подхватывает работу за снятым слоем и где обороне становится нечем держать.
Secure Boot, TPM
Подпись звеньев загрузки не проверяется.
Кольца защиты, ASLR, DEP/NX
Чужому коду ничто не мешает выполниться и попасть в память ядра.
DAC (rwx/ACL), MAC (SELinux)
У файлов больше нет владельца и списка допущенных.
UAC, sudo, SIP, наименьшие привилегии
Программа получает права администратора молча, без спроса.
Виртуальная память, песочница
Процессы живут в общей памяти и видят чужие данные.
Gatekeeper, SmartScreen, подпись кода
Происхождение программы никто не проверяет.
BitLocker, FileVault, LUKS, TLS
Данные лежат и передаются открытым текстом.
Сигнатуры, эвристика, поведенческий анализ
Ни базы отпечатков, ни наблюдения за поведением.
Эту атаку сейчас кто-то останавливает - до данных она не доходит. Снимайте слои по одному и ищите, какой именно рубеж её держит.
Первый и самый частый вектор: вы скачали и запустили программу, которая оказалась вредоносной.
-
Верификация ПО
Цифровая подпись привязывает программу к конкретному разработчику. Подписи известного издателя нет - Windows выводит предупреждение SmartScreen, а Gatekeeper в macOS не даст запустить неподписанное вовсе.
-
Антивирус
Сигнатурный анализ сверяет файл с базой отпечатков известных вирусов. Если этот уже видели - совпадение находится, и файл помечается как опасный.
-
Изоляция процессов
Подозрительную программу запускают в песочнице и смотрят, что она делает. Реального вреда она там причинить не может, зато её намерения становятся очевидны.
-
Привилегии процессов
Чтобы поставить себя в систему, программе нужны права администратора. Появляется диалог UAC, и без вашего явного согласия установка не идёт.
-
Права доступа
Запущенная от вашего имени, она мало что может: файл паролей системы читает только root, и прав на него у неё нет.
Барьеров не осталось: программа ставит себя в систему сама. Ровно так это и выглядело до Windows Vista, когда любая программа могла молча установить что угодно.
Руткит не просто вредит - он скрывает своё присутствие: прячет свои файлы из списка директорий, свои процессы из диспетчера задач.
-
Прошивка и UEFI
Secure Boot проверяет цифровую подпись каждого звена цепочки, от прошивки до ядра. Подменённый загрузчик просто не стартует.
-
Ядро ОС
В режиме ядра работает только код ОС. Обычная программа туда не попадает: при попытке обратиться напрямую к железу или чужой памяти процессор генерирует исключение.
-
Антивирус
Антивирус внутри заражённой системы может не видеть руткит: он спрашивает у той же системы, которая уже скомпрометирована. Чтобы найти такое, проверяют снаружи, с загрузочного диска.
Загрузка не проверена, ядро не защищено: руткит садится глубже антивируса и подменяет результаты системных вызовов - система сама начинает врать о том, что в ней происходит.
Программа ждёт ввода в 10 символов, атакующий вводит 1000. Лишние данные вытекают за пределы памяти и перезаписывают адрес возврата функции: вместо нормального кода программа прыгает на чужой.
-
Ядро ОС
DEP/NX помечает области с данными как невыполнимые: даже записав туда свой код, атакующий не заставит процессор его выполнить. ASLR каждый раз кладёт программу по новым адресам, и знание адреса уязвимой функции обесценивается.
-
Изоляция процессов
У процесса своё виртуальное адресное пространство. Испортить память соседнего процесса он не может ни случайно, ни намеренно.
-
Права доступа
Захваченная программа может ровно то, что мог её владелец. Мандатный контроль SELinux задаёт правила поверх этого, и обойти их не может даже root.
Прыжок на чужой код ничем не остановлен. Техника известна с 1988 года, со времён червя Морриса, а ошибки переполнения буфера находят и сегодня.
Никакого взлома: у злоумышленника в руках сам диск.
-
Шифрование
Полнодисковое шифрование - BitLocker, FileVault, LUKS. Без пароля или аппаратного ключа в чипе TPM данные на диске остаются бессмысленным набором байт.
Диск не зашифрован: его вынимают, подключают к другому компьютеру и читают всё. Физическое владение диском тут решает всё.
Отдельно стоит атака, которой в этом стенде нет: вас убедили разрешить самому. Реальные взломы чаще всего идут не через уязвимости в системе, а через её пользователя - письмо от «банка», звонок «из службы безопасности», просьба установить программу для «проверки». Ни один слой выше такую атаку не остановит: человек проводит её через все рубежи своими руками. Самый слабый слой защиты - человеческий, и снять его галочкой нельзя, как нельзя и включить.
Маршруты укрупнены: в жизни слоёв больше, а атака может идти сразу несколькими путями.
Интерактив разработан ANY.BY - ремонт компьютеров и ноутбуков в Барановичах. © 2008-2026. Источник: any.by/demo/eshelony-oborony