Nyheter i Android, Telefoner, Prylar Och Recensioner

Hur skadlig programvara använder skärmupplösning för att undvika upptäckt

Under årens lopp har utvecklare av skadlig programvara och experter på cybersäkerhet varit i krig och försökt ta upp varandra. Nyligen implementerade skadlig programvara utvecklare en ny strategi för att undvika upptäckt: kontrollera skärmupplösningen.

Låt oss utforska varför skärmupplösningen är viktig för skadlig programvara och vad det betyder för dig.

Varför skadlig programvara bryr sig om skärmupplösning

För att ta reda på varför skadlig programvara bryr sig om skärmupplösningen måste vi ta en titt på en av dess värsta fiender; den virtuella maskinen.

Virtuella maskiner är ett användbart verktyg för virusforskare. De fungerar som en “dator inuti en dator”, så att du kan använda ett annat operativsystem utan att behöva en ny dator.

Till exempel, om du har en Windows 10-dator men du vill använda Linux, kan du ställa in en virtuell maskin inuti Windows 10 för att köra Linux. Den kommer att fungera precis som en Linux-maskin men körs i ett fönster i Windows 10.

Virtuella maskiner är mycket användbara för virusforskare, eftersom de fungerar som en digital venusflugfälla. Om en forskare tror att ett program eller en fil innehåller ett virus kan de testa det genom att köra det i en virtuell maskin.

Om filen innehåller ett virus börjar den infektera den virtuella maskinen. Eftersom en virtuell maskin är inställd som en riktig, tror viruset att den infekterar en riktig dator och inte en virtuell. Som sådan börjar den leverera sin nyttolast och göra skada på den virtuella maskinen. Lyckligtvis “överför” ingen av de skador ett virus gör till huvuddatorn; det påverkar bara den virtuella.

När viruset har gett bort spelet kan forskaren studera hur det fungerar och sedan återställa den virtuella maskinen. De tar sedan det de lärt sig från den virtuella maskinen och använder den för att skapa virusdefinitioner för att skydda människors riktiga datorer.

På grund av detta är virtuella maskiner förödelse för utvecklare av skadlig programvara. Om någon misstänker att ett program innehåller skadlig programvara kan de starta upp det i en virtuell maskin och skrubba bort det om det är dåligt.

Relaterad  Våg av uppsägningar hos Ubisoft – den "stora utvandringen"

Var kommer skärmupplösningen in i detta?

Det finns ett fel med denna metod för att testa appar. När en malware-forskare skapar en virtuell maskin är de inte riktigt intresserade av alla ytterligare funktioner. Allt de behöver för att testa för virus är en virtuell maskin som fungerar som en vanlig dator — allt annat är valfritt.

Som ett resultat installerar forskare ibland inte VM:s gästprogramvara. Denna programvara möjliggör ytterligare funktioner som högre skärmupplösningar, som forskaren egentligen inte behöver. Om användaren inte använder gästprogramvaran låser den virtuella datorn vanligtvis användaren till en av två låga upplösningar: 800×600 och 1024×768.

Dessa två lösningar är viktiga för en utvecklare av skadlig programvara. Moderna datorer och bärbara datorer kommer vanligtvis inte med skärmar med den upplösningen; det är väldigt föråldrat.

Faktum är att du kan se hur föråldrad den är på Statcounter, som samlar information om de mest använda upplösningarna. I skrivande stund tenderar upplösningarna att antingen vara större eller mindre än ovanstående VM-exempel.

På ena sidan av spektrumet har du standardupplösningen 1366×768 för bärbara datorer och 1920×1080 för PC-skärmar. På andra sidan hittar du små 360×640 skärmar som används — det är smartphones.

800×600 och 1024×768 visas inte alls. Det omvända till det senare, 768×1024, finns; detta är en iPad-upplösning. Men även detta tar bara upp 2,6 procent, vilket innebär att 97,4 procent av enheterna använder olika upplösningar.

Hur skadlig programvara använder dessa data för att undvika virtuella datorer

Som sådan, när skadlig programvara landar på en värddator och noterar att den körs på antingen 800×600 eller 1024×768, är det antingen på mycket föråldrad hårdvara eller — mer troligt — de övervakas i en virtuell maskin.

Om viruset fungerar under detta tillstånd kommer det att ge bort spelet direkt under ögonen på en virusforskare. Som sådan, för att skydda sina hemligheter, upphör den skadliga programvaran istället själv och gör ingen skada.

Relaterad  Nya Skoda Enyaq Coupe 2022 är på väg att avslöjas!

Ur forskarens perspektiv körde programmet och infekterade inte datorn, så det måste vara godartat. De kan sedan tilldela en falsk negativ rapport för programmet, vilket gör att skadlig programvara kan resa längre innan den slutligen fångas upp.

Exempel på upplösningskontrollerande skadlig programvara i den verkliga världen

Trickbot är ett utmärkt exempel på denna taktik ute i naturen. Forskare lyckades bryta sig in i en ny stam av TrickBots kod och analyserade hur det fungerar. En Twitter-användare känd som Mak (@maciekkotowicz) hittade en bit kod i TrickBot som söker efter en upplösning på 800×600 eller 1024×768.

I denna kodbit tar viruset tag i X- och Y-värdena för datorns upplösning och kombinerar dem sedan för att se resultatet. Om resultatet är lika med antingen 800×600 eller 1024×768, returnerar koden siffran 0. Detta talar om för skadlig programvara att den körs i en virtuell dator.

När skadlig programvara vet att den finns i en virtuell maskin, förstör den själv för att undvika upptäckt. Som ett resultat kommer alla som söker efter virus i en virtuell maskin felaktigt att anse att det är säkert.

Vad denna taktik betyder för dig

Naturligtvis betyder detta att om du använde en upplösning på 1024×768 eller 800×600, kommer du att ha skydd mot vissa stammar av skadlig programvara. Så snart de anländer kommer de att notera din upplösning och självdetonera innan de gör någon skada. Men vad du vinner i skydd kommer du att förlora i ditt förstånd genom att använda en dator med en så trång upplösning!

Som sådan är din bästa insats för att bekämpa denna nya stam av skadlig programvara att uppdatera ditt antivirusprogram. Nu när detta anti-VM-trick är allmänt känt är det osannolikt att de avancerade säkerhetsföretagen kommer att luras igen.

Detta är dock viktigt att notera om du har en tendens att testa filer i dina egna virtuella maskiner. Om din virtuella dator körs på 800×600 eller 1024×768, är det värt att ställa in den till en mer populär upplösning. Om du inte gör det kan du inte vara säker på om filen du testar har denna anti-VM-försiktighet installerad.

Relaterad  Mass Effect as a TV Series: The Witcher's Henry Cavill säger att han är intresserad

Håll dig säker från lömska virus

När cybersäkerhet blir den enorma industri som den är, måste utvecklare av skadlig programvara anpassa sig för att ligga steget före. Nya stammar av skadlig programvara kommer att undvika att fångas om de körs i en oförberedd virtuell dator, så om du använder virtuella datorer för virustestning, se till att ha detta i åtanke.

Det bästa antivirusprogrammet är sunt förnuft, så varför inte lära sig de enkla sätten att aldrig få virus?

Om författaren

Simon Batt (719 publicerade artiklar)

En kandidatexamen i datavetenskap med en djup passion för allt som rör säkerhet. Efter att ha arbetat för en indiespelsstudio fann han sin passion för att skriva och bestämde sig för att använda sina färdigheter för att skriva om allt som rör teknik.

Mer från Simon Batt

Prenumerera på vårt nyhetsbrev

Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!

Klicka här för att prenumerera