Antimalware di avvio anticipato

Piattaforme

Client - server Windows 8 - Windows Server 2012

Descrizione

Poiché il software antimalware (AM) è diventato migliore e migliore nel rilevare il malware di runtime, gli utenti malintenzionati stanno diventando migliori anche per la creazione di rootkit che possono nascondersi dal rilevamento. Il rilevamento di malware che inizia all'inizio del ciclo di avvio è una sfida che la maggior parte dei fornitori di AM affronta in modo diligente. In genere, creano hack di sistema che non sono supportati dal sistema operativo host e possono effettivamente causare l'inserimento del computer in uno stato instabile. Fino a questo punto, Windows non ha fornito un buon modo per rilevare e risolvere queste minacce di avvio anticipato.

Windows 8 introduce una nuova funzionalità denominata Avvio sicuro, che protegge la configurazione e i componenti di avvio di Windows e carica un driver anti-malware (ELAM) di avvio anticipato. Questo driver inizia prima di altri driver di avvio e abilita la valutazione di tali driver e aiuta il kernel di Windows a decidere se devono essere inizializzati.

Manifestazione

Avviando prima il kernel, ELAM viene garantito di essere avviato prima di qualsiasi software di terze parti ed è quindi in grado di rilevare malware nel processo di avvio e impedire l'inizializzazione.

Strategia di riduzione del rischio

I driver di avvio vengono inizializzati in base alla classificazione restituita dal driver ELAM in base a un criterio di inizializzazione. Per impostazione predefinita, il criterio inizializza i driver validi e sconosciuti noti, ma non inizializza i driver non validi noti. Un amministratore di sistema può specificare un criterio personalizzato tramite Criteri di gruppo che può impedire a driver sconosciuti di inizializzare o abilitare i driver critici per il processo di avvio, ma sono stati manomessi, l'avvio da inizializzare.

Soluzione

Un driver ELAM deve registrare per i callback del kernel per ottenere informazioni su ogni driver di avvio perché inizializza. Il driver ELAM può quindi restituire una classificazione per ogni driver. Queste funzioni sono necessarie:

IoRegisterBootDriverCallback() IoUnRegisterBootDriverCallback() Un driver ELAM può anche registrarsi per i callback del Registro di sistema. In questo modo, il driver ELAM consente di controllare i dati di configurazione usati da ogni driver di avvio. Il driver ELAM può quindi bloccare o modificare i dati prima che venga usato dai driver di avvio, se necessario. Queste funzioni sono necessarie:

CmRegisterCallbackEx() CmUnRegisterCallback() Una descrizione più dettagliata dei requisiti del driver ELAM e l'utilizzo delle API è documentata in un white paper su MSDN denominato Early Launch Antimalware.

Test

I driver ELAM devono essere firmati appositamente da Microsoft per assicurarsi che vengano avviati dal kernel di Windows all'inizio del processo di avvio. Per ottenere la firma, i driver ELAM devono superare un set di test di certificazione per verificare le prestazioni e altri comportamenti. Questi test sono inclusi nel Kit di certificazione hardware Di Windows.

Risorse