Een rootkit die door het hele systemen te emuleren niet gedetecteerd kan worden bestaat niet, aldus onderzoekers van de universiteiten van Carnegie Mellon en Stanford. Vorig jaar beweerde de Poolse onderzoekster Joanna Rutkowska dat zij een hypervisor rootkit genaamd "Blue Pill" kon ontwikkelen, die ondetecteerbaar was. De beweringen van de Poolse werden door verschillende onderzoekers als onmogelijk afgedaan, waarnaa Rutkowska liet weten dat het ontwikkelen van de malware 287.000 euro zou kosten.
"Hoe minimaal de kwaadaardige VMM (virtual machine monitor) is, het verbruikt fysieke middelen, verstoort timings en moet maatregelen nemen om zichzelf tegen de gast te beschermen, waardoor het net zo kwetsbaar is om gevonden te worden als bij andere VMMs het geval is", aldus de onderzoekers.
Kwaadaardige hypervisors, de technologie die rootkits onder andere toepassen, creëren afwijkingen op het systeem, en zijn daardoor te detecteren. Ook door logische verschillen tussen interfaces en virtuele hardware zijn hypervisors te vinden. "De meeste huidige hypervisors misbruiken verschilen in de virtuele CPU interface van VMMs die zich niet aan x86 architectuur houden", zo is te lezen in "Compatibility is Not Transparency: VMM Detection Myths and Realities."
Deze posting is gelocked. Reageren is niet meer mogelijk.