Blue Pill es el nombre en clave de un rootkit basado en virtualización x86 . Originalmente, Blue Pill requería compatibilidad con la virtualización AMD-V (Pacifica), pero posteriormente se adaptó para admitir también Intel VT-x (Vanderpool). Fue diseñado por Joanna Rutkowska y se presentó por primera vez en las Black Hat Briefings el 3 de agosto de 2006, con una implementación de referencia para el kernel de Microsoft Windows Vista .
El nombre hace referencia al concepto de la píldora roja y la píldora azul de la película Matrix de 1999 .
Descripción general
El concepto de Blue Pill consiste en atrapar una instancia en ejecución del sistema operativo mediante el inicio de un hipervisor ligero que virtualiza el resto de la máquina. El sistema operativo anterior mantendría sus referencias existentes a todos los dispositivos y archivos, pero el hipervisor podría interceptar prácticamente cualquier cosa, incluidas las interrupciones de hardware, las solicitudes de datos e incluso la hora del sistema (y enviar una respuesta falsa). El concepto original de Blue Pill fue publicado por otro investigador en IEEE Oakland en mayo de 2006, bajo el nombre de VMBR (rootkit basado en máquina virtual). [ 1 ]
Rutkowska afirma que, dado que cualquier programa de detección podría ser engañado por el hipervisor, dicho sistema podría ser "100% indetectable". Dado que la virtualización de AMD es transparente por diseño, se supone que un invitado virtualizado no puede consultar si es un invitado o no. Por lo tanto, la única forma en que Blue Pill podría ser detectado es si la implementación de virtualización no funcionara según lo especificado. [ 1 ]
Esta evaluación, repetida en numerosos artículos de prensa, es cuestionada: AMD emitió un comunicado desestimando la afirmación de indetectabilidad total. [ 2 ] Algunos otros investigadores y periodistas de seguridad también descartaron el concepto por inverosímil. [ 3 ] La virtualización podría detectarse mediante un ataque de temporización que dependa de fuentes de tiempo externas. [ 4 ]
En 2007, un grupo de investigadores desafió a Rutkowska a comparar Blue Pill con su software detector de rootkits en la conferencia Black Hat de ese año, [ 5 ] pero el acuerdo se consideró inviable después de que Rutkowska solicitara 384 000 dólares de financiación como requisito previo para participar en la competición. [ 6 ] Rutkowska y Alexander Tereshkin refutaron las afirmaciones de los detractores durante un discurso posterior en Black Hat, argumentando que los métodos de detección propuestos eran inexactos. [ 7 ]
El código fuente de Blue Pill se ha hecho público desde entonces, [ 8 ] [ 9 ] bajo la siguiente licencia: Cualquier uso no autorizado (incluida la publicación y distribución) de este software requiere una licencia válida del titular de los derechos de autor. Este software se ha proporcionado únicamente para uso educativo durante la capacitación y conferencia Black Hat. [ 10 ]
Píldora roja
Red Pill es una técnica para detectar la presencia de una máquina virtual también desarrollada por Joanna Rutkowska . [ 11 ]
Referencias
- 1 2 Naraine, Ryan (2006-06-28). "Prototipo de píldora azul crea malware 100% indetectable" . eWEEK . Recuperado el 26 de febrero de 2026 .
- ↑ Cara a cara: AMD vs. Joanna Rutkowska. Archivado el 4 de mayo de 2008 en Wayback Machine , eWeek.com.
- ↑ Desmintiendo el mito de la píldora azul. Archivado el 14 de febrero de 2010 en Wayback Machine , virtualization.info
- ↑ "- Enfrentamiento en el corral de la píldora azul - Vigilancia de seguridad de eWeek" . Consultado el 20 de agosto de 2007 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Rutkowska se enfrenta al desafío del "malware 100% indetectable" , Ryan Naraine en zdnet.com
- ↑ Naraine, Ryan (29-06-2007). "Actualización del desafío de hackers Blue Pill: No es viable" . ZDNet . ZDNet. Archivado del original el 26-11-2009 . Recuperado el 24-01-2016 .
Rutkowska [...] quiere que su equipo de dos personas reciba un pago de 384.000 dólares (200 dólares por hora cada uno por dos personas trabajando a tiempo completo durante seis meses) [...] Thomas Ptacek de Matasano, miembro del equipo del desafío, ofrece esta respuesta acertada: "¿Por qué les pagaríamos 384.000 dólares para comprar un rootkit que ya sabemos que podemos detectar?"
- ↑ Enfrentamiento en el corral de la píldora azul
- ↑ Píldora azul 2007 Archivado el 5 de octubre de 2009 en Wayback Machine
- ↑ Píldora azul 2008 Archivado el 13 de septiembre de 2011 en Wayback Machine
- ↑ "bluepillproject.org" . 18 de abril de 2008. Archivado del original el 18 de abril de 2008. Consultado el 3 de septiembre de 2017 .
- ↑ "Blog | Las cosas invisibles" . Archivado del original el 11 de septiembre de 2007. Consultado el 11 de septiembre de 2007 .
Enlaces externos
- Presentando la píldora azul por Joanna Rutkowska
- InternetNews - Blackhat pone a Vista en aprietos
- Cómo frenar a los hackers - Business Week , 10 de agosto de 2006
- entrenador Greg Adams
- Píldora azul , episodio 54 del podcast Security Now
- Presentación de Black Hat 2006
- Código fuente de 2008
- Detección y bloqueo de la pastilla azul, Vitriol, etc.
- Rootkits
- Software de virtualización