исследования malware

Тема в разделе "WASM.RESEARCH", создана пользователем pluton, 6 апр 2008.

  1. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    привет все!
    вопрос - как определить, где находится вредный код? дизасмить долго (файл большой или написан на барсике). как-то с помощью отладчика или мониторов можно?
    спасибо!
     
  2. KeSqueer

    KeSqueer Сергей

    Публикаций:
    0
    Регистрация:
    19 июл 2007
    Сообщения:
    1.183
    Адрес:
    Москва
    pluton
    Какой код Вы считаете вредным?
     
  3. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    обычно после инстукции call _very_dangerous_code идет тело вируса, но в пермутаторах может быть иначе
     
  4. UTeX

    UTeX New Member

    Публикаций:
    0
    Регистрация:
    19 окт 2007
    Сообщения:
    584
  5. asmlamo

    asmlamo Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 май 2004
    Сообщения:
    1.734
    Советую 22 или 24 и разрешение 1600 х 1200

    А 19 маленькие у них почти у всех 1280 х 1024
     
  6. sl0n

    sl0n Мамонт дзена **

    Публикаций:
    0
    Регистрация:
    26 сен 2003
    Сообщения:
    703
    И главное при просмотре не забыть что за этим может последовать отстук ... вначале в дверь а патом в голову =)
     
  7. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    код, который мешает юзеру :) собственно, что обычно делает малваря
    как её определить в большом файле?
    UTeX, :) мониторы - в смысле regmon, filemon
     
  8. satrau

    satrau Александр

    Публикаций:
    0
    Регистрация:
    5 янв 2008
    Сообщения:
    229
    ставить бряки на вредные функции и все.
    мониторы на то и мониторы, что они только мониторят внешнюю активность, но никак не то что происходит внутри приграммы, и у же тем более не говорят, что вредно а что полезно.
    Еслиб нахождение вредного кода былоб тривиальной задачей, то небылоб ни касперских, ни авастов, ни нодов - был бы один антивирус который бы работал на 100%.
    А если надо чтоб и не дизасеммблировать и не думать - то надо платить деньги тем, кто будет этим заниматся - думать и дизасмить. В этом случае с вашей стороны даже и что такое вредный код знать не надо, только платить.
    --
    PS/ хотя есть один способ простого нахождения вредного кода - он находится во вредной программе, вредного программиста. :)
     
  9. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    например, на какие функции?
    вот они там прямо весь код дизасмят? а если 2 метра и с объектами? вряд ли

    зы. спрошу чуть по-другому - как ограничить область поиска вредоносного кода во всей программе?
     
  10. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    "которые мешают юзеру"
     
  11. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    а конкретно?
     
  12. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    pluton
    так те которые конкретно мешают.
    а те которые не конкрено мешают - не трогай!
     
  13. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    млин, кто-то может нормально ответить на вопрос.
    ещё раз объясню ситуацию - надо найти вредносный код в нескольких файлах с малварей. есть большие файлы (2 МБ) и файлы, написанные на ненашенском языке (например, барсик) с кучей недокументированных функций. в таких условиях всю программу исследовать очень долго. поэтому хотя бы ограничить область поиска
    кто-то знает, как исследуют малвари и вирусы в антивирусных компаниях?
    спасибо
     
  14. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    pluton
    мдя
    если тебе это по серьёзному надо, то тебе выше предлогали это сделать за вознагрождение.
    если поиграться, то импровизируй, придумывай и пробуй.
    если надно серьёзно и платить не хочу - случай клинический :)
     
  15. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    >>Какой код Вы считаете вредным?
    >код, который мешает юзеру :)
    а конкретно?
     
  16. IceStudent

    IceStudent Active Member

    Публикаций:
    0
    Регистрация:
    2 окт 2003
    Сообщения:
    4.300
    Адрес:
    Ukraine
    wsd
    Возможно, это начинающий вирусный аналитик, недавно устроившийся на работу :)

    pluton
    Для начала неплохо бы точно определить хотя бы язык и/или компилятор. Или платформу (x86/64 native, .NET, Java :) ). Потом уже опираться на опыт исследований в целевом фреймворке, если он есть. Если нет — лучше отдать специалисту.

    Потом, чтобы найти интересующий код, нужно знать, что он делает. Иначе затея "исследования" становится бессмысленной.
     
  17. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    не подходит
    так вот подскажите плиз, в какую сторону пробовать

    IceStudent, спасибо
    два файла:
    1. 2 метровый, написан на c++; компилер (peid) - Microsoft Visual C++ 6.0. есть объекты
    2. поменьше, язык - нативный VB6. куча недокументированных функций, поэтому с ними трудно сходу разобраться
    а откуда специалисты берутся? :)
    это - цель. я не знаю, что он делает, но я знаю, что это какая-то вредительская прога (может быть кейлоггер или сниффер или ещё что-то). собственно, нужно определить что он делает и где
     
  18. asd

    asd New Member

    Публикаций:
    0
    Регистрация:
    12 мар 2005
    Сообщения:
    952
    Адрес:
    Russia
    Известно откуда:)

    Чем же они такие вредные-то?:)
     
  19. pluton

    pluton New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2007
    Сообщения:
    66
    Адрес:
    Odessa
    ну? :) они же когда-то тоже учились
    они вредные для юзеров :)
     
  20. asd

    asd New Member

    Публикаций:
    0
    Регистрация:
    12 мар 2005
    Сообщения:
    952
    Адрес:
    Russia
    Это к вопросу как ими становятся, а не откуда они беруться:)