Драйвер определяется как New PE heur virus

Тема в разделе "WASM.NT.KERNEL", создана пользователем megaton, 3 апр 2009.

  1. megaton

    megaton New Member

    Публикаций:
    0
    Регистрация:
    3 апр 2009
    Сообщения:
    6
    Доброго времени суток
    Надеюсь создал тему в правильном разделе, столкнулся с проблемой что вполне "белый" драйвер палиться nod32 как New PE heur virus, драйвер используется для запрещения "особо" умным сотрудникам некоторых действий.
    Что посоветуете?потому что на машинах так же установлен nod.
     
  2. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    1) снести нод
    2) попробовать поискать криптор для драйвера
    3) в ноде должны быть настройки для исключений
     
  3. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Авира палит мой сэмпл к одной из статей васма как rootkit.gen чисто по функциями которые он импортирует. Чему удивляться)
     
  4. rpy3uH

    rpy3uH New Member

    Публикаций:
    0
    Регистрация:
    14 сен 2006
    Сообщения:
    503
    немного переписать драйвер, видоизменить, оптимизоровать, и так далее

    довольно-таки полезный совет :) если nod32 установел всех компах организации, то даю 99% что он лицензионный
     
  5. megaton

    megaton New Member

    Публикаций:
    0
    Регистрация:
    3 апр 2009
    Сообщения:
    6
    нуда удивяться впринципе нечему :)
    решил проблему криптом
     
  6. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    megaton
    Нет импорта, нет проблем.
     
  7. _int2e_

    _int2e_ New Member

    Публикаций:
    0
    Регистрация:
    1 мар 2009
    Сообщения:
    124
    Импорт как-раз таки нужен )
    только "левый" ;)
     
  8. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    _int2e_
    Не совсем так. Криптовать нужно только если вредонос изначально не в виде базонезависимого кода сделан. Тоесть например написал товарищ драйвер, скопипастил код откудато, а скомпилилось как обычно в импорте KeAttachProcess, IoCreateDevice.. etc. Для подобного драйвера необходима криптовка, дабы сокрыть импорт не нарушая функционала. Нормально так даже в юзермоде не делается, именно подобные вредоносы и называются поэтому гуано. Нормально код должен быть базонезависимым, весь необходимый функционал определяться динамически на лету. Это позволяет перемещать в память само тело, архивировать и криптовать его как простой массив данных, а импорт добавляется для того, чтобы не палилось как XPack.Gen и пт., но это не есть криптовка, добавляется несколько апи в импорт для обхода эмулятора, ресурсы не палятся и палится никогда не будут.
     
  9. megaton

    megaton New Member

    Публикаций:
    0
    Регистрация:
    3 апр 2009
    Сообщения:
    6
    Clerk
    в данном случае это не руткит, по крайней мере он не юзается в какой либо малваре
    вот это интерессно, а есть статьи про базонезависимость кода в r0?с юзермодом всё просто, а про дрова натыкаюсь первый раз.
    ща заюзою поиск
     
  10. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Какие там статьи, ну обращайся к памяти через дельтаофсет и всё, остальное - дизасмить функции, экспорт динамически находить, всё просто.
     
  11. megaton

    megaton New Member

    Публикаций:
    0
    Регистрация:
    3 апр 2009
    Сообщения:
    6
    Clerk
    спасибо, буду разбираться.
     
  12. planet

    planet New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2007
    Сообщения:
    108
    напиши с суппорт NOD-а вместе с самплом, должны убрать детект если нет ничего малвара-подобного.
     
  13. megaton

    megaton New Member

    Публикаций:
    0
    Регистрация:
    3 апр 2009
    Сообщения:
    6
    planet
    ну так или иначе это можно использовать как рк в малваре, поэтому не думаю что это поможет, проблему уже криптом решил.