мини АВ

Тема в разделе "WASM.PROJECTS", создана пользователем wakeX, 13 авг 2010.

  1. wakeX

    wakeX New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2010
    Сообщения:
    26
    Значит интересует такая разработка : мини АВ который грузится вместе с ботом и вычищает другие спайвары с тачки , либо блокирует их . Есть ли возможность такое осуществить ? Насколько это реально ? И сколько будет весить ехе мини АВ в итоге ?
     
  2. hors

    hors New Member

    Публикаций:
    0
    Регистрация:
    11 авг 2010
    Сообщения:
    21
    В комерс.
     
  3. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    драйвер с кучей хуков... а как вычищать - хз...
     
  4. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    wakeX
    Восстанавливаете кодосекции всех модулей с диска. Все трояны отвалятся, так в природе я есчо не видел трояна/руткита не юзающего патчи.
    зы: сюда и сст и IDT относятся и прочий паблик функционал. В принципе можно уложиться в 10KB.
     
  5. wakeX

    wakeX New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2010
    Сообщения:
    26
    И сколько примерно будет стоить такая разработка ?
     
  6. wakeX

    wakeX New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2010
    Сообщения:
    26
    Clerk а также другие кто шарит опишите пожалуйста подробный алгоритм ( на подобии ТЗ) как можно реализовать это , возможно своими силами справимся . Заранее спасибо .
     
  7. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Разработка техзадания это не та вещь, которая делается за "спасибо".
     
  8. wakeX

    wakeX New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2010
    Сообщения:
    26
    Я же не просил в точности ТЗ , а всего лишь нечто подобное .
     
  9. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    wakeX
    o Удаление нотификаторов в ядре. Это нотифи на загрузку образов и тп.
    o Удаление ObjectType' калбэков и тп.
    o Восстановление SST с диска(базу, ссылки и тп.). В идеале конечно лучше запретить каким либо способом использование текущих таблиц, без восстановления их, так как весьма часто там восстанавливаются дескрипторы. Пусть в холостых таблицах это делают, а система использует оригинальные.
    o Восстановление IDT и GDT на всех процессорах. Возможно даже перемещение таблиц. Последнюю трогать весьма опасно.
    o Восстановление с диска кодосекций системных модулей, также и в U-mode.
    o Поиск паразитных потоков в реалтайме и их заморозка. Опасно, так как может приводить к деадлокам.
    o Защита образов от записи в U-mode. Запретить запись в кодосекции модулей. Запретить системный хотпатч.
    o Поиск перехватчиков в реалтайме. Это попытки изменения защищённых страниц и поиск скрытых перехватчиков с помощью бактрейса. Изоляция перехватчиков(останов потоков и пр.).
    o Запрет на аллокацию памяти в нуле.
     
  10. wakeX

    wakeX New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2010
    Сообщения:
    26
    Это антируткит ани мини АВ ))
     
  11. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    а как определять паразитный поток? по адресу его старта или еще как-то?
     
  12. wakeX

    wakeX New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2010
    Сообщения:
    26
    А вот что мне сказал мой знакомый кодер : мини ав делается проще , берется опенсорсный ClamAv , из него выдирается движек сигнатурный , и вобщемто, все) . Что вы думаете по этому поводу ?
     
  13. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    wakeX
    Думал вам это нужно, а не сигнатурный сканер. Чем мешает боту какойнибудь инфектор.. мешают другие коды такогоже уровня близкие по функционалу.
     
  14. Butters

    Butters New Member

    Публикаций:
    0
    Регистрация:
    29 апр 2010
    Сообщения:
    47
    топик стартер используй в своем трое готовый движок MBAM, как это уже делает другая малварь.