Русские антивирирусы оцтой

Тема в разделе "WASM.HEAP", создана пользователем Leroy, 28 июл 2005.

  1. Quantum

    Quantum Паладин дзена

    Публикаций:
    0
    Регистрация:
    6 янв 2003
    Сообщения:
    3.143
    Адрес:
    Ukraine
    n2k

    Ну Вы же прекрасно знаете, что ДОС и Винда - это две большие разницы. В ДОСе и Др.Веб прекрасно ловил резидентов.



    Автор

    Допустим, я написал перехватчик какой-то АПИ ф-ции для конкретного экзешника, мой перехватчик внедряется в образ экзешника в памяти (да хоть и в сам файл экзешника). Неужели не-оцтойный авирь должен обозвать мой перехватчик вирем???
     
  2. nobodi

    nobodi Сисадмин Команда форума

    Публикаций:
    0
    Регистрация:
    2 апр 2004
    Сообщения:
    35
    IceStudent

    а какая может быть мотивация? "миллион баксов"? хе.



    Конечно.
     
  3. S_T_A_S_

    S_T_A_S_ New Member

    Публикаций:
    0
    Регистрация:
    27 окт 2003
    Сообщения:
    1.754
    noonv >




    Эх, нужно было запатентовать технологю перед постом сюда, щас увидят маркетологи :dntknw:(

    "Наш антивирь ловит вирусы используя технологии распознавания образов"
     
  4. iamlamer

    iamlamer New Member

    Публикаций:
    0
    Регистрация:
    20 июн 2005
    Сообщения:
    273
    Адрес:
    Russia
    Шутка юмора в том, что эвристика во всех современных антивирях - это действительно "распознавание образов" в широком смысле этого слова.
     
  5. Leroy

    Leroy New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2005
    Сообщения:
    8
    iamlamer



    Сканировал я онлайн сканерами на http://virusscan.jotti.org галки тут не причём, проверял я не вирь,а заражённый файл, т.к на сам вирус вообще все антивири молчат..



    Действительно вчера я нашёл новый способ обхода эвристики)), попозже распишу как и чё..



    Вот сам файл файл заражённый, ну тут полиморфизма немного,да дело то не в этом, то что точка входа тут в последней секции,да ещё .data )),должно было насторожить а/в..а они молчат как партизаны :)..кроме nod32 есстесно..))

    Кстати файл безобидный просто создаёт файл в %windir%csrss.exe и запускает, который выводит MessageBox.







    [​IMG] _967951201__test.rar
     
  6. Leroy

    Leroy New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2005
    Сообщения:
    8
    А нащёт обхода эвристики и эмулятора в антивирях, наверно это и известно но я чёт не слышал, вощем NOD32 например не может эмулировать инстрикцию больше двух секунд, поэтому в декрипторе ставишь где угодно задержку в 2 секунды или меньше можно если декриптор большой, и всё он просто это файл отпускает с миром, проверено на Win32.Bagle в его декриптор засунул цикл:
    Код (Text):
    1.  
    2. mov ebx, 512h
    3. @loop:
    4. dec ebx
    5. test ebx, ebx
    6. jnz @loop


    проверил онлайн сканерами,все AV сосут и причмокивают :),т.к не могут расшифровать весь код..
     
  7. noonv

    noonv Member

    Публикаций:
    0
    Регистрация:
    19 июл 2005
    Сообщения:
    209
    Адрес:
    Russia
    "Лаборатория Касперского": черви вымирают.

    http://www.securitylab.ru/56257.html

    - новые "сенсационные" заявления Лаборатории :derisive:)
     
  8. Leroy

    Leroy New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2005
    Сообщения:
    8
    [quot]"Лаборатория Касперского": черви вымирают.

    http://www.securitylab.ru/56257.html

    - новые "сенсационные" заявления Лаборатории :derisive:)[/quot]



    будут все чаще использоваться региональные рассылки вредоносных программ, направленные на затруднение обнаружения вредоносных программ в том регионе, где была произведена рассылка;

    %-)