драйвер, длл или просто ехе ??

Тема в разделе "WASM.HEAP", создана пользователем darkcode, 15 апр 2011.

  1. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Привет ребята, не знаю в какую категорию лучше было написать, решил создать пост здесь.
    Имеем ехе спец софта с драйвером .sys или с .dll
    И имеем просто ехе, но аналогичный функционалу.
    Есть ли разница ощутимая в живучести ехе на ОС ?
    Обсуждаем..
     
  2. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    речь идет о малвари? Тогда живучесть лучше с драйвером, он поможет скрыть процесс.
    Если речь идет о дуракоустойчивости приложения, то лучше обойтись без драйвера иначе
    вместе с вашим приложением может лечь и ось.
     
  3. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Да, речь идет о малвари.

    Ну без драйвера тоже можно скрыть процесс.
    Да и вообще драйвер ( руткит ) который скрывает процесс, мне кажется это уже не руткит, а извращенство.
     
  4. neutronion

    neutronion New Member

    Публикаций:
    0
    Регистрация:
    31 мар 2010
    Сообщения:
    1.100
    ну как сказать. Дравер - это абсолютная власть, если коротко. Вам чего надо, возможно это у меня уже есть. Пишите в личку, есть приложение авторское, поинтересней будет вашей малвари.
     
  5. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    В личку отписал, по поводу власти это понятно, на основе ехе тоже можно власти добиться и далее подгружать теже длл в зависимости от нужного нам функционала, тут вопрос о том, есть ехе дропер, и есть просто ехе.
    Что будет эффективнее ???
     
  6. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Вопрос актуален! Обсуждаем!!!
     
  7. onSide

    onSide New Member

    Публикаций:
    0
    Регистрация:
    18 июн 2008
    Сообщения:
    476
    ехе-дроппер?дроппер чего?
    Вся юзермодная малварь которая мне встречалась обнаруживалась и выносилась через autoruns+procexp.
    Как только ваша малварь попадает в руки ав, на нее быстренько сделают сигнатурку и вся ваша сетка сдохнет =) С дровером такого не будет при грамотной работе.
     
  8. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    нужно и одно и другое, т к незачем терять машины
    по живучести стабильный exe конечно смысла сравнивать нет со стабильным sys,
    стабильный sys могут осилить единицы, если это не учитывать то sys живет примерно также если не хуже
     
  9. reader323

    reader323 New Member

    Публикаций:
    0
    Регистрация:
    8 июл 2009
    Сообщения:
    134
    афтор не гони! озвучь цену вопроса! Сейчас тут все ему нахаляву ТЗ помогут состряпать ога
     
  10. TrashGen

    TrashGen ТрещГен

    Публикаций:
    0
    Регистрация:
    15 мар 2011
    Сообщения:
    1.173
    Адрес:
    подполье
    Лучше письмо с *.jpg фаелом, а в письме нопесать 'переименуй в ххх.js и запусти- годная фоточка'
     
  11. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    лучше просто ехе, потом проще криптовать будет.
     
  12. spa

    spa Active Member

    Публикаций:
    0
    Регистрация:
    9 мар 2005
    Сообщения:
    2.240
    TrashGen
    лучше настоящий jpg с хекс hex кодом вируса и написать "запиши это в файл, переименуй в xxx.exe и запусти".
     
  13. TrashGen

    TrashGen ТрещГен

    Публикаций:
    0
    Регистрация:
    15 мар 2011
    Сообщения:
    1.173
    Адрес:
    подполье
    Да, точно! Вначале жпг фото, а затем исполняемый фаел, а в письме нопейсать: 'преват фото находица в этом же фаеле начиная со смещения 0ххххххххh в оном и до конца, имеет расширение ехе'
     
  14. reader323

    reader323 New Member

    Публикаций:
    0
    Регистрация:
    8 июл 2009
    Сообщения:
    134
    ахренеть! дайте два
     
  15. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Да не важно чего дропеер, ехе дропит тот же драйвер .sys или dll.
    Суть вопроса простая.. Есть ехе ( дропер + .sys с определенным функционалом ) и есть такой же ехе без дропера и драйвера с аналогичным функционалом, разница на данный момент только та, что криптовать ехе проще, чем криптовать дропер + чистить драйвер или dll.. Вопрос такой, есть ли разница от таких файлов в живучести на ОС ?

    Какое еще ТЗ ? ))) Проспись ))


    т.е что ехе что драйвер живут так же ? Разница только в том что драйвер сложнее расковырять чем обычный ехе ?
    По мне и ехе можно шифрануть так, что его ковырять замучаются.
    Здесь вопрос иной. ..

    P.S
    За флейм спасибо =) По умнее лучше бы написали что )А то мозгов кроме как на jpg видимо не хватает ) Я понимаю что флейм, но и флейм должен быть разумный.
     
  16. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    Что подразумевается под живучестью? Стабильная работа без ошибок на всех популярных ОС, либо как можно дольше остаться незамеченным?
     
  17. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    и стабильная работа
    и дольше остаться не замеченным..
     
  18. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    еще раз - от стабильности зависит: если драйвер не дохнет на трафе из за внутренних ошибок то конечно жить будет дольше (для этого правда как минимум фильтр диска нужен, иначе толку с драйвера ноль, ну разве что от части юзеров защитит)
    это вобще не важно, сложно расковырять или нет, на это обращать внимание не стоит
     
  19. onSide

    onSide New Member

    Публикаций:
    0
    Регистрация:
    18 июн 2008
    Сообщения:
    476
    Это напрямую зависит от качества написанного. Людей способных написать действительно хороший руткит единицы, а от "обычного" драйвера толку мало. Но думаю чуть-чуть время жизни увеличится, если конечно бсодить не будет. Попробуйте,раз у вас есть и то и то в чем сложность)
    Криптовать не проще, разница между криптом дровера и длл-ки это ф-ции выделения памяти+антиэмуль, для кодера это фигня.
     
  20. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    но это только часть ехе, а секцию кода объединили с ресурсами, поксорена и перенесена на 0ххххххххh относительно виртуального относительного смещения ...

    xD