детект 502.exe

Тема в разделе "WASM.HEAP", создана пользователем osrootd, 30 июл 2009.

  1. osrootd

    osrootd New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    1.086
    1. Оговорюсь сразу: я не пользователь Windows ( я хочу её изучить, но моя работа не оставляет мне времени )

    2. Вот почитал форум, документацию. Честно, я никогда не сталкивался с вирусной индустрией, работаю с UNIX, пишу дрова для разных девайсов, применяемых в промышленности, в основном - системы точного наведения ( Laser, УЗВ, Plasma, etc. )

    Ну так вот: ради прикола написал 502.exe, чтобы посмотреть, как на него будут реагировать разные антивирусы.
    Сказать честно, я думал, они сойдутся в одном мнении, однако - кто в лес, кто - по дрова.

    Объясните, почему так происходит?

    http://www.virustotal.com/ru/analisis/81b62914e549013c3a6cfef990598f81ef97ab90d5dce338b5f8cc48275a7a63-1248959031

    То есть, кроме "Crypted/Packed" выскакивает еще какой-то бред
     
  2. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    Текущий статус: НЕ НАЙДЕНО
     
  3. osrootd

    osrootd New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    1.086
    pack
    38189612
     
  4. osrootd

    osrootd New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    1.086
    http://ifolder.ru/13332726
     
  5. osrootd

    osrootd New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    1.086
    http://www.virscan.org/report/9728b655b1a47bd1754bc30ae0bbec7e.html
     
  6. Hellspawn

    Hellspawn New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2006
    Сообщения:
    310
    Адрес:
    Москва
    ну а зачем файл паковать PeSpin? Возьми upx :)
     
  7. osrootd

    osrootd New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    1.086
    Гыы

    Прикольная штука.
    Сжал прогу с помощью WinRar, получил ЭТО: http://www.virscan.org/report/96fddca10bd697a64551bc002d1522a1.html
     
  8. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    На анубисе падает изза сепшина:
    http://anubis.iseclab.org/?action=result&task_id=10c3bcf64602b76a4991a7a00832ab3e5&format=pdf
    Видимо после имменения атрибутов памяти.
     
  9. osrootd

    osrootd New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    1.086
    Анубис не всё показал.
    Там чтение файлов не всё
     
  10. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    Не совсем понятно ааще назначение топика. Почему антивирусы по-разному ругаются? А ты попробуй написать детектилку для всех, в т.ч. неизвестных и поли/метаморфных вирусов. Сам поймешь, насколько это сложно и насколько много у тебя будет ложных детектов.
     
  11. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    osrootd
    Под олей всё чудесно видно, малолетки-криптокодеры не могут ничего кроме экспорта копипастом заюзать. Ставим останов на KiFastSystemCall и запускаем. Пропускаем проверки памяти в диспетчере исключений - вот мы оказались в распакованном теле. Юзай они 0x2e прерывание для вызова сервисов это гораздо усложнилибы задачу(если отладка в сисере то музыка не играет :)), а так примитивно. У вас ничего нет - чтение себя с диска, детект софтайса, ветвление в никуда(падение на сепшине).
    Чтоже вы хотели - подобный код будет расценен как опасный, если авер его распаковать не сможет. Мусорные инструкции и куча ветвлений с самомодификацией это зло, добавить следует импорт и пр. Инфы огромное кроличество, для начала следует хотябы понять основы.