драйвер, длл или просто ехе ??

Тема в разделе "WASM.HEAP", создана пользователем darkcode, 15 апр 2011.

  1. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Может кто то прямо ответить на вопрос или нет ?
    Представьте блин что ехе и драйвер оба написаны ИДЕАЛЬНО..
    Кто проживет дольше на тачке бота ( если глядеть со стороны АВ ? А не со стороны работоспособности..)
    И от чего это все зависит, и если разницы нет..То скажите плиз.
     
  2. spa

    spa Active Member

    Публикаций:
    0
    Регистрация:
    9 мар 2005
    Сообщения:
    2.240
    darkcode
    для драйвера в вакуме и пользователя который позволил ( и у него самого были права ) загрузить драйвер, дольше прожевет идеальный драйвер. Хотя столько же он проживет, ведь ехе тоже идеальное = )
     
  3. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    драйвер естественно продержится намного дольше
    зависит от того есть ли у АВ доступ к телу вашего драйвера на диске,
    если такой доступ имеется то жить драйвер будет точно так же как и exe, если нет то дольше
     
  4. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Вопрос, на основе ехе реально сделать так что бы доступа на диске к нему не было ?
    Или это только для драйверов, так как драйвер это власть в ОС.
     
  5. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    нет
     
  6. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    Драйвер не загрузить с ограниченными правами. Так что не парься и делай ехе.
     
  7. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    что если права есть?
     
  8. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    fsd
    Я так понимаю, чел собирается его в дальнейшем прогружать, стало быть на каких то машинах прав не будет. Если софт не работает без прав, то это будет снижать отстук. Локальные эксплоиты повышения прав ситуацию не изменят - это все временно.
     
  9. Pernat1y

    Pernat1y Member

    Публикаций:
    0
    Регистрация:
    27 янв 2008
    Сообщения:
    36
    Ну, если драйвер не обязательный (как в случае с руткитом), то не будет. Загрузился - хорошо, не загрузился - ну и ладно =)

    Подытожим:
    + Нашу малварь потенциально сложнее выковырять из системы
    + Открываются новые горизонты =)
    - Сложнее с криптом
    - Должен быть нормально написан. Что-бы, как минимум, не бсодило и, по возможности, было совместимо со следующими версиями ос
    - Нужны права админа, обход ЮАКа и патчгварда (или как та хрень называлась, которая не давала драйвера левые грузить?)
     
  10. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    а на каких то будет, почему бы там тогда не установиться поглубже и как следствие надольше?
     
  11. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    fsd
    лучше побольше (машин) чем подольше
     
  12. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    K10
    я и про одно, и про другое: если можно попользоваться машиной подольше то почему бы и нет (sys), если нет прав - ну и ладно (exe)
     
  13. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Спасибо всем кто ответил.
    Кто что думает, о схеме буткит + руткит ?
     
  14. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    fsd
    Ну если ехе сможет работать без sys, то да...
     
  15. ziral2088

    ziral2088 New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2009
    Сообщения:
    283
    darkcode
    буткит стоит от 5к самый дешевый. руткит тоже не дешего )
     
  16. darkcode

    darkcode New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2011
    Сообщения:
    12
    Не нужно мне о ценах говорит..
    суть такая имею нормального коня с руткитом и так же аналогичного по функционалу коня ( ехе )
    Там где руткит, поднятие прав происходит через сплойты, и достигается работа под всеми правами в ОС..
    В ехе тоже работа идет через сплойты, и тоже работает под всеми учетками.
    Для начала мне надо было понять, что же будет лучше, оставит просто драйвер, или ехе ?
    Ехе проще криптовать, и ехе не извлекает не каких драйверов и библиотек.
    Что очень даже удобно..
    Далее когда вопрос встал сделать ехе круче, - внедрить в него буткит, как оказалось что если вшивать буткит, то желательно что бы был и руткит, ибо так лучше, проще, и легче..
    Это грубо говоря
    http://www.esetnod32.ru/.company/blog/?id=7992&year=2010

    1 чел мне предлагал вообще мысль, мол, если файл инсталится в ОС, нужно при инстале добавить к нему метров 200 мусора, и тогда люди его не закачают в АВ сервисы, но я так понял это уже давно определяется что то типа file Bomb
     
  17. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    в данном случае exe не нужен