I'm PROCESS TERMINATOR

Тема в разделе "WASM.WIN32", создана пользователем ATX, 19 июн 2009.

  1. zet

    zet New Member

    Публикаций:
    0
    Регистрация:
    15 окт 2007
    Сообщения:
    121
    Составить список слов которые могут встречатся в запрещённых прогах и проверять запускаемый образ, файлы в его папке и память запущенного процесса на предмет наличия этих слов + использовать список исключений для стандартного софта.
     
  2. ATX

    ATX New Member

    Публикаций:
    0
    Регистрация:
    7 ноя 2006
    Сообщения:
    145
    FatMoon,

    Ты предлогеш решить ту же самую задачу но с обратного конца.
    Что мы получаем в остатке:
    - Необходимость вмешательства админа (за что он нас просто проклянет)
    - Увеличение баз хэшей
    - Увеличение вероятности проблем с запуском бинарников
    - Нерешенную проблему с обнавлениями приложений (те же драва, инсталируемые плагины и др. хренотенью)...

    Вобшем не решение это никак.

    Привязываться нужно только к тем приложениеям, которые нужно блокировать!!!
     
  3. DeRekX

    DeRekX New Member

    Публикаций:
    0
    Регистрация:
    21 июл 2007
    Сообщения:
    98
    Адрес:
    Russia
    Предлагаю идентифицировать приложение-процесс по соответствующей структуре EPROCESS / KPROCESS
     
  4. ATX

    ATX New Member

    Публикаций:
    0
    Регистрация:
    7 ноя 2006
    Сообщения:
    145
    DeRekX,

    А можно узнать подробнее, с чего ты решил что эти структуры будут идентичны у приложения до и после апдейта, или я что-то не догнал?
     
  5. ohne

    ohne New Member

    Публикаций:
    0
    Регистрация:
    28 фев 2009
    Сообщения:
    431
    да не решить это в общем виде, все равно будет возможность запустить
     
  6. ATX

    ATX New Member

    Публикаций:
    0
    Регистрация:
    7 ноя 2006
    Сообщения:
    145
    ohne, однозначного и 100% решения наверное нету, но с достаточно большой вероятность все же реально.
    Как пример, антивирусы же идентифицируют всевозможный зловредный код, в том числе полиморфный!
    То почему мы неможем идентифицировать одно и тоже приложение с апдейтами?
    Только обрабатывать нужно используя несколько метод, и подсчитывать проходной бал приложения.