KIS sandbox

Тема в разделе "WASM.WIN32", создана пользователем omronez, 7 май 2010.

  1. omronez

    omronez New Member

    Публикаций:
    0
    Регистрация:
    7 май 2010
    Сообщения:
    5
    прога написана на асме
    она себя расспаковывает

    при проверке kis2010 - ок
    а вот при запуске он анализирует прогу и говорит что она опасная

    если я ставлю инт 3 - он не ругется (но прога не работает)
    я поставил инт 3, но перед ним написал код который меняет инт 3 на что-то полезное
    прога работает, но кис говорит, что она опасная

    помогоите, натолкните как с ним бороться? как сбить его песочницу

    спасибо.
     
  2. Asterix

    Asterix New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2003
    Сообщения:
    3.576
    если использовать SEH для обработки int 3 ?
     
  3. omronez

    omronez New Member

    Публикаций:
    0
    Регистрация:
    7 май 2010
    Сообщения:
    5
    Пробовал - палит!!
     
  4. edemko

    edemko New Member

    Публикаций:
    0
    Регистрация:
    25 ноя 2009
    Сообщения:
    454
    Наш kaspersky и антивирус этого имени из одного племени?
     
  5. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    omronez
    Точнее.
     
  6. omronez

    omronez New Member

    Публикаций:
    0
    Регистрация:
    7 май 2010
    Сообщения:
    5
    при проверке файла - ок.
    а при запуске анализирует и говорит опасная програма!
    если убрать код распаковки то не ругается при запуске.
    или если поставить инт 3 или ещё чего-то, от чего прога просто не работает,
    то кис не ругается и разрешает молча проге выполняться!
    вроде обЪяснил. если чего не так - простите.
    помогите.
     
  7. Mankubus

    Mankubus New Member

    Публикаций:
    0
    Регистрация:
    14 авг 2009
    Сообщения:
    76
    Проактивка мб?
     
  8. omronez

    omronez New Member

    Публикаций:
    0
    Регистрация:
    7 май 2010
    Сообщения:
    5
    ок так как её преодолеть? не подскажите?
     
  9. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    вряд ли на халяву. но можно.
     
  10. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Mankubus
    Видимо нет:
    omronez
    Может импорт не нравится, может есчо что, причин множество. Наверно вам нужно эмулятор обойти какимто способом.
     
  11. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    эмулятор должен был бы сработать и при простой проверке без запуска.
    а что конкретно ему не нравится? цикл расшифровки? извлечение файла?
     
  12. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    K10
    Автор сказал что не детектит если нет анпакера. Таким образом он видит в нём чтото подозрительное.
     
  13. Sunzer

    Sunzer Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    256
    Он анализирует запускаемую программу по куче параметрам имхо.
    Цифровая подпись, импорт, pe хидер, атрибуты секций,куда указывает EP, энтропию, значки, VersionInfo
    что то в этом роде, и ставит рейтинг опасности.
     
  14. mrcrown

    mrcrown Member

    Публикаций:
    0
    Регистрация:
    18 янв 2008
    Сообщения:
    227
    Можно попробывать сделать "взаимодействие с пользователем". Например ждать воода от пользователя, а в отдельном потоке осуществить этот ввод. вполне возможно, что прокатит.
     
  15. sideX

    sideX New Member

    Публикаций:
    0
    Регистрация:
    9 июн 2009
    Сообщения:
    57
    mrcrown
    не прокатит
     
  16. mrcrown

    mrcrown Member

    Публикаций:
    0
    Регистрация:
    18 янв 2008
    Сообщения:
    227
    Делал?
     
  17. Mankubus

    Mankubus New Member

    Публикаций:
    0
    Регистрация:
    14 авг 2009
    Сообщения:
    76
    omronez,слушайте, если вы убираете распаковщик - программа остается рабочей? Это важный вопрос.
    И вот еще. КИС матерится при запуске файла или при совершении им каких-то действий? Можно попробовать сделать что-нибудь вроде задержки в самом начале, чтобы проверить.

    Sunzer, он это делает и при сканировании файла, а не только при запуске. Хотя может при запуске у него +к рейтингу, не проверял.

    Похоже на проактивку это, если бы не
    , хотя, возможно, это анпакер ваш и палится.
     
  18. karabas_barabas

    karabas_barabas Member

    Публикаций:
    0
    Регистрация:
    9 авг 2009
    Сообщения:
    168
    Код (Text):
    1. Можно попробовать сделать что-нибудь вроде задержки в самом начале
    на функи типа Sleep у него костыли стоят, он ее просто пропускает и идет дальше
     
  19. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    karabas_barabas
    А есчо наверно cli, hlt, int3, wrmsr etc etp. Они кпл не различают :)))
     
  20. karabas_barabas

    karabas_barabas Member

    Публикаций:
    0
    Регистрация:
    9 авг 2009
    Сообщения:
    168
    но на всяком неестественном поведении он и ловится... при детекте эмуля переводи на код создания форм, окошек , рюшек *уюшек + "опасные" функи получай динамически и будет тебе счастье