Найден способ обмана любых антивирусов

Тема в разделе "WASM.HEAP", создана пользователем Flint_ta, 11 май 2010.

  1. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    тыц http://soft.compulenta.ru/529906/
     
  2. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    http://wasm.ru/forum/viewtopic.php?id=37185
     
  3. 7mm

    7mm New Member

    Публикаций:
    0
    Регистрация:
    15 дек 2009
    Сообщения:
    442
    Дежавю?
    http://wasm.ru/forum/viewtopic.php?id=37185
     
  4. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    http://www.rootkit.com/blog.php?newsid=1021
     
  5. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    n0name
    По мойму я лучше расписал :)
    Это правда что EP_X0FF на MS работает ?
     
  6. Ev0lwaves

    Ev0lwaves New Member

    Публикаций:
    0
    Регистрация:
    26 дек 2008
    Сообщения:
    125
    Clerk
    Была такая инфа, что EP_X0FF продал какие-то свои разработки MS.
    Но то, что в данный момент он там работает сомнительно, хотя это точно может только сам он сказать.
     
  7. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Ev0lwaves
    Что за разработки ?
     
  8. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    А ведь работает этот TOCTOU )
     
  9. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    > По мойму я лучше расписал :)
    ну дык, у вас разные цели. ты с технической, а он с "моральной". типа это уже 15 лет всё известно, а они такие подлецы даже копирайтов не наставили.
    > Это правда что EP_X0FF на MS работает ?
    насколько я помню, эмулятор клепали им.
    сейчас - хз.
     
  10. Ev0lwaves

    Ev0lwaves New Member

    Публикаций:
    0
    Регистрация:
    26 дек 2008
    Сообщения:
    125
    Clerk
    http://www.rootkit.com/blog.php?user=EP_X0FF
    пост On the way to Microsoft.
     
  11. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Ev0lwaves
    Это я читал.
     
  12. Ev0lwaves

    Ev0lwaves New Member

    Публикаций:
    0
    Регистрация:
    26 дек 2008
    Сообщения:
    125
    Clerk
    Вы можете его самого распросить, у него теперь ник DiabloNova, проще всего его найти на http://www.kernelmode.info/ это его форум.
     
  13. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Ev0lwaves
    Ясно, спасибо.
    n0name
    Нашёл там описание оО(по линку Ev0lwaves):
    Код (Text):
    1. Re: KHOBE – 8.0 earthquake for Windows desktop security soft
    2. by EP_X0FF » Fri May 07, 2010 3:05 am
    3. We have 2 threads. First thread calling service (for example NtTerminateProcess) without required rights, so NtTerminatProcess gives you STATUS_ACCESS_DENIED. Second thread suspends first, frees handle and opens target process. Handle value will be the same. After this we resuming first thread. So TrueNtTerminateProcess(hProcess, ExitStatus) will get different process handle. When acquiring a resource while running in not system thread and runs at passive level we need to disable kernel APCs. Otherwise any user mode code can call NtSuspendThread which is implemented as call to PsSuspendThread->KeSuspendThread where all job is done with (see below), and suspend the thread while having a resource acquired.
    4. ..
    5. This is potential deadlock btw.
    6.  
    7. Practically usefulness of this Matousec discovery is doubtful. I believe this can be easily fixed.
    Походу с моего перевод :lol:
    Не понятно изза чего столько шума наделали. В race condition ничего не обычного нет. Мы это с Грейтом кстате юзали чтобы память лочить из юзермода:
    http://virustech.org/f/viewtopic.php?id=121
    http://files.virustech.org/indy/Code/SuspendApc/
     
  14. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    это не его форум, а форум автора radix'a, afaik.
    из-за пиара и громких слов, которые являются пустышкой :)
     
  15. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    RootRepeal'a точнее