NOD32

Тема в разделе "WASM.BEGINNERS", создана пользователем wasp2006, 30 мар 2006.

  1. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    каковя техника ухода от нод32?
     
  2. OlegA11

    OlegA11 New Member

    Публикаций:
    0
    Регистрация:
    12 фев 2006
    Сообщения:
    102
    Обычная:)

    Наделай кучу тредов и фиберов, синхронизируй их, а это же время выполняй кучу мусорных инструкций.
     
  3. Bill_Prisoner

    Bill_Prisoner New Member

    Публикаций:
    0
    Регистрация:
    4 май 2005
    Сообщения:
    238
    Смотря какое приложение делаешь: я например писал недавно кейлогер - он палился NOD'ом - NewHeur Virus. После манипуляций с таблицей импорта - чисто. В данном случае он просто вылавливал строки с подозрительными именами функций. И некоторая совокупность строк давала подозрение. Емулятор NOD тоже здесь играет роль. Обмануть его можно командой неэмулироваемой в эмуляторе. Шифрони тело - а в декрипторе поставь какую-нибудь команду MMX работы с памятью и эмулятор обломиться. Сомнительные PE-файлы могут обнаруживаться - например точка входа указывает на конец последней секции. Решается - добавление дополнительной секции или например с помощью технологии EPO - просто реализовать.