Определить NOD32

Тема в разделе "WASM.BEGINNERS", создана пользователем cryptoexp, 5 окт 2017.

  1. cryptoexp

    cryptoexp New Member

    Публикаций:
    0
    Регистрация:
    6 сен 2017
    Сообщения:
    19
    Как бы универсально определить присутствие ESET NOD32 в системе? Без парсинга реестра и каталогов в Program Files. Ну и без "SELECT * FROM AntiVirusProduct".
    Например Avast в каждый процесс сует свой модуль snxhk.dll. Есть ли на этот счет мысли?
     
  2. _edge

    _edge Well-Known Member

    Публикаций:
    1
    Регистрация:
    29 окт 2004
    Сообщения:
    631
    Адрес:
    Russia
    https://support.eset.com/kb3527/#removable

    там приличный список АВ есть. софтина около 11 мб. если отревесите, просьба рассказать, как оно так работает? по всей видимости, какие-то тайные ходы от самих вендоров АВ использует.
     
  3. yashechka

    yashechka Ростовский фанат Нарвахи

    Публикаций:
    90
    Регистрация:
    2 янв 2012
    Сообщения:
    1.449
    Адрес:
    Россия
    Да это просто на Делфях написан :vinsent:
     
  4. _edge

    _edge Well-Known Member

    Публикаций:
    1
    Регистрация:
    29 окт 2004
    Сообщения:
    631
    Адрес:
    Russia
    Ну так давайте его .. того .. , там же сокровища. В смысле, бэкдоры к внушительному списку АВ, чтобы деактивировать\удалять их без писка.
     
  5. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.775
    Есть сильные техники, они дадут детект активности ав, даже км фильтров, но не дадут его имя. В общем оно и не нужно, какая разница какой ав вас палит. Это может быть нужно лишь для case-конструкций для какого то обхода/сплойтов.
     
  6. Darkness Archangel

    Darkness Archangel New Member

    Публикаций:
    0
    Регистрация:
    17 сен 2017
    Сообщения:
    5
    Посмотри названия процессов ESET NOD32. Далее через CreateToolhelp32Snapshot получение списка процессов и их имен. В цикле перебор всех имен процессов и сравнение с нужным именем. Названия процессов можно глянуть тут https://github.com/rapid7/metasploit-framework/blob/master/scripts/meterpreter/killav.rb .