patchguard & av hooks

Тема в разделе "WASM.X64", создана пользователем EricDraven, 22 авг 2011.

  1. EricDraven

    EricDraven New Member

    Публикаций:
    0
    Регистрация:
    26 мар 2011
    Сообщения:
    18
    Интересует ваше мнение по поводу влияние patchguard на фичи ав. Думается, что возможностей хуков стало меньше, а значит, проактивная защита стала менее гибкой? Известны ли случаи когда с переходом на х64 ав потеряли в функционале или все таки все удалось сделать с помощью документированных методов?

    Да и вообще, грубо говоря с vista\7 остаётся ли место под солнцем для проактивных защит или это загибающееся направление?
     
  2. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    На текущий момент, PG обходится достаточно легко и надёжно. Все AV-компании, которые хотели его обойти, - обошли. В частности, в ЛК частично это реализовали. Также существуют продукты, которые писались с изначальным расчётом на тотальный обход PG, например, OSSS. Основной метод - внедрение в загрузчик операционной системы и установка перехватов до запуска PG. В общем, моё мнение, что проактивная защита, поведенческий анализ, песочница и т.д. и т.п. есть направление весьма перспективное, в ближайшие лет 50 никуда не денется, разве что методы будут совершенствоваться.
     
  3. EricDraven

    EricDraven New Member

    Публикаций:
    0
    Регистрация:
    26 мар 2011
    Сообщения:
    18
    x64 спасибо за ответ
    Так ЛК реализовали или нет? :) Инетерсно что делают другие крупные ав-вендоры, OSSS таким не считаю.
     
  4. steelfactor

    steelfactor New Member

    Публикаций:
    0
    Регистрация:
    26 апр 2007
    Сообщения:
    501
    Обычный, и, по-моему, самый приемлемый (?) способ решить проблемы PG - это патч PTE
     
  5. EricDraven

    EricDraven New Member

    Публикаций:
    0
    Регистрация:
    26 мар 2011
    Сообщения:
    18
    x64
    >Основной метод - внедрение в загрузчик операционной системы и установка перехватов до запуска PG
    И при этом PG полностью рабочий? Этот метод не имеет ничего общего с тем методом патча, при котором ОС думает что она в режиме отладки (использовался, вроде бы, в TDL)?

    steelfactor
    >это патч PTE
    не слыхал о таком, линки есть?
     
  6. steelfactor

    steelfactor New Member

    Публикаций:
    0
    Регистрация:
    26 апр 2007
    Сообщения:
    501
    EricDraven
    Сама техника не новая, но, не то чтобы ненадежная, а как-то не совсем нестабильная, что-ли, в тырнетах можно инфу найти на эту тему.
    UPD:Хотя, к слову, видел как-то приватную либу, которая обеспечивала стабильную работу системы при перезаписи PTE на многопроцессорных системах, видимо всеж от опытности кодера зависит :)
    У Cr4sh'a в блоге есть кодес эту тему
     
  7. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Да, никакой отладки и прочих псевдорешений, всё честно.