Страница 16 из 20 Первая ... 6121314151617181920 Последняя
Показано с 301 по 320 из 389.

AVZ 4.27

  1. #301
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    148
    SuperBrat а вы не находите что в моем ответе была доля сарказма?
    Последний раз редактировалось anton_dr; 13.11.2007 в 14:26.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #302
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    У меня уже даже витает идея с полиморф-генератором - т.е. собиралкой AVZ, которая скажем раз в сутки будет генерить и укладывать на сайт дистрибутив, в котором будут переименованы вся файлы...

    ...исполняемый файл будут криптоваться случайно выбираемым пакером...
    Нет, ну зачем сразу бросаться в крайности с полиморфами, криптованием и прочей ерундой? Для начала хватило бы нескольких простых и довольно эффективных вещей типа случайного имени исполнимого файла, самостоятельной отрисовки заголовка окна, случайных имен девайсов и пр.

  4. #303
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust Посмотреть сообщение
    Нет, ну зачем сразу бросаться в крайности с полиморфами, криптованием и прочей ерундой? Для начала хватило бы нескольких простых и довольно эффективных вещей типа случайного имени исполнимого файла, самостоятельной отрисовки заголовка окна, случайных имен девайсов и пр.
    Так методика то от этого не изменится ! Т.е. получается следующий алгоритм - имеется робот, задача которого состоит в том, чтобы запускаться по крону через заданный интервал времени и по некоему алгоритму собрать дистрибутив AVZ, архивировать его и укладывать куда следует. Далее рассматриваем методики, по которым зверь может понять, что это AVZ. Их можно поделить на:
    1. Методы поиска статических признаков файлов (на момент их открытия или запуска) - это имена файлов, копирайты файлов, их размер и CRC, характерные сигнатуры. До сигнатур дело видимо не дойдет, обычно идет лобовая блокировка по имени файла. Методы защиты - переименовать файлы, пересобрать EXE ...
    2. Методы поиска статических признаков процесса. Аналогично для процесса - поиск имени/класса окна, характерных имен чего-то в интерфейсе, характерные строки в памяти процесса и т.п. Обычно реализации опять-же простейшие - типа поиска окна с заданными параметрами
    3. Методы поведенческой блокировки - защищают зловред не от конкретного продукта, а от конкретных действий - открытия его процесса, убиения процесса и т.п. Известны методики на основе ловушки - например, создать маскируемый процесс и убивать всякого, кто попробует его открыть или убить

  5. #304
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Олег, ты для кого это пишешь? =) Ведь с методикой все было ясно еще два (или даже более) года назад, когда появились первые "опыты" по борьбе с AVZ, в том числе и мои. Сейчас уже вполне можно обсуждать конкретику реализации тех или иных вещей, и особенно того, что идет под 3-м пунктом.

    На мой взгляд, вопрос тут в другом... Зная твой прагматичный подход относительно того, что нужно реализовывать в AVZ, а что может подождать еще некоторое время, а также твою занятость в ЛК (что уже сильно сказывается на разработке AVZ), я бы задал следующий вопрос: а насколько вообще актуальна данная тема с самозащитой? Стоит ли она того, чтобы начинать ею заниматься прямо сейчас? Может, в первую очередь сосредоточиться на анализаторе xml-логов и довести его до релиза?

  6. #305
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    148
    Для начала хватило бы нескольких простых и довольно эффективных вещей типа случайного имени исполнимого файла, самостоятельной отрисовки заголовка окна, случайных имен девайсов и пр.
    ой не хватит
    Зайцев верно написал, если еще и по сигнатурам будут авз палить то придется выдумывать криптовку

    а еще можно по последовательности вызовов апи спалить )))

  7. #306
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от [500mhz] Посмотреть сообщение
    ... если еще и по сигнатурам будут авз палить ...
    Ключевое слово тут - "если". Вот если начнут "палить", тогда и... =)

  8. #307
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    148
    aintrust
    PoC написать? )))

  9. #308
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    PoC написать может любой школьник, начавший программировать пару месяцев назад. Я сейчас говорю не о PoC-ах, а о реальной жизни. Если (или когда) появятся (более-менее массово) зловреды, "палящие" AVZ по сигнатурам, тогда и будет иметь смысл что-то в этом плане делать.

  10. #309
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    148
    хочется как лучше а получается как всегда
    "гром не грянет, мужик не перекрестится" )))

    зачем исправлять последствия если можно изначально прибить причину?

  11. #310
    Geser
    Guest
    Цитата Сообщение от aintrust Посмотреть сообщение

    На мой взгляд, вопрос тут в другом... Зная твой прагматичный подход относительно того, что нужно реализовывать в AVZ, а что может подождать еще некоторое время, а также твою занятость в ЛК (что уже сильно сказывается на разработке AVZ), я бы задал следующий вопрос: а насколько вообще актуальна данная тема с самозащитой? Стоит ли она того, чтобы начинать ею заниматься прямо сейчас? Может, в первую очередь сосредоточиться на анализаторе xml-логов и довести его до релиза?
    +1

  12. #311
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    148
    господа!
    никто не говорит о том что Зайцев должен все бросать и начинать релизить модуль самообороны, мы же рассуждаем не так ли?
    на то форумы и нужны что бы люди высказывались и мнениями обменивались

    а однобокая позиция "нафик надо все равно это еще никто не использует" приводит к смешной ситуации схожей в противостоянии КИСЫ и автокликеров

  13. #312
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от [500mhz] Посмотреть сообщение
    господа!
    на то форумы и нужны что бы люди высказывались и мнениями обменивались
    Конечно! На этом форуме вообще не принято что называется "затыкать рот", и модераторы тут очень лояльные, так что высказывайтесь, обменивайтесь мнениями (даже очень критическими, why not?) - думаю, многим будет интересно. =)

  14. #313
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust Посмотреть сообщение
    Конечно! На этом форуме вообще не принято что называется "затыкать рот", и модераторы тут очень лояльные, так что высказывайтесь, обменивайтесь мнениями (даже очень критическими, why not?) - думаю, многим будет интересно. =)
    Поддерживаю. Критика, ежели она по делу и конструктивна, равно как и полезные предложения по поводу того, что и где следует делать - это полезно и очень хорошо. Это же не означает, что следует все бросить и кинуться это делать - достаточно просто взять на заметку, продумать, затем можно провести какие-то опыты в данном направлении ...
    По поводу XML анализатора и прочих анализаторов/исправляторов и т.п. - как раз реализацией анализа системы я сейчас и занимаюсь ...

  15. #314
    Geser
    Guest
    Олег, есть какие-то религиозные соображения по которым неактивные службы и драйверы отсутствуют в логе исследования системы? Я думаю что включить их туда очень важно.

  16. #315
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Geser Посмотреть сообщение
    Олег, есть какие-то религиозные соображения по которым неактивные службы и драйверы отсутствуют в логе исследования системы? Я думаю что включить их туда очень важно.
    Есть - там зачастую в много мусора среди неактивных служб. Но новый AVZ 4.28 будет их показывать в логе - появились ITW зловреды, службы которых неактивны

  17. #316
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Есть - там зачастую в много мусора среди неактивных служб. Но новый AVZ 4.28 будет их показывать в логе - появились ITW зловреды, службы которых неактивны
    Возможно стоит вынести их в конец лога.
    Кроме того, как на счет того что бы по каждому файлу выводить состояние
    1. Отсутствует на диске
    2. Присутствует доступ невозможен.
    3. Присутствует доступ возможен

    Я думаю будет очень полезно.

  18. #317
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    Гесер опередил, я тоже хотел предложить Идея очень полезная.
    Не забудь пожалуйста в рубрике " о программе " сделать тоже самое как на сайте по количеству зловредов.
    Также перед сканированием или открытия рубрики скриптов - AVZ должен проверить дату на компьютере и дату своих антивирусных баз , при разногласии - большой жирный pop-up со ссылкой на обновления.

  19. #318
    Visiting Helper Репутация Репутация Репутация Аватар для XL
    Регистрация
    25.02.2006
    Адрес
    почти Москва
    Сообщений
    157
    Вес репутации
    75
    Да, и неплохо было бы сделать возможность удаления файлов по маске из скрипта, это часто бывает полезным, но до сих пор не реализовано, если я не ошибаюсь... Например, таким образом можно почистить папку временных файлов и пр.
    Если что-то непонятное плывет к Вам прямо в руки, то не спешите обладать им! Приглядитесь, возможно, оно просто не тонет...

  20. #319
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от XL Посмотреть сообщение
    Да, и неплохо было бы сделать возможность удаления файлов по маске из скрипта, это часто бывает полезным, но до сих пор не реализовано, если я не ошибаюсь... Например, таким образом можно почистить папку временных файлов и пр.
    Удаление файлов по маске реализовать несложно, но представим, что будет, если скомандовать DeleteFileMask('c:\*.*') ?!

  21. #320
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    представим, что будет, если скомандовать DeleteFileMask('c:\*.*') ?!
    Ну, разве это причина для того, чтобы не реализовывать удаление по маске?

    Я бы вообще предложил немного другой синтаксис этой команды, к примеру:
    DeleteFileMask(папка, маска, удаление_в_подпапках, ...)

    Тогда приведенная выше команда будет выглядеть так:
    DeleteFileMask('C:', '*.*', 'yes', ...)

    Такой случай, когда в качестве "папки" используется только диск, можно специально оговорить или даже запретить, заменив его отдельной специальной командой.

    Кстати, есть такая команда, DeleteDirectory(папки). Почему у тебя не было сомнений в ее реализации, ведь с ее помощью тоже можно прибить систему всего лишь одной "неловкой" командой?

Страница 16 из 20 Первая ... 6121314151617181920 Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01563 seconds with 17 queries