Есть предложение добавить в Live CD возможность копирования загрузочных секторов жесткого диска. Идея заключается в том, чтобы иметь возможность посмотреть его под микроскопом на предмет наличия буткита. По моему, это даже можно сделать командой dd. Но я не очень сильна в этом. Как Вам такая идея?
Идея имеет право на жизнь.
Сейчас готовится новая бета Live CD с обновленным загрузчиком и другими изменениями. Обсудим необходимость и возможность вашего предложения. Спасибо!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Идея имеет право на жизнь.
Сейчас готовится новая бета Live CD с обновленным загрузчиком и другими изменениями. Обсудим необходимость и возможность вашего предложения.
Спасибо. Как будет готова новая версия, то мы можем вернуться к этому разговору. Идею еще можно развить.
Сердце решает кого любить... Судьба решает с кем быть...
на самом деле никакого секрета тут нет.
по теме:
обавилось три метода детектирования вредоносных AutoIt-скриптов:
Trojan.Autoit.FINT
Trojan.Autoit.ITN
Trojan.Autoit.F
не совсем это имел в виду.
допустим - качаю я аутоит, пишу в нем аналог пинча (вынимает пассы из файлов, пишет все в файл и отправляет все, допустим, на почту). Все это дело компилим, жмем с помощью UPX и наш троянчик будет весить в районе 250 кб.
Теперь это дело даем потестить тому у кого старая версия ВБА и тому у кого новая - вот новая версия теперь лучше борется с вредоносами на аутоит скриптах.
Вопрос - каким образом?..
Декомпилирует и ищет подозрительное в коде?..
не совсем это имел в виду.
допустим - качаю я аутоит, пишу в нем аналог пинча (вынимает пассы из файлов, пишет все в файл и отправляет все, допустим, на почту). Все это дело компилим, жмем с помощью UPX и наш троянчик будет весить в районе 250 кб.
Теперь это дело даем потестить тому у кого старая версия ВБА и тому у кого новая - вот новая версия теперь лучше борется с вредоносами на аутоит скриптах.
Вопрос - каким образом?..
Декомпилирует и ищет подозрительное в коде?..
Только распространять не вздумайте - уголовщина :]
Детектированием AutoIT у нас занимается сразу несколько частей антивирусного ядра: эмулятор PE и некоторое подобие декомпилятора скриптов.
Эмулятор PE был доработан до более полной распаковки (возможно обфусцированного) скрипта AutoIT (с UPX у нас проблем нет :]).
Декомпилятор также был улучшен, но уже в сторону более точного определения сути обфуцированного скрипта (закрыты некоторые ложные срабатывания, добавлены вышеперечисленные классы вредоносов на AutoIT).
Так что - да, пребета от релиза несколько отличается лучшим (как минимум мы к этому стремились :]) детектированием AutoIT.
* В Монитор добавлена настройка "Блокировать автозапуск USB-устройств"
При включённом экспертном анализе активирует блокировку автоматического запуска устройств, подключаемых через USB-порт, что исключает заражение компьютера при использовании, например, флэш-диска. Также предотвращается выполнение действий, заданных в файле autorun.inf, когда он помещён в корневой каталог локального логического диска.
Может лог работы программы нужно сделать или еще протестировать железо? Но с компьютером у меня вроде все в порядке. На нем несколько ОС и сбоев в работе не наблюдала.
Последний раз редактировалось Aleksandra; 25.04.2009 в 16:59.
Причина: Добавлено
Сердце решает кого любить... Судьба решает с кем быть...
Понятно. Если это действительно дело в самозащите, тогда возможные шаги напишу в личку.
Добавлено через 3 часа 58 минут
Выпускаем сегодня бету со следующими исправлениями/добавлениями:
* Улучшен механизм проверки автозапускаемых файлов в ОС Windows
* Улучшен механизм "лечения" реестра
* Улучшена работа эмулятора ОС
* Исправлены ошибки в функциональности самозащиты комплекса
В связи с изменениями в работе эмулятора возможны ложные срабатывания, о которых просим вас нас проинформировать.
Также полностью заменили существовавший ранее механизм "лечения" реестра, в будущем будем его еще наращивать. Потому если замечены какие-то проблемы с этим, также сообщайте.
Последний раз редактировалось sergey ulasen; 25.04.2009 в 21:04.
Причина: Добавлено
После предыдущего апдейта беты стали поступать жалобы на то, что при старте антивируса происходит зависание системы на некоторое время. Скорее всего это связано каким-то образом с измененным алгоритмом проверки автозагрузки, который был выпущен в прошлый раз. Потому всем, кто столкнулся с данной проблемой, рекомендую отключить проверку автозапускаемых файлов в Диспетчере. Как только мы разберемся с данной проблемой, сразу вас уведомим.
Следующий апдейт беты включает:
* Улучшена эвристика на вредоносные программы на AutoIT-скриптах