Перейти к содержимому


Фото
- - - - -

А можно ли?


  • Please log in to reply
86 ответов в этой теме

#21 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 16 Август 2014 - 00:11

 

Ведь если ловить все файлы, которые имеют имена по маске схожие с любым из системных процессов (типа spool*, lsas*), но при этом находятся в пользовательских директориях - то можно новые семейства всяческой дряни вырубить накорню, не имея их сигнатур.

 

Винда легально может в хороший день изменить 29 файлов в C:\Windows\System32 и 172 разных копии в местах вроде C:\Windows\winsxs\. Насколько я понимаю, так же в C:\Windows\ может за 15 дней изменится 50 dll-файлов. Для заражения вовсе не обязательно создавать новый файл, можно как-то изменить имеющийся, если он используется Виндовс (возможно, что это потребует добавочных файлов другого типа).

З.Ы. А SVCHOST.EXE с Win32.HLLW.Agobot я Вам легко найду.

 

Я не совсем про это. Дело в том что не раз сталкивался со следующим приёмом "маскировки" - создаётся файл по имени схожий до смешения с системным, но находящийся при этом в пользовательской директории (вроде %temp%, для которой запись разрешена).


But a thing of beauty, I know, will never fade away...


#22 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 16 Август 2014 - 12:40

Как и обещал даю скринотчет:

флэшка пришла уже пролеченная без вирусов.

В проводнике Windows флэшка отображаеться вот так:

9b33f396b723.jpg

 

Заходим в far менеджер видим такое:

4a51e6c165f4.jpg

 

Сверху видим безимянную папку, заходим внутрь видим это:

a9c9021313c7.jpg

 

Теперь очищаем корневой каталог от вирусного мусора:

d444c3c9c6fa.jpg

 

Теперь выделяем содержимое безымянной папки и перемещаем в корень флэшки

857fe3358a6b.jpg

 

Осталось только удалить уже пустую папку

9b21dada3892.jpg

 

И вот результат

96a89641847c.jpg

 

Все файлы на месте.

Данную процедуру можно делать закрытыми глазами. Всегда одно и тоже.



#23 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 16 Август 2014 - 13:01

Все файлы на месте.
Данную процедуру можно делать закрытыми глазами. Всегда одно и тоже.
Красиво, по действию похоже на папку "..", но в Вашем случае, похоже, просто пробел. Логика работы понятна и рассчитана на пользователей, использующих проводник. Не могли бы вы приложить файлы autorun.* , *.ini и *.lnk (исключительно в познавательных целях). INF рекомендую послать в поддержку для добавления в базы.

But a thing of beauty, I know, will never fade away...


#24 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 16 Август 2014 - 13:06

Banzai, по поводу Вашего вопроса - на питоне скрипт, который автоматически решает поставленную задачу, можно сделать вместе с отладкой за час. Но смысл? Функционал, действительно, был бы весьма полезен в Др.Веб.


But a thing of beauty, I know, will never fade away...


#25 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 17 Август 2014 - 17:51

создаётся файл по имени схожий до смешения с системным, но находящийся при этом в пользовательской директории (вроде %temp%, для которой запись разрешена).

 

Может в папке вида AppData\*\, Program Files\*\ или Windows\*\ что-то быть - не всегда поймешь, легальный ли файл или какой-то scvhostn.exe/svchos1.exe.

З.Ы. Ещё всякие bat- и reg-файлы конечно лучше антивирусам резать.



#26 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 18 Август 2014 - 07:36

 

создаётся файл по имени схожий до смешения с системным, но находящийся при этом в пользовательской директории (вроде %temp%, для которой запись разрешена).

 

Может в папке вида AppData\*\, Program Files\*\ или Windows\*\ что-то быть - не всегда поймешь, легальный ли файл или какой-то scvhostn.exe/svchos1.exe.

З.Ы. Ещё всякие bat- и reg-файлы конечно лучше антивирусам резать.

 

Вот вот, вцелом, я про это и говорю. Хотя бы в параноидальном режиме обрубать.


But a thing of beauty, I know, will never fade away...


#27 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 18 Август 2014 - 19:24

Кстати, а планируется ли в Др.Веб реализация полноценной "песочницы" хотя бы а ля  chroot (или она уже есть и я просто не в теме)?


But a thing of beauty, I know, will never fade away...


#28 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 18 Август 2014 - 19:32

Ещё момент, не проводилось ли  тестирование схемы монолитная база+дифференциальные обновления, с поисковой "древесиной" зашитой в базу и проходящей процесс повторного перестроения при обновлении? Не повысит ли это производительность? Загрузка сканера навеяла...


But a thing of beauty, I know, will never fade away...


#29 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 18 Август 2014 - 21:01

Ещё момент, не проводилось ли  тестирование схемы монолитная база+дифференциальные обновления, с поисковой "древесиной" зашитой в базу и проходящей процесс повторного перестроения при обновлении? Не повысит ли это производительность? Загрузка сканера навеяла...

 

Аля Panda Security что ли? Как сейчас помню их антивирусную базу pav.sig, которая 500 лет перестраивается после каждого обновления.


Сообщение было изменено RomaNNN: 18 Август 2014 - 21:04

Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#30 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 852 Сообщений:

Отправлено 19 Август 2014 - 07:54

Теоретически, можно в фоновом режиме, или во время бездействия компьютера, запустить процесс сборки мелких файлов обновлений АВ-баз в один более крупный. Только ещё остаётся постоянное, хотя не частое, насколько могу судить, обновление старых АВ-записей в АВ-базе. И при этом надо организовать работу АВ так, чтобы он постоянно работал только с новыми АВ-записями. Это уже похоже на ремонт автомобиля на ходу, во время гонки/ловли преступника (вируса-вредоносное программное обеспечениеа). Сложно, но можно. Успех реализации зависит от интеллектуальных мощностей компании... Это, скорее, относится к пожеланиям к 15-й версии, IMHO. :)



#31 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 08:38

Аля Panda Security что ли? Как сейчас помню их антивирусную базу pav.sig, которая 500 лет перестраивается после каждого обновления.
Скорее аля виртуальная файловая система по образу и подобию XFS, уж больно красиво там поисковые деревья реализованы.

But a thing of beauty, I know, will never fade away...


#32 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 14:24

Ещё вопрос: возможна ли реализация поведенческого анализа для обращений в очередь сообщений Windows? Позволю себе немного пояснений: требовалось написать для специализированного ПО GUI модуль с фукционалом перехвата клавиатуры и буфера обмена, что и было успешно выполнено. Правда, довольно быстро выяснилось, что основная часть исходного кода была сдёрнута с какого-то клавиатурного сканера и успешно блокируется Dr.Web-ом. Затем по руководству под авторством Крыса Касперски вместо статической линковки с требуемыми библиотеками, была применена динамическая загрузка функций, а так же простейшая macro-обфускация (xor) статических переменных при препроцессинге. И, о чудо, несмотря на то что алгоритм работы программы не претерпел ни малейших изменений - она перестала определяться монитором. Если это было сделано для решения частных задач организации, то вполне может быть повторено кем-либо для иных, куда менее благородных целей. Из чего следует также необходимость отслеживания механизмов динамического подключения библиотек, которой, по всей видимости, нет.


But a thing of beauty, I know, will never fade away...


#33 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 20 Август 2014 - 14:27

Дополнительно "а можно ли": прикрутить к CureIt этакую оффлайн базу знаний для пользователя из разряда: "Ой, у Вас нашлась Бяка.100500, чтобы всё было хорошо Вы должны сделать следующее - 1)... n) ... n+1)"


But a thing of beauty, I know, will never fade away...


#34 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 652 Сообщений:

Отправлено 20 Август 2014 - 14:49

Теоретически можно всё. :) А на практике одной сигнатурой (Бяка.100500) могут распознаваться сразу несколько разновидностей Бяки, которые делают разные вещи. В итоге юзер, воспользовавшийся оффлайн-рекомендацией, не всегда будет доволен получившимся результатом...



#35 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 20 Август 2014 - 14:57

Таки не обязательно буквально для каждого, а сделать разбивку по классам и набить типовые, вроде:

1) немедленно выдерните сетевой шнур из розетки и молитесь Сноудену

2) немедленно выдерните шнур питания из розетки и молитесь Эдиссону

3) пошлите данные для анализа и молитесь Шредингеру-Шеннону

4) Вашим данным капец, можете не молиться


But a thing of beauty, I know, will never fade away...


#36 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 652 Сообщений:

Отправлено 20 Август 2014 - 15:17

Идея рулит, да! Особенно про Шредингера-Шеннона. Ввиду некошерности Шеннона (с недавнего времени) предлагается употреблять Котельникова... :) Да и Шредингер тоже... с невинно убиенной животиной... "Зеленые" и прочие экорасты будут против!

Что-то похожее я где-то видел...

http://forum.drweb.com/index.php?showtopic=313238

http://forum.drweb.com/index.php?showtopic=293348



#37 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 20 Август 2014 - 15:44

Да и Шредингер тоже... с невинно убиенной животиной...
Не ну, скотинка-то вроде жива (на 50% точно, до объективного коллапса волновой функции (с) Пенроуз)

Что-то похожее я где-то видел...
http://forum.drweb.com/index.php?showtopic=313238
http://forum.drweb.com/index.php?showtopic=293348
да, да, только как можно проще... для среднего и ниже уровня.

But a thing of beauty, I know, will never fade away...


#38 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 20 Август 2014 - 17:14

Ещё вот: а можно ли реализовать механизм tftp+pxe, то бишь сетевую загрузку хотя бы для ES? Этакий LiveDisk без LiveDisk-a? Или я туплю и оно там уже есть?


But a thing of beauty, I know, will never fade away...


#39 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 652 Сообщений:

Отправлено 20 Август 2014 - 17:18

как можно проще... для среднего и ниже уровня.
В любом случае мы столкнемся здесь с неким "уровнем вхождения". Он будет необходим хотя бы для понимания того, что написано в советах (я уж не говорю о чем-то большем). Не имея сейчас на руках статистически достоверной выборки, рискну предположить, что большинству обычных пользователей подобные советы будут не нужны, т.к. они просто-напросто не сумеют их правильно применить. За исключением, пожалуй, одного: "Обратитесь к системному администратору/в службу технической поддержки". Увы... :(

#40 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 20 Август 2014 - 17:27

В любом случае мы столкнемся здесь с неким "уровнем вхождения".
В некотором смысле - да. Часть можно решить интерфейсно (к примеру, вместо кнопочки ОК нужно нарисовать какой-нибудь простенький глиф), часть... как я уже предлагал раньше - кнопочка VoIP "звонок в тех.поддержку" (вариант оплаты продумать только надобно).

But a thing of beauty, I know, will never fade away...



Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых