Перейти к содержимому


Фото
- - - - -

Spidie


  • Закрыто Тема закрыта
68 ответов в этой теме

#61 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 15 Декабрь 2009 - 17:40

После применения этого Spidie спайдер продолжает работать и ловить вирей.
Поэтому говорить о дыре, как минимум, некорректно, т.к. вирусозащищённость не уменьшится.
Так что это, беспорно, бага в самозащите, но никоим образом не дыра в продукте.


пусти меня в ядро - и ты забудешь о всем. © Dr.Web Shield

Ну пока что этот DiabloNova ничего страшного со своим Spidie не делает.
Но чел явно талантливый, что он придумает в будущем... :) в общем надеюсь, что вы его опередите... ;)

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#62 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 15 Декабрь 2009 - 17:41

После применения этого Spidie спайдер продолжает работать и ловить вирей.
Поэтому говорить о дыре, как минимум, некорректно, т.к. вирусозащищённость не уменьшится.
Так что это, беспорно, бага в самозащите, но никоим образом не дыра в продукте.


пусти меня в ядро - и ты забудешь о всем. © Dr.Web Shield

Ну пока что этот DiabloNova ничего страшного со своим Spidie не делает.
Но чел явно талантливый, что он придумает в будущем... ;) в общем надеюсь, что вы его опередите... :)


а что тут талантливого? таскать хэндлы из csrss? :)

#63 hadjamme

hadjamme

    Newbie

  • Posters
  • 43 Сообщений:

Отправлено 15 Декабрь 2009 - 18:30

Ну пока что этот DiabloNova ничего страшного со своим Spidie не делает.

Он и не собирается делать ничего страшного, это - proof of concept, доказательство того что самозащита дрвеба не самая крутая в мире, и что не стоило её так пиарить.

а что тут талантливого? таскать хэндлы из csrss? smile.gif

Напиши достойный аналог RkU, выложи его публично(что бы он ни у кого не бсодил и работал в куче осей) и потом уже спрашивай талантливо ли "таскать хэндлы из csrss" или нет(я так понимаю это вы сами себя спрашивали?). Автор SpiDie доказал вашей компании что концепция DrWeb Shield разрушена. Если процесс самого антивируса вырубается НЕ из ядра, какая речь может идти об обнаружении руткитов?
И DrWeb Shield ему выгрузить (через драйвер) - раз плюнуть, причём думаю что это будет без всяких BSOD'ов, о которых тут говорят:

Осталось только загрузить драйвер и сделать правильный detach dwprotу из стека ntfs и все



#64 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Декабрь 2009 - 18:37

И DrWeb Shield ему выгрузить (через драйвер) - раз плюнуть, причём думаю что это будет без всяких BSOD'ов, о которых тут говорят:

Опять "думаю" ;)

#65 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 15 Декабрь 2009 - 18:43

Ну пока что этот DiabloNova ничего страшного со своим Spidie не делает.

Он и не собирается делать ничего страшного, это - proof of concept, доказательство того что самозащита дрвеба не самая крутая в мире, и что не стоило её так пиарить.

О каком пиаре Вы пишете, а то я не в курсе?

И DrWeb Shield ему выгрузить (через драйвер) - раз плюнуть, причём думаю что это будет без всяких BSOD'ов, о которых тут говорят:

Осталось только загрузить драйвер и сделать правильный detach dwprotу из стека ntfs и все

Вы несколько слабовато разбираетесь в том, о чём пишите.
DrWeb Shield, dwprot и драйвер спайдера - абсолютно разные вещи.
Так что там "раз плюнуть" выгрузить, уточните, пожалуйста?

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#66 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 15 Декабрь 2009 - 19:04

Ну пока что этот DiabloNova ничего страшного со своим Spidie не делает.

Он и не собирается делать ничего страшного, это - proof of concept, доказательство того что самозащита дрвеба не самая крутая в мире, и что не стоило её так пиарить.

а что тут талантливого? таскать хэндлы из csrss? smile.gif

Напиши достойный аналог RkU, выложи его публично(что бы он ни у кого не бсодил и работал в куче осей) и потом уже спрашивай талантливо ли "таскать хэндлы из csrss" или нет(я так понимаю это вы сами себя спрашивали?). Автор SpiDie доказал вашей компании что концепция DrWeb Shield разрушена. Если процесс самого антивируса вырубается НЕ из ядра, какая речь может идти об обнаружении руткитов?
И DrWeb Shield ему выгрузить (через драйвер) - раз плюнуть, причём думаю что это будет без всяких BSOD'ов, о которых тут говорят:

Осталось только загрузить драйвер и сделать правильный detach dwprotу из стека ntfs и все


я так думаю - сначала Вам стоит пойти поизучать матчасть...

#67 hadjamme

hadjamme

    Newbie

  • Posters
  • 43 Сообщений:

Отправлено 15 Декабрь 2009 - 19:12

О каком пиаре Вы пишете, а то я не в курсе?

читайте новостную ленту.

Так что там "раз плюнуть" выгрузить, уточните, пожалуйста?

я не автор spidie и уточнять ничего не собираюсь. просто ждите новой версии, возможно там будет драйвер, его автор слов на ветер не бросает.

я так думаю - сначала Вам стоит пойти поизучать матчасть...

Матчасть изучил, утиль написал, исходники выложил, вопрос конкретно к Вам: где она? За изучение матчасти трут посты, уже убедился на собственном опыте.

#68 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 15 Декабрь 2009 - 19:15

О каком пиаре Вы пишете, а то я не в курсе?

читайте новостную ленту.

Так что там "раз плюнуть" выгрузить, уточните, пожалуйста?

я не автор spidie и уточнять ничего не собираюсь. просто ждите новой версии, возможно там будет драйвер, его автор слов на ветер не бросает.

я так думаю - сначала Вам стоит пойти поизучать матчасть...

Матчасть изучил, утиль написал, исходники выложил, вопрос конкретно к Вам: где она? За изучение матчасти трут посты, уже убедился на собственном опыте.


ясно. флейм и троллинг. тема закрыта.

#69 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 16 Декабрь 2009 - 00:09

Матчасть изучил, утиль написал, исходники выложил, вопрос конкретно к Вам: где она? За изучение матчасти трут посты, уже убедился на собственном опыте.



посмотрел. подмена в SDT делается некорректно. почитайте хотя бы wasm.ru, там есть описание корректных методов.
2003, vista, w7 - система превратится в труп моментально. x64 - аналогично. а так вобщем-то все безопасно, но и бесполезно (VirtualAllocEx, WriteProcessMemory, CreateRemoteThread - good bye, baby, good bye).


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых