Перейти к содержимому


Фото
- - - - -

Защита настроек DrWeb в реестре


  • Please log in to reply
14 ответов в этой теме

#1 iDiniska

iDiniska

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 30 Декабрь 2014 - 22:37

Господа, добрый день!

 

Вопрос "в воздух": это нормально, что настройки антивируса лежат в реестре в открытом виде?

 

Скажем, будь я автором вредоносного программного обеспечения и имея целью обойти антивирусную защиту, то я-бы своим дроппером сперва заглянул вот сюда: HKEY_LOCAL_MACHINE\SOFTWARE\Doctor Web\Scanning Engine\SpIDer Guard\Settings\Exclude/Paths , а потом, имея список исключенных папок, именно туда и постарался-бы загрузить основное тело вредоносного программного обеспечения.

 

Это - просто один из грубых примеров для привлечения внимания. Понятно, что компонентов защиты несколько больше, но и их настройки точно так-же лежат в открытом виде. Может-быть, все-таки, стоит шифровать текстовую информацию? :)

 

 

edit: исправление автозамены форумным движком слова "з_л_о_в_р_е+д" на политкорректную версию. Грамматически не спрягаемую, да еще и с ошибкой :)


Сообщение было изменено iDiniska: 30 Декабрь 2014 - 22:39


#2 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Декабрь 2014 - 22:38

В реестре невозможно ничего скрыть. Эти ключи защищены от изменения, беспокоиться не о чем :)


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#3 iDiniska

iDiniska

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 30 Декабрь 2014 - 22:40

При чем тут изменение? Речь идет о ЧТЕНИИ и последующем использовании этих ОТКРЫТЫХ данных :)



#4 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Декабрь 2014 - 23:16

При чем тут изменение? Речь идет о ЧТЕНИИ и последующем использовании этих ОТКРЫТЫХ данных :)

 

А там ничего суперсекретного нет. Ну прочитаете Вы данные, и что?


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#5 VVS

VVS

    The Master

  • Moderators
  • 19 805 Сообщений:

Отправлено 30 Декабрь 2014 - 23:21

Вопрос "в воздух": это нормально, что настройки антивируса лежат в реестре в открытом виде?

 

Скажем, будь я автором вредоносного программного обеспечения и имея целью обойти антивирусную защиту, то я-бы своим дроппером сперва заглянул вот сюда: HKEY_LOCAL_MACHINE\SOFTWARE\Doctor Web\Scanning Engine\SpIDer Guard\Settings\Exclude/Paths , а потом, имея список исключенных папок, именно туда и постарался-бы загрузить основное тело вредоносного программного обеспечения.

  1. Суслик должен прописаться в автозагрузку - как он это сделает?
  2. Лично я НИКОГДА не исключаю каталоги целиком и никому так делать не советую - исключать IMHO можно только файлы.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#6 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 31 Декабрь 2014 - 00:32

Суслик должен прописаться в автозагрузку - как он это сделает?

 

Пуск->Программы->Автозагрузка->Dropper2.57345.exe. Но это будет выявлено сканом с ключем startup. А исключать каталоги - это разве что на время небольшое.



#7 Бобан

Бобан

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 31 Декабрь 2014 - 07:52

Лично я НИКОГДА не исключаю каталоги целиком и никому так делать не советую - исключать IMHO можно только файлы.

 

И об этом пользователи должны узнавать на форуме ?! КОШМАР !!!

 

Разрабы срочно должны исправить ситуацию - хранить такие данные надо в зашифрованном виде, не в реестре !

 

А пока побежал удалять папки из исключений.


Сообщение было изменено Бобан: 31 Декабрь 2014 - 07:53


#8 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 31 Декабрь 2014 - 08:27

 

Лично я НИКОГДА не исключаю каталоги целиком и никому так делать не советую - исключать IMHO можно только файлы.

 

И об этом пользователи должны узнавать на форуме ?! КОШМАР !!!

 

Разрабы срочно должны исправить ситуацию - хранить такие данные надо в зашифрованном виде, не в реестре !

 

А пока побежал удалять папки из исключений.

 

ИМХО, раз эту "уязвимость" еще не эксплуатируют в массовом порядке, то не такая это и уязвимость ;) Вряд ли ТС настолько гениальный человек, что смог один догадаться об использовании данных об исключаемых путях антивируса из реестра. А шифрование настроек и последующее дешифрование их при чтении антивирусом на мой взгляд лишь добавит тормозов и головной боли разработчикам.



#9 Бобан

Бобан

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 31 Декабрь 2014 - 08:39

"...раз эту "уязвимость" еще не эксплуатируют в массовом порядке, то не такая это и уязвимость..."

 

Это не аргумент. Раз есть такая возможность, ей обязательно воспользуются.

 

"...А шифрование настроек и последующее дешифрование их при чтении антивирусом на мой взгляд лишь добавит тормозов и головной боли разработчикам..."

 

Во-первых, на то они и "заработчики" :), чтобы дорабатывать и зарабатывать.

А во-вторых - никакого геморроя здесь нет. Хранение данных вне реестра - просто альтернативный способ для программиста, не более того. Утверждаю, как программист с XX-летним стажем (страшно цифру озвучивать :))



#10 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 31 Декабрь 2014 - 11:06

"...раз эту "уязвимость" еще не эксплуатируют в массовом порядке, то не такая это и уязвимость..."

 

Это не аргумент. Раз есть такая возможность, ей обязательно воспользуются.

Думаю, Ваши опасения несколько преувеличены. :)



#11 VVS

VVS

    The Master

  • Moderators
  • 19 805 Сообщений:

Отправлено 31 Декабрь 2014 - 13:00

"...раз эту "уязвимость" еще не эксплуатируют в массовом порядке, то не такая это и уязвимость..."

 

Это не аргумент. Раз есть такая возможность, ей обязательно воспользуются.

Я уже писал:

Суслик должен прописаться в автозагрузку - как он это сделает?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#12 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 31 Декабрь 2014 - 13:23

VVS, на самом деле, меняем указанный мною файл на start.bat с таким содержимым:

start E:\кряки\if3js9l9.exe

 

Какие шансы на детект такого файла с произвольным названием exe и bat.



#13 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 31 Декабрь 2014 - 14:20

Зачем его детектировать если детект произойдёт по поведению?


GUI/Android/iOS/WP8/волейбол

#14 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 31 Декабрь 2014 - 17:23

Дык, у Victor_koly Dr.Web не установлен... гы-гы...  :facepalm:


Сообщение было изменено АВаТар: 31 Декабрь 2014 - 17:24


#15 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 570 Сообщений:

Отправлено 03 Январь 2015 - 22:37

Господа, добрый день!
 
Вопрос "в воздух": это нормально, что настройки антивируса лежат в реестре в открытом виде?
 
Скажем, будь я автором вредоносного программного обеспечения и имея целью обойти антивирусную защиту, то я-бы своим дроппером сперва заглянул вот сюда: HKEY_LOCAL_MACHINE\SOFTWARE\Doctor Web\Scanning Engine\SpIDer Guard\Settings\Exclude/Paths , а потом, имея список исключенных папок, именно туда и постарался-бы загрузить основное тело вредоносного программного обеспечения.
 
Это - просто один из грубых примеров для привлечения внимания. Понятно, что компонентов защиты несколько больше, но и их настройки точно так-же лежат в открытом виде. Может-быть, все-таки, стоит шифровать текстовую информацию? :)

этому примеру уже 10 лет в обед, еще во времена ни файлов такое ждали... любые исключения это потенциальная дыра в безопасности.
With best regards, Konstantin Yudin
Doctor Web, Ltd.