Возможно ли самостоятельно разработать антивирус - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
vpv

Возможно ли самостоятельно разработать антивирус

Recommended Posts

vpv

Вчера наткнулся в газете заметку про местного писателя антивируса http://ap22.ru/paper/paper_9019.html

Загуглил сайт с этой поделкой. При попытке скачать КИС выдал аллерт на троян. Вирустотал тоже в шоке.

Как про таких могут вообще в новостях говоритьи в газетах писать.

Нашел автора в контактике - запостил ему результат вирустотала на стену - он очень смешно отмазывается.

Очень активно везде продвигает http://stud-forum.ru/catalog.aspx?CatalogI...&DocId=2970 и http://www.katun24.ru/news/news_19884.html

Последователь Дениски Попова, но тот хотя бы не продавал...

Стыдно, что он учится в том же универе, где я учился...

Отредактировал vpv
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Seregin

Не так давно появился Казахстанский антивирус, и его производители умудряются выигрывать с ним тендера. Что думаете о нем?

http://altair.winzard.kz/?page_id=22

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег

Зато у него движек написан на бат-файлах (не юмор - реально 2 батника, с задержкой между проверками при помощи ping), но главное, в базах есть файл

sysfiles.info с содержимым:

C:\192.168.0.2-Администратор-GHRmkd743ffC:\192.168.1.102-Настя-насастюсюхаса

а в другом (база детекта по именам судя по всему):

C:\Users\Babushkin\Desktop\123123123\КРИПТОР\bin\crypt\bin\php\php.exeC:\Users\Babushkin\Documents\SMSDV\SMSDV.exe

а у конкурентов такого нет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Олег, а еще подробностей? :) Там хоть хуки в ринг-3 на создание файлов/запись в реестр есть? или просто в цикле обращение к веткам и файлам на предмет обнаружения новых записей?

Сигнатуры есть хоть какие-то или по путям поиск?:)

PS: времени вообще нет. даже на то чтобы скачать продукт :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grixa

Список ключей лежит по адресу http://Mefistofell:********@server.double-a.ru/key.tab (кому нужно - тот отснифает).

А вот и база сигнатур: http://server.falconix.com/immunity/base.dll

Отредактировал grixa

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Олег, а еще подробностей? :) Там хоть хуки в ринг-3 на создание файлов/запись в реестр есть? или просто в цикле обращение к веткам и файлам на предмет обнаружения новых записей?

Сигнатуры есть хоть какие-то или по путям поиск?:)

PS: времени вообще нет. даже на то чтобы скачать продукт :(

Да у меня тоже времени нет такой ерундой заниматься ... в immunity/base.dll лежит "база" на 36 прямых имен файлов (!! включая букву диска и имя юзера в профиле), но в программе сказано, что их 1.7 миллиона :) Хуков не заметно, вирусам не проивостоит, убивается из проводника. Содержит ряд странных DLL (в одной - картинка, в другой - данные, в стретьей - PEiD переименованный ... :) ), в процессе работы постоянно бурбулирует процесами ping.exe ... они там заместо таймера

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grixa

Вот так выглядит антивирус в процессах (еще есть сервис, который ничего не делает):

a906bbc56f94.png

Любые файлы в корне с расширением sys - 100% детект:

e597b0e433fd.jpg

А дедект порождает вот этот "модуль":

503499798a1a.jpg

Там действительно все на батниках. Есть несколько exe'шников, они написаны на VB и легко декомпилируются. В базах, скачиваемых из сети, находится аж 32 имени файлов и 3 CRC-суммы.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
вирусам не проивостоит

это в корне неверное утверждение. Чтобы заметить его работу нужно поставить популярного два года назад зловреда класса троян-онлайн-геймс, который еще амво.экзе писал. Вот в базе видно его имя:

amvo*.*#fna

Олег, спасибо за информацию! )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

А чем провинился диск I? И почему дальше J нет логики?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Ого, Umnik с ходу нашел уязвимость! PoC в студию!!!

PS: grixa, спасибо за исследование, было смешно))) пс2: хороший набор инструментов :) (CFF explorer, масм, питон, тулзы Руссиновича).

Вы откуда к нам? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grixa

Опять детект по имени файла (пустого) в корне диска, но уже сигнатурными базами (base.dll):

34164c2ca3cf.jpg

Часть кода сканирования базами:

16723e2a8a21.jpg

Обратите внимание получение "сигнатурных сведений" с помощью random'а.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grixa

Без комментариев:

3aaf833bb536.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

http://juick.com/Umnik/2249039 Запись вышла в топ Жуйки за несколько минут :) Пятничное настроение все-таки

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord

Ещё доведёт до ума проект "флешка-маркер", ну что бы писали, и поедет в Сколково))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Надо автора пригласить к нам в интервью с экспертами... )))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
treme

Вот вы, лузеры, тут ржёте, а парню 400 штук явно карман не давят.))

Доработать программу Алексей Бабушкин планирует в ближайшее время. Он - один из победителей программы "УМНИК", направленной на поддержку молодых ученых. Изобретатель получит 400 тысяч рублей в течение ближайших двух лет. А в будущем сможет представить свой проект на конкурсе для маститых ученых.

http://www.katun24.ru/news/news_19884.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Petuya

У этого АВ в конфигах выписаны URL. Зашел на один из этих адресов - а там лежт бесплатная версия Immunitet (тут). Мб скоро удалится, так что перевыложил: http://rghost.ru/44037653

Отредактировал Petuya

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KIS_fan

grixa

Не подскажете чем распаковывали ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grixa

KIS_fan

upx.exe -d [файл]

:)

Petuya

Это обычная версия, просто в файлике usbimu.inf прописан серийный номер, а в файлике wusa.dll указано количество дней работы «антивируса».

Key=AAA8A-LLLLL-5TG6C-A8FD8-T56FA

Name=Mefistofell

P.S.

Человек хотел сделать антивирус, а сделал FakeAV :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Petuya

Да, я видел это в архиве. Оригинальная защита.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
albamef

Ребят, я в упор не понимаю, а что такого то? Я ни у кого софт не крал и не брал никакие исходники для разработки. В антивирусе примерно 59000 строк кода, который я сам писал, антивирус в большинстве случаев обычному пользователю не позволяет заразиться, принцип работы так же обычному пользователю знать не обязательно, и я не рекомендовал его ставить как standalone антивирус, однако большое количество проданных лицензий и обильные благодарные отзывы заставляют задуматься, что продукт всё-таки работает. Дык в чем проблема то? Я спиздил что-то у кого-то, или "блокнот" продаю? Если надо я серваке выложу весь свой исходный код и не одну пятёрку патентов и свидетельств о гос. регистрации на своём сервере...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
не одну пятёрку патентов и свидетельств о гос. регистрации на своём сервере...

Патентов? или регистраций??? Это все-таки разные вещи. Патентные свидетельства видеть хочу

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
albamef
Патентов? или регистраций??? Это все-таки разные вещи. Патентные свидетельства видеть хочу

Я в курсе, что это разные вещи, вот я и сказал, что есть и патенты и свидетельства о гос. регистрации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×