NAV/NIS 2012. - Страница 8 - Вопросы по персональным продуктам Norton - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

DaTa

окай, я немного поправлю файл чтобы он не валился и работал почти как обычно, а потом мы проверим его антивирусом.

UPD

http://www.virustotal.com/file-scan/report...9076-1316271213

ole.dll.malware.prooflink_1.JPG

В оригинале должно было быть Windows

PS В попыхах забыл что это ж dll файл :fail: :facepalm:

post-6056-1316271719_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Полонский
окай, я немного поправлю файл чтобы он не валился и работал почти как обычно, а потом мы проверим его антивирусом.

...а потом мы попробуем с его помощью нанести вред тестовой ос.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Процитирую позицию одного вендора по этому поводу :rolleyes:

Если код не рабочий, и ни при каких условиях не может быть запущен – это не вирус, не троянская программа – это вообще НИЧТО, а значит, не несет в себе вреда и, как правило, не вносится в вирусную базу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

Вот сам файл, чтобы не думали что я Вас обманываю.

UPD

В силу обстоятельств должен убрать вредоносный файл из общего доступа.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Вот сам файл, чтобы не думали что я Вас обманываю.

А он несёт какую-то опасность для пользователя в данном виде? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А он несёт какую-то опасность для пользователя в данном виде? ;)

Образ МБР (и dll, js, bat, vbs, etc...) тоже почему-то детектируется антивирусами ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Полонский
А он несёт какую-то опасность для пользователя в данном виде? ;)

В правилах anti-malware.ru вроде как запрещено давать активные ссылки на вредоносов, сдаётся мне, что DaTa постарался их ненарушить :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

стараюсь ;(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
deviss

1. не все антивирусы "ловят" эту коварную dll-ку

2. вот бы комментарий специалиста: нортон её не ловит из-за того, что "не узнал" из-за измененного байта или же настолько крут, что понял, что данный действительно файл неработоспособен (на windows 7 32-бит не захотел он работать, по крайней мере)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Сбить детектирование у любого антивируса можно незначительной правкой файла (хоть руками, хоть пакером) - при сохранении работоспособности. Да - проверял, но не стоит это потраченного времени.

На этом предлагаю разойтись :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Сбить детектирование у любого антивируса можно незначительной правкой файла (хоть руками, хоть пакером) - при сохранении работоспособности. Да - проверял, но не стоит потраченного времени.

На этом предлагаю разойтись :)

Серьёзно? Мастер-класс не покажите? ;)

Пакеры-это из другой песни. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Полонский
1. не все антивирусы "ловят" эту коварную dll-ку

2. вот бы комментарий специалиста: нортон её не ловит из-за того, что "не узнал" из-за измененного байта или же настолько крут, что понял, что данный действительно файл неработоспособен (на windows 7 32-бит не захотел он работать, по крайней мере)?

1 Ибо как процитировал Rustock.C эта dll-ка НИЧТО.

2 Так никаких специалистов ненапосёшся см. п1 читаем цитату.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Серьёзно? Мастер-класс не покажите? ;)
Да, серьезно :)
не стоит это потраченного времени.
Если есть свободное время, то пожалуйста. Как вариант смотрите тему Чем чреваты тесты Anti-Malware.ru и VirusTotal
Пакеры-это из другой песни. :)
Из этой же :)

Кажется здесь есть нотки недоверия, но убеждать я никого не собираюсь.

1 Ибо как процитировал Rustock.C эта dll-ка НИЧТО.
С дропером "Что" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Топик очищен от флейма. Я вроде вежливо попросил не переходить на личности. Этого недостаточно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Полонский
Кажется здесь есть нотки недоверия, но убеждать я никого не собираюсь.

Ибо нечем ;)

С дропером "Что" :)

Да хоть с двумя :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa
Ибо нечем ;)

Да хоть с двумя :)

RUNDLL32.EXE <dllname>,<entrypoint> <optional arguments>

В пример возможности запуска кода из dll файлов

RUNDLL32.EXE SETUPX.DLL,InstallHinfSection 132 C:\WINDOWS\INF\SHELL.INF

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Ибо как процитировал Rustock.C эта dll-ка НИЧТО.

Я даже не знаю, как можно вообще продолжать диалог после этого. Надеюсь, Полонский изучит, что такое dll, а я пока влезу в дискуссию.

1. Работа на VmWare не требует допилов продуктов. ВмВаре делает такие виртуальные машины, на которых 100% адекватно написанного ПО будет работать корректно. Да, будет хуже работать эмулятор и то, что связано с эмулятором, да, будет просадка производительности. Но тем не менее ВмВаре как рабочая платформа полностью готова к антивирусам. С ней не нужно пытаться совмещаться, если не упереться в какой-нибудь ее собственный баг. Который ВмВаре поправят. ВмВаре зарабатывает деньги на этом, это ее хлеб. Говорить о том, что на ней нельзя проверять СИГНАТУРНЫЙ или ПОВЕДЕНЧЕСКИЙ ДЕТЕКТ или ЛЕЧЕНИЕ просто глупо.

Повторю - речь именно о ВмВаре.

2. Если у одного самозащита не справилась, а у другого справилось в одинаковых ситуациях стоит все-таки разобраться, кто где не прав. Думаю, это было бы интересно обеим сторонам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND
Если у одного самозащита не справилась, а у другого справилось в одинаковых ситуациях стоит все-таки разобраться, кто где не прав. Думаю, это было бы интересно обеим сторонам.

И дополнительный вопрос, который непременно нужно выяснять: были ли защищены настройки антивируса паролем. Если нет, то, да, на сегодняшний день через незапароленные настройки вирус может отключить самозащиту NIS 2012.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Пожалуйста. Берете любой файл детектирующийся Symantec как троянская программа или червь(файловые инфекторы не трогаем), открываем файл в любом редакторе способном нормально читать и писать двоичный формат, правим любой понравившийся байт информации, сохраняем. Проверяем антивирусом. PROFIT.

Вот в пример Trojan-GameThief.Win32.Nilage.ili

Поправте первый байт по адресу .10001000(первый не нулевой байт секции .text) 57 на оригинальный 56

ole.dll.malware.prooflink.JPG

Не поленитесь почитать тему про "эпик фолсы", и посмотрите где уже репортили за фолсы и сбивали пару байтов, и детекта не было.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Полонский
Я даже не знаю, как можно вообще продолжать диалог после этого. Надеюсь, Полонский изучит, что такое dll, а я пока влезу в дискуссию.

После модификации dll нерабочая- мусор работать она не будет. Поэтому и детекта нет.

1. Работа на VmWare не требует допилов продуктов. ВмВаре делает такие виртуальные машины, на которых 100% адекватно написанного ПО будет работать корректно. Да, будет хуже работать эмулятор и то, что связано с эмулятором, да, будет просадка производительности. Но тем не менее ВмВаре как рабочая платформа полностью готова к антивирусам. С ней не нужно пытаться совмещаться, если не упереться в какой-нибудь ее собственный баг. Который ВмВаре поправят. ВмВаре зарабатывает деньги на этом, это ее хлеб. Говорить о том, что на ней нельзя проверять СИГНАТУРНЫЙ или ПОВЕДЕНЧЕСКИЙ ДЕТЕКТ или ЛЕЧЕНИЕ просто глупо.

Повторю - речь именно о ВмВаре.

Вам виднее.

на сегодняшний день через незапароленные настройки вирус может отключить самозащиту NIS 2012.

Как и самозащту любого другого антивируса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa
После модификации dll нерабочая- мусор работать она не будет. Поэтому и детекта нет.

...

В последней версии я правил .rsrc секцио а конкретнее VERSIONINFO структуру. Dll-ка полностю рабочая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

DaTa, а до изменения dll'ка детектировалась Symantec?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa
DaTa, а до изменения dll'ка детектировалась Symantec?

да. По сигнатуре Infostealer.

Кто хочет могу скинуть 2 файла в личку. Детектируемый и после правки ресурса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
После модификации dll нерабочая- мусор работать она не будет. Поэтому и детекта нет.

Стоило внимательно посмотреть, что же было изменено в библиотеке.

Как и самозащту любого другого антивируса.

Пароль к СЗ имеет лишь косвенное отношение. Пароль нужен больше для защиты от одного из пользователей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
1. Работа на VmWare не требует допилов продуктов. ВмВаре делает такие виртуальные машины, на которых 100% адекватно написанного ПО будет работать корректно. Да, будет хуже работать эмулятор и то, что связано с эмулятором, да, будет просадка производительности. Но тем не менее ВмВаре как рабочая платформа полностью готова к антивирусам. С ней не нужно пытаться совмещаться, если не упереться в какой-нибудь ее собственный баг. Который ВмВаре поправят. ВмВаре зарабатывает деньги на этом, это ее хлеб. Говорить о том, что на ней нельзя проверять СИГНАТУРНЫЙ или ПОВЕДЕНЧЕСКИЙ ДЕТЕКТ или ЛЕЧЕНИЕ просто глупо.

Повторю - речь именно о ВмВаре.

Если брать VB, то официально у него проблемы только с КИС (объявление для бета-тестеров ЛК).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×