Тесты лечения активного заражения на бесфайловые вредоносы. - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Илья Рабинович

Тесты лечения активного заражения на бесфайловые вредоносы.

Recommended Posts

Илья Рабинович

Всем привет!

По следам обсуждения с Василем Бердниковым возникла одна идея. В последнее время появилась новая тема в сфере противодействия антивирусным сканирующим модулям со стороны вредоносного программного обеспечения- это разные формы бесфайловых модулей. Они либо существуют только в реестре, либо создают файлы только во время перезагрузки, всё остальное время существую лишь в качестве кусков исполняемой памяти и потоков их исполнения.

Предлагаю сделать отдельный тест лечения активного заражения на такие вот новые вредоносные техники, поскольку из-за явного застоя инноваций в руткитостроении и буткитостроении, данные типы малвари не смогут дать интересных результатов в тесте на лечение активного заражения. А вот бесфайловые- те да, могут.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

>> Предлагаю сделать отдельный тест лечения активного заражения на такие вот новые вредоносные техники, поскольку из-за явного застоя инноваций в руткитостроении и буткитостроении, данные типы малвари не смогут >>дать интересных результатов в тесте на лечение активного заражения. А вот бесфайловые- те да, могут.

Я в целом за тест, в том числе и с частью прежних семплов, если их не на что заменить. Лично мне интересно, как у вендоров сейчас: до сих пор все печально со сложными угрозами или развиваются по-тиху. + было APT Turla / Uroburos, тоже с руткитом, много где и кто о нем трубил - лечат ли все и видят ли активного (даже имея сигнатурный детект на отдельно взятые файлы)?

Так что есть что новое и интересное. Я могу еще покопаться в архивах -может чего еще интересного за последние пару лет вспомню. Да и древнего sinowal на XP - и то интересно глянуть, ибо последний варант неплохо маскировался, а в тестах его не было.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Кстати реально интересный тест будет)

Так тесту быть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
amid525

Думаю как обычно. )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin
Да и древнего sinowal на XP - и то интересно глянуть, ибо последний варант неплохо маскировался, а в тестах его не было.

На XP не все антивирусы работают, нет в этом никакого смысла. Уже закончилась основная поддержка 7, а мы все про XP :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

Идея хоть какого-то теста ещё актуальна? Win 7 x64, взять из таких образцов что-то:
1) Sinowal, SST, Zeroaccess, Cidox;
2) Virus.Protector, Rloader.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Как писал Сергей Ильин - тест уже делают. Туда включены часть вредоносов из старого теста на лечение активного заражения + что-то бесфайлового + что-то еще.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Идея хоть какого-то теста ещё актуальна? Win 7 x64, взять из таких образцов что-то: 1) Sinowal, SST, Zeroaccess, Cidox; 2) Virus.Protector, Rloader.

http://www.anti-malware.ru/forum/index.php?showtopic=29160

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Методология опубликована http://www.anti-malware.ru/node/15871

 

Отчет с результатами тестирования уже верстается ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

Да, самая идея вредоноса, который не имеет лежащего на диске файла хороша. То есть сигнатурно его обнаружить не выйдет. Как тогда вводить критерий обычный, что компоненты должны детектироваться в неактивном состоянии? Даже детект в памяти обычно есть на очень мало вредоносов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

Неделя прошла. Тест уже был выложен? Не видел его на сайте. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vegas

Тест опубликован

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

Любой вредонос вида "Регистрирует в реестре в ключе Run ярлык на свое тело. При старте системы загружается в память и удаляет параметр в автозапуске" не сможет вылечить/обнаружить простая утилита для сканирования реестра?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

По логике вещей - нет, если это не утилита по работе с реестром на "мертвой" системе (загрузка ОСи с диска/флешки).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

утилита по работе с реестром на "мертвой" системе (загрузка ОСи с диска/флешки).

 

К сожалению, я такую функцию виден только у RescueCD Касперского (для Др.Веб. вроде графический режим у меня ни разу не запустился). Ну и наверное диск AnitSMS должен работать с реестром.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Вместо использование костылей вроде AntiSMS можно использовать мощный и гибкий инструмент, который такой функционал имеет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

@priv8v, да я знаю эту утилиту. Правда не изучал вопрос о том, кто умеет запускаться из среды вроде WinLiveCD. Вот TDSSKiller мне точно помог.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Думал Eset первым будет, но нет))

http://www.symantec.com/connect/blogs/kovter-malware-learns-poweliks-persistent-fileless-registry-update

С большим запозданием...вероятно, благодаря тому, что тут всплыла инфа:

http://www.kernelmode.info/forum/viewtopic.php?f=16&t=2643&start=20#p26753

 

Интересно, сколько антивирусов смогут вылечить зараженную систему этой малварой, скажем недели через 2-3? :) Глядя на результаты тестов активного заражения с poweliks, есть уверенность, что Симантек будет находить и  лечить зараженные системы этим семейством. Чего не скажешь о остальных...хотя и сложного в обнаружении и лечении, в отличии от буткитов,  тут ничего и нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Я думаю большинство даже на станут заморачиваться. Это сложно и на продажи мало влияет им.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×