A.

"Замусоривание" как способ скрытия malware

В этой теме 20 сообщений

Тема выделена из http://www.anti-malware.ru/phpbb/viewtopic...3b21d6637f94d60

(Mr. Justice)

Спасибо. Да, сигнатура сбивается просто, причём практически у всех. См. скриншоты с virustotal'а, до и после "замусоривания".

Ну вот ... зачем же вы, Дмитрий, прям вот так вот жестко. Оппонент ведь всего лишь утверждал, что:

"есть до кучи примеров где KAV молчит ичт0

а НОД и др. номальные антивири детектят (тупое забивание мусором до сих пор работает против каспера)"

а вы прям всех подряд опустили, нехорошо как-то получилось :))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ну вот ... зачем же вы, Дмитрий, прям вот так вот жестко. Оппонент ведь всего лишь утверждал, что:

"есть до кучи примеров где KAV молчит ичт0

а НОД и др. номальные антивири детектят (тупое забивание мусором до сих пор работает против каспера)"

а вы прям всех подряд опустили, нехорошо как-то получилось :))

Дык... а для чего я, по-вашему, сырцы просил? =))

Но раз уж вы здесь, прокомментируйте плиз... Возможно ли "чистить" код от бессмысленных инструкций (вроде mov eax, eax) перед прикладыванием сигнатуры? И если да, то какие причины так не делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дык... а для чего я, по-вашему, сырцы просил? =))

Но раз уж вы здесь, прокомментируйте плиз... Возможно ли "чистить" код от бессмысленных инструкций (вроде mov eax, eax) перед прикладыванием сигнатуры? И если да, то какие причины так не делать?

Код чистится от бессмысленных инструкций движком. Сигнатуры, конечно же, кладутся не на код as is - всегда файл отдается на сканирование уже обработанный эмулятором. И не правы те, кто считает, что у KAV эмулятор появился только вот - на самом деле он есть уже с начала 90х. Другое дело, что создавался совсем для других условий и дальше подпирать его "костылями" было нельзя. Теперь что мы имеем - мы имеем новый эмулятор, но старый движок, который не может использовать на 100% всю мощь нового эмуля. Ждем 8-ку :)

Обобщаю - код чистился и чистится. Проблема в сигнатурах.

Добавлено спустя 7 минут 21 секунду:

+ не забывайте о том, что все любят скорость. Совсем не проблема "вычистить" код от мусора - проблема в том, сколько это займет времени. Тут все и стараются найти золотую середину.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ну вот ... зачем же вы' date=' Дмитрий, прям вот так вот жестко. Оппонент ведь всего лишь утверждал, что:

"есть до кучи примеров где KAV молчит ичт0

а НОД и др. номальные антивири детектят (тупое забивание мусором до сих пор работает против каспера)"

[/quote']

повторюсь, так и есть 8)

в большинстве случаев НОД, Битдефендер не ведуца на подобные трюки!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
в большинстве случаев НОД, Битдефендер не ведуца на подобные трюки!

"просто вы не умеете их готовить"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
повторюсь, так и есть 8)

в большинстве случаев НОД, Битдефендер не ведуца на подобные трюки!

... но не в этом случае =)

Ждем 8-ку

Ещё как ждём!!! =)

Добавлено спустя 9 минут 19 секунд:

A., спасибо за комментарий.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Разговор известный.Жди,не жди,реактивные технологии исчерпали себя несколько версий назад.Максимум,что от них можно ожидать,несбиваемый детект того,что уже известно.Изменить что здесь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Разговор известный.Жди,не жди,реактивные технологии исчерпали себя несколько версий назад.Максимум,что от них можно ожидать,несбиваемый детект того,что уже известно.Изменить что здесь?

вопрос защиты от вирусов не может быть решен при помощи только антивирусной программы.

можете меня цитировать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ну а как еще можно представить, пораскинь

Вот никак не раскидывается... Может объяснишь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

ну вот обидел человека не за что не про что :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ну вот обидел человека не за что не про что Sad

Я не обижаюсь, думаю понимаешь почему ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Последний раз редактировалось: mais (Вс Окт 07, 2007 10:17 pm), всего редактировалось 4 раз(а)

У тех, у кого РСС настроен все видели ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

мне пох если чесно :lol::lol:

я ничего не могу поделать, если человек спрашивает у меня очевидные вещи..видители не раскидываеца у него .. учи азбуку!

как оно еще хотел чтобы ему ответили ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Не надо так грубо об экспертах говорить. Он свое звание заслужил, в отличие от некоторых.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
мне пох если чесно :lol::lol:

я ничего не могу поделать, если человек спрашивает у меня очевидные вещи..видители не раскидываеца у него .. учи азбуку!

как оно еще хотел чтобы ему ответили ?

Участники форума Вам делают справедивые замечания. Просьба на будущее придерживаться правил этики и форума, быть вежливее и терпимее к остальным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Что касается "замусоривания" кода командами как move ax, ax, xchg ax, ax, nop и т.п., то этим можно добиться лишь отсутствия сигнатурного детекта (что и показано было на предыдущим ролике). Но таким примитивным способом эмулятор Касперского не обойти, чтобы там кто не говорил ;).

http://www.rapidshare.ru/424515

По ссылке я выложил ролик, на котором показан детект ITW-сампла, который детектируется эмулятором. Так же была произведена модификация стаба джойнера по аналогии с предыдущим роликом - отсутствие со стороны антивируса сигнатурного детекта на стаб. Затем малвара была склеена. в результате склееный файл продолжал детектироваться антивирусом.

З.Ы. Ролик создавался средствами VMware, поэтому для его воспроизведения на ПК, где не установлена виртуальная машина, потребуется установить соответствующий декодер.

Его можно скачать по этой ссылке:

http://www.vmware.com/download/eula/moviedecoder_v55.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

отличительная особенность данног джойнера, не более

мусор рулит :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS