Exepacker blacklisting - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Иван

Exepacker blacklisting

Recommended Posts

Иван

Вот прочел статью в Вирус Бюллютне

Exepacker blacklisting называется

мужик из VirusBuster гооврит что детектить зловреды по пакерам это круто. Аргументирует так , что типа согласно статистике Bit9 на огромном количестве чистых файлов ложных срабатываний будет минимум и все эти запакованные приложения можно занести в вайт лист. А в то же время большинство зловредов запакованы и поэтому по пакерам детектить сам бог велел.

The price we pay for it

There is an obvious disadvantage (or design flaw) in packer detection: we don't detect the malicious code, only the packer code which is external to it. It may be that legitimate applications are detected just because they are packed with a blacklisted packer. In general we handle this (as do many other anti-virus companies) by whitelisting these applications to avoid detection. So far we have added a couple of dozen applications to our whitelist.

Compared to the advantage of detecting tens of thousands of new samples, though, the price is not high - especially if we consider that the false detections are fixed within one day, so users are not badly affected.

In our opinion, the benefits of exepacker blacklisting outweigh the costs. Exepacker blacklisting is not an ideal solution. Not even a proper solution. But it does help to protect our customers better against unknown malware samples.

Ниже сначала данные по кол-ву чистых файлов в коллекции Bit9 запакованных тем или иным упаковщиком, а потом статистика как много зловредов упаковано.

bit9_510.jpg

_ae_593.jpg

Bit9_________________.JPG

____________________.JPG

post-10-1191846631.jpg

post-1-1191846631.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Если верить данным Bit9, то ложные срабатывания при блеклистинге по пакерам минимальны - 0.08% по самому популярному UPX.

С другой стороны коллекция чистых файлов Bit9 может не охватывать кучу мелких пакованных утилит и программ, распространяемых по интернет, включая закрытые источники. Так что реально цифры фалсов могут быть поболее. Но все равно, важно, что это не 20% и не 10%, а в пределах 1%, а то и 0.1%.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

однакож этого 1% может хватить по самое небалуйся. 1% ложняков - это на самом деле очень много.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

смешные чуваки :) дерут все и вся ...

вот взять например нечто, проходящее у них как пакер "UPC" ...

ну пойдите и попробуйте найти где-нибудь в природе этот самый юписи :)

не найдете. не потому что очень-очень приватный. а потому что никакого юписи не существует. а название придумано в ЛК. для чего конкретно и что значит - может доктор расскажет как-нибудь :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

увидал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

Они и на приватных ав форумах клянчили UPC пакер - типа есть вердикт - значить должен быть и сам пакер :)

Потом я им обьяснил, что UPC == "Unknown Pack/Crypt"

Они обидились еще больше - не верят, что по двум самплам можно сделать распаковщик к новой версии приватного пакера :-)

Потом они неделю обсуждали как правильно распаковывать MEW, и это в прошлом году, когда сам меф не обновлялся 4 года, и у нас распаковщик его занимает 300 строк на С со всеми комментарими.

Цезарю - цезарево, кто-то эмулятором возьмет по поведению, кто-то по иконке задетектит, а тех, кто нормальный распаковщик сделает просто обложат болтами - типа нечего высовываться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Они и на приватных ав форумах клянчили UPC пакер - типа есть вердикт - значить должен быть и сам пакер Smile

Потом я им обьяснил, что UPC == "Unknown Pack/Crypt"

:lol:

Но все же если отбросить очевидные ляпы, то насколько цифры реально отражают уровень фалсов при использовании черных списков?

И второй вопрос. Можно ли при такой уровне фалсов говорить об эффективности этого подхода к повышению уровня детекта?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan

По статистике bit9 у них всего 28 легальных программ защищённых Темидой. Не смешите. Статистика кривая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×