Win32.Ntldrbot (aka Rustock.C) больше не миф - Страница 3 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Win32.Ntldrbot (aka Rustock.C) больше не миф

Recommended Posts

Иван

перчитывал тут, оказалось забавно

Ты еще вспомни "Rustock.c" - который где-то живет, а его никто не видит и видеть не может
Фтопку русток.цэ, сдается мне, что его уже все видят и лечат, и причем давно, а слушок так пущен, по ветру.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SergeyUser

Кто-нибудь может пояснить, в чем заключается "концептуальный метод обхода антируткитов", примененный в Rustock.C? Раз уж форум публичный. А то только разговоры о том, какой он весь из себя концептуальный, что просто сил нет.

P.S.: Вспомнились времена Dir-II. Тоже был концептуальный "руткит" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

я думаю sww теперь, когда миф рустока.с для него стал реальностью, вполне в состоянии это сделать, и EP_XOFF тоже, спросите их в личку, если интересно - а то вдруг они не хотят говорить об этом на форуме. может ответят, а может и нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
я думаю sww теперь, когда миф рустока.с для него стал реальностью, вполне в состоянии это сделать, и EP_XOFF тоже, спросите их в личку, если интересно - а то вдруг они не хотят говорить об этом на форуме. может ответят, а может и нет

Для меня он уже давно реальность, еще до моего высказывания Гостеву. С какой радости я должен убеждать кого-то в существовании .цэ и портить пиар раньше времени? :lol:

Повелись и ладушки...

P.S. Ни на что отвечать я не буду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sl1

sww, кстати неплохая схема пиара. получаете сампл, месяц другой ничего с ним сделать не можете, потом удается расковырять, лечилка выходит в стадию беты...и тут крик в рунете: "Появился новый буткит, а мы уже буквально на днях выпустим лечение!" http://www.anti-malware.ru/forum/index.php...ost&p=34439

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Для меня он уже давно реальность, еще до моего высказывания Гостеву. С какой радости я должен убеждать кого-то в существовании .цэ и портить пиар раньше времени? :lol:

Повелись и ладушки...

sww зачем вы лукавите? мне привести ваши посты с руткит.ru, где вы говорите, что .цэ либо нечто мифическое, либо если даже не мифическое, то надо заниматься другими более распространенными руткитами, а не гоняться за ним? ("Они вообще миф, нету их." :D ) И вы это пишете вовсе не Гостеву, а вполне нейтральным к вам людям, например EP_X0FF.

или мне привести здесь, как вы кричали пять недель назад в начале апреля в своём жж: ой .цэ оказывается не миф, ой какой он страшный оказывается, ой как его запаковали то...

вы этот пост тогда потерли быстро, но кэш-то рулит

так что, Вячеслав Евгеньевич, вы проделали большую работу, больше месяца с момента получения сампла делали лечение версии .цэ. вы сделали, отпиарились, мои вам искренние поздравления с этой победой.

но зачем отпираться-то, до получения сампла для вас .цэ был таким же мифом как для всех остальных и эту вашу цитату

"Многие вендоры предпочли «откреститься» от C-варианта и заняли позицию: «Ну, раз мы его не видим/не нашли, значит он не существует. Это миф!»"

с полным правом можно было отнести и к вам

теперь после старта вашего пиара этот сампл есть и у остальных ав компаний

учитывая, что вы потратили на .цэ больше месяца, у вас есть предположения сколько потребуется времени чтобы сделать лечение другим?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan
некоторые почти решили эту задачку :)

Rustock.C – Unpacking a Nested Doll

Ну распаковка ещё 150 кб обфусцированного кода не сильно помогает решить конечную задачу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel

У кого есть сэмпл? Hypesight-ом он палится?

P.S. У northsecuritylabs новая версия вышла с поддержной AMD-V и багфиксами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
некоторые почти решили эту задачку :)

Rustock.C – Unpacking a Nested Doll

А не поведает ли нам Сергей Шевченко откуда у них именно ТАКОЙ сэмпл? Очень интересно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
А не поведает ли нам Сергей Шевченко откуда у них именно ТАКОЙ сэмпл? Очень интересно.

Не поведает. Истинно вам говорю :))

А не поведает ли нам кто-нибудь, почему именно drwebовский сампл теперь валяется на каждом углу, и в каждой помойке интернета могучие кучки куль-хацкеров упражняются в распаковке и изучении ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Не поведает. Истинно вам говорю :))

По-моему я спрашивал Сергея, а не А. :rolleyes:

А не поведает ли нам кто-нибудь, почему именно drwebовский сампл теперь валяется на каждом углу, и в каждой помойке интернета могучие кучки куль-хацкеров упражняются в распаковке и изучении ?

Потому что придурков среди других антивирусных компаний полно. Особенно радуют те, кто делают технические описания.

Готовы ли они к продолжению подобных (усовершенствованных) зиродеев со своими унылыми функциями антируткитов? Сомневаюсь.

P.S. Может ваши слили, а? :lol::lol::lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

это вы под помойкой wasm имете в виду и Криса Касперски, именующего себя гордо kaspersky?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
По-моему я спрашивал Сергея, а не А. :rolleyes:

По-моему, твой вопрос был риторическим, ибо как известно (по крайней мере мне) - Сергей Шевченко живет в совсем другой стране и никакого понятия о существовании какого-то там анти-малваре.ру не имеет :)

Потому что придурков среди других антивирусных компаний полно. Особенно радуют те, кто делают технические описания.

Готовы ли они к продолжению подобных (усовершенствованных) зиродеев со своими унылыми функциями антируткитов? Сомневаюсь.

P.S. Может ваши слили, а? :lol::lol::lol:

Нет, мы не сливали.

Я это вообще к тому, sww, что видимо не стоило тебе сампл шарить через вирустотал. Для обмена подобными вещами в антивирусной индустрии существуют иные каналы, которые проверены годами и не допускают подобных утечек.

А вирустотал ... ну сегодня на ВТ, завтра на offensivecomputing :(

всякие там кламавы - не лучшие конторы, которым стоит давать все.

так что теперь и разберут и понапишут и попиарятся...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
По-моему, твой вопрос был риторическим, ибо как известно (по крайней мере мне) - Сергей Шевченко живет в совсем другой стране и никакого понятия о существовании какого-то там анти-малваре.ру не имеет :)

Мне так кажется, что Сергей следит за AM и отлично говорит по-русски. Во-всяком случае в его личном письме мне было написано на русском языке :P

Нет, мы не сливали.

Я это вообще к тому, sww, что видимо не стоило тебе сампл шарить через вирустотал. Для обмена подобными вещами в антивирусной индустрии существуют иные каналы, которые проверены годами и не допускают подобных утечек.

А вирустотал ... ну сегодня на ВТ, завтра на offensivecomputing :(

всякие там кламавы - не лучшие конторы, которым стоит давать все.

так что теперь и разберут и понапишут и попиарятся...

Рано или поздно он был бы найден и так же разошелся бы по "жидохеккерам". К тому же это не единственный экземпляр на VT, так к слову.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Мне так кажется, что Сергей следит за AM и отлично говорит по-русски. Во-всяком случае в его личном письме мне было написано на русском языке :P

А кто говорит о том, что "Сергей Шевченко" не знает русского языка ? :)

Рано или поздно он был бы найден и так же разошелся бы по "жидохеккерам". К тому же это не единственный экземпляр на VT, так к слову.

Так чего ж ты тогда так парился и горячился ? :)

"I SHARED f**king sample, sent it to VT for the other vendors. Just get the sample(s) and make analysis. But i think that no one from you (except a few ones) can even UNPACK it."

----

Do you really thinks that i will send a sample to someone except to an av-vendor?

ну да, на ВТ самплов достаточно - все ваши "600 модификаций" - именно оттуда. Но в "паблике" - именно ваш.

Кстати, ты заметил интереснейшее распределение их появления по датам и периодам ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
ну да, на ВТ самплов достаточно - все ваши "600 модификаций" - именно оттуда. Но в "паблике" - именно ваш.

Кстати, ты заметил интереснейшее распределение их появления по датам и периодам ? :)

Вот и странно, что в "паблике" именно он, а не все остальные.

Специально статистику не смотрел по датам, некогда было ;) . А что с ней?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Специально статистику не смотрел по датам, некогда было ;) . А что с ней?

не публичный разговор :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ASMax
некоторые почти решили эту задачку :)

Rustock.C – Unpacking a Nested Doll

Unpacking Rustock.C is a challenging task. If you are tired of boring crosswords or Sudoku puzzles and feel like your brain needs a real exercise, think about reversing Rustock.C - satisfaction (or dissatisfaction, depending on the result) is guaranteed.

Правда в самой статье автор почему-то решил обойтись без паззла, который наобещал в начале. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

> Правда в самой статье автор почему-то решил обойтись без паззла, который наобещал в начале. :lol:

Видимо потому же, почему все публичные самплы имеют одинаковые ключи для расшифровки (и соответсно генерились на одной машине). Какая уж тут загадка...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel

А есть ли вообще сэмплы со строкой "rustock.c" не из тех 600 от Dr.Web? Автор с ником на Z никогда же не нумеровал свои поделия буквенно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

dr_dizel

Еще один кто ищет зомбу? Срочно читать известную стотью в BHC.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Еще один кто ищет зомбу? Срочно читать известную стотью в BHC.

Неуловимый Джо мне денег не должен.

А ссылку на статью дайте. Когда будет время - почитаю. Только нормальную ссылку, а то, помню, попал на какой-то маразматический блог, так чуть свой мозг спас частым перебиранием ногами оттуда.

Этап, на котором появляется та дебажная строка - далеко не последний. Почему бы не использовать шанс попиариться? Я б использовал. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Легко. Боюсь, только не поймете.

http://dema.by.ru/bhc/bhc9/bhc9-07.txt

Все ищут зомбика © зомба

:lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Легко. Боюсь, только не поймете.

О, вы ещё и психолох. :lol: Почитаю после обеда, чтобы не заснуть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×