Старые малвары и антивирусы - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
pROCKrammer

Старые малвары и антивирусы

Recommended Posts

pROCKrammer
A year ago Didier Stevens discovered that padding IE malware with 0x00 bytes would happily slip past most of the scanners in use at VirusTotal.com. Revisiting his earlier discovery, Didier found that detection on his initial samples had improved, but not by much. For all the talk of AV companies moving away from signature based detection to heuristics, it is painfully obvious that not many of the tested engines can successfully handle such a simple and well known obfuscation method and the best of those that can detect the obfuscation can only detect it as a generic malware type. At least the scanning engines that can detect the presence of malware with the obfuscation aren't trying to claim each differential as a new variant.

Думаю в переводе не нуждается есть надо переведу -) просто щя тороплюсь

Источник : http://it.slashdot.org/article.pl?sid=08/11/07/1545238

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Думаю в переводе не нуждается есть надо переведу -) просто щя тороплюсь

Источник : http://it.slashdot.org/article.pl?sid=08/11/07/1545238

Выводы Didier Stevens не оправдены потому что:

1) Если такой эксплойт заработает вдруг и приведёт к заражению системы (не верю, так как вызов к API уже подделывать нельзя), то тогда не виноваты антивирусные программы, а те браузеры, которые до сих пор таким глупым образом поддаются эксплойту;

2) Virustotal.com не предназначен для обнаружения таких 'живых' угроз.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
    • SQx
      Приветствую,
      Мне попалась интересная тема, в которой пользователь модифицировал %path% переменные, что привело в Bsod 0xc000021a
      https://www.sysnative.com/forums/threads/windows-11-pro-10-0-26200-8457-kb5089549-bsod-0xc000021a-dism-0x800f0915-after-update.46083/

      Хотел уточноть, если возможно для uVS добавить возможность мониторить %path% в WinRE среде и если оно превышает лимит, или содержит вторичный вызов %path% в значение, то показать как предупреждение.
      Получается так, что у пользователя  фактическое значение %PATH% содержало всего 23 333 символа, но из-за того что оно содержало вызов к %path% в значение, я предпологаю это вызвала превышение лимита (32,767 символов). т.е. виртульально содержала 46 667 символов из-за того что дублировался вызов. Поправьте если я не прав.
      https://learn.microsoft.com/en-us/windows/win32/fileio/maximum-file-path-limitation?tabs=registry

      Прикрепил hive реестра пользователя для примера.
        env_hiv.zip
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.17.
    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
×