Сейчас на форуме: zds, kris_sexy (+6 невидимых)

 eXeL@B —› Крэки, обсуждения —› OutPost FireWall...
<< . 1 . 2 . 3 . 4 . 5 . >>
Посл.ответ Сообщение


Ранг: 60.1 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 18 апреля 2006 21:43
· Личное сообщение · #1

Частенько выдаёт окно (в аттаче скрин)... Кто знает что это? А то я замучался...

5a79_18.04.2006_CRACKLAB.rU.tgz - OutPostFireWall.JPG




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 25 апреля 2006 15:45
· Личное сообщение · #2

Sh[AHT] пишет:
Имя программ в студию?

RootkitRevealer
Adinf32

-----
Скажем дружно - нафиг нужно.





Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 26 апреля 2006 16:05
· Личное сообщение · #3

Ms-Rem пишет:
Доводка технологии шла таким способом: запускаю новую версию, потом ищу в гугле имя файла троя. Попадаю на форумы где пишут каким образом его поймали и как от него избавляются. Ну и в новой версии эти дыры закрываю.


а можно хотя бы название троя (по касперу например) одного из этапов доводки, или на форум где поймали ??

-----
in search of sunrise





Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 27 апреля 2006 19:55
· Личное сообщение · #4

То Ms-Rem - еще в ранних версиях Каспера (до 4.5 включительно), был Kaspersky Inspector... Отменная штука..... А на счёт невидимого троя.... Хм, ну мое мнение, от live cd это навряд ли спасет, т.к. там все операции происходят непосредственно в памяти, и отлично видно, что лежит на диске.... Хотя если вшиться в тело другой проги и запускаться от туда.... Вот тебе и идея, если не реализовал....

-----
The blood swap....





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 27 апреля 2006 21:11
· Личное сообщение · #5

c LiveCd найти можно, но только если значть что и где искать.

-----
Скажем дружно - нафиг нужно.





Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 27 апреля 2006 22:56
· Личное сообщение · #6

То Ms-Rem - хе, во всем этом есть один существенный минус, я думаю что любой трян будет бессилен, если он попадет на уже крепко защищенную систему, т.е. я имею в виду, что есть система, на ней стоит ревизор котороый следит за системой и всеми файлами, всякие там контрольные суммы и прочее.... Закрываем глаза на антивири, т.к. сигны на трой будем думать что у них нет.... Закроем глаза на поведенческий анализатор... При некоторых условиях и его можно обойти.... Что остается, просто завеситься в системе с функциями руткита? Можно, но только до первого скана ревизором.... Он найдет на 99% 1% я оставил на "мало ли".... Хотя еще ни разу не встречал ни одной проги, которую ревизор не нашел бы.... Не знаю, есть идея помутить с потоками NTFS, может здесь что и получиться, но надежды мало..... Тем не менее, до установки твоего троя у нас есть таблица со всеми суммами файлов в системе..... Ты установился (трой т.е.), скан, и тебя вычислили, внедрился в тело проги, и тебя вычислили, CRC поменялась.... Даже грузанувшись с лайв сд и запустив это дело из памяти, и имея оригинальную таблицу, тебя можно вычислить.... Отсюда мораль, много что замыкается именно на эти таблицы, и как следствие, надо манипулировать с ними, при установке повредив их, или убив, или написав процедуру поиска в них определенного фала, в который собираемся внедряться, и исправление указанной там CRC суммы на нужную нам.....
Вот тебе ещё одна идея.....

-----
The blood swap....





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 27 апреля 2006 23:08 · Поправил: Ara
· Личное сообщение · #7

Johnson Finger
ЛОЛ. Трои пишут не для того, чтобы пробить супер-пупер защищенную систему одного профи, а чтобы пробить защищенную стандартными средствами(или вообще не защищенную) систему обычных (продвинутых) юзеров, коих подавляющее большинство. Процент супер-пупер защищенных машин настолько мал, что при разработке троя ими можно просто пренебречь. А товарищи, пробивающие системы банков, склеивают коробочки в полосатой одежде...




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 27 апреля 2006 23:36
· Личное сообщение · #8

То Ara - не лол.... Просто я делал упор на более менее универсальное средство, которое не только у обычных юзеров может сидет в системе, но и у более продвинутых..... Ms-Rem делает упор на тоже самое..... Просто дофина троев, которые не могут обойти, как ты говоришь, даже "стандартную защиту", а такая защита сейчас у большинства.... У кого-то даже посильнее будет, хоть и не соображают сами нифига, пришел умный дядя и настроил им все....

-----
The blood swap....




Ранг: 133.0 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 28 апреля 2006 06:19
· Личное сообщение · #9

To Ara
Совершенно верно! Именно это я и говорил в предыдущих постах.

P.S. А ты часом безопасностью не занимаешься?




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 28 апреля 2006 06:30
· Личное сообщение · #10

То AngelDance - это смотря к кому вопрос, ко мне или к Ara....

-----
The blood swap....





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 28 апреля 2006 06:42 · Поправил: Ms-Rem
· Личное сообщение · #11

Johnson Finger пишет:
Хотя еще ни разу не встречал ни одной проги, которую ревизор не нашел бы

С ревизорами я давно разобрался.

З.Ы. вобще, для большинства ширпотреб троянов обход руткит детекторов, ревизоров и.т.д. не нужен, но я это делаю просто для интереса. К тому же, первый совет который дают на аверских форумах - это проверить программами типа AVZ, RootkitRevealer, adinf32, HijackThis и.т.д. Если обеспечить невидимость от всех методов применяемых этими программами, то вероятность нахождения такого трояна близка к нулю. Сейчас, из всех доступных методов обнаружения моего зверя мне известна только загрузка с LiveCd или установка винта на другую систему, но в ближайшем будующем и это станет черезвычайно сложной задачей.

З.З.Ы. на тему троянов можно почитать ms-rem.dot-link.net/net.html
Эта статья скоро будет на васме. Описываются там конечно только те методы которые я давным давно не использую, но они еще вполне актуальны.

-----
Скажем дружно - нафиг нужно.





Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 28 апреля 2006 07:01
· Личное сообщение · #12

То Ms-Rem - Хм, если не секрет, то как? Если что, можешь в личку скинуть, мне просто интересно.....

-----
The blood swap....





Ранг: 60.1 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 07 мая 2006 08:16 · Поправил: Shidla
· Личное сообщение · #13

Недавно обновил базы, и после рестарта OutPost стал требовать ключь. Ввел - "Спасибо за регисрацию" и сразу же "Код не подходит!"
Хорошо что на Sam Lab http://samlab.ws новые ключи были..




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 07 мая 2006 13:36
· Личное сообщение · #14

Какая прекрасная, скрытая и ненавящивая реклама




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 07 мая 2006 13:47
· Личное сообщение · #15

[оффтоп]

Ms-Rem
Когда свой сайт отремонтируешь?

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 07 мая 2006 13:59
· Личное сообщение · #16

Johnson Finger пишет:
Хотя еще ни разу не встречал ни одной проги, которую ревизор не нашел бы

Если ревизор использует API винды для поиска файлов или проверки их CRC то никто не мешает захучить соотв. функции и сделать в них редирект на непропатченный файл или скрыть в возвращаемом значении свое тело.

-----
Research is my purpose





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 07 мая 2006 14:05
· Личное сообщение · #17

Error_Log пишет:
Если ревизор использует API винды для поиска файлов или проверки их CRC то никто не мешает захучить соотв. функции и сделать в них редирект на непропатченный файл или скрыть в возвращаемом значении свое тело.


В том то и дело, что не использует, а читает том в RAW режиме и разбирает его вручную.

-----
Скажем дружно - нафиг нужно.





Ранг: 60.1 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 07 мая 2006 20:30
· Личное сообщение · #18

Gideon Vi, ЛОЛ. А вдруг кто-то мучается с этим.



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 07 мая 2006 22:53
· Личное сообщение · #19

Не сочтите за оффтоп... Вот я раньше удивлялся, зачем некоторые личности тратят время на такую бесмысленную работу по скрытию своего зверька... Но вот сейчас аспект маскировки шпиона (именно такое название мне нравится)для меня очень актуален. В настоящее время актуальность и немалый доход в чёрном бизнесе приносят бот-сети, на создание которых тратится гараздо меньше времени, чем на создание бота-шпиона. Вот здесь и всплыла актуальность маскировки шпиона, т.к. после выполнения заказа (тоесть использования бот-сети) зараза по-любому попадёт на стол к аналитикам и будет подвержена к изучению. Так что следующий этап по культивированию своего зверька на просторах сети не будет таким эффективным, как в первый раз, потому что зверьку дали имя и добавили в базу, а значит и определённый % пользователей сети обновил свои базы. Самое интересное, когда наступает "мнимый тупик"... Почему мнимый и тупик? Да потому что, когда на форумах, где происходил разбор твоей зараз такие беседы перестают идти, тоесть заразу не детектят (но это не на 100% так, т.к. есть закрытые конференции, ирка, мыло, ася, где в очень узком кругу существует лечение, но ты о этом не знаешь), а сам ты уже не в силах написать защиту против своей гадости (побороть себя всегда труднее), вот тут и наступает "мнимый тупик"... Решения есть всегда, надо правильно подойти и найти решение, вот тут и начинается усовершенствование своих знаний, чтение книг, статей, журналов, форумов, ведётся поиск всяких фишек, может и известных, но забытых... Вот это самое сложное, задалбывающее, увлекающее, наверно, поэтому я ещё не забросил комп (но это уже лирика). Единственная реальная приграда - нетрадиционная защита, написанная кем-то самостоятельно для личного пользования, вот тут не очень весело (нет я не про Васю Пупкина, прочитавшего Си++ для чайников и написавшего Диспетчер процессов, я про многоуровневую защиту, написанную секьюрити экспертом, хотя не факт, что эксперты пишут супер вещи, но в общем речь о достойной защите ), т.к. нескоро можно узнать о детекте шпиона. Ещё интересно подсаживать заразу на известные honeypot'ы и в honeynet'ы, но вот только необходимо так же иметь доступ к обсуждению зараз, выловленных этими приманками, в противном случае это равносильно сдаче заразы в саппорт Так же не стоит забывать, что если есть многоуровневая защита, значит можно создавать многоуровневую заразу, например, бот-шпион с несколькими уровнями поражения, оснвой принцип максимально замаскирован, тоесть не предназначен для детекта, а выше лежащие защиты, предназначены для запутывание аналитиков (из реального примера: шпиона раскрыли через 2 месяца, хотя мнимую защиту раскрыли уже через 3 дня)..
Вот наверно и всё, я ещё раз извиняюсь, если кто здесь увидит только офтоп и чушь, но это моё ИМХО, размышления на тему маскирования программ без конкретики и пример, увы в наше время конкретики и примеров выкладывать не получается, а жаль...




Ранг: 127.3 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 08 мая 2006 00:23
· Личное сообщение · #20

Ms-Rem
Сейчас, из всех доступных методов обнаружения моего зверя мне известна только загрузка с LiveCd или установка винта на другую систему, но в ближайшем будующем и это станет черезвычайно сложной задачей.
Я собсно с ЛайвСД и вычислил троя вместе с руткитом. Haxdoor - называется. А вот та хрень, которая должна руткитов ловить - его не увидела. А так сравнил системный каталог, и нашел бацилу. Ну если на ЛайвСД такая же система как и на компе, то наверное можно и ее обмануть. А если, на ЛайвСД - Линукс, а на компе -винда? А написать скрипт на шелле или прожку, чтоб проверяла все файло - думаю не проблема. А может и есть уже где-то в инете.
Как вариант-это вживление вируса в файл. Причем - системный, причем-сохранить работоспособность, причем - в секцию кода, плюс - срс неизменная.Тяжело.
Или в файл впихивать загрузчик, который будет при старте писать тело в рам. ???????????????????????
Ну это позволит скрыть файл. Но если с ЛайвСД использовать что-то наподобие Инспектора,-тогда как?
Или есть еще способы?



Ранг: 0.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 08 мая 2006 03:03
· Личное сообщение · #21

stahh пишет:
А вот та хрень, которая должна руткитов ловить - его не увидела.

А можно узнать название "той хрени" что не увидела руткит?




Ранг: 127.3 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 08 мая 2006 17:14
· Личное сообщение · #22

А вот "та хрень" называется -"Process hunter by MS-Rem"




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 08 мая 2006 17:23
· Личное сообщение · #23

Ну так, моя тулза ищет только скрытые процессы, а их вполне может и не быть. Нормальный руткит своего процесса не имеет.

-----
Скажем дружно - нафиг нужно.




Ранг: 46.5 (посетитель)
Активность: 0.070
Статус: Участник

Создано: 08 мая 2006 17:25
· Личное сообщение · #24

Хорошо а есть такая вещь как PE Patcher (ее я думаю все знают). И она очень отлично патчит всякие трои, вирусы. И никакой Outpost Firewall после неё точно не определит руткит, как тогда быть здесь?




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 08 мая 2006 17:34
· Личное сообщение · #25

crazyalex пишет:
Хорошо а есть такая вещь как PE Patcher (ее я думаю все знают). И она очень отлично патчит всякие трои, вирусы. И никакой Outpost Firewall после неё точно не определит руткит, как тогда быть здесь?


Идти и вешаться , или пить йад.
А лучше начать учить чем фаерволл отличается от антивируса.

-----
Скажем дружно - нафиг нужно.




Ранг: 46.5 (посетитель)
Активность: 0.070
Статус: Участник

Создано: 08 мая 2006 18:03
· Личное сообщение · #26

Ms-Rem пишет:
А лучше начать учить чем фаерволл отличается от антивируса.

Я знаю чем отличаются, я имел ввиду чем в данном случае определять такие вещи.
З.Ы. Ms-Rem Вот статьи у тебя классные, а отвечаешь как не буду говорить кто.




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 08 мая 2006 19:02
· Личное сообщение · #27

crazyalex пишет:
а отвечаешь как не буду говорить кто.

Какой впорос, такой и ответ. В общем, могу ответить подробно.

crazyalex пишет:
Хорошо а есть такая вещь как PE Patcher (ее я думаю все знают). И она очень отлично патчит всякие трои, вирусы

Если идет речь о скрытии от антивирусов, то PE Patcher поможет разве что от дерьма вроде касперского (и то сомнительно, поможет ли).

crazyalex пишет:
И никакой Outpost Firewall после неё точно не определит рутки

При чем тут оутпост? Задача оутпоста не сканировать программы по сигнарутам (AntySpyware модуль в расчет не принимать, это жалкое подобие антивируса которое в разы хуже даже касперского). Ну а от того, что ты применишь к проге PE Patcher, обходить фаерволлы она сама собой не научиться.

crazyalex пишет:
как тогда быть здесь?

1) Начать проверять систему руткит детекторами вроде RootkitRevealer (хороший руткит может и не найти).
2) Проверять систему антивирусом с LiveCd. Результат тоже не гарантирован (методы против такой проверки тоже существуют).
3) Установить Wmvare и запускать весь подозрительный софт там. Опять же не гарантирует результата, так как троян в программе может активизироваться не сразу.
4) Обзавестись прямыми руками, головой на плечах и некоторой параноей Это самый правильный вариант, дает почти 100% защиту, но иногда неприменим в виду отсутствия прямых рук или мозгов в голове.

-----
Скажем дружно - нафиг нужно.





Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 08 мая 2006 19:55
· Личное сообщение · #28

Ms-Rem
вот четвертым пунктом я всегда и пользуюсь. действительно самый лучший способ ;)




Ранг: 127.3 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 08 мая 2006 23:49
· Личное сообщение · #29

Ms-Rem
2) Проверять систему антивирусом с LiveCd. Результат тоже не гарантирован (методы против такой проверки тоже существуют).

Вот об этом нельзя поподробней? Хоть мысль подскажи.
Честно говоря, любой трой можно выловить, при наличии четвертого пункта, но вот проверка с другой системы меня напрягает. В принципе ей может воспользоваться любой криворукий безмозговый чайник. И как насчет проверки из другой системы(архитектуры)?

Если не на паблик, то может в личку мысль подскажешь?



Ранг: 79.4 (постоянный)
Активность: 0.090
Статус: Участник

Создано: 09 мая 2006 00:45
· Личное сообщение · #30

Ms-Rem пишет:
Если идет речь о скрытии от антивирусов, то PE Patcher поможет разве что от дерьма вроде касперского (и то сомнительно, поможет ли).

не могу не согласицца... помоему это один из немногих антивирей, который обойти не очень трудно...
а юзать ПЕ патчер и т.д. по крайней мере глупо.... каспер ужо давно палит его



Ранг: 1.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 мая 2006 21:00
· Личное сообщение · #31

Файрвол, блин, офигенный, если грамотно настроить и поставить на режим обучения, то ни один троян свой лог фиг кому послать сможеть тайком, а доп. модули работаю на отлично да и рекламу в браузере хорошо блокируте!


<< . 1 . 2 . 3 . 4 . 5 . >>
 eXeL@B —› Крэки, обсуждения —› OutPost FireWall...
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати