Сейчас на форуме: Rio, -Sanchez-, artyavmu, CDK123, sashalogout (+8 невидимых)

 eXeL@B —› Софт, инструменты —› Sandbox какой выбрать?
Посл.ответ Сообщение

Ранг: 9.0 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 03 апреля 2011 16:12
· Личное сообщение · #1

Не нужны виртуальные машины -раз , не нужны отдельные шпионы -два.

Ищу sandbox для изучения работы программы и анализа её действий в ОС(XP,7). Интересует такой вариант, как у KAV. Его песочница или безопасная среда, как у них она названа, мне очень подходит, но меня не устраивает, что нужно ставить антивирус. Хотелось бы иметь такую песочницу, как индивидуальный продукт. Ищу похожую по функциональности и удобству песочницу.

Главное, чтобы ВСЕ изменения вносимые исследуемым объектом сохранялись в спец каталоге и были в удобном для изучения виде (файлы, реестр).

Жду рекомендаций, от тех кто действительно их применяет и может посоветовать продукт, которым он пользуется. Перепечатка из статей меня не интересует. Рекомендуйте, только то, чем действительно пользовались или используете.



Ранг: 23.5 (новичок), 5thx
Активность: 0.020
Статус: Участник

Создано: 03 апреля 2011 16:14
· Личное сообщение · #2

Sandboxie
http://www.sandboxie.com/



Ранг: 9.0 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 03 апреля 2011 16:17
· Личное сообщение · #3

Спасибо, уже смотрел, жду ещё вариантов.



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 03 апреля 2011 16:38
· Личное сообщение · #4

Анубис.

-----
Shalom ebanats!




Ранг: 9.0 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 03 апреля 2011 20:12
· Личное сообщение · #5

Sandboxie мне не подходит, в нём не возможно изучать изменения в реестре, с файлами ещё нормально, а с реестром облом. В КАВе там в реестре есть отдельный куст куда идёт запись всех изменённых параметров с сохранением их структуры ветвей.

Anubis это онлайн сервис, а мне нужна программа.

Я исследую легальные программы и мне необходимо знать куда при инсталляции гадит программа, и где сохраняет все свои ошмётки.

Не ужели никто этим не занимается?



Ранг: 88.3 (постоянный), 3thx
Активность: 0.040
Статус: Участник

Создано: 03 апреля 2011 20:17
· Личное сообщение · #6

tex32 пишет:
мне необходимо знать куда при инсталляции гадит программа, и где сохраняет все свои ошмётки.


А что если просто RegMon и FileMon?



Ранг: 9.0 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 03 апреля 2011 20:21
· Личное сообщение · #7

Это слишком сложно, мне проще запустить программу в песочнице, отработать в ней нужные операции и затем просто посмотреть, где какие файлы она изменила и какие позиции реестра были модифицированы.

Тем более одной из задач не дать этой программе нагадить в системе, с мониторами такая штука не проходит. Нужна изоляция программы от ОС.



Ранг: 88.3 (постоянный), 3thx
Активность: 0.040
Статус: Участник

Создано: 03 апреля 2011 20:27
· Личное сообщение · #8

tex32 пишет:
Это слишком сложно, мне проще запустить программу в песочнице, отработать в ней нужные операции и затем просто посмотреть, где какие файлы она изменила и какие позиции реестра были модифицированы.


Не знаю почему сложно.. но можно написать какой нибудь простой парсер логов выданных RegMon и FileMon, чтобы смотреть только интересующие вещи (или настроить RegMon и FileMon чтобы они смотрели только определенные операции, например запись). При отсутствии инструментов которые тебе хочется это самый оптимальный вариант..

tex32 пишет:
Нужна изоляция программы от ОС.


А для этого можно использовать VMWare и откатывать snapshot'ы чтобы восстановить состояние системы..



Ранг: 9.0 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 03 апреля 2011 20:32
· Личное сообщение · #9

Спасибо Enigma за попытку понять моё желание.

Откаты не приемлю. Слишком много операций. Если писать парсер, то опять трудозатраты большие. Я же работал с KAV и их безопасная среда выполняла всё, что мне нужно, но сейчас ищу замену их продукту. Но похоже на рынке кризис.



Ранг: 369.8 (мудрец), 400thx
Активность: 0.390
Статус: Участник

Создано: 03 апреля 2011 21:32
· Личное сообщение · #10

Вариант VMWare + KAV не рассматриваете? Один лишь sandbox не спасет вас от проги загружающей драйвер или от local root эксплоита.

-----
PGP key <0x1B6A24550F33E44A>




Ранг: 23.4 (новичок), 4thx
Активность: 0.020
Статус: Участник

Создано: 03 апреля 2011 21:51
· Личное сообщение · #11

http://ru.wikipedia.org/wiki/Песочница_(безопасность)
В смю также там можно выбрать

Deep Freeze

Icore virtual accounts
Windows SteadyState

Насколько я понял, выбор счас в этом невелик, можно чтото выбрать



Ранг: 488.1 (мудрец), 272thx
Активность: 0.350
Статус: Участник

Создано: 03 апреля 2011 21:52
· Личное сообщение · #12

Интересная тема, пытаюсь сделать подобный велик с квадратными колесами. Типа сендбокс для 1ой инструкции

-----
Наша работа во тьме, Мы делаем, что умеем. Мы отдаем, что имеем, Наша работа во тьме....




Ранг: 32.5 (посетитель), 3thx
Активность: 0.030
Статус: Участник

Создано: 03 апреля 2011 23:26
· Личное сообщение · #13

tex32, Sandboxie+BSA и все как на ладони



Ранг: 488.1 (мудрец), 272thx
Активность: 0.350
Статус: Участник

Создано: 04 апреля 2011 00:07
· Личное сообщение · #14

Dem0n1C BSA это кто?

-----
Наша работа во тьме, Мы делаем, что умеем. Мы отдаем, что имеем, Наша работа во тьме....





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 04 апреля 2011 04:59 · Поправил: Gideon Vi
· Личное сообщение · #15

tex32 пишет:
Sandboxie мне не подходит, в нём не возможно изучать изменения в реестре


для анализа используйте Buster Sandbox Analyzer

проще и лучше написать что-то своё

Жаль, нет смайла с выпадающей челюстью.

| Сообщение посчитали полезным: VodoleY

Ранг: 32.5 (посетитель), 3thx
Активность: 0.030
Статус: Участник

Создано: 04 апреля 2011 06:18
· Личное сообщение · #16

VodoleY, на ваш вопрос ответил Gideon Vi
Gideon Vi пишет:
для анализа используйте Buster Sandbox Analyzer
- BSA



Ранг: 237.0 (наставник), 20thx
Активность: 0.130
Статус: Участник
sysenter

Создано: 04 апреля 2011 12:32
· Личное сообщение · #17

проще и лучше написать что-то своё и на реальной системе тестить.

-----
продавец резиновых утёнков


| Сообщение посчитали полезным: G00ba

Ранг: 9.0 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 04 апреля 2011 13:38
· Личное сообщение · #18

Всем спасибо, буду изучать все предложенные варианты.



Ранг: 481.4 (мудрец), 109thx
Активность: 0.180
Статус: Участник
Тот самый :)

Создано: 04 апреля 2011 13:40 · Поправил: Hexxx
· Личное сообщение · #19

HiEndsoft пишет:
проще и лучше написать что-то своё и на реальной системе тестить.

человекогод до вменяемого состояния, это видимо просто

-----
Реверсивная инженерия - написание кода идентичного натуральному




Ранг: 18.9 (новичок), 15thx
Активность: 0.010
Статус: Участник

Создано: 04 апреля 2011 23:30
· Личное сообщение · #20

Вы немного не разобрались с Sandboxie, реестр там сохраняется в файл RegHive. Этот файл можно просмотреть или конвертировать в формат regedit4 с помощью программы MiTeC Windows Registry Recovery.



Ранг: 38.3 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 05 апреля 2011 00:53
· Личное сообщение · #21

Вариант VirtualBox (полегче VMWare будет) + Total Uninstall или Ashampoo Uninstaller для мониторинга, создаёт лог инсталяции программ, можно делать снимки системы и сравнивать в удобоваримом виде, что было изменено.




Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 12 апреля 2011 14:07
· Личное сообщение · #22

ntldr пишет:
Вариант VMWare + KAV не рассматриваете? Один лишь sandbox не спасет вас от проги загружающей драйвер или от local root эксплоита.


Золотые слова. sandboxie и bsa - сам использовал такую связку (кстати, да, она сохраняет в файл куста изменения в реестре, потом файлик просто подключается и отлично просматривается), но потом возникла необходимость дровину потестить. Тут уж без виртуалки ну никак не обойтись, ибо дрова-то на нулевом кольце работают, и на все эти песочницы им, мягко говоря, плевать ;)

Кстати, а где можно подробно про снэпшоты почитать? Вмваря умеет делать и сравнивать их (очень хотелось бы получить ответ)?

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.




Ранг: 18.9 (новичок), 15thx
Активность: 0.010
Статус: Участник

Создано: 12 апреля 2011 23:27
· Личное сообщение · #23

Есть программа, которая сравнивает снэпшоты VMware.
http://zairon.wordpress.com/2007/09/19/tool-compare-vmware-snapshots/

| Сообщение посчитали полезным: Crawler


Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 13 апреля 2011 15:35
· Личное сообщение · #24

L0ST
спасибо, но малофункциональная =( если бы можно было не просто так сравнивать побайтово, а получать конкретный список ключей реестра, файлов и так далее... вот это была б тема!

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.


| Сообщение посчитали полезным: ressa

Ранг: 49.8 (посетитель), 56thx
Активность: 0.090
Статус: Участник

Создано: 13 апреля 2011 16:57
· Личное сообщение · #25

CrawlerТак мб напишешь?



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 14 апреля 2011 08:57
· Личное сообщение · #26

Crawler пишет:
а получать конкретный список ключей реестра, файлов

С реестром нет проблем. Делаешь экспорт в текстовый файл и сравниваешь. Только одна проблема : там много текущего мусора. И еще - защищенные ветки реестра тоже не увидишь. Универсальное средство тут тяжело написать - всегда проще ручками для конкретного случая сделать.




Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 14 апреля 2011 17:23
· Личное сообщение · #27

ressa да делать мне больше нечего, когда я еле поспать успеваю) был бы свободный день, так я бы спал, а не кодил)))

tundra37, ну это ясно. Просто ну очень нужна тулза для автоматизации и отчетов. Когда каждый день много таких вещей, то ручками запарно.

Вот в этом адов минус песочниц - они не могут работать с дровами нормально ;(

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.



 eXeL@B —› Софт, инструменты —› Sandbox какой выбрать?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати