Сейчас на форуме: Rio, -Sanchez-, artyavmu, CDK123, sashalogout (+8 невидимых) |
eXeL@B —› Софт, инструменты —› Sandbox какой выбрать? |
Посл.ответ | Сообщение |
|
Создано: 03 апреля 2011 16:12 · Личное сообщение · #1 Не нужны виртуальные машины -раз , не нужны отдельные шпионы -два. Ищу sandbox для изучения работы программы и анализа её действий в ОС(XP,7). Интересует такой вариант, как у KAV. Его песочница или безопасная среда, как у них она названа, мне очень подходит, но меня не устраивает, что нужно ставить антивирус. Хотелось бы иметь такую песочницу, как индивидуальный продукт. Ищу похожую по функциональности и удобству песочницу. Главное, чтобы ВСЕ изменения вносимые исследуемым объектом сохранялись в спец каталоге и были в удобном для изучения виде (файлы, реестр). Жду рекомендаций, от тех кто действительно их применяет и может посоветовать продукт, которым он пользуется. Перепечатка из статей меня не интересует. Рекомендуйте, только то, чем действительно пользовались или используете. |
|
Создано: 03 апреля 2011 16:14 · Личное сообщение · #2 |
|
Создано: 03 апреля 2011 16:17 · Личное сообщение · #3 |
|
Создано: 03 апреля 2011 16:38 · Личное сообщение · #4 |
|
Создано: 03 апреля 2011 20:12 · Личное сообщение · #5 Sandboxie мне не подходит, в нём не возможно изучать изменения в реестре, с файлами ещё нормально, а с реестром облом. В КАВе там в реестре есть отдельный куст куда идёт запись всех изменённых параметров с сохранением их структуры ветвей. Anubis это онлайн сервис, а мне нужна программа. Я исследую легальные программы и мне необходимо знать куда при инсталляции гадит программа, и где сохраняет все свои ошмётки. Не ужели никто этим не занимается? |
|
Создано: 03 апреля 2011 20:17 · Личное сообщение · #6 |
|
Создано: 03 апреля 2011 20:21 · Личное сообщение · #7 Это слишком сложно, мне проще запустить программу в песочнице, отработать в ней нужные операции и затем просто посмотреть, где какие файлы она изменила и какие позиции реестра были модифицированы. Тем более одной из задач не дать этой программе нагадить в системе, с мониторами такая штука не проходит. Нужна изоляция программы от ОС. |
|
Создано: 03 апреля 2011 20:27 · Личное сообщение · #8 tex32 пишет: Это слишком сложно, мне проще запустить программу в песочнице, отработать в ней нужные операции и затем просто посмотреть, где какие файлы она изменила и какие позиции реестра были модифицированы. Не знаю почему сложно.. но можно написать какой нибудь простой парсер логов выданных RegMon и FileMon, чтобы смотреть только интересующие вещи (или настроить RegMon и FileMon чтобы они смотрели только определенные операции, например запись). При отсутствии инструментов которые тебе хочется это самый оптимальный вариант.. tex32 пишет: Нужна изоляция программы от ОС. А для этого можно использовать VMWare и откатывать snapshot'ы чтобы восстановить состояние системы.. |
|
Создано: 03 апреля 2011 20:32 · Личное сообщение · #9 |
|
Создано: 03 апреля 2011 21:32 · Личное сообщение · #10 Вариант VMWare + KAV не рассматриваете? Один лишь sandbox не спасет вас от проги загружающей драйвер или от local root эксплоита. ----- PGP key |
|
Создано: 03 апреля 2011 21:51 · Личное сообщение · #11 |
|
Создано: 03 апреля 2011 21:52 · Личное сообщение · #12 |
|
Создано: 03 апреля 2011 23:26 · Личное сообщение · #13 |
|
Создано: 04 апреля 2011 00:07 · Личное сообщение · #14 |
|
Создано: 04 апреля 2011 04:59 · Поправил: Gideon Vi · Личное сообщение · #15 tex32 пишет: Sandboxie мне не подходит, в нём не возможно изучать изменения в реестре для анализа используйте Buster Sandbox Analyzer проще и лучше написать что-то своё Жаль, нет смайла с выпадающей челюстью. | Сообщение посчитали полезным: VodoleY |
|
Создано: 04 апреля 2011 06:18 · Личное сообщение · #16 |
|
Создано: 04 апреля 2011 12:32 · Личное сообщение · #17 проще и лучше написать что-то своё и на реальной системе тестить. ----- продавец резиновых утёнков | Сообщение посчитали полезным: G00ba |
|
Создано: 04 апреля 2011 13:38 · Личное сообщение · #18 |
|
Создано: 04 апреля 2011 13:40 · Поправил: Hexxx · Личное сообщение · #19 |
|
Создано: 04 апреля 2011 23:30 · Личное сообщение · #20 |
|
Создано: 05 апреля 2011 00:53 · Личное сообщение · #21 |
|
Создано: 12 апреля 2011 14:07 · Личное сообщение · #22 ntldr пишет: Вариант VMWare + KAV не рассматриваете? Один лишь sandbox не спасет вас от проги загружающей драйвер или от local root эксплоита. Золотые слова. sandboxie и bsa - сам использовал такую связку (кстати, да, она сохраняет в файл куста изменения в реестре, потом файлик просто подключается и отлично просматривается), но потом возникла необходимость дровину потестить. Тут уж без виртуалки ну никак не обойтись, ибо дрова-то на нулевом кольце работают, и на все эти песочницы им, мягко говоря, плевать ;) Кстати, а где можно подробно про снэпшоты почитать? Вмваря умеет делать и сравнивать их (очень хотелось бы получить ответ)? ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 12 апреля 2011 23:27 · Личное сообщение · #23 Есть программа, которая сравнивает снэпшоты VMware. http://zairon.wordpress.com/2007/09/19/tool-compare-vmware-snapshots/ | Сообщение посчитали полезным: Crawler |
|
Создано: 13 апреля 2011 15:35 · Личное сообщение · #24 L0ST спасибо, но малофункциональная =( если бы можно было не просто так сравнивать побайтово, а получать конкретный список ключей реестра, файлов и так далее... вот это была б тема! ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. | Сообщение посчитали полезным: ressa |
|
Создано: 13 апреля 2011 16:57 · Личное сообщение · #25 |
|
Создано: 14 апреля 2011 08:57 · Личное сообщение · #26 Crawler пишет: а получать конкретный список ключей реестра, файлов С реестром нет проблем. Делаешь экспорт в текстовый файл и сравниваешь. Только одна проблема : там много текущего мусора. И еще - защищенные ветки реестра тоже не увидишь. Универсальное средство тут тяжело написать - всегда проще ручками для конкретного случая сделать. |
|
Создано: 14 апреля 2011 17:23 · Личное сообщение · #27 ressa да делать мне больше нечего, когда я еле поспать успеваю) был бы свободный день, так я бы спал, а не кодил))) tundra37, ну это ясно. Просто ну очень нужна тулза для автоматизации и отчетов. Когда каждый день много таких вещей, то ручками запарно. Вот в этом адов минус песочниц - они не могут работать с дровами нормально ;( ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
eXeL@B —› Софт, инструменты —› Sandbox какой выбрать? |