Сейчас на форуме: bartolomeo, -Sanchez-, morgot, sashalogout (+4 невидимых) |
eXeL@B —› Софт, инструменты —› AntiRootkits |
<< . 1 . 2 . 3 . 4 . 5 . 6 . >> |
Посл.ответ | Сообщение |
|
Создано: 10 октября 2006 02:52 · Личное сообщение · #1 |
|
Создано: 12 июля 2007 04:49 · Личное сообщение · #2 W[4Fh]LF пишет: Каким образом ты узнаешь об этой попытке? Вешается нотифи на создание процессов. Далее только ваше воображение. Есть вариант с сигнатурами, есть вариант с именем девайсов, но наиболее надежный именно сигнатурный поиск в памяти определенных строк. Так как сделано в рутките русток. Или вариант итальянского руткита громозон отечественного происхождения - анализ VERSION_INFO, если она есть Такие программы как антируткиты и тем более руткиты никогда не должны быть опенсурс. Во-первых, это будет использовано для создания клонов всевозможными аффтарами, как заметил Error_Log, во вторых, авторам руткитов будет проще разрабатывать свои программы в расчете на имеющиеся исходники антируткитов. Error_Log пишет: Год назад антивирусники каким-то чудом поймали руткит, который на то время не ловился. С тех пор прошел год, старую версию кое-как научились ловить, а новую так никто из них и не увидел. Вопрос, почему? Ну не совсем так. Это были не антивирусники (они уже потом подключились и сделали из этого большую антивирусную тайну), а системы предотвращения. Кроме этого засветили этот руткит (rustock.b, ведь именно о нем мы говорим) обыкновенные баги реализации. Что касается сегодняшнего положения вещей с более новыми версиями руткита, то судя по всему антивирусным компаниям выгодно молчать о существовании чего то, что может их компрометировать и что не укладывается в их PR-компании. Действительно, для детекта такого рода руткитов потребуется маленькая революция в AV - индустрии. А это требует вложений. Ради одного руткита? Нецелесообразно. ----- Security through obscurity is just an illusion |
|
Создано: 12 июля 2007 07:39 · Личное сообщение · #3 |
|
Создано: 12 июля 2007 08:50 · Личное сообщение · #4 pushick пишет: Во-первых, это будет использовано для создания клонов всевозможными аффтарами, как заметил Error_Log это не аргумент, а проявление эго. мы здесь о чём говорим: о защите интернет комьюнити или о удовлетворении амбиций разрабов? pushick пишет: во вторых, авторам руткитов будет проще разрабатывать свои программы в расчете на имеющиеся исходники антируткитов. то есть теперь для написания руткитов нужны настолько минимальные знания, что человек их пишущий не способен нормально отдизасмить антируткит без сорсов? pushick пишет: Есть вариант с сигнатурами, есть вариант с именем девайсов, но наиболее надежный именно сигнатурный поиск в памяти определенных строк. Так как сделано в рутките русток. Или вариант итальянского руткита громозон отечественного происхождения - анализ VERSION_INFO, если она есть сам даёшь аргументы в пользу опенсорса. если у меня есть возможность перекомпилять программу под себя, то и сигнатуры, и имена девайсов идут лесом, нет? |
|
Создано: 12 июля 2007 14:47 · Личное сообщение · #5 Gideon Vi пишет: это не аргумент, а проявление эго. мы здесь о чём говорим: о защите интернет комьюнити или о удовлетворении амбиций разрабов? Возможно это эго Разве антируткиты применяются для защиты интернет комьюнити? Вообще то, чтобы уметь интепретировать их результаты и просто ими эффективно пользоваться уже нужны определенные знания. Их используют в основном продвинутые люди, энтузиасты, (анти)руткитописатели. Не масса. Защитой интернет комьюнити занимаются всевозможные компании и лаборатории, это ведь немного другой профиль? Gideon Vi пишет: то есть теперь для написания руткитов нужны настолько минимальные знания, что человек их пишущий не способен нормально отдизасмить антируткит без сорсов? А так и есть. Если взять несколько малварных руткитов, winio.sys или all-in-one то они подчистую сдуты с примеров NtRootkit валяющихся на руткит.ком Не говоря уже о кучах клонов Hxdef. Если посмотреть различные форумы, посвященные системному программированию можно найти кучу тем и вопросов вроде "а у меня вот эта фигня не кАмпЕлируетЦО что-то"... "а как мне похучить IoDeleteDevice? я не могу найти её в SSDT " и прочие ламеризмы. По настоящему профессиональных работ всего ничего. Те кому дано всегда отреверзят (анти)руткит, те кому не дано... не стоит облегчать им жизнь. Gideon Vi пишет: сам даёшь аргументы в пользу опенсорса. если у меня есть возможность перекомпилять программу под себя, то и сигнатуры, и имена девайсов идут лесом, нет? Это, наверное, скорее аргумент в пользу приватных детекторов. Пример - Process Hunter Ms-Rem'а. В данный момент представляет интерес только как набор исходников. Много народу нагрело на нем руку в прямом смысле слова. В unhackme AFAIK используется метод детекта, подчистую сдутый из процесс хантера (даже имена функций). Плюс открытость Process Hunter значительно облегчает его обход. И что получается в конце? Действительно эффективный (анти)руткит тот, что не светится на публике. ----- Security through obscurity is just an illusion |
|
Создано: 12 июля 2007 17:13 · Личное сообщение · #6 |
|
Создано: 12 июля 2007 17:49 · Личное сообщение · #7 |
|
Создано: 12 июля 2007 18:30 · Личное сообщение · #8 |
|
Создано: 12 июля 2007 18:33 · Личное сообщение · #9 |
|
Создано: 18 июля 2007 01:43 · Личное сообщение · #10 Интересно глянуть http_//www.blackhat.com/presentations/bh-usa-06/BH-US-06-Rutkowska.pdf http_//www.nvlabs.in/ Panda Anti-Rootkit v1.08 research.pandasoftware.com/blogs/research/archive/2007/06/26/Rootkits-in-the-mist.aspx research.pandasoftware.com/blogs./images/AntiRootkit.rar Предыдущая research.pandasoftware.com/blogs/research/archive/2007/04/27/New-Panda-Anti_2D00_Rootkit-_2D00_-Version-1.07.aspx research.pandasoftware.com/blogs./images/AntiRootkit-1.07.zip |
|
Создано: 18 июля 2007 08:07 · Личное сообщение · #11 pushick пишет: Вешается нотифи на создание процессов. Далее только ваше воображение. Если бы у меня была достаточная мат. подготовка, я бы доказал, что фантазии должно хватить на решение NP-полной задачи за полиномиальное время. Пока же приведу факт из жизни: аналогичную задачу вот уже много лет пытаются решить антивирусы. Безуспешно. |
|
Создано: 18 июля 2007 08:51 · Личное сообщение · #12 |
|
Создано: 18 июля 2007 10:37 · Личное сообщение · #13 |
|
Создано: 18 июля 2007 11:24 · Личное сообщение · #14 |
|
Создано: 19 июля 2007 08:08 · Личное сообщение · #15 |
|
Создано: 23 июля 2007 01:50 · Личное сообщение · #16 |
|
Создано: 23 июля 2007 01:50 · Личное сообщение · #17 |
|
Создано: 23 июля 2007 11:37 · Личное сообщение · #18 |
|
Создано: 23 июля 2007 13:53 · Личное сообщение · #19 |
|
Создано: 11 августа 2007 09:35 · Личное сообщение · #20 |
|
Создано: 11 августа 2007 13:03 · Личное сообщение · #21 |
|
Создано: 11 августа 2007 13:05 · Личное сообщение · #22 |
|
Создано: 11 августа 2007 18:58 · Личное сообщение · #23 raw ридер ntfs упал, ntoskrnl здесь не поможет, к сожалению. попробуй выключить dep для rkunhooker.exe, проверить диск chkdsk /f ошибка хоть и не частая, но уже известная. в чем причина хз, так как мы не можем воспроизвести это. а какой диск, размер, сильно фрагментирован? если есть желание помочь с дебагом, можем выслать спец. отладочную версию. ----- Security through obscurity is just an illusion |
|
Создано: 12 августа 2007 02:12 · Поправил: Gideon Vi · Личное сообщение · #24 |
|
Создано: 18 августа 2007 01:57 · Личное сообщение · #25 |
|
Создано: 18 августа 2007 07:50 · Личное сообщение · #26 |
|
Создано: 18 августа 2007 09:49 · Личное сообщение · #27 |
|
Создано: 18 августа 2007 10:55 · Личное сообщение · #28 Тоже боян, причем не понятно каким боком соотносимый к антируткитам. Имхо, сейчас все в полном дауне на этом фронте, нет ничего нового, китайцы окончательно побеждены со своими лажовыми поделками, гмер кампелирует методы второгодней давности, антивирусные поделки я вообще не считаю антируткитами. Руткит ревеалер загнулся давным-давно, Джоанна переела таблеток, авз полная лажа. Из последнего разве что rktrap интересен. Ну и есть какой-то мега загадочный антируткит, последняя надежда китайцев - DarkDetector ----- Security through obscurity is just an illusion |
|
Создано: 18 августа 2007 22:38 · Личное сообщение · #29 Ну если есть средства\кваликация для создания руткитов, то должны быть и для создания антируткитов. Антивирусники, как противостоящий лагерь пока не особо суетятся, т.к. в данный момент вложенные средства не окупят продажи такого товара. Вот если руткиты и их технологии получат массовое распространение и приобретут масштабы эпидемии, да ещё и пресса это хорошо пропиарит, тогда естественно начнут клепать очередную "панацею", но уже за шекели. ------------------- ИМХО |
|
Создано: 19 августа 2007 02:17 · Личное сообщение · #30 |
|
Создано: 19 августа 2007 06:43 · Личное сообщение · #31 Shad0vv А они уже давно нашли широкое применение. HxDef и его многочисленные клоны, HaxDoor, Rustock, Gromozon, многочисленные вариации на тему NtRootkit, список довольно большой, сходи сам посмотри antirootkit.com И пресса уже давно и хорошо их пиарит (по крайней мере западная). Малвара с руткит-технологиями считается основной угрозой и одно только слово "руткит" вызывает панику у буржуев. И антивирусники уже давно суетятся, встраивая свои убогие антируткиты в свои не менее убогие антивирусы, примеры: nod32, kaspersky, avira, mcafee, avg, даже такая древность как drweb. Из всего этого гуано пока лучше всего получилось у касперских и то это спорное утверждение. ----- Security through obscurity is just an illusion |
<< . 1 . 2 . 3 . 4 . 5 . 6 . >> |
eXeL@B —› Софт, инструменты —› AntiRootkits |