Сейчас на форуме: Adler, bartolomeo, johnniewalker, NIKOLA, vasilevradislav (+6 невидимых) |
![]() |
eXeL@B —› Софт, инструменты —› NOD 32 - Устройство анализа |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 31 января 2007 15:04 · Личное сообщение · #1 Интересная вещь ......... делая некоторые программы ....нод выдает что это не известный ПЕ вирус .... хотя к таковым программа ни как не относилась ......... он постоянно ее удалял ...сразу после сборки Масмом.... причем я так понял врубаясь в процесс сборки ...так как мой линк ...выдавал все кроме того что ехе ....т.е. ехе как бы и нет .................... потом я решил запаковать .....паовал FSG 2 ... потом прошелся сверху криптором Морфином .... в результате все равно выдает неизвестный ПЕ вирус ...........я подумал что дело в размере .............. увеличил размер ...присоединив другую прогу .... опять паковщик и криптр ......но опять без результатов ............. ![]() Теперь вопрос ............ !1.по каким еще параметрам он может сделать вывод ..... и 2 . у него есть файл NOd32krnl ..... он работает с привилегиями кернел ? Версия нода 2.70.25 ESET NOD32 неоднократно доказал, что имеет лучшие показатели обнаружения вирусов, самое быструю скорость сканирования и потребляет минимум системных ресурсов. ESET NOD32 защитит Ваш компьютер от всех разновидностей вирусов, червей, троянов, нежелательных программ шпионского и рекламного характера, о чем свидетельствует множество наград и сертификатов таких авторитетных лабораторий, как Virus Bulletin, Checkmark и других. информация о самых последних новостях (награды, вирусы, пресс-релизы и т.п.) доступна по адресу: www.esetnod32.ru. ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 31 января 2007 15:21 · Личное сообщение · #2 |
|
Создано: 31 января 2007 15:23 · Личное сообщение · #3 mak пишет: по каким еще параметрам он может сделать вывод эвристик срабатывает. например если у тебя используется UrlDownloadToFile, который скачвате exe, а затем еще и сразу и запуск оного. еще много разных вариантов - в последнем хакере была статья Криса про методы работы эвристика. ----- in search of sunrise ![]() |
|
Создано: 31 января 2007 20:31 · Личное сообщение · #4 |
|
Создано: 31 января 2007 20:54 · Личное сообщение · #5 mak если несмотры на вердикт NODа ты всёже хочеш получить файл при компиляции ,или запустить что-либо,то просто оключи на время ''Резедентный модуль (AMON) ''.Только юзай не в насторойках,а в разделе ''Резедентные модули и фильтры''. specz пишет: ибо нод с нихуя таг не ругается Иногда бывает и ругается,а иногда когда должен ругаться молчит ![]() ----- Что один человек сделал , другой всегда сломать может... ![]() |
|
Создано: 31 января 2007 21:15 · Личное сообщение · #6 |
|
Создано: 31 января 2007 22:47 · Личное сообщение · #7 |
|
Создано: 01 февраля 2007 01:22 · Личное сообщение · #8 |
|
Создано: 01 февраля 2007 02:10 · Личное сообщение · #9 specz пишет: скожите правду что модифицируете гавнопинч Я писал дровину, так он ее тоже обозвал неизвестным вирусом ![]() ![]() ----- Research is my purpose ![]() |
|
Создано: 01 февраля 2007 02:16 · Личное сообщение · #10 specz пишет: буогого, это вы нам так моск пытаетесь ноебать своими сказкоми, скожите правду что модифицируете гавнопинч, ибо нод с нихуя таг не ругается.. Как не странно на на пинч он не реагирет ...... запакованный ...... и модифицированный bloom пишет: mak пишет: по каким еще параметрам он может сделать вывод эвристик срабатывает. например если у тебя используется UrlDownloadToFile, который скачвате exe, а затем еще и сразу и запуск оного. еще много разных вариантов - в последнем хакере была статья Криса про методы работы эвристика. А ссылочки нет ??? MACKLIA пишет: mak если несмотры на вердикт NODа ты всёже хочеш получить файл при компиляции ,или запустить что-либо,то просто оключи на время ''Резедентный модуль (AMON) ''.Только юзай не в насторойках,а в разделе ''Резедентные модули и фильтры''. Можно еще в исключения MACKLIA пишет: specz пишет: ибо нод с нихуя таг не ругается Иногда бывает и ругается,а иногда когда должен ругаться молчит Вот я про тоже ...... ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 01 февраля 2007 03:24 · Личное сообщение · #11 Проблема всех антивирусов в том что им нужно время, иногда длительное, что бы задетектить вирус.Обнаружение в 90-99% происходит когда он уже отработает (если неизвестный). У меня стояли антивири разные их exploitили и ничего.Однажды мне мылом в "скрипте" в ящик кинули так он отработал на ура! и никто его не спалил (кроме меня).Так что пока - Антивирус на помойку! ![]() |
|
Создано: 01 февраля 2007 08:34 · Личное сообщение · #12 atoll пишет: Проблема всех антивирусов в том что им нужно время, иногда длительное, что бы задетектить вирус Незнаю как у тебы но у меня NOD при открытии папки ,в которой нажодится вир,показывает окно предупреждения (хотя сам файл я еще незапускаю). atoll пишет: Антивирус на помойку! Ну это заветная мечта любого начинающего вирусописателя. ![]() ----- Что один человек сделал , другой всегда сломать может... ![]() |
|
Создано: 01 февраля 2007 08:52 · Личное сообщение · #13 |
|
Создано: 01 февраля 2007 09:08 · Личное сообщение · #14 bloom пишет: кстати на Васме был хороший топик по исследованию Нода32, жаль что заглох Не заглох, просто доразбирали эвристику и вопросов не осталось. specz пишет: единственный антивирь с которым пришлось столкнуться, и у которого много ложных срабатываний вы еще Antivir не юзали ![]() atoll пишет: Проблема всех антивирусов в том что им нужно время, иногда длительное, что бы задетектить вирус в АВ конторах нету экстрасенсов, и естественно чтоб составить сигнатуру нужно чтоб вирус попал в руки Аверов (еще не каждому дано туда попасть). bloom пишет: эвристик срабатывает. например если у тебя используется UrlDownloadToFile, который скачвате exe, а затем еще и сразу и запуск оного. UrlDownloadToFile в открытом виде юзают только тупые вирусы ![]() ![]() |
|
Создано: 01 февраля 2007 09:13 · Личное сообщение · #15 mak пишет: Теперь вопрос ............ ! 1. по каким еще параметрам он может сделать вывод ..... и 2. у него есть файл NOd32krnl ..... он работает с привилегиями кернел ? 1. По многим. Если тебе нужно скомпилить файл просто отключи его и все, необязательно разбирать его эвристику. 2. Что за привилегии такие кернел? ![]() |
|
Создано: 01 февраля 2007 11:40 · Личное сообщение · #16 |
|
Создано: 01 февраля 2007 12:54 · Личное сообщение · #17 |
|
Создано: 01 февраля 2007 12:56 · Личное сообщение · #18 |
|
Создано: 01 февраля 2007 13:38 · Поправил: bash · Личное сообщение · #19 kaiZer пишет: Юзай Касперского - и проблем не будет поймал W32.Beagle.DZ (через простой эксплоит в бровзере). Так он сцуко каспер вырубил. Не давал ему запуститься. Дал удалиться ![]() Скрывал свои файлы в папке хуком каким-то... и конечно скрывал запись в реестре о своём автозапуске (не помню этот метод, кажется что-то с нейтив апи связано и стандартным способом символы в реестре не читаются, поправте если не прав). Вобщем жесть - продуманая зверушка! Так вот тут-то я и понял всю прелесть антивирусной утилиты AVZ! В ней куча инструментов для тех, кто не желает отдавать инициативу полностью в руки антивиря. Наиболее интересные инструменты: 1. Иccлeдoвaниe cиcтeмы 2. Boccтaнoвлeниe cиcтeмы 3. Диcпeтчep пpoцeccoв 4. Диcпeтчep cлyжб и дpaйвepoв 5. Moдyли пpocтpaнcтвa ядpa 6. Meнeджep aвтoзaпycкa 7. Oткpытыe пopты TCP/UDP 8. еще много интересного! С AVZ я увидел и убил процесс hidr.exe, удалил его из автозапуска и удалил невидимые файлы. А антивирусы обосрались прямо на этапе установки. (вот оно слабое место всех антивирей) Так что не стоит доверять полностью своему "любимому" антивирусу, не лишним будет иметь прозапас эту --> утилитку <-- http://z-oleg.com/secur/avz/download.php , не требующую установки. ![]() |
|
Создано: 01 февраля 2007 13:40 · Личное сообщение · #20 MACKLIA Не знаю, часто ли запускаешь проги ,но мне приходится часто.NOD у меня был 2 года назад его успешно exploitили через 2-3 дня ,переустановка его ничего не меняла.Трои и вири плодились как хотели. Мне это надоело и теперь сам определяю.Раньше еще сверялся правда, по-моему панда подтверждала точно, остальные молчали.Сейчас выработано чутье и ложное определение где-то 0- 5% даже определяю бакдоры в полне на первый взгляд нормальных(коммерч) приложениях.Сейчас уже чаще встречаю где-то 5 из10 приложений spyware.Запротекченные - вообще можно сразу в VMware грузить - почти каждая! Замечу - никто их не детектит! ну изредка - что-то типа "подозрително" и то через полный скан всего. Может сейчас что-то изменилось и в последних АВах но мне лучше собственная бдительность. Почитай например ...недавний топик -"кейлоггер" И там стоял антивирь! Enigma пишет: Юзал пару месяцев назад в фирме друга - Perfect Keylogger 1.64 + Private версия протектора (чтобы скрыть детект антивирусов). Результат: уволено пару мужиков - взято пару телок, сейчас никто уже не шалит! ![]() |
|
Создано: 01 февраля 2007 13:53 · Поправил: Hellspawn · Личное сообщение · #21 мда) ну вы даёте, с такими мыслями откусите сетевой кабель, залейте свинцом системный блок, и закапайте на 15-ти метровой глубине! вот тогда можите быть спокойны, коварные вирусы его не достанут... 6 лет компу, ниодного антивиря, из защитного софта только RkUnhooker и The Cleaner... раз в месяц сканю антивирусником (который сразу удаляю, в основном битдефендер или касперчег) ловил только Win32 ![]() з.ы. походу ща опять холли вар начнётся... каждый будет проталкивать свой любимый АВ ![]() ----- [nice coder and reverser] ![]() |
|
Создано: 01 февраля 2007 14:01 · Личное сообщение · #22 |
|
Создано: 01 февраля 2007 14:05 · Личное сообщение · #23 bash пишет: (через простой эксплоит в бровзере Неужели еще есть люди, которые запускают браузер, ICQ-клинет и т.д. с правами админа? Опомнитесь! Зачем нагружать систему впустую сигнатурным сканером, если намного проще и эффективнее порубать права браузеру? Если так лень создавать пользователя и запускать от его имени - юзайте DropMyRight's, эффект тот же, почти, но запускается все через ярлык. ----- Research is my purpose ![]() |
|
Создано: 01 февраля 2007 14:20 · Личное сообщение · #24 |
|
Создано: 01 февраля 2007 14:31 · Личное сообщение · #25 |
|
Создано: 01 февраля 2007 20:47 · Личное сообщение · #26 |
|
Создано: 02 февраля 2007 00:03 · Личное сообщение · #27 bash пишет: А антивирусы обосрались прямо на этапе установки. (вот оно слабое место всех антивирей) Че тут удивительного.Ламерская техника отключения, в 30-40 строк сишного кода... И вообще этот топик - полное дерьмо. Поковыряйте сами эти аверы, а не читайте их рекламу.Только тогда оценка будет объективной, и будет смысл о чем-то говорить.А пока, это все - треп ламеров! Убейтесь! (С) specz ----- – Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями... ![]() |
|
Создано: 02 февраля 2007 05:30 · Личное сообщение · #28 |
|
Создано: 02 февраля 2007 08:37 · Личное сообщение · #29 Короче господа читайте книгу Криса Касперски "Записки иследователя компьютерных вирусов",скачайте прогу про которую писал bash bash пишет: Так что не стоит доверять полностью своему "любимому" антивирусу, не лишним будет иметь прозапас эту --> утилитку <--, не требующую установки. И незапускайте всякую херню. Кстати эта прога показывает автозагрузку которую вупор не видит MSConfig ( для тех кто незнает: Пуск-> Выполнить ->MSConfig =Автозагрузка) и вперёд троянов искать. ![]() ----- Что один человек сделал , другой всегда сломать может... ![]() |
|
Создано: 02 февраля 2007 11:43 · Личное сообщение · #30 |
. 1 . 2 . >> |
![]() |
eXeL@B —› Софт, инструменты —› NOD 32 - Устройство анализа |