Сейчас на форуме: asfa, _MBK_, Rio (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Самопальный антивирус
Посл.ответ Сообщение

Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2009 17:37
· Личное сообщение · #1

Нужен свой антивирус.
Есно какой антивирус без базы
Вот нужна помощь по распаковке чюжой базы антивируса.
За основу взял анализатор файлов PEiN http://kosfiz.narod.ru/sources/pein.rar .
Пробую распоковать базу от Dr.Web CureIt!® ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
Разобрался с запуском "setup.exe /lng:ru-cureit.dwl /ini:setup_XP.ini"
скорее всего что база zip алгоритмом запакована.
сам Dr.Web скомпилен на Microsoft Visual C++ 7.0 [Overlay]
бряки хорошо срабатываю на CreateFileA и ReadFile.
но не могу разобратся в каком моменте распаковка начинается
плиз



Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2009 17:51
· Личное сообщение · #2

specz
непонял
борьба с вирусами это что плохо?
сами базы есно не бесплатно чувак.



Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 17 февраля 2009 18:27
· Личное сообщение · #3

Так и до конструктора антивирусов не далеко

-----
Я медленно снимаю с неё UPX... *FF_User*




Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2009 18:37
· Личное сообщение · #4

да. по делу б чё сказали
пока только сканер нужен

дошел до процедуры, вот не пойму толи что надо?
Code:
  1. 00437C50        /$  56       PUSH ESI
  2. 00437C51        |.  8B7424 0>MOV ESI,DWORD PTR SS:[ESP+8]
  3. 00437C55        |.  56       PUSH ESI
  4. 00437C56        |.  E8 5E190>CALL setup.004895B9
  5. 00437C5B        |.  8BD0     MOV EDX,EAX
  6. 00437C5D        |.  83C4 04  ADD ESP,4
  7. 00437C60        |.  85D2     TEST EDX,EDX
  8. 00437C62        |.  74 14    JE SHORT setup.00437C78
  9. 00437C64        |.  57       PUSH EDI
  10. 00437C65        |.  8BCE     MOV ECX,ESI
  11. 00437C67        |.  C1E9 02  SHR ECX,2
  12. 00437C6A        |.  33C0     XOR EAX,EAX
  13. 00437C6C        |.  8BFA     MOV EDI,EDX
  14. 00437C6E        |.  F3:AB    REP STOS DWORD PTR ES:[EDI]
  15. 00437C70        |.  8BCE     MOV ECX,ESI
  16. 00437C72        |.  83E1 03  AND ECX,3
  17. 00437C75        |.  F3:AA    REP STOS BYTE PTR ES:[EDI]
  18. 00437C77        |.  5F       POP EDI
  19. 00437C78        |>  8BC2     MOV EAX,EDX
  20. 00437C7A        |.  5E       POP ESI
  21. 00437C7B        \.  C3       RETN





Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 17 февраля 2009 18:38 · Поправил: coderess
· Личное сообщение · #5

Твой код нам ничего не говорит
Лучше от Clamov'а поковыряй он открытый

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes




Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 17 февраля 2009 18:48
· Личное сообщение · #6

coderess
хорошая идея спасибо.
но проблема та, с базами всеравно открыта




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 17 февраля 2009 22:59 · Поправил: [HEX]
· Личное сообщение · #7

Boss
Смотри как бы потом правообладатели не наехали за воровство чужих наработок.
Продавать такой антивирь точно не получится! На форуме такие умники уже пытались прорекламировать свой антивирь, которые спикрали часть кода у кламав и ихние базы целиком. От себя наваяли только гуи и пытались впарить эту поделку по цене нормального антивирусника

-----
Computer Security Laboratory




Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 18 февраля 2009 05:02
· Личное сообщение · #8

[HEX]
делаю не для продажи, а чтоб поучиться.



Ранг: 17.6 (новичок)
Активность: 0.020
Статус: Участник

Создано: 18 февраля 2009 07:04 · Поправил: WiaRd
· Личное сообщение · #9

[offtop]Boss, возьмись для начала за грамматический словарь. Наболело уже.[/offtop]

По теме: Зачем? Ты собираешься в одиночку поддерживать антивирь? Или просто юзать дрвебовские базы под другим фейсом??? Глупо как-то....



Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 18 февраля 2009 07:44
· Личное сообщение · #10

WiaRd
WiaRd пишет:
возьмись для начала за грамматический словарь

но мож я в прошлой жизне не русский был
WiaRd пишет:
Зачем? Ты собираешься в одиночку поддерживать антивирь?

и не собераюсь, а тогда зачем-бы мне возится с базами
хочу чтоб на компе стояло сразу несколько антивирусов, имхо крутой антивир получится




Ранг: 251.8 (наставник), 17thx
Активность: 0.120
Статус: Участник
Seeker

Создано: 18 февраля 2009 08:23
· Личное сообщение · #11

Boss пишет:
хочу чтоб на компе стояло сразу несколько антивирусов, имхо крутой антивир получится

это как несколько презервативов сразу для лучьшей защиты... Эффект будет тот же...

-----
DREAMS CALL US





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 18 февраля 2009 08:26
· Личное сообщение · #12

WiaRd пишет:
возьмись для начала за грамматический словарь


за собой следи. Заипали уже радетели за чистоту чиста русского.

Boss пишет:
хочу чтоб на компе стояло сразу несколько антивирусов, имхо крутой антивир получится


ерунда получится




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 18 февраля 2009 10:03
· Личное сообщение · #13

Boss, посмотри вот это, опен сорсный антивирус на делфи, с возможностью добавлять свои базы
www.delphisources.ru/files/sources/raznoe/2007_year/aid-scanner.zip

-----
Лучше быть одиноким, но свободным © $me





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 февраля 2009 10:10 · Поправил: Ara
· Личное сообщение · #14

WiaRd пишет:
По теме: Зачем? Ты собираешься в одиночку поддерживать антивирь? Или просто юзать дрвебовские базы под другим фейсом??? Глупо как-то....

вестимо зачем - срубить бабла. Делаешь мегакрасивую оболочку, простенький сканер, монитор на хуках - месяц работы одному кодеру. Базы дергаешь с докторвеба какого-нить - за баксов 500 кто-нить с кряклаба накропает методику детекта по сигнам доктора. Получается супер-пупер авер. Топаешь в родном городе к нужному челу и выигрываешь тендер на годовую подписку допустим всех школ города на свой авер. На пару миллиончиков рубликов.
Итого:
Затраты - 1к баксов кодеру + 500 баксов реверсеру
Прибыль - пара лимонов, поделенная пополам с челом, подписавшим все бумажки.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 18 февраля 2009 10:27
· Личное сообщение · #15

помниццо как-то некто Зомба расковырял базы касперскаго и ему за ето по башке настучали...
Хотя деталей не знаю, просто слухи...

-----
AutoIt





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 18 февраля 2009 10:28
· Личное сообщение · #16

Ara, а это идея...

-----
Do Not Get Mad Get Money! ;)





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 февраля 2009 10:30
· Личное сообщение · #17

Talula пишет:
Ara, а это идея...

это не идея, это реалии нашей жизни..



Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 18 февраля 2009 10:42
· Личное сообщение · #18

ребята если хотите пообщатся то это надо делать в оффтопе, хотелось бы услышать хоть что то по делу.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 февраля 2009 10:47
· Личное сообщение · #19

по делу - за некую сумму (500 евро) сделаю парсер базы докторвеба




Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 18 февраля 2009 11:14 · Поправил: seeq
· Личное сообщение · #20

бывает и так




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 февраля 2009 11:46
· Личное сообщение · #21

seeq
согласен. Я просто предложил очень быстрый и очень доходный вариант.
Тем не менее, все твои слова подтверждаю, довольно долго работаю с товарищами, подобными топикстартеру.
Еще мелкософт давит недодевелоперов антиспайвар своими ежемесячными тулзами (не помню название), сильно так давит..




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 18 февраля 2009 14:00
· Личное сообщение · #22

Ara пишет:
Еще мелкософт давит недодевелоперов антиспайвар своими ежемесячными тулзами


Средство удаления вредоносных программ Microsoft Windows

-----
[nice coder and reverser]





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 18 февраля 2009 14:23
· Личное сообщение · #23

помню с месяц назад у знакомой на компе была хрень какая-то: при попытки открыть некоторые сайты вылезало окошко, что найдены вирусы в системе (при чём половина файлов была либо оригинальной, либо файлов по адресам просто не было, а окно с виндовыми примочкамит почему-то было на аглицком) и предлагала вылечить их после покупки программы... кидалово 100пудовое...

-----
Do Not Get Mad Get Money! ;)





Ранг: 673.3 (! !), 400thx
Активность: 0.40.31
Статус: Участник
CyberMonk

Создано: 18 февраля 2009 15:19
· Личное сообщение · #24

У меня стоит 2 антивиря, каспер в связке с комодой , что каспер пропускает комодо ловит только так, каспер чаще первая линия защиты, комодо вторая. Работает уже 7 месяцев без единого сбоя. Помимо этого стоит еще кернельный фаервол, особой наработки. Поэтому получился супер антивирь такой. Никакой фигни .

Что касается баз то они все разбирались тут , помню была тема , там человек написал прогу для сдирания баз с каспера и веба. Что было с темой не помню и название блин не помню. Что то с базами связанное.

А вообще дело зло ! Чтобы писать свой антивирь не обязательно реверсить. Изучай вири и строй свою систему. Как сказал Talula , появились такие пустышки , которые разводят на бабло и типо полный комп вирусов находят. Хотя на самом деле сами же его имитируют либо его нет. Пример типичный был на сайте от тех кто 3 уровневый крак экшн придумали. в прошлом году. Тот же антивирь , точнее типо антивирь я сам ковырял. Накрыт говном каким то , криптор какойто с распаковкой по виртуал протект и выход на оеп. Вообщем в баню все эти выдерания баз. Помощь троянописателям , причем не оч удачным троянописателям.

-----
RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 18 февраля 2009 19:19
· Личное сообщение · #25

Топик превратился в какой-то хлам, даже почистить нечего, вообще всё надо удалять. Видимо, скоро закрою, пока в новички стряхнул.




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 18 февраля 2009 22:18
· Личное сообщение · #26

Дла начала попробуй создать эвристический сканер

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes




Ранг: 5.2 (гость)
Активность: 0.010
Статус: Участник

Создано: 19 февраля 2009 14:53
· Личное сообщение · #27

эвристический анализ, это типа наоборот база хороших программ.
спасибо! coderess тоже очень эфективно комп защитить можно.




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 19 февраля 2009 15:56
· Личное сообщение · #28

Boss пишет:
эвристический анализ, это типа наоборот база хороших программ



-----
Лучше быть одиноким, но свободным © $me



 eXeL@B —› Вопросы новичков —› Самопальный антивирус
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати