| eXeL@B —› Вопросы новичков —› Как удалить неудаляемые приложения (антивирусы) |
| . 1 . 2 . >> |
| Посл.ответ | Сообщение |
|
|
Создано: 31 августа 2019 00:27 · Поправил: morgot · Личное сообщение · #1 Как-то раз попалась мне тема, что ищется способ "убийства" (т.е. удаления с машины) авера. При этом человек писал, что есть полные (админские) права, но прога не удаляется. Ради интереса, скачал авер софос (это есть у многих, софос для примера) - действительно, после установки ничего не удаляется, что не делай, и что не запускай. Даже windows SRP не блокирует его. Вопрос - почему так? Я понимаю, что последние годы идет тенденция к "защите от админа". Но как это вообще возможно? У аверов есть какие-то особые права, данные Майкрософтом (невыгружаемый драйвер, неубиваемый процесс), или же , такое теоретически может сделать любой шароварник, имеющий драйвер ? Где можно узнать технические детали работы такого софта? Мб кто реверсил, ибо у меня знаний по дровам / безопасности почти нет.Реймонд Чен писал, что Windows решила оставить пользователям контроль над своими программами и данными, а администраторам - над их машинами. Поэтому пользователь может убить любой процесс, какой он захочет (если у него хватает на это прав), он может остановить любую программу, которая тырит фокус, и он может удалить любой файл, какой только захочет (опять-таки, если у него есть на это права). (, перевод.). Жаль, что эта политика изменилась. ![]() |
|
|
Создано: 31 августа 2019 04:38 · Личное сообщение · #2 |
|
|
Создано: 31 августа 2019 22:45 · Личное сообщение · #3 |
|
|
Создано: 01 сентября 2019 00:39 · Личное сообщение · #4 |
|
|
Создано: 01 сентября 2019 11:46 · Личное сообщение · #5 Просто в винде даже админ вынужден вести себя вежливо с сервисами и прочей ебурдой. И пока сервис на попытку остановки не скажет "ОК, я свои дела закончил, можно и остановиться" - нифига не произойдёт. Принудительные методы при этом до добра не доводят. Нарушишь коммуникацию между хуками антивиря и логикой, которая решает "пропустить или нет" - и получишь зависон или синьку. Поэтому оптимально грузиться в безопасный режим и удалять сервисы напрямую через реестр. ![]() |
|
|
Создано: 02 сентября 2019 15:14 · Личное сообщение · #6 morgot пишет: Вопрос - почему так? Я понимаю, что последние годы идет тенденция к "защите от админа". Если у вас нет соответствующих привилегий, хер вы чё там выгрузите, будьте вы хоть админом, хоть службой. Какая, в принципе, разница, как называется ваша учётка, если нет прав на выполнение действий? Почитайте Руссиновича и поймёте более или менее, как эти механизмы работают)) А про принудительную выгрузку, в принципе, правильно сказали - если такая возможность есть, всё равно ей лучше не злоупотреблять. >> Ну вида какой-то гипервизор , особый серт от майкрософта, или как? В винде один штатный гипервизор) Сомневаюсь, чтобы антивирусы работали в этом режиме, хотя и не уверен. Скорее всего, просто нужные системные вызовы контролируются, да и всё. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. ![]() |
|
|
Создано: 02 сентября 2019 20:50 · Личное сообщение · #7 Crawler пишет: если нет прав на выполнение действий? Почему у админа не может быть прав? Т.е. вот взять софос - если кто-то установит пароль, то его фиг удалишь , хоть ты суперадмин. Как то странно это. Я все понимаю, малварь, опасность, но - вот во времена ХР, когда малварь могла даже в ядро пролезть и куда угодно. Разве были неудаляемые вирусы ? Именно вот что надо было систему сносить? Не припоминаю. А софт такой есть. И, сегодня авер, а завтра будет стоять какая-то фигня от копирастов, что не даст пиратский фильм посмотреть. И никак не удалишь. Меня тут удивило другое - я попробовал через Software restriction policy запретить выполнение софта. И не получилось? Как такое может быть? Или я криво сделал (но вроде нет), или права у авера выше системных. Вот что странно. ![]() |
|
|
Создано: 03 сентября 2019 09:36 · Личное сообщение · #8 morgot Да ничего странного, это сделано для безопасности. Удалить можно практически что угодно (SDK выше написал, как именно, да и не только так - делаешь себя TrustedInstaller-ом, и можешь хоть всю винду снести нах), но если вы работаете в операционке, то лучше бы не было возможности просто так взять и снести антивирус. Многие ещё жалуются на то, что нельзя отключить обновления винды (т.е. не просто там приостановить, отложить, а именно отключить). Это из той же оперы: отрубишь - и через 3 месяца пополнишь ряды ботнета из-за какой-нибудь RCE-хи в винде. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. ![]() |
|
|
Создано: 03 сентября 2019 17:14 · Личное сообщение · #9 |
|
|
Создано: 03 сентября 2019 21:35 · Личное сообщение · #10 |
|
|
Создано: 04 сентября 2019 10:45 · Личное сообщение · #11 |
|
|
Создано: 05 сентября 2019 12:16 · Поправил: Crawler · Личное сообщение · #12 morgot Напиши прогу на Си, которая включает определенные привилегии, позволяющие сделать себя владельцем файла. Переназначь, поставь GRANT_ACCESS на свою группу пользователей, и после этого сноси файлы, предварительно выгрузив процессы и драйверы антивируса из памяти. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. ![]() |
|
|
Создано: 05 сентября 2019 14:14 · Поправил: f13nd · Личное сообщение · #13 Crawler пишет: которая включает определенные привилегии, позволяющие сделать себя владельцем файла По-моему это без прог делается вкладкой "безопасность" в свойствах файла. Вместо выгрузки процессов и драйверов можно наоборот присвоить файлы себе, удалить все привилегии какие есть (снять галку "наследование" перед этим) и перезагрузить кампуцер. После чего включить например наследование привилегий и удалить. ----- 2 оттенка серого ![]() |
|
|
Создано: 05 сентября 2019 14:47 · Личное сообщение · #14 |
|
|
Создано: 05 сентября 2019 15:40 · Поправил: f13nd · Личное сообщение · #15 |
|
|
Создано: 05 сентября 2019 16:27 · Личное сообщение · #16 Я плохо разбираюсь в безопасности винды. Но, вот пробую вручную изменить права на папку, пишет "ошибка применение безопасности к ..тут имена файлов авера.. . Отказано в доступе". Ес-но от админа делаю. Добавил еще раз через SRP по мануалу , всю директорию. Некоторые файлы (вида унинсталлера, который и так бесполезен) перестали запускаться, но основные процессы дальше в строю. Этот момент меня больше всего удивляет, чего я и решил заняться этим авером. Почему и как авер выше политики винды? ![]() |
|
|
Создано: 05 сентября 2019 17:05 · Личное сообщение · #17 morgot пишет: Почему и как авер выше политики винды? Скорей всего перехватом по sdt опасные для самого себя действия заворачивает, не подпуская к этому винду. Проще всего тогда livecd каким-нибудь, типа цру-коммандера (cia commander) поудалять, если задача только избавиться от него. ----- 2 оттенка серого ![]() |
|
|
Создано: 05 сентября 2019 21:05 · Личное сообщение · #18 |
|
|
Создано: 05 сентября 2019 21:09 · Личное сообщение · #19 |
|
|
Создано: 05 сентября 2019 21:24 · Поправил: difexacaw · Личное сообщение · #20 morgot Он не может контролировать выборку, так как фильры ав находятся в нулевом кольце", ниже нет уровня котроля, кроме гпв. Авер это врядле использует. Обычные штатные патчи в ядре, я давно это дерьмо не смотрел, но врядле что то изменилось. Во первых если даже гипер в разработке, то это не будут использовать много лет, так как будет крэшить ось. А сейчас синь явление очень редкое.. ----- vx | Сообщение посчитали полезным: Crawler |
|
|
Создано: 05 сентября 2019 21:50 · Поправил: f13nd · Личное сообщение · #21 difexacaw пишет: Точнее обнаружит где он насрал и испортил системные структуры и код. Во времена до ХР SP3 очень лихо можно было восстанавливать sdt с юзермода и большинство проактивок переставали работать даже не жалуясь. Там вроде никогда особо не заморачивались с тем чтоб лезть глубоко. Если этот драйвер проделает примерно то же самое с кернел мода, есть хорошие шансы выключить эту самозащиту. ЗЫ: вру, там кол гейт был доступен. ----- 2 оттенка серого ![]() |
|
|
Создано: 05 сентября 2019 21:50 · Личное сообщение · #22 difexacaw значит, есть какая-то неизвестная нам матчасть. или я что-то делаю криво. Хз. Вот ради интереса скачал еще GMER - он тоже не может удалить службу / файл, убить процесс. Короче - ничего. В общем, итог - авер неудаляем штатными средствами, винда заражена им наглухо, как будто рак 4ой стадии и метастазы везде. ![]() |
|
|
Создано: 05 сентября 2019 22:10 · Личное сообщение · #23 f13nd > ЗЫ: вру, там кол гейт был доступен. Был такой, использовали школьники через запись в ядро из секции физмем, только не читали маны и не знали что он крэшит ось если вызвать из под отлачика(#DB в ядре). morgot Нужны подробные детали, давно уже аверов никто не реверсит. Вполне ожидаемо что где то вне обычных обьектов ставится фильтр. По норм что бы выяснить нужно пройти км дебагом. ----- vx ![]() |
|
|
Создано: 05 сентября 2019 22:47 · Личное сообщение · #24 |
|
|
Создано: 06 сентября 2019 03:18 · Личное сообщение · #25 |
|
|
Создано: 06 сентября 2019 05:50 · Личное сообщение · #26 |
|
|
Создано: 08 сентября 2019 03:46 · Личное сообщение · #27 Решил потестить еще 1 вещь -. Руссинович пишет, что native api приложения загружаются раньше служб и юзермодных процессов, а готовый инструмент заюзал, дабы по быстрому потестить и не кодить самому. Удивительно, но пишет что запущено всего 4 процесса (включая мой), но все же, файлы не удаляются. Ошибки не могу проверить, надо самому видимо кодить. Но как такое может быть? Если ничего не запущено, то что же блокирует файлы ? Вся эта неведомая матчасть по ACL? Или же аверские дрова загружаются еще раньше smss.exe (а я что-то не так понял в Руссиновича). ![]() |
|
|
Создано: 08 сентября 2019 03:59 · Личное сообщение · #28 |
|
|
Создано: 09 сентября 2019 10:58 · Личное сообщение · #29 morgot На 100% никаких аверских дров в этом случае не загружается. А матчасть по ACL вовсе не "неведомая", там всё просто, как три рубля. Делаешь себя владельцем файла, потом - ICACLS с параметрами, чтобы позволить себе удалить файлы. Всё, никакой магии. Это можно сделать и без нативных режимов. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. | Сообщение посчитали полезным: morgot |
|
|
Создано: 09 сентября 2019 22:13 · Личное сообщение · #30 |
| . 1 . 2 . >> |
| eXeL@B —› Вопросы новичков —› Как удалить неудаляемые приложения (антивирусы) |


У аверов есть какие-то особые права, данные Майкрософтом (невыгружаемый драйвер, неубиваемый процесс), или же , такое теоретически может сделать любой шароварник, имеющий драйвер ? Где можно узнать технические детали работы такого софта? Мб кто реверсил, ибо у меня знаний по дровам / безопасности почти нет.











Для печати