eXeL@B —› Вопросы новичков —› Как удалить неудаляемые приложения (антивирусы) |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 31 августа 2019 00:27 · Поправил: morgot · Личное сообщение · #1 Как-то раз попалась мне тема, что ищется способ "убийства" (т.е. удаления с машины) авера. При этом человек писал, что есть полные (админские) права, но прога не удаляется. Ради интереса, скачал авер софос (это есть у многих, софос для примера) - действительно, после установки ничего не удаляется, что не делай, и что не запускай. Даже windows SRP не блокирует его. Вопрос - почему так? Я понимаю, что последние годы идет тенденция к "защите от админа". Но как это вообще возможно? У аверов есть какие-то особые права, данные Майкрософтом (невыгружаемый драйвер, неубиваемый процесс), или же , такое теоретически может сделать любой шароварник, имеющий драйвер ? Где можно узнать технические детали работы такого софта? Мб кто реверсил, ибо у меня знаний по дровам / безопасности почти нет. Реймонд Чен писал, что Windows решила оставить пользователям контроль над своими программами и данными, а администраторам - над их машинами. Поэтому пользователь может убить любой процесс, какой он захочет (если у него хватает на это прав), он может остановить любую программу, которая тырит фокус, и он может удалить любой файл, какой только захочет (опять-таки, если у него есть на это права). ( |
|
Создано: 31 августа 2019 04:38 · Личное сообщение · #2 |
|
Создано: 31 августа 2019 22:45 · Личное сообщение · #3 |
|
Создано: 01 сентября 2019 00:39 · Личное сообщение · #4 |
|
Создано: 01 сентября 2019 11:46 · Личное сообщение · #5 Просто в винде даже админ вынужден вести себя вежливо с сервисами и прочей ебурдой. И пока сервис на попытку остановки не скажет "ОК, я свои дела закончил, можно и остановиться" - нифига не произойдёт. Принудительные методы при этом до добра не доводят. Нарушишь коммуникацию между хуками антивиря и логикой, которая решает "пропустить или нет" - и получишь зависон или синьку. Поэтому оптимально грузиться в безопасный режим и удалять сервисы напрямую через реестр. |
|
Создано: 02 сентября 2019 15:14 · Личное сообщение · #6 morgot пишет: Вопрос - почему так? Я понимаю, что последние годы идет тенденция к "защите от админа". Если у вас нет соответствующих привилегий, хер вы чё там выгрузите, будьте вы хоть админом, хоть службой. Какая, в принципе, разница, как называется ваша учётка, если нет прав на выполнение действий? Почитайте Руссиновича и поймёте более или менее, как эти механизмы работают)) А про принудительную выгрузку, в принципе, правильно сказали - если такая возможность есть, всё равно ей лучше не злоупотреблять. >> Ну вида какой-то гипервизор , особый серт от майкрософта, или как? В винде один штатный гипервизор) Сомневаюсь, чтобы антивирусы работали в этом режиме, хотя и не уверен. Скорее всего, просто нужные системные вызовы контролируются, да и всё. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 02 сентября 2019 20:50 · Личное сообщение · #7 Crawler пишет: если нет прав на выполнение действий? Почему у админа не может быть прав? Т.е. вот взять софос - если кто-то установит пароль, то его фиг удалишь , хоть ты суперадмин. Как то странно это. Я все понимаю, малварь, опасность, но - вот во времена ХР, когда малварь могла даже в ядро пролезть и куда угодно. Разве были неудаляемые вирусы ? Именно вот что надо было систему сносить? Не припоминаю. А софт такой есть. И, сегодня авер, а завтра будет стоять какая-то фигня от копирастов, что не даст пиратский фильм посмотреть. И никак не удалишь. Меня тут удивило другое - я попробовал через Software restriction policy запретить выполнение софта. И не получилось? Как такое может быть? Или я криво сделал (но вроде нет), или права у авера выше системных. Вот что странно. |
|
Создано: 03 сентября 2019 09:36 · Личное сообщение · #8 morgot Да ничего странного, это сделано для безопасности. Удалить можно практически что угодно (SDK выше написал, как именно, да и не только так - делаешь себя TrustedInstaller-ом, и можешь хоть всю винду снести нах), но если вы работаете в операционке, то лучше бы не было возможности просто так взять и снести антивирус. Многие ещё жалуются на то, что нельзя отключить обновления винды (т.е. не просто там приостановить, отложить, а именно отключить). Это из той же оперы: отрубишь - и через 3 месяца пополнишь ряды ботнета из-за какой-нибудь RCE-хи в винде. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 03 сентября 2019 17:14 · Личное сообщение · #9 |
|
Создано: 03 сентября 2019 21:35 · Личное сообщение · #10 |
|
Создано: 04 сентября 2019 10:45 · Личное сообщение · #11 |
|
Создано: 05 сентября 2019 12:16 · Поправил: Crawler · Личное сообщение · #12 morgot Напиши прогу на Си, которая включает определенные привилегии, позволяющие сделать себя владельцем файла. Переназначь, поставь GRANT_ACCESS на свою группу пользователей, и после этого сноси файлы, предварительно выгрузив процессы и драйверы антивируса из памяти. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 05 сентября 2019 14:14 · Поправил: f13nd · Личное сообщение · #13 Crawler пишет: которая включает определенные привилегии, позволяющие сделать себя владельцем файла По-моему это без прог делается вкладкой "безопасность" в свойствах файла. Вместо выгрузки процессов и драйверов можно наоборот присвоить файлы себе, удалить все привилегии какие есть (снять галку "наследование" перед этим) и перезагрузить кампуцер. После чего включить например наследование привилегий и удалить. ----- 2 оттенка серого |
|
Создано: 05 сентября 2019 14:47 · Личное сообщение · #14 |
|
Создано: 05 сентября 2019 15:40 · Поправил: f13nd · Личное сообщение · #15 |
|
Создано: 05 сентября 2019 16:27 · Личное сообщение · #16 Я плохо разбираюсь в безопасности винды. Но, вот пробую вручную изменить права на папку, пишет "ошибка применение безопасности к ..тут имена файлов авера.. . Отказано в доступе". Ес-но от админа делаю. Добавил еще раз через SRP по мануалу |
|
Создано: 05 сентября 2019 17:05 · Личное сообщение · #17 morgot пишет: Почему и как авер выше политики винды? Скорей всего перехватом по sdt опасные для самого себя действия заворачивает, не подпуская к этому винду. Проще всего тогда livecd каким-нибудь, типа цру-коммандера (cia commander) поудалять, если задача только избавиться от него. ----- 2 оттенка серого |
|
Создано: 05 сентября 2019 21:05 · Личное сообщение · #18 |
|
Создано: 05 сентября 2019 21:09 · Личное сообщение · #19 |
|
Создано: 05 сентября 2019 21:24 · Поправил: difexacaw · Личное сообщение · #20 morgot Он не может контролировать выборку, так как фильры ав находятся в нулевом кольце", ниже нет уровня котроля, кроме гпв. Авер это врядле использует. Обычные штатные патчи в ядре, я давно это дерьмо не смотрел, но врядле что то изменилось. Во первых если даже гипер в разработке, то это не будут использовать много лет, так как будет крэшить ось. А сейчас синь явление очень редкое.. ----- vx | Сообщение посчитали полезным: Crawler |
|
Создано: 05 сентября 2019 21:50 · Поправил: f13nd · Личное сообщение · #21 difexacaw пишет: Точнее обнаружит где он насрал и испортил системные структуры и код. Во времена до ХР SP3 очень лихо можно было восстанавливать sdt с юзермода и большинство проактивок переставали работать даже не жалуясь. Там вроде никогда особо не заморачивались с тем чтоб лезть глубоко. Если этот драйвер проделает примерно то же самое с кернел мода, есть хорошие шансы выключить эту самозащиту. ЗЫ: вру, там кол гейт был доступен. ----- 2 оттенка серого |
|
Создано: 05 сентября 2019 21:50 · Личное сообщение · #22 difexacaw значит, есть какая-то неизвестная нам матчасть. или я что-то делаю криво. Хз. Вот ради интереса скачал еще GMER - он тоже не может удалить службу / файл, убить процесс. Короче - ничего. В общем, итог - авер неудаляем штатными средствами, винда заражена им наглухо, как будто рак 4ой стадии и метастазы везде. |
|
Создано: 05 сентября 2019 22:10 · Личное сообщение · #23 f13nd > ЗЫ: вру, там кол гейт был доступен. Был такой, использовали школьники через запись в ядро из секции физмем, только не читали маны и не знали что он крэшит ось если вызвать из под отлачика(#DB в ядре). morgot Нужны подробные детали, давно уже аверов никто не реверсит. Вполне ожидаемо что где то вне обычных обьектов ставится фильтр. По норм что бы выяснить нужно пройти км дебагом. ----- vx |
|
Создано: 05 сентября 2019 22:47 · Личное сообщение · #24 |
|
Создано: 06 сентября 2019 03:18 · Личное сообщение · #25 |
|
Создано: 06 сентября 2019 05:50 · Личное сообщение · #26 |
|
Создано: 08 сентября 2019 03:46 · Личное сообщение · #27 Решил потестить еще 1 вещь - Но как такое может быть? Если ничего не запущено, то что же блокирует файлы ? Вся эта неведомая матчасть по ACL? Или же аверские дрова загружаются еще раньше smss.exe (а я что-то не так понял в Руссиновича). |
|
Создано: 08 сентября 2019 03:59 · Личное сообщение · #28 |
|
Создано: 09 сентября 2019 10:58 · Личное сообщение · #29 morgot На 100% никаких аверских дров в этом случае не загружается. А матчасть по ACL вовсе не "неведомая", там всё просто, как три рубля. Делаешь себя владельцем файла, потом - ICACLS с параметрами, чтобы позволить себе удалить файлы. Всё, никакой магии. Это можно сделать и без нативных режимов. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. | Сообщение посчитали полезным: morgot |
|
Создано: 09 сентября 2019 22:13 · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Вопросы новичков —› Как удалить неудаляемые приложения (антивирусы) |