Сейчас на форуме: 2nd, morgot, Rio, CDK123, zds, tyns777, tihiy_grom (+4 невидимых)

 eXeL@B —› Программирование —› Простейший anti-spyware
Посл.ответ Сообщение

Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 марта 2009 09:48
· Личное сообщение · #1

Доброго времени суток. Подскажите где можно поискать на эту тему статей/веток. Нормально если на английском. Функционал - распознание сигнатур, лечение, может быть карантин. Заранее спасибо.




Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 17 марта 2009 10:11 · Поправил: seeq
· Личное сообщение · #2

О, еще один говнописатель. Просто интерфейс продавать тупым америкосам уже не катит? заставляют функционал добавить Как бы ты не старался все равно твоя прога в АВ базу попадет недели через 3 после выхода.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 17 марта 2009 10:15
· Личное сообщение · #3

похоже, конкуренция




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 17 марта 2009 10:35
· Личное сообщение · #4

seeq пишет:
Просто интерфейс продавать тупым америкосам уже не катит?


где-то запретили законодательно продавать пустышки - на секлабе заметка была




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 17 марта 2009 10:36 · Поправил: di-2
· Личное сообщение · #5

av-school.ru/article/a-45.html
pupkin-vasek.narod.ru/mtav.htm
@Программа следит за загрузкой процессора, и если процессор не нагружен, создает еще одну нить проверки, в противном случае – удаляет нить, которая уже проверила свой файл. Также была попытка внедрить использование нейросетей. Я внедрил, но толку никакого.@

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240




Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 марта 2009 13:34
· Личное сообщение · #6

seeq
Милейший, я вас оскорблял ? Вот и вы язык попридержите. Вы в курсе для каких целей мне эта информация ? Сомневаюсь. Нечего по теме добавить - шат зе фак ап.
di-2
Спасибо, уже смотрел, неплохо бы по лечению именно что-нибудь.




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 17 марта 2009 14:03
· Личное сообщение · #7

Может это подойдет?
Олег Зайцев - известный эксперт в области антивирусных технологий включен в состав сотрудников отдела антивирусных исследований департамента инновационных технологий «Лаборатория Касперского». Г-н Зайцев известен как разработчик утилиты интеллектуального обнаружения вредоносных программ AVZ («Антивирус Зайцева») и автор книги «Rootkits, SpyWare/AdWare, Keyloggers & BackDoors. Обнаружение и защита».
Rootkits, SpyWare/AdWare, Keyloggers & BackDoors. Обнаружение и защита
В книге рассмотрены технологии и методики, положенные в основу работы распространенных вредоносных программ: руткитов, клавиатурных шпионов, программ SpyWare/AdWare, BackDoor, Trojan-Downloader и др. Для большинства рассмотренных программ и технологий приведены подробные описания алгоритма работы и примеры кода на Delphi и С, демонстрирующие упрощенную реализацию алгоритма.

В частности, в книге подробно рассмотрены:

* Различные методики перехвата API функций в UserMode, в частности
o Перехват функций методом правки IAT и таблицы отложенного импорта с примерами на Delphi и С
o Перехват функций методом правки первых байт машинного кода и первых команд машинного кода с примерами
o Перехват метом внедрения кода при помощи механизма сигнатур и точек останова
* Перехват функций в KernelMode, в частности
o Перехват метод правки адресов в KiST
o Перехват методом правки машинного кода ядра
o Перехват вектора Int 2E и sysenter
* DKOM руткиты – методики маскировки в KernelMode и UserMode без перехвата функций с примерами
* Функции мониторинга в KernelMode – пример реализации слежения за запуском процессов и загрузкой исполняемых файлов
* Клавиатурные шпионы
o Классический кейлоггер на базе ловушек
o Опрос клавиатуры по таймеру
o Драйвер-фильтр клавиатуры с подробным рассмотрением принципа его работы и примером
o Руткит-кейлоггер, работающий в User-Mode
o Руткит-кейлоггер, работающий в Kernel-Mode
o Методики слежения за буфером обмена с примерами
* Принципы работы и примеры Trojan-Downloader и Trojan-Dropper
* Пример слежения за сетевой активностью (на примере RAW Socket)

В книге различные утилиты ( в том числе и утилита AVZ) предназначенные для поиска и нейтрализации вредоносных программ и хакерских «закладок», причем основное внимание уделено бесплатным программам. Рассмотрены типовые ситуации, связанные с поражением компьютера вредоносными программами. Для каждой из ситуаций описан процесс анализа и лечения.
На прилагаемом компакт-диске приведены исходные тексты примером, антивирусная утилита AVZ и некоторые дополнительные материалы.
Книга предназначена для системных администраторов, специалистов по защите информации, студентов вузов и опытных пользователей.
h**p://knigka.ifolder.ru/2071483
h**p://rapidshare.com/files/32365761/rootkits_spyware_adware_keylogger s_backdoors_obnaruzhenie_i_zaschita_cd.rar
Другой вариант книги «ROOTKITS, SPYWARE/ADWARE, KEYLOGGERS & BACKDOORS: обнаружение и защита» в djvu (качество хорошее, текстовый слой, оглавление), размером в 5,46 мб с файлами с компакт-диска:
h**p://rapidshare.com/files/143260195/rootkits_z.rar
h**p://link_deleted_by_forum_engine/files/7767948
Могу.если нужно поискать на винте в формате PDF

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240




Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 марта 2009 14:29
· Личное сообщение · #8

di-2
ага, отлично, большое спасибо




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 17 марта 2009 15:33
· Личное сообщение · #9

У меня была идея сделать проактивную защиту + АВ-сканер, последний даже был в разработке и я представляю себе как он устроен, могу дать направление что
стоит учить, что-бы для начала иметь представление, как оно устроено, список:
+ Системное программирование
+ Крэкинг
Раскрывать плюсы не буду так как и так должно быть понятно

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes




Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 марта 2009 15:46
· Личное сообщение · #10

coderess
ну с программированием худо бедно уж лет десять как проблем не было =) крэкинг да, им сейчас плотнее занялся, некоторое время назад лишь поверхностно изучал



Ранг: 255.8 (наставник), 19thx
Активность: 0.150.01
Статус: Участник
vx

Создано: 17 марта 2009 17:35
· Личное сообщение · #11

О ужос, не могли они нормально отксерить.. щас монитор переверну, почитаю



Ранг: 38.0 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 17 марта 2009 22:34
· Личное сообщение · #12

Clerk не стоит...книга не стоит того, к сожалению она у меян есть в бумаге, повелся на красивую обложку...вообще ее надо было назвать «ROOTKITS, SPYWARE/ADWARE, KEYLOGGERS & BACKDOORS: руководство по созданию, и как заюзать мою мего-утилиту AVZ, чтобы это поймать» вообщем ничего там стоющего нет...кроме самопиара и копипаста(Хоглунд даже высказывался помоему по этому поводу)




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 17 марта 2009 22:46 · Поправил: coderess
· Личное сообщение · #13

ne0n книгу не читал, но оглавление приличное, если то что на обертке и в книге и грамотно
написано, то я думаю стоит ознакомится, хотябы пролистать книжку

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 17 марта 2009 22:50
· Личное сообщение · #14

Offtopic: Кто пробовал исследовать Norton Antivirus 2009?
* При попытке загрузки его в отладчик - ошибка.
* Удаления из списка процесов выдается ошибка - пробовал снять хук из KeServiceDescriptorTable

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes




Ранг: 255.8 (наставник), 19thx
Активность: 0.150.01
Статус: Участник
vx

Создано: 17 марта 2009 23:38
· Личное сообщение · #15

ne0n
Знаю, я хотел посмотреть "Перехват вектора Int 2E и sysenter", впрочем увидел то, что и ожидал , изначально неверный подход. После подобного перехвата(перезаписью MSR) получится бсодогенератор, стоит только вызвать Sysenter с взведённым TF, я расчитывал увидеть там как автор решил эту проблему.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 марта 2009 07:38
· Личное сообщение · #16

ubuffon пишет:
Милейший, я вас оскорблял ? Вот и вы язык попридержите. Вы в курсе для каких целей мне эта информация ? Сомневаюсь. Нечего по теме добавить - шат зе фак ап.

ну Вы же не озвучили цели посему и ответ...
Любой программер средней руки в состоянии написать антиспайвару, ибо там нет ничего сложного..Сигнатурный детект - тупой поиск последовательности байт в файле. Подавляющее большинство антиспайвар не юзает сигнатуры, юзает мд5-хеши файлов.
Детект происходит примерно так:
- совпадение мд5-суммы
- совпадение имени файла (да-да)
- совпадение мд5-суммы части файла
- поиск по реестру
Убитые, тупые и никому не нужные софтины....
Карантин - это вообще про что??? Обычное копирование файла с одного места в другое, с удалением.
Лечение?? Спайвары не нуждаются в лечении, они нуждаются в удалении.
Удачных тендеров и продаж =)
Да, и наймите себе нормального кодера



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 18 марта 2009 07:46
· Личное сообщение · #17

сканить файлы будете через FindFirstFile?)

-----
Shalom ebanats!




Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 марта 2009 10:40
· Личное сообщение · #18

Ara
Прямо скажем я не обязан объяснять что-нибудь кому-нибудь. Это форум, я пришел и задал вопрос. Нарвался на неожиданную реакцию, так что "посему и ответ" - безосновательно.
С кодингом я справлюсь, это не проблема, не со вчера пишу. Просто не нашел нормальной информации по написанию простейшего сканера.




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 18 марта 2009 11:18
· Личное сообщение · #19

Ara пишет:
Детект происходит примерно так:
- совпадение имени файла (да-да)

Это вообще лучше не трогать ) Так действует сканер от microsoft стоит блокнот кинуть в другую папку или переименовать-он уже spyware. Кто вообще такое придумал )

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 марта 2009 11:26
· Личное сообщение · #20

di-2 пишет:
Это вообще лучше не трогать ) Так действует сканер от microsoft стоит блокнот кинуть в другую папку или переименовать-он уже spyware. Кто вообще такое придумал )

до 2008 года именно так и детектила всеми любимая Ad-Aware.

ubuffon пишет:
Прямо скажем я не обязан объяснять что-нибудь кому-нибудь. Это форум, я пришел и задал вопрос. Нарвался на неожиданную реакцию, так что "посему и ответ" - безосновательно.

реакция совершенно не безосновательная. Если "пишу не со вчера" - проблем в сабже быть не должно никаких.




Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 18 марта 2009 11:40
· Личное сообщение · #21

ubuffon пишет:
шат зе фак ап.

ого даже так .

ubuffon пишет:
Прямо скажем я не обязан объяснять что-нибудь кому-нибудь

Ты ведь знаешь, что я прав. Тут и объяснять ничего не нужно, из твоего первого поста все становиться очевидно. ты думаешь, ты тут первый с таким вопросом? За последние пару лет просто бум какой-то произошел среди антивирусо/антиспайварь писателей. Все хотят с нечистью бороться




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 марта 2009 11:42
· Личное сообщение · #22

seeq пишет:
Все хотят с нечистью бороться

все хотят с нечистью бороться за бабло (ц) Ара
но не все могут...



Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 марта 2009 11:54
· Личное сообщение · #23

seeq
Я знаю что я прав. Объяснять что как выглядит тоже смысла нет, все равно каждый хочет видеть то, что хочет =)
Ara
да у меня нет проблем с программированием этого дела, просто подумал что наверняка так как тематика новая упущу какие-то подводные камни, но получается приблизительно так как и думал. а за помощь и советы конечно спасибо, это всегда полезно




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 марта 2009 11:57
· Личное сообщение · #24

Самого главного совета никто так и не озвучил. Озвучу я - пишите красивый интерфейс, карантин - фтопку


 eXeL@B —› Программирование —› Простейший anti-spyware
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати