Сейчас на форуме: tyns777 (+4 невидимых)

 eXeL@B —› Программирование —› Неудаляемый файл
Посл.ответ Сообщение

Ранг: 4.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 мая 2010 04:47
· Личное сообщение · #1

Есть такая софтинка, она защищает флехи от вирусни, Panda USB and AutoRun Vaccine. Для фат она создает неудаляемый/непереименовывающийся авторан.инф, а для нтфс запрещает его создание. Вопрос: как она это делает? Файлы действительно не получается никак создать/удалить, там это сделано как-то похитрей каталогов с com/con/prn и отключенных разрешений.



Ранг: 3.6 (гость), 1thx
Активность: 0.010
Статус: Участник

Создано: 12 мая 2010 04:56
· Личное сообщение · #2

Есть некоторые идеи на www.wasm.ru/forum/viewtopic.php?id=28412




Ранг: 104.9 (ветеран), 47thx
Активность: 0.040.02
Статус: Участник

Создано: 12 мая 2010 06:13
· Личное сообщение · #3

На файловой системе FAT/FAT32 вносятся изменения напрямую в сектор на диске, файлу прописываются кривые атрибуты.



Ранг: 137.9 (ветеран), 45thx
Активность: 0.080
Статус: Участник

Создано: 12 мая 2010 09:03
· Личное сообщение · #4

ekzo
habrahabr.ru/blogs/infosecurity/54187/



Ранг: 251.3 (наставник), 81thx
Активность: 0.140.11
Статус: Участник

Создано: 12 мая 2010 11:07
· Личное сообщение · #5

На NTFS оно правами доступа делается.
А то что они на FAT делают - это изврат.
chkdsk.exe ругаться будет 99% при проверке.



Ранг: 237.0 (наставник), 20thx
Активность: 0.130
Статус: Участник
sysenter

Создано: 12 мая 2010 14:03
· Личное сообщение · #6

я выкладывал для флешек
--> Link <--

-----
продавец резиновых утёнков




Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 12 мая 2010 15:15
· Личное сообщение · #7

А не проще ли запретить открывать autorun.inf и отключить нафиг автозапуск? Конечно это не надёжно в плане если вирус запуститься иначе (через дыру в браузере или будучи прицепленным к скачанному из интернета файлу), но нет ничего надёжного, пока у компьютера есть сетевая карта и приводы.



Ранг: 57.1 (постоянный), 3thx
Активность: 0.040
Статус: Участник

Создано: 12 мая 2010 15:57
· Личное сообщение · #8

int не надежно еще в плане того, что один может и настроит запрет на запуск, а на другой тачке ? А может это тетка, которая даже не шарит? ;)



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 12 мая 2010 19:26
· Личное сообщение · #9

Если файл придёт на флэшку на другом компе, я его удалю сам, если же кто сам сунет флэшку уже на моей машине, то ничего не будет. А на том компе, куда флэшка пришла это не страшно - вирус там уже есть, раз он там хочет записаться на флэшку.




Ранг: 104.9 (ветеран), 47thx
Активность: 0.040.02
Статус: Участник

Создано: 12 мая 2010 19:45
· Личное сообщение · #10

cppasm пишет:
А то что они на FAT делают - это изврат.
chkdsk.exe ругаться будет 99% при проверке.

вот не надо, ничего не ругается



Ранг: 56.1 (постоянный), 9thx
Активность: 0.040
Статус: Участник

Создано: 12 мая 2010 22:25
· Личное сообщение · #11

На античате slesh писал где-то о чём-то таком. Идея была в том, чтобы в называние файла (напрямую на диск) добавить то ли в конец, то ли в начало символ @



Ранг: 251.3 (наставник), 81thx
Активность: 0.140.11
Статус: Участник

Создано: 12 мая 2010 23:29
· Личное сообщение · #12

ManHunter пишет:
вот не надо, ничего не ругается

Может быть, я ж не на 100% написал
Но биты-то эти в атрибутах зарезервированы, и по спецификации FAT такая комбинация недопустима.
Существует ненулевая вероятность что в будущем это может создать проблемы.
vptrlx пишет:
Идея была в том, чтобы в называние файла (напрямую на диск) добавить то ли в конец, то ли в начало символ @

И в чём прикол?
Вполне допустимый символ, можно создать тем же проводником. Им же и удалить можно.
Тем более что файл нужен с вполне конкретным именем, а не с @ в начале.



Ранг: 56.1 (постоянный), 9thx
Активность: 0.040
Статус: Участник

Создано: 13 мая 2010 10:43
· Личное сообщение · #13

>>И в чём прикол?
milw0rm.com/papers/314
https://forum.antichat.ru/showthread.php?t=125450



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 13 мая 2010 11:01
· Личное сообщение · #14

vptrlx
Ну так не в название файла, а в байт атрибутов. Не надо путать эти две вещи.



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 15 мая 2010 01:09
· Личное сообщение · #15

ekzo пишет:
Для фат она создает неудаляемый/непереименовывающийся авторан.инф, а для нтфс запрещает его создание

вроде "Panda USB Vaccine currently only works on FAT & FAT32 USB drives" или уже поддерживает?

--> Защита флэшки от Autorun-вирусов <-- для НТФС флэшек



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 мая 2010 14:47 · Поправил: asmatik
· Личное сообщение · #16

у меня вроде получилось только сильно прошу не пинать, так как я только учусь и писал его для себя
дописывал две точки в конец названия директории, обычными средствами не удаляется, unlocker'ом только

3fc2_23.05.2010_CRACKLAB.rU.tgz - MyProg.rar




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 23 мая 2010 15:16
· Личное сообщение · #17

asmatik пишет:
дописывал две точки в конец названия директории


тебе бы подумать, для чего это все делается.



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 июня 2010 15:06 · Поправил: chel
· Личное сообщение · #18

NikolayD Уже поддерживает только не факт что на долго.


 eXeL@B —› Программирование —› Неудаляемый файл
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати