Реклама


  • Страница 1 из 1
  • 1
Модератор форума: g0d-me, FiLLiN, iEnjoy  
Как отличить нормальный exe от вредоносного.
Nuke Дата: Пятница, 28.10.2011, 14:57 | Сообщение # 1
Сообщений: 807
Награды: 63
Репутация:
Значит так:
Чтобы узнать что файл мальваре и нормальный, не надо быть аналитиком в антивирусной конторе. Почти все лежит на поверхности.
1. Вирустотал.
43 антивиря сканируют файл.
2.Comodo Analysis
На тотале только статический анализ, гораздо важнее узнать что делает прога после запуска.
3. PEiD
Программа для определения чем закриптована или упакована программа. Почти все нормальные программы либо не запакованы либо запакованы UPX. Если написано Нотинг фонд или что-то в этом роде, то это значит что признаки упаковщика затерты либо использовался неизвестный криптор)
4. Использование обфускации. Обфускация это приведение исходного текста или исполняемого кода программы к виду, сохраняющему ее функциональность, но затрудняющему анализ, понимание алгоритмов работы и модификацию при декомпиляции. Пример: PUSHAD;NOP;NOP;NOP;NOP;POPAD;ADD EAX, 0xFFEEPPEE;INC EAX;OR EAX, EAX; 0xFFEEFFEF. На самом деле эта последовательность не несет полезной нагрузки, но может сгодится для замусоривания кода. Что бы определить юзаем любой дизассемблер. Лучше всего IDA
В нормальных прогах не используется.
5. На деббагер можно полагаться только в том случае когда знаешь хотя бы операторов ассемблера и когда файл под деббагером ничем не упакован иначе видеть мы будем не код программы, а код упаковщика.
6. Самые слабые места в аверах это эвристика и сигнатуры. Первое можно легко обмануть добавив эмуляцию системных API, второе затереть.


Писать только в жаббер [email protected]

Сообщение отредактировал Nuke - Пятница, 28.10.2011, 15:12
LaPLAIN Дата: Пятница, 28.10.2011, 15:06 | Сообщение # 2
Сообщений: 1650
Награды: 232
Репутация:
Quote (Nuke)
мальваре

Quote (Nuke)
Обфускация

Quote (Nuke)
дизассемблер

Quote (Nuke)
деббагер

Quote (Nuke)
ассемблера

Quote (Nuke)
эвристика


мать моя dry


Nuke Дата: Пятница, 28.10.2011, 15:08 | Сообщение # 3
Сообщений: 807
Награды: 63
Репутация:
Самая слабая эвристика в таких аверах:
В касперском, авасте, ноде, тренд микро, панда.
Одна из самых мощных что я встречал это в BitDefender.


Писать только в жаббер [email protected]
SeregaXD Дата: Пятница, 28.10.2011, 15:10 | Сообщение # 4
Сообщений: 792
Награды: 213
Репутация:
Nuke, основу понял, спс

Вконтакте
Snat Дата: Пятница, 28.10.2011, 15:11 | Сообщение # 5
Титул:
Armenian Genocide
Сообщений: 3006
Награды: 422
Репутация:
Quote
крипор

АХТЫЖИСПРАВЬОШИБКУ!1
А по теме...давно знал, но пойдет(:
Спасибо.




Сообщение отредактировал Snat - Пятница, 28.10.2011, 15:12
PheOne Дата: Пятница, 28.10.2011, 15:13 | Сообщение # 6
Титул:
Trance. We love
Сообщений: 488
Награды: 157
Репутация:
Nuke, с каких пор ты изучаешь вирусологию? smile

[skype]
Snat Дата: Пятница, 28.10.2011, 15:13 | Сообщение # 7
Титул:
Armenian Genocide
Сообщений: 3006
Награды: 422
Репутация:
UbiFox, DDDDDDDDDDD:
ОНДАВНО


Улетевший Дата: Пятница, 28.10.2011, 15:15 | Сообщение # 8
Титул:
Сообщений: 1094
Награды: 256
Репутация:
Quote (LaPLAIN)
мать моя

surprised


Nuke Дата: Пятница, 28.10.2011, 15:18 | Сообщение # 9
Сообщений: 807
Награды: 63
Репутация:
UbiFox, да так пару статей в Хакере прочитал. Стало интересно, а сейчас уже примитивы на виртуалке стараюсь разобрать.

Писать только в жаббер [email protected]
asdfsimple Дата: Пятница, 28.10.2011, 15:19 | Сообщение # 10
Титул:
Сообщений: 1735
Награды: 308
Репутация:
Полезная инфа, спасибо.

Разрешение
WhOt Дата: Пятница, 28.10.2011, 15:24 | Сообщение # 11
Титул:
Сообщений: 1555
Награды: 328
Репутация:
модеры закрепите полезная темка


AirForce Дата: Пятница, 28.10.2011, 15:24 | Сообщение # 12
Титул:
Не спорь, у меня 187ci!
Сообщений: 837
Награды: 218
Репутация:
Ну поссон офигеть заслужил плюс
DGALIL Дата: Пятница, 28.10.2011, 19:18 | Сообщение # 13
Сообщений: 7275
Награды: 2750
Репутация:
Архиважная инфа,как я раньше без неё мог жить-не понимаю.

  • Страница 1 из 1
  • 1
Поиск:


Копирование новостей и файлов разрешено | Копирование других материалов с сайта разрешено только со ссылкой на источник.

Для правообладателей