![]() |
Здравствуйте уважаемые форумчане и гости форума!
Сегодня хотелось бы немного уделить внимание антивирусной защите как таковой. Мы проведем несколько простых опытов с помощью программирования и посмотрим на «крутость» антивирусных систем. Начнем с простого: пациентов я взял, грубо говоря по вашему суждению. http://4put.ru/pictures/max/389/1195253.jpg Значит берем «фантастическую четверку» : нод,касперский,др.вэб и аваст. Извращаться будем уже как всегда с известным кодом: скачивание+запуск файла. Я буду использовать частный сервис проверки которые не отсылает копии АВ компаниям.(акк мне дал один добрый человечек на ачате) Начнем. Сразу же напишем код и закинем его на проверку. Код:
program Project2;http://4put.ru/pictures/max/389/1195254.jpg не знаю почему, но аваст тупо отморозился, что уже как бы «намекает».Остальные справились безукоризненно. Дальше мы начнем немного «разбавлять» код. Дополним его небольшим циклом Код:
program Project2;http://4put.ru/pictures/max/389/1195256.jpg Аваст-то же самое. Отечественный производитель справился с задачей,но посмотрите НОД не смог (не стал) эмулировать из-за задержек и пропустил троян!!! / небольшая справочка,чисто для прикола: если в цикле использовать не 10 ,а $989680 то и каспер отпадает(но не др.вэб) но т.к. это занимает СЛИШКОМ много времени,то я его не использую,но можно попробовать подставить меньше секунды слипы,проверьте если хотите,поиграйтесь\ Идем дальше… Добавим в код сортировку массива методом пузырька: Код:
program Project2;http://4put.ru/pictures/max/389/1195258.jpg Отпал теперь и др.вэб пока отечественные продукты проявили себя лучше всех,и судя по этим 3 опытам касперский имеет довольно мощную эвристику. Следующая фишка меня можно сказать даже порадовала.Сделал я так: сперва зашифровал библиотеки и функции побитовым сдвигом влево (рол) и… О да это было прекрасно: Код:
program Project2;Результат (ёмаё!): поясню код в этом моменте немного: мы зашифровали rol-ом названия библиотек где содержатся эти функции и сами названия функций (не забываем,что мы их вызываем с дополнительной «А» (shellexecutea) ну и написал две функции.Принцип легок: обратная функция ксору-ксор, обратная функция ролу-рор, соответственно я сначала сдвигал биты ролом,а потом ксорил получившейся результат, при дешифрации соответственно обратный порядок-разксорили и потом рором сдвиг сделали. вот и все.прототипы «новых» функций смотрим в мсдн и копируем параметры. ================================================== ========================== В общем то есть еще один метод который позволяет опустить наших «гигантов» АВ индустрии -это вызов без использования импорта.Я его тут полностью расписывать не стану. через ПЭБ получаем указатель на «главную» библиотеку: такой код: Код:
asmИтоги подведем: Др.вэб и касперский оказались «самыми нормальными», вообще у меня стоит др.вэб каспера не поставил ввиду того что похавать оперативу он любит,хотя думаю если кошерно настроить то будет очень даже ничего. Статья не рекламирует какой либо продукт и не усомняет вас в выборе какого либо АВ средства (хотя кому я вру-конечно же усомняет) это я к тому что бы крикуны которые восхваляют нод32 спеси то поубавили, ибо скорость работы еще не залог успеха,в чем мы собственно убедились.И так же мораль статьи-если против вас работает мудрый хакер,то все антивирусы идут далеко и надолго,лучшая защита-ваша голова (желательна дополнительная надстройка-моск). Но если выбирать для простенькой защиты на проно сайтах то я бы не взял нод или аваст. Вот собсно и все) спасибо за внимание. all rights reserved. DooD for forum.antichat.ru |
Лови + . Радует, что на делфе способы описал, а не на асме и тд.
|
Немного расширенная статья на эту же тему:
http://nettank.ru/2011/09/тестируем-эвристику-антивирусов/ Но это все не спасет от проактивной защиты антивирусов во время выполнения. |
Цитата:
Да из этих 4 только у каспера проактивка хорошая. Но опять же,всем хочется "быструю" систему) В принципе в плане вирусов-это уже умирающее явление,разве что ради кайфа еще кто то пишет вири.Сейчас трояны решают ибо нацелены чаще всего на вымогательство средств либо похищение информации(ее шифровка) с целью ,опять же,выручить средств.ну и т.к. большинство (мб даже все??!) трояны взаимодействуют с "хозяином" то фаервол заменит антивирусы,причем как на входе так и на выходе.Еще как мера-ограниченная учетная запись. 2 Nightmare спс, старался) Не знаю как там обход проактивы,не занимался пока этим,но она у него хотя бы есть в отличие от остальных.Да мб там все как то и просто обойти хз,надо тестить.знаю такую штуку что каспер вроде бы как проверяет действующие вызовы АПИ,если подумать можно промутить такую тему: перехватить апишку (любую,менее палевную)и передать управление на наш код,после чего взять другую апишку которая вызовет первую и вызывать ее...но этого пока не проверял. только что проверял ради прикола делаем как во втором методе цикл на 10 млн.(ака $989680) только слипы ставим по 0.каспер пропустил))) |
| Время: 21:45 |