ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Ликвидация антивирусов
  #1  
Старый 04.05.2008, 23:12
Аватар для GivioN
GivioN
Познающий
Регистрация: 30.03.2008
Сообщений: 64
Провел на форуме:
388255

Репутация: 15
По умолчанию Ликвидация антивирусов

Приветствую всех вирусописателей. У меня возникла мысль создать тему о способах устранения работоспособности антивирусов. В этой теме будем рассматривать как можно устранить такую функция антивируса как обнаружение вирусов. Желательно так чтобы антивирь визуально работал, но не обнаружал. Учитываются такие способы как удаление каких-либо файлов, замена файлов антивируса, обработка файлов вшитым кодом и т.п.
рассматриваются следующие антивирусы: Dr.Web, NOD 32, Avast, антивирус Касперского. У каго есть знания на эту тему пожалуйста выкладывайте. И при ответе указывайте версию антивиря.

P.S. И попрошу не постить тему пустыми сообщениями.
 
Ответить с цитированием

  #2  
Старый 04.05.2008, 23:16
Аватар для Karantin
Karantin
Постоянный
Регистрация: 21.12.2007
Сообщений: 475
Провел на форуме:
1270580

Репутация: 387
Отправить сообщение для Karantin с помощью ICQ
По умолчанию

Цитата:
Желательно так чтобы антивирь визуально работал, но не обнаружал.
Ммм... Криптование?
Цитата:
Учитываются такие способы как удаление каких-либо файлов, замена файлов антивируса,
В нормальных современных аверах стоит проверка на модификацию и прочее. Заколебешься обходить.

Читай про Ring 0.
 
Ответить с цитированием

  #3  
Старый 04.05.2008, 23:18
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Что то мне подсказывает что ни одного дельного совета здесь не будет -
GivioN то что ты просишь это наш ХЛЕБ, а поскольку его мало и все мы голодны то делиться им никто не собирается :-)

Последний раз редактировалось spider-intruder; 05.05.2008 в 00:01..
 
Ответить с цитированием

  #4  
Старый 04.05.2008, 23:39
Аватар для GlOFF
GlOFF
Постоянный
Регистрация: 08.05.2006
Сообщений: 816
Провел на форуме:
1845671

Репутация: 1338


По умолчанию

GivioN Попробуй скачать криптор в разделе про крипторы. Это тебе даст ->
Цитата:
Желательно так чтобы антивирь визуально работал, но не обнаружал.
Т.е. обрабатывается сам вирус, а не антивирус! А обрабатывать\портить антивирус слишком не универсально...
 
Ответить с цитированием

  #5  
Старый 05.05.2008, 00:03
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Если тебя просто интересует обход антивирусов а не модификация с целью отключения работоспособности, то тебе действительно нужно копать в сторону криптования тела вирусов, если речь идет о сигнатурном анализе, или снятие перехвата с системных функций и таблицы сервисов, если нужен обход проактивной защиты
+читай про методы ухода из под отладки, Seh, Veh, антидамп и т.п. и.т.д.

Удачи!
 
Ответить с цитированием

  #6  
Старый 05.05.2008, 15:22
Аватар для Dr.KoD
Dr.KoD
Познающий
Регистрация: 01.03.2008
Сообщений: 68
Провел на форуме:
140772

Репутация: 72
По умолчанию

Самым лучшим методом обхода антивирусов является работа в r0, но для написания того, что нужно тебе метод копи паст уже несовсем катит, придется пошевелить своим мозгом, в качестве примера можно посмотреть статьи Ms-Rem'а, единственный недостаток это то, что писать надо на сях, можно конечно и на Delphi, но информации по написанию кода для работы в r0, особо ненайдеш, опять же кроме статей Ms-Rem'а и примера на рсдн невстречал.
Если кто знает где еще можно почитать о работе в r0 на delphi, буду рад увидеть ссылочки.
Второй способ это внедрение в доверенное приложение, ну о этом способе написано очень много, но все паблик методы палятся антивирями, так что тут придется тоже подумать собственными извилинами.
Еще оодин способ это замена системных файлов на свои, об этом методе я вообще молчу.
О реальных способах обхода антивирусов и фаерволов, специалисты стараются помалкивать, т.к. это ихний хлеб, как кто то тут уже писал.
Ну если конечно какойнить добрый дядька хотябы намекнет, где можно более конкретно и подробно почитать, о таких фишках буду рад ну, а если нет так нет, будим дальше грызть гранит, в поисках способов ставящих антивирусы и фаеры в позу зю
з.ы. все эти маневры нужны в основном для прописания проги в автозапуске и скрытной отправки файлов.
 
Ответить с цитированием

  #7  
Старый 05.05.2008, 21:35
Аватар для GivioN
GivioN
Познающий
Регистрация: 30.03.2008
Сообщений: 64
Провел на форуме:
388255

Репутация: 15
По умолчанию

Цитата:
Сообщение от Karantin  
Ммм... Криптование?
Нет. Криптование как известно только скрывает виря(изменяет сигнатуру), но никак не устраняет функциональность аверя.(это является ответом троим выше перечислинным участникам темы)

Цитата:
Сообщение от Karantin  
В нормальных современных аверах стоит проверка на модификацию и прочее. Заколебешься обходить.
Первый раз слышу... Но всё таки обойти реально.

Цитата:
Сообщение от GlOFF  
А обрабатывать\портить антивирус слишком не универсально...
Цитата:
Сообщение от Dr.KoD  
О реальных способах обхода антивирусов и фаерволов, специалисты стараются помалкивать, т.к. это ихний хлеб, как кто то тут уже писал.
А мне кажется этот способ очень даже профессиональный.

Цитата:
Сообщение от Dr.KoD  
Ну если конечно какойнить добрый дядька хотябы намекнет, где можно более конкретно и подробно почитать, о таких фишках буду рад ну, а если нет так нет, будим дальше грызть гранит, в поисках способов ставящих антивирусы и фаеры в позу зю.
Так что будем работать....
 
Ответить с цитированием

  #8  
Старый 05.05.2008, 22:04
Аватар для Dr.KoD
Dr.KoD
Познающий
Регистрация: 01.03.2008
Сообщений: 68
Провел на форуме:
140772

Репутация: 72
По умолчанию

Цитата:
Но всё таки обойти реально.
Реально!!!
Цитата:
А мне кажется этот способ очень даже профессиональный.
Да нефига он непрофессиональный, опытный юзверь сразу поймет, что что то не то когда увидит как у него вылетел антивирь после запуска твоего файла, нужно делать так чтобы у юзверя оставалось впечатление полной защищенности , а так представь массово рассылаеш свой файлик из 10 ламеров нашелся 1 супер юзверь, который приметил чет неладное(отрубание авера после запуска файла) и все амба накрылся твой способ медным тазом, да и сам вирь тож, т.к. с большой долей вероятности этот файл попадет в антивирусную контору, да и файлик уже твой никто нескачает и не запустит, придется опять чет новое мастерить.
Цитата:
Так что будем работать...
мда печально, что наши работы никто никогда не увидит и не узнает, что это зделал именно ты или я или еще кто то, хотя со временем может и появятся, когда способы станут неактуальны :d
 
Ответить с цитированием

  #9  
Старый 05.05.2008, 22:13
Аватар для Zedo83
Zedo83
Познающий
Регистрация: 14.07.2007
Сообщений: 90
Провел на форуме:
108080

Репутация: 47
По умолчанию

Цитата:
рассматриваются следующие антивирусы: Dr.Web, NOD 32, Avast, антивирус Касперского
это вообще не антивирусы хотя с вэбом могут быть проблемы.
криптуем, как уже тут советовали
 
Ответить с цитированием

  #10  
Старый 05.05.2008, 22:38
Аватар для LynXzp
LynXzp
Участник форума
Регистрация: 21.10.2007
Сообщений: 147
Провел на форуме:
388646

Репутация: 31
По умолчанию

Почитай Криса Касперски, он много чего написал на эту тему, правда со стороны защиты антивируса, в часности:
  • *что-то совсем не найду - название статьи не соответсвует содержанию, внутри статьи с безобидным названием кроются гениальные идеи*
  • Ввод в код незначимых "сложных" инструкций - SSE/MMX - по словам Криса, антивири их вообще не переваривают и встретив пропускают проверку. Желательно бы использовать много разных в зависимости какие может поддерживать процессор, а если ничего не может - то лажа - нам подсунули виртуальную машину антивируса и нужно просто "красиво" отработать и завершится. <-- Я бы именно на это обратил очень много внимания.. использовал бы всякие DirectX 9/10, Open GL навороченные функции , недокументированные но безобидные API - пусть виртуальная машина антивиря захлебнятся - с таким кодом вирус выловят нескоро - по крайней мере на много дольше ему будет жить чем обычному.
  • Бронижелет для файрвола (Xakep январь)
    Это сдесь или в других статьях описывается что можно файрлом/антивирем управлять как скрипты управляют приложениями - т.е. появилось окошко "кряк - удалить/пропустить" - вирь его скрывает и сам нажимает. Правда он должен был запустится перед этим, поэтому необходимо писать два "виря" - один - тело которое только скрывает окошко "кря" - другой выполняет наш вредоносный код. Также можно себя добавить в исключения, а как только юзверь посмотрить исключения - убрать себя от туда
  • Есть отличная статья про руткиты, там описан принцып действия руткита который невозможно выследить, но он убивался после перезагрузки + довольно сложно написать
  • В одной статье он упомянул о вирусах которые скрываются от файлома и регмона - на самом деле - просто модифицируют их память - на предмет вывода данных.
Также могут помочь:
Собственные идеи и комментарии выделил жирным.

З.Ы. Вот если бы все такие темы были бы на ачате, я бы сдесь и днем и ночью пропадал, а то одни игрушки.. (пинчи, крипторы,... - разве для ХАКЕРА это не игрушки? не более)
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ведущие разработчики антивирусов объединились Ci5 Мировые новости 6 12.02.2008 01:11
Рубим процессы файеров и антивирусов alexman90 Защита ОС: вирусы, антивирусы, файрволы. 14 21.01.2008 11:33



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ