![]() |
|
|
![]()
|
|
| Anikmar |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2513 Регистрация: 26.11.2006 Где: Санкт-Петербург Репутация: 34 Всего: 59 |
Смею вас огорчить. Изменение CRC вирусы научились маскировать даже раньше, чем изменение размера файла |
|||
|
||||
| sp75 |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 24 Регистрация: 17.5.2007 Репутация: 1 Всего: 1 |
Тоесть если в теле вирус и перещитать CRC32 екзешника с вирусом и без, то суммы будут одиноковы ? |
|||
|
||||
| Anikmar |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2513 Регистрация: 26.11.2006 Где: Санкт-Петербург Репутация: 34 Всего: 59 |
ага. При заражении файла многие вирусы делают так, что CRC остается прежней. Правда не знаю на сколько это актуально для современных зверей - проще перехватить чтение файла и изъять тело вируса. Тогда можно сколько угодно смотреть файл стандартными средствами зверь там будет просто отсутствовать. Соответственно и контрольные суммы тоже будут неизменны. Технологию виндовых зверей я не изучал, поэтому не силен в их средствах маскировки. |
|||
|
||||
| sp75 |
|
||||
|
Новичок Профиль Группа: Участник Сообщений: 24 Регистрация: 17.5.2007 Репутация: 1 Всего: 1 |
Может оно уже и так, может я уже отстал от времени, спорить не буду. Вроде сравнивал раньше два файла зараженого и нет, CRC32 отличались. Просто не понимаю как можно подобрать сумму побайтового вычисления зараженого фала что бы полином вида 1+x+x^2+x^4+x^5+x^7+x^8+x^10+x^11+x^12+x^16+x^22+x^23+x^26+x^32 для обеих был одинаков. |
||||
|
|||||
| Anikmar |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2513 Регистрация: 26.11.2006 Где: Санкт-Петербург Репутация: 34 Всего: 59 |
Вы не отстали от времени. Наоборот - технология подгона CRC зараженного файла времен 90-х годов прошлого века. Если вы сомневаетесь, что можно подогнать - посмотрите на это с другой стороны: Рассчет CRC32 выливается в конечное количество результатов. А количество разных exe файлов гораздо большее. Следовательно очевидно, что у двух разных exe файлов возможна одинаковая CRC32 CRC32 рассчитывается сложнее, чем обычная CRC, но принцип там похожий, на сколько я помню. Так что метод подгона - по специальному алгоритму добавляется массив некоторых данных (не код - просто типа мусора), который заполняется необходимыми значениями. Код первоначального exe вместе с телом вируса + этот массив дают исходную CRC. Так что методы проверки по CRC современными антивирусами по-моему уже не применяются. |
|||
|
||||
| dumb |
|
||||
![]() sceloglauxalbifacies ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 2929 Регистрация: 16.6.2006 Репутация: 32 Всего: 158 |
не исключаю такого варианта, но не слышал о таком. на мой взгляд, встраивать в вирус такие механизмы - только излишнее утяжеление кода, оправданное лишь в случае противодействия каким-то определенным продуктам. оно может и имело смысл во времена adinf'а, но сейчас...
а можно пример "многих"? думаю, что если такие и есть, то их единицы... ладно, завязываю, ибо тоже не в теме последних вирусных веяний... ps. если вернуться на землю, к нашим варанам, то вот пример проверки crc32 своего .exe: Присоединённый файл ( Кол-во скачиваний: 5 )
self_test_crc32.rar 3,63 Kb |
||||
|
|||||
| Anikmar |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2513 Регистрация: 26.11.2006 Где: Санкт-Петербург Репутация: 34 Всего: 59 |
Данная тема выходит за пределы топика. Я просто сказал, что данные методы не панацея. Времена шифрования вируса методами подмена CRC и размера файла, были естетственно достаточно давно (о чем я и написал). Сейчас думается что проще перехватить обращение к файлу и подменить его незараженной копией - это проще, чем менять CRC. Конкретно о типах вирусов - таких уйма описана у того же Касперского, суть не в этом. Что проверять размер exe файла, что CRC - принцип одинаковый - последний более медленый. Меня больше интересовал механизм изменение проверки при каждой сборке проекта. А вариантов шифрования вирусов на столько много, что конкретно здесь их обсуждать не вижу никакого смысла. |
|||
|
||||
| Palladin |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 932 Регистрация: 15.5.2007 Где: Беларусь г.Гомель Репутация: 3 Всего: 17 |
Хм, да топ вышел за переделы, но мне тут было интересно читать ваши посты
Можно ли как-то узнать какие процессы обращаются к вашей программе, я думаю, что если знаеш какие процессы должны обращатся, то можно сделать так чтобы к программе обращались лишь они, а остальным откат, если не прав, так и скажите, если прав функции в студию -------------------- Глуп тот кто полагается на истину авторитета, а не на авторитет истины [color=red]KAV&KIS==Evil[/color] |
|||
|
||||
| Palladin |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 932 Регистрация: 15.5.2007 Где: Беларусь г.Гомель Репутация: 3 Всего: 17 |
Да, кстати, в моем случае проверять вес программы бессмыслено, т.к. ,помойму:
У меня файловая система NTFS на машине, а у заказчика FAT32, насколько я знаю, вес будет разный, плюс при запуски с CD-DVD и др носителей будет аткая же проблема:( такчто я забил на это дело -------------------- Глуп тот кто полагается на истину авторитета, а не на авторитет истины [color=red]KAV&KIS==Evil[/color] |
|||
|
||||
| Klin |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1938 Регистрация: 7.10.2002 Где: Краснодар Репутация: 20 Всего: 25 |
Palladin, а почему просто не следить за датой изменения? Насколько я знаю, этото параметр не меняется ни при копировании, ни при открытии, а только при изменении. Т.е программа (или что там у тебя
-------------------- Я человек - попробуйте обвинить меня за это. |
|||
|
||||
| Anikmar |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2513 Регистрация: 26.11.2006 Где: Санкт-Петербург Репутация: 34 Всего: 59 |
Наверное выгляжу занудой, но если вирусы шифрующие CRC и размер exe действительно составляют не самую большую часть вирусов, то тех, которые не трогают дату изменения файлов - действительно большинство, т.к. это слишком бросающийся в глаза признак заражения. Думаю надо проверять точку входа. Есть специальные приемы, позволяющие определить произршел ли запуск от загрузчика ОС или из процедуры внутри exe. По-моему впервые метод проверки как раз был применен в aidstest, можно полазить по антивирусным сайтам - там должна быть информация, как это сделать. Когда вирус цепляется к файлу - ему нужно получить управление до запуска приложения. Соответственно он дописывает себя к файлу (причем и в конец и в середину и в начало - не принципиально), а после инсталяции своей резидентной части вызывает собственно программу - чтобы все было шито-крыто. Надо искать способы определения откуда произошел запуск. Например, можно проверять какую-либо сигнатуру в районе точки входа. Если сигнатура не та - значит точка входа была изменена и можно ругнуться. Правда точку входа меняют вполне легальные упаковщики, но это уже издержки метода. Если программа заказчику действительно нужна, то защищать ее надо от современных зверей - досовские практически вымерли сами собой. Значит надо почитать по современным зверям того же Касперского - у него достаточно большое описание различных вирусов. Посмотреть их способы маскировки и технологию обнаружения. |
|||
|
||||
| Klin |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1938 Регистрация: 7.10.2002 Где: Краснодар Репутация: 20 Всего: 25 |
Все равно, они должны где-то сущетвовать (обычно system32 - иголка в стоге сена). Можно проводить поиск по "опасным" директория, проделывая ревизию и если обнаружен новый объект - проверять не использует ли он нашу программу (или какие ресурсы он использует).
p.s. Надо бы почитать книжки по написанию вирусов. Чтобы точно знать какие уловки используют вирусы сейчас. -------------------- Я человек - попробуйте обвинить меня за это. |
|||
|
||||
| Palladin |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 932 Регистрация: 15.5.2007 Где: Беларусь г.Гомель Репутация: 3 Всего: 17 |
Надо бы почитать, но фиг что норм найдеш, я вот уже 3 книги скачал, толку там мало, а спрашивать здесь как пишутся вирусы и т.п. вопросы вроде запрещено, мне RooR сказал
И что делать? -------------------- Глуп тот кто полагается на истину авторитета, а не на авторитет истины [color=red]KAV&KIS==Evil[/color] |
|||
|
||||
| dumb |
|
|||
![]() sceloglauxalbifacies ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 2929 Регистрация: 16.6.2006 Репутация: 32 Всего: 158 |
Palladin, дружище, ты определись: тебе надо сделать минимальную проверку, или ты собрался касперскому конкуренцию учинять?
Добавлено через 4 минуты и 35 секунд размер файла не зависит от файловой системы, а то, сколько он фактически занимает места за счет кластеризации, тебя волновать не должно в рамках твоей задачи. по поводу времени создания/изменения: который раз удивляюсь, но уже не первый раз при зачистке обращаю внимание на то, что совеременные трои/вири не уделяют этому должного внимания - последний раз km-руткит который спрятался от всех и вся сдал все свои "потроха"(после определенной "кастрации") именно по времени создания... |
|||
|
||||
| Palladin |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 932 Регистрация: 15.5.2007 Где: Беларусь г.Гомель Репутация: 3 Всего: 17 |
Гы, вот собственно и заключение данной темы, отсюда последнйи вопрос, как это организовать, код всмысле надо
-------------------- Глуп тот кто полагается на истину авторитета, а не на авторитет истины [color=red]KAV&KIS==Evil[/color] |
|||
|
||||
![]()
|
| Правила форума "С++ Builder" | |
|
|
Запрещается! 1. Публиковать ссылки на вскрытые компоненты 2. Обсуждать взлом компонентов и делиться вскрытыми компонентами
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Rrader. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C++ Builder | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |