Модераторы: Daevaorn
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> HIPS & Sandboxie 
:(
    Опции темы
jhonyxakep
Дата 3.3.2010, 10:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Divide Et Impera
**


Профиль
Группа: Участник
Сообщений: 983
Регистрация: 7.4.2009
Где: Что, Когда?

Репутация: нет
Всего: 8



 smile Появилась задача написать систему HIPS (типа Sandboxie), идея в том что надо исполнять бинарные файлы в песочнице, изолировав от системы и ring 0, и после работы программы проанализировать её вывод. Система должна быть полностью управляемой, и хочется сделать это на си/C++...  smile А вот в какую сторону капать я даже не подозреваю, и возможно ли сделать это на си?

Читал про написание Sandbox`а в хакере, но там они все через Framework  С# делали, а мне не надо такой роскошиsmile
PM MAIL ICQ   Вверх
xvr
Дата 3.3.2010, 14:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 7046
Регистрация: 28.8.2007
Где: Дублин, Ирландия

Репутация: 60
Всего: 223



Переделать какой нибудь виртуализатор? Xen или QEmu

PM MAIL   Вверх
jhonyxakep
Дата 3.3.2010, 14:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Divide Et Impera
**


Профиль
Группа: Участник
Сообщений: 983
Регистрация: 7.4.2009
Где: Что, Когда?

Репутация: нет
Всего: 8



Цитата(xvr @  3.3.2010,  14:25 Найти цитируемый пост)
Переделать какой нибудь виртуализатор? Xen или QEmu

Да я думал над этим, но нужна конкретно не виртуализация а просто изоляция.
PM MAIL ICQ   Вверх
xvr
Дата 3.3.2010, 17:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 7046
Регистрация: 28.8.2007
Где: Дублин, Ирландия

Репутация: 60
Всего: 223



Цитата(jhonyxakep @ 3.3.2010,  14:31)
Цитата(xvr @  3.3.2010,  14:25 Найти цитируемый пост)
Переделать какой нибудь виртуализатор? Xen или QEmu

Да я думал над этим, но нужна конкретно не виртуализация а просто изоляция.

Изоляция от 'системы и ring 0' гораздо больше похожа на виртуализацию. По крайней мере Xen приблизительно это и делает 

PM MAIL   Вверх
jhonyxakep
Дата 4.3.2010, 11:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Divide Et Impera
**


Профиль
Группа: Участник
Сообщений: 983
Регистрация: 7.4.2009
Где: Что, Когда?

Репутация: нет
Всего: 8



smile забыл упомянуть что прект должен быть под Windows
PM MAIL ICQ   Вверх
EvilsInterrupt
Дата 8.3.2010, 15:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Executables research
***


Профиль
Группа: Завсегдатай
Сообщений: 1019
Регистрация: 14.7.2007
Где: Железнодорожный, МО, Россия

Репутация: 2
Всего: 9



jhonyxakep, С таким уровнем знаний, а сужу исключительно по вопросам, тебе еще рано за подобный проект браться! HIPS это не есть Sandbox ,но эта технология может юзать Sandbox! Чтобы написать полноценную HIPS-тулзу, тебе надо :
1) Выполнять бинари
2) По ходу выполнения получать лог
3) По полученному логу смотреть в базу своих правил
4) На основании правил выдать какой-либо результат, к примеру "Обнаружен трояно-подобный функционал: имя.платформа.семейство.модификация"
5) Правило нужно задавать и лучше это делать на каком либо языке, пусть не таком шикарном как си и все же он должен быть!!!

Бинари можно по разному выполнять, с польной изоляцией - пишешь эмулятор требуемой платформы или с частичной, тут ты просто перехватываешь чуть ли не все важные функции системы.

Мой совет, почитать и повникать как можно больше по этой теме!

ЗЫ:
Даже опытный системный программист, не всегда решается браться за разроботку подобного рода проекта!
PM MAIL WWW ICQ Jabber   Вверх
jhonyxakep
Дата 8.3.2010, 15:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Divide Et Impera
**


Профиль
Группа: Участник
Сообщений: 983
Регистрация: 7.4.2009
Где: Что, Когда?

Репутация: нет
Всего: 8



Цитата(EvilsInterrupt @  8.3.2010,  15:07 Найти цитируемый пост)
ЗЫ:Даже опытный системный программист, не всегда решается браться за разроботку подобного рода проекта!

Отличие от не берется, и хотелось бы...
Может есть другие способы изолировать систему от программ?

Добавлено через 2 минуты и 29 секунд
И конечно опыт для программиста очень важен...

Добавлено через 5 минут и 7 секунд
Значит все таки я аща
PM MAIL ICQ   Вверх
EvilsInterrupt
Дата 8.3.2010, 15:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Executables research
***


Профиль
Группа: Завсегдатай
Сообщений: 1019
Регистрация: 14.7.2007
Где: Железнодорожный, МО, Россия

Репутация: 2
Всего: 9



jhonyxakep, 
посмотрел твой сайт в добавлении сигнатуры:
>>Возможные расширения файла:   .dll  .exe  .com  .ocx  .sys  .EXE  .DLL  .COM  .SYS  .OCX  .inf  .INF  .ini  .INI  .cmd  .CMD  .bat  .BAT  
а где расширение скринсейвера ? где PDF ? где Java-Script ? еще VBS
PM MAIL WWW ICQ Jabber   Вверх
EvilsInterrupt
Дата 8.3.2010, 16:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Executables research
***


Профиль
Группа: Завсегдатай
Сообщений: 1019
Регистрация: 14.7.2007
Где: Железнодорожный, МО, Россия

Репутация: 2
Всего: 9



Цитата

а где расширение скринсейвера ? где PDF ? где Java-Script ? еще VBS

А не надо детектить объект исключительно по расширению файла! Надо глянуть на внутреннее содержание!
PM MAIL WWW ICQ Jabber   Вверх
jhonyxakep
Дата 9.3.2010, 08:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Divide Et Impera
**


Профиль
Группа: Участник
Сообщений: 983
Регистрация: 7.4.2009
Где: Что, Когда?

Репутация: нет
Всего: 8



Цитата(EvilsInterrupt @  8.3.2010,  15:38 Найти цитируемый пост)
jhonyxakep, посмотрел твой сайт в добавлении сигнатуры:>>Возможные расширения файла:   .dll  .exe  .com  .ocx  .sys  .EXE  .DLL  .COM  .SYS  .OCX  .inf  .INF  .ini  .INI  .cmd  .CMD  .bat  .BAT  а где расширение скринсейвера ? где PDF ? где Java-Script ? еще VBS

 smile Ужас народ, что вы привязались к еще не готовому сайту, а? тут все скрипты пока на отладке,  smile а главное то из чего приходилось это писать ваще ужас, + никак пока не удается перенести код с С++ на PHP вместе с сигнатурами.

Добавлено через 59 секунд
ЗЫ Сканер для юзеров только вчера нормально и полностью заработал, еще очень много работы...
PM MAIL ICQ   Вверх
EvilsInterrupt
Дата 10.3.2010, 12:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Executables research
***


Профиль
Группа: Завсегдатай
Сообщений: 1019
Регистрация: 14.7.2007
Где: Железнодорожный, МО, Россия

Репутация: 2
Всего: 9



jhonyxakep, 
Почему привязался ?

Потому что ты считаешь себя программистом или я ошибся ?

А программист учится сразу на конкретной,  реальной и нужной задаче. Антивирусный продукт, это та задача, которая удовлетворяет этим требованиям, но! Помимо того что программер берется за толковую задачу, он еще берется решать ее достойными способами, хотя и предполагает, что может не додуматься до хороших технологий или методов или еще чего-нить )

Поясняю твой минус:
Если ты не задетектишь тип, на основании содержимого файла, а заложишься исключительно на расширение файла, то можешь пропустить зловреда! Возьму к примеру ситуацию 2005 года MZ hack bytes. Когда файл содержит MZ и другие признаки DOS exe-шника, но после признаков имеет html-теги. В этом случае сис.загрузчик его может не загрузить на выполнение, т.е. не запустит эмулятор доса, а сразе же подать на вход браузера по умолчанию!!! Подробней тут

Поэтому этап анализа вредоносности:
1) построение признаков формата
2) Построение эврестической информации - упакован или нет, на delphi \ c++(каком) и т.д и т.п.
3) Получение всей информации после детекта конкретного формата
4) Запуск статических статистических сигнатур
5) Запуск эвристики
и т.д. и т.п.

Зная что это PDF , ты не будешь обрабатывать его как EXE . А зная что конкретный зловред написан на дельфи, то встретив другой компиллер ты быстрее примешь решение чего делать дальше! Об этом всем давно уже написано на wasm.ru и на securelist.com, про упаковку на cracklab.ru\tuts4you.com\etc
PM MAIL WWW ICQ Jabber   Вверх
jhonyxakep
Дата 13.3.2010, 06:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Divide Et Impera
**


Профиль
Группа: Участник
Сообщений: 983
Регистрация: 7.4.2009
Где: Что, Когда?

Репутация: нет
Всего: 8



Цитата(EvilsInterrupt @  10.3.2010,  12:34 Найти цитируемый пост)
jhonyxakep, Почему привязался ?Потому что ты считаешь себя программистом или я ошибся ?А программист учится сразу на конкретной,  реальной и нужной задаче. Антивирусный продукт, это та задача, которая удовлетворяет этим требованиям, но! Помимо того что программер берется за толковую задачу, он еще берется решать ее достойными способами, хотя и предполагает, что может не додуматься до хороших технологий или методов или еще чего-нить )Поясняю твой минус:Если ты не задетектишь тип, на основании содержимого файла, а заложишься исключительно на расширение файла, то можешь пропустить зловреда! Возьму к примеру ситуацию 2005 года MZ hack bytes. Когда файл содержит MZ и другие признаки DOS exe-шника, но после признаков имеет html-теги. В этом случае сис.загрузчик его может не загрузить на выполнение, т.е. не запустит эмулятор доса, а сразе же подать на вход браузера по умолчанию!!! Подробней тутПоэтому этап анализа вредоносности:1) построение признаков формата2) Построение эврестической информации - упакован или нет, на delphi \ c++(каком) и т.д и т.п.3) Получение всей информации после детекта конкретного формата4) Запуск статических статистических сигнатур5) Запуск эвристикии т.д. и т.п.Зная что это PDF , ты не будешь обрабатывать его как EXE . А зная что конкретный зловред написан на дельфи, то встретив другой компиллер ты быстрее примешь решение чего делать дальше! Об этом всем давно уже написано на wasm.ru и на securelist.com, про упаковку на cracklab.ru\tuts4you.com\etc


Привязка по расширениям файла тут временна, и существует только из за непрочности алгоритма сигнатурных баз, сейчас пока вся команда работает над антивирусом для пользователей, а не его веб интерфейсом... Потом будет код перенесен на веб, возможно даже обзаведемся своими серверами... smile 

Кстати сам алгоритм обнаружения вирусов позволяет распозновать даже немного модифицированные вирусыsmile
PM MAIL ICQ   Вверх
EvilsInterrupt
Дата 15.3.2010, 15:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Executables research
***


Профиль
Группа: Завсегдатай
Сообщений: 1019
Регистрация: 14.7.2007
Где: Железнодорожный, МО, Россия

Репутация: 2
Всего: 9



Могу помочь в проекте, вашем, ревизией кода,реверсингом и в случае брайншторма при обсуждении, той или иной технологии планирующейся к реализации
PM MAIL WWW ICQ Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "С++:Общие вопросы"
Earnest Daevaorn

Добро пожаловать!

  • Черновик стандарта C++ (за октябрь 2005) можно скачать с этого сайта. Прямая ссылка на файл черновика(4.4мб).
  • Черновик стандарта C (за сентябрь 2005) можно скачать с этого сайта. Прямая ссылка на файл черновика (3.4мб).
  • Прежде чем задать вопрос, прочтите это и/или это!
  • Здесь хранится весь мировой запас ссылок на документы, связанные с C++ :)
  • Не брезгуйте пользоваться тегами [code=cpp][/code].
  • Пожалуйста, не просите написать за вас программы в этом разделе - для этого существует "Центр Помощи".
  • C++ FAQ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Earnest Daevaorn

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | C/C++: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0634 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.