![]() |
|
Модераторы: Daevaorn |
![]()
|
|
| jhonyxakep |
|
|||
![]() Divide Et Impera ![]() ![]() Профиль Группа: Участник Сообщений: 983 Регистрация: 7.4.2009 Где: Что, Когда? Репутация: нет Всего: 8 |
Читал про написание Sandbox`а в хакере, но там они все через Framework С# делали, а мне не надо такой роскоши |
|||
|
||||
| xvr |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 7046 Регистрация: 28.8.2007 Где: Дублин, Ирландия Репутация: 60 Всего: 223 |
Переделать какой нибудь виртуализатор? Xen или QEmu
|
|||
|
||||
| jhonyxakep |
|
|||
![]() Divide Et Impera ![]() ![]() Профиль Группа: Участник Сообщений: 983 Регистрация: 7.4.2009 Где: Что, Когда? Репутация: нет Всего: 8 |
||||
|
||||
| xvr |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 7046 Регистрация: 28.8.2007 Где: Дублин, Ирландия Репутация: 60 Всего: 223 |
Изоляция от 'системы и ring 0' гораздо больше похожа на виртуализацию. По крайней мере Xen приблизительно это и делает |
|||
|
||||
| jhonyxakep |
|
|||
![]() Divide Et Impera ![]() ![]() Профиль Группа: Участник Сообщений: 983 Регистрация: 7.4.2009 Где: Что, Когда? Репутация: нет Всего: 8 |
|
|||
|
||||
| EvilsInterrupt |
|
|||
|
Executables research ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1019 Регистрация: 14.7.2007 Где: Железнодорожный, МО, Россия Репутация: 2 Всего: 9 |
jhonyxakep, С таким уровнем знаний, а сужу исключительно по вопросам, тебе еще рано за подобный проект браться! HIPS это не есть Sandbox ,но эта технология может юзать Sandbox! Чтобы написать полноценную HIPS-тулзу, тебе надо :
1) Выполнять бинари 2) По ходу выполнения получать лог 3) По полученному логу смотреть в базу своих правил 4) На основании правил выдать какой-либо результат, к примеру "Обнаружен трояно-подобный функционал: имя.платформа.семейство.модификация" 5) Правило нужно задавать и лучше это делать на каком либо языке, пусть не таком шикарном как си и все же он должен быть!!! Бинари можно по разному выполнять, с польной изоляцией - пишешь эмулятор требуемой платформы или с частичной, тут ты просто перехватываешь чуть ли не все важные функции системы. Мой совет, почитать и повникать как можно больше по этой теме! ЗЫ: Даже опытный системный программист, не всегда решается браться за разроботку подобного рода проекта! |
|||
|
||||
| jhonyxakep |
|
|||
![]() Divide Et Impera ![]() ![]() Профиль Группа: Участник Сообщений: 983 Регистрация: 7.4.2009 Где: Что, Когда? Репутация: нет Всего: 8 |
Отличие от не берется, и хотелось бы... Может есть другие способы изолировать систему от программ? Добавлено через 2 минуты и 29 секунд И конечно опыт для программиста очень важен... Добавлено через 5 минут и 7 секунд Значит все таки я аща |
|||
|
||||
| EvilsInterrupt |
|
|||
|
Executables research ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1019 Регистрация: 14.7.2007 Где: Железнодорожный, МО, Россия Репутация: 2 Всего: 9 |
jhonyxakep,
посмотрел твой сайт в добавлении сигнатуры: >>Возможные расширения файла: .dll .exe .com .ocx .sys .EXE .DLL .COM .SYS .OCX .inf .INF .ini .INI .cmd .CMD .bat .BAT а где расширение скринсейвера ? где PDF ? где Java-Script ? еще VBS |
|||
|
||||
| EvilsInterrupt |
|
|||
|
Executables research ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1019 Регистрация: 14.7.2007 Где: Железнодорожный, МО, Россия Репутация: 2 Всего: 9 |
А не надо детектить объект исключительно по расширению файла! Надо глянуть на внутреннее содержание! |
|||
|
||||
| jhonyxakep |
|
|||
![]() Divide Et Impera ![]() ![]() Профиль Группа: Участник Сообщений: 983 Регистрация: 7.4.2009 Где: Что, Когда? Репутация: нет Всего: 8 |
Добавлено через 59 секунд ЗЫ Сканер для юзеров только вчера нормально и полностью заработал, еще очень много работы... |
|||
|
||||
| EvilsInterrupt |
|
|||
|
Executables research ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1019 Регистрация: 14.7.2007 Где: Железнодорожный, МО, Россия Репутация: 2 Всего: 9 |
jhonyxakep,
Почему привязался ? Потому что ты считаешь себя программистом или я ошибся ? А программист учится сразу на конкретной, реальной и нужной задаче. Антивирусный продукт, это та задача, которая удовлетворяет этим требованиям, но! Помимо того что программер берется за толковую задачу, он еще берется решать ее достойными способами, хотя и предполагает, что может не додуматься до хороших технологий или методов или еще чего-нить ) Поясняю твой минус: Если ты не задетектишь тип, на основании содержимого файла, а заложишься исключительно на расширение файла, то можешь пропустить зловреда! Возьму к примеру ситуацию 2005 года MZ hack bytes. Когда файл содержит MZ и другие признаки DOS exe-шника, но после признаков имеет html-теги. В этом случае сис.загрузчик его может не загрузить на выполнение, т.е. не запустит эмулятор доса, а сразе же подать на вход браузера по умолчанию!!! Подробней тут Поэтому этап анализа вредоносности: 1) построение признаков формата 2) Построение эврестической информации - упакован или нет, на delphi \ c++(каком) и т.д и т.п. 3) Получение всей информации после детекта конкретного формата 4) Запуск статических статистических сигнатур 5) Запуск эвристики и т.д. и т.п. Зная что это PDF , ты не будешь обрабатывать его как EXE . А зная что конкретный зловред написан на дельфи, то встретив другой компиллер ты быстрее примешь решение чего делать дальше! Об этом всем давно уже написано на wasm.ru и на securelist.com, про упаковку на cracklab.ru\tuts4you.com\etc |
|||
|
||||
| jhonyxakep |
|
|||
![]() Divide Et Impera ![]() ![]() Профиль Группа: Участник Сообщений: 983 Регистрация: 7.4.2009 Где: Что, Когда? Репутация: нет Всего: 8 |
Привязка по расширениям файла тут временна, и существует только из за непрочности алгоритма сигнатурных баз, сейчас пока вся команда работает над антивирусом для пользователей, а не его веб интерфейсом... Потом будет код перенесен на веб, возможно даже обзаведемся своими серверами... Кстати сам алгоритм обнаружения вирусов позволяет распозновать даже немного модифицированные вирусы |
|||
|
||||
| EvilsInterrupt |
|
|||
|
Executables research ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1019 Регистрация: 14.7.2007 Где: Железнодорожный, МО, Россия Репутация: 2 Всего: 9 |
Могу помочь в проекте, вашем, ревизией кода,реверсингом и в случае брайншторма при обсуждении, той или иной технологии планирующейся к реализации
|
|||
|
||||
![]()
|
| Правила форума "С++:Общие вопросы" | |
|
|
Добро пожаловать!
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Earnest Daevaorn |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |