On-line: гостей 0. Всего: 0 [подробнее..]
Правила: заголовок темы должен кратко и понятно отражать ее суть, нельзя писать латиницей или заглавными буквами. Сообщение, ник, аватар не должны выделяться своими размерами или стилем написания от остальных, быть читабельными, написаны литературно и достаточно грамотно.

АвторСообщение



Сообщение: 27
Зарегистрирован: 03.02.08
Репутация: 0
ссылка на сообщение  Отправлено: 12.09.08 16:47. Заголовок: По поводу антивирусов...


Выкладываем один из почтовых ответов по поводу вопросов, связанных с антивирусным програмным обеспечением

ТП> Да спасибо! У меня последний вопрос если не затруднит ответить! Он актуален! Как его палят антивири!
Краткая консультация об антивирях.
Определение программы на принадлежность к вирусу производится
следующим образом:
1. Сигнатурный поиск
2. Эвристический анализ

1. Проверяется месторасположение отдельных участков кода (фактически
циферек) относителоьно друг друга. Если оно совпадает с имеющейся в
базе антивирусных данных - прога детектится как вирус. Грубо говоря,
если в сигнатурной базе данных имеется строка "ВИРУС", то любой
текстовый файл, какого бы размера он не был, содержащий строку "ВИРУС"
будет определен как вирус, даже если в тексте содержится стролка
"Касперский - величайший написатель антиВИРУСного програмного
обеспечения".
2. Эмулируется выполнение проверяемой программы. И если выявляется
отдельная последовательность (или несколько), характерных для вируса -
прога детектится как вирус. Например, последовательность "Найти
файлы с расширением ЕХЕ в системной дирректории (/Windows/) - удалить
найденные файлы" очень напоминает вирусный код.

Поэтому, выражение
ТП> "the rat это конечно вещь,
ТП> но его постоянно будет замечать антивирус, потому как ему известная любая модификация этого кейлогера..."
бессмысленно. Не может быть известна "любая модификация программы",
так как модификаций может быть бесконечное множество.

Недостатки сигнатурного подхода:
- В качестве примера можно привести реально существующие
программы с 1-ой (!!!) функцией или вообще без функций (ничего не
делающие), которая будет воспринята AVP как вирус.
- В то же время, запакованный малоизвестным пакером вирус не будет
распознан.

Недостатки эвристического анализа:
-Низкая скорость действия
-Невозможность эмулировать код полностью
-Др. :).

ТП> Как его палят антивири!
И снова бесплатная краткая консультация.

Чтобы пополнять сигнатурные и эвристические базы данных необходимо
производить "осмотры" подозрительных файлов, для этого необходимо
получать эти "подозрительные файлы".
Производителями антивирусов используются следующие методы получения:

1.Каждый антивирь собирает в отдельном местечке "подозрительные" для
него файлы (ну, например, ЕХЕ файлы маленького размера), а затем, в
лучшем случае спрашивая у пользователя постоянно, в худшем, спросив об
этом один раз при установке антивиря или сразу после нее, переодически
отправляет их своему производителю.
2.Предоставляется возможность тестировать файлы без установки антивиря, -
через сайты производителей антивирусов.
3.Рядом сайтов предоставляется возможность тестировать файлы без установки
антивиря, несколькими антивирусами (например, - "с использованием
нашего сайта, Вы протестируете программу с помощью 24 антивирусов
бесплатно").
4.Совершенствование эвристического ядра конкретных антивирусов.

Практические выводы.
1.Чем менее распространен вирус, тем дольше он не будет определяться
как вредоносная программа антивирусами.
2.Проверка новоиспеченного вируса чарез возможности специализированных
сайтов сокращает продолжительность его невидимости примерно до 1
месяца (или даже меньше) с момента тестирования.
3.Предоставление права антивирусным программам отправлять
подозрительные файлы для анализа сокращает продолжительность невидимости примерно до 1
месяца (или даже меньше) с момента отправки.

Проблемные вопросы.
1.Данная информация умалчивается, но поверьте, на настоящее время
огромное число программ, очевидно не являющимися вирусами определяется как
вирус. Это до поры, до времени, пока представители какой-либо
компании не отсудят у Касперского или еще у кого-либо ущерб, который
был принесен финансовой деятельности компании, продукт которой
продетектился как вирус.
2.Технологии, соответственно эвристические последовательности функций,
используемые при написании вредоносного кода используются при
написании обычных программ.
3.Неоднозначное трактование понятия "Вредоносной программы". Так, с
помощью отладчика можно совершить незаконное действие - взломать
программу, но это не значит, что отладчик должен быть признан
"Вредоносной программой". С использованием кейлоггера можно украсть
пароль, а можно предотвратить или выявить попытки кражи того же
пороля.
4.Монополизация антивирусными компаниями принятия решения о признании
программы вредоносной тоже тоит определенную опасность. Эту
возможность можно использовать в целях недобросовестной конкуренции,
хищения идей, и т.п.
5.Куча программ, не определяемых как вирусы в тихаря приносят
пользователю вред, - тайно собирая, уничтожая или изменяя информацию.
Т.е. Вечный вопрос, "А не шпионит ли Билл Гейтс за всеми
пользоывателями?", остается открытым.

Что касается кейлоггера The Rat!
Я буду повторять, сколько это будет необходимым:
The Rat! - это не вирус. Ответственность его использования лежит на
Вас (пользователе).


Спасибо: 0 
ПрофильЦитата Ответить
Ответов - 2 [только новые]





Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 08.10.08 16:02. Заголовок: «The Rat! - это не в..


«The Rat! - это не вирус. Ответственность его использования лежит на
Вас (пользователе)»
Абсолютно точно.

Что касается детектирования самого РАТа тем же КАВ, то, например, шестую версию он отлавливал по текстовой строке. Элементарное изменение этой строки в любом редакторе оставляло КАВ с носом. Правда потом он его мог детектировать т.н. поведенческим анализатором, допустим по добавлению записей в реестр. И то он определял это не как вирус, а как подозрительные действия.

Спасибо: 0 
Цитата Ответить



Сообщение: 59
Зарегистрирован: 03.02.08
Репутация: 0
ссылка на сообщение  Отправлено: 02.02.12 22:29. Заголовок: Алексей пишет: Ребя..


Алексей пишет:

 цитата:
Ребята всем привет, я купил полную версию RatKid 1.
Но столкнулся с тем что Касперыч его находит. Пробовал разные варианты, разные упаковщики но все равно не помогло.

Другие антивиры вроде молчат.

Как быть что посоветуете ?



Поддерживается совместимость на 100% только с NOD32. Остальные авири - как получится после обновления версий кейлоггера. Об обновлениях сообщается на главной странице сайта. Стандартное решение - внести в доверенные приложения авиря. Нестандартное - попробуйте приостановить работу авиря, запустите The RatKid! Удалите запущенный файл - он больше не нужен. Второй вариант нестандартного решения: криптор-пакер попробовать все-таки найти. Еще можно попробовать скрепить с большим файлом (5-15, а то и больше Мб) при помощи FileConnector. Если детект AVP происходит с помощью эвристики, то может получиться (эвристика каспера не выдерживает больших по размеру файлов;)).

Спасибо: 0 
ПрофильЦитата Ответить
Ответ:
1 2 3 4 5 6 7 8 9
большой шрифт малый шрифт надстрочный подстрочный заголовок большой заголовок видео с youtube.com картинка из интернета картинка с компьютера ссылка файл с компьютера русская клавиатура транслитератор  цитата  кавычки моноширинный шрифт моноширинный шрифт горизонтальная линия отступ точка LI бегущая строка оффтопик свернутый текст

показывать это сообщение только модераторам
не делать ссылки активными
Имя, пароль:      зарегистрироваться    
Тему читают:
- участник сейчас на форуме
- участник вне форума
Все даты в формате GMT  3 час. Хитов сегодня: 2
Права: смайлы да, картинки да, шрифты да, голосования нет
аватары да, автозамена ссылок вкл, премодерация откл, правка нет