И так, данная статья указывает нам на то, что ни одна современная антивирусная защита не даст 100% защиты от вредоносных файлов, так как антивирусное ПО сканирует файлы на наличие вредоносного кода.... А если его нет?
Я решил проверить следующее: Все мы знаем, что при установке операционной системы, в корне системного диска создаются файлы: Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr - которые необходимы для корректной загрузки ОС... И если их "повредить", то после перезагрузки ОС просто перестанет запускаться... И я решил проверить... - создать EXE файл, который будет их "портить". Писать для этого разнообразные трояны я не стал, а просто создал в отдельной папке файлы с теми же названиями и расширениями, но уже не содержащими в себе ничего (пустые, - первый скрин). С паковкой их в EXE долго не парился и запаковал их в самораспаковывающийся файл с расширением *.exe с помощью обычного WinRar, при этом указал: 1) директорию распаковки - корень системного диска 2) При совпадении файлов - замена 3) Запрос прав администратора. После чего, готовый файл (дал имя WIN32.exe) проверил через VirusTotal.com - файл чист (Второй скрин). Затем под учеткой Админа (а под этой учеткой сидят больше половины пользователей ПК) запустил на своем ПК, естественно не все файлы при этом получилось подменить, но все же... - после перезагрузки ОС просто не запустилась (безопасный режим тоже)...
Если вы это читаете, то помните - создание вредоносного ПО и его распространение - уголовно наказуемое деяние. Данная статья написана для ознакомления и я не несу никакой ответственности за ее использование.
Дополнительный скрин #1 (9,13 Kb)
Дополнительный скрин #2 (18,05 Kb)
Похожие файлы
Связь с Windows: удобное взаимодействие Samsung и ПК
Статьи про компьютеры (PC)Комментарии 80
Насчёт 100% перехвата \"ломающих действий\" - вообще-то производители антивирусов ни разу такого не заявляли. И вообще пишут, что не несут ответственности за то, что их продукты могут не перехватить угрозу.
...
ВЫ СОГЛАШАЕТЕСЬ С ТЕМ, ЧТО ВЫ НЕСЕТЕ ОТВЕТСТВЕННОСТЬ ЗА ВЫБОР ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ ДЛЯ ДОСТИЖЕНИЯ НУЖНЫХ РЕЗУЛЬТАТОВ, ЗА УСТАНОВКУ И ИСПОЛЬЗОВАНИЕ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, А ТАКЖЕ ЗА РЕЗУЛЬТАТЫ, ПОЛУЧЕННЫЕ С ЕГО ПОМОЩЬЮ.
...
В МАКСИМАЛЬНОЙ СТЕПЕНИ, ДОПУСКАЕМОЙ ПРИМЕНИМЫМ ЗАКОНОДАТЕЛЬСТВОМ, ПРАВООБЛАДАТЕЛЬ И/ИЛИ ЕГО ПАРТНЕРЫ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА КАКИЕ-ЛИБО УБЫТКИ И/ИЛИ УЩЕРБ (В ТОМ ЧИСЛЕ УБЫТКИ В СВЯЗИ С НЕДОПОЛУЧЕННОЙ КОММЕРЧЕСКОЙ ПРИБЫЛЬЮ, ПРЕРЫВАНИЕМ ДЕЯТЕЛЬНОСТИ, УТРАТОЙ ИНФОРМАЦИИ ИЛИ ИНОЙ ИМУЩЕСТВЕННЫЙ УЩЕРБ), ВОЗНИКАЮЩИЕ В СВЯЗИ С ИСПОЛЬЗОВАНИЕМ ИЛИ НЕВОЗМОЖНОСТЬЮ ИСПОЛЬЗОВАНИЯ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ДАЖЕ ЕСЛИ ПРАВООБЛАДАТЕЛЬ И/ИЛИ ЕГО ПАРТНЕРЫ БЫЛИ УВЕДОМЛЕНЫ О ВОЗМОЖНОМ ВОЗНИКНОВЕНИИ ТАКИХ УБЫТКОВ И/ИЛИ УЩЕРБА.
Тогда может поднять вопрос про теме бирусов? ;) точно станет понятно, что пока сам от начала и до конца не сделаешь, то о полной защите речи и не может быть.... =)
-------------
Цитата: Oleg902один пользователь с огромным рангом и познаниями (не буду говорить кто ) А от чего бы и не назвать либо привести цитату, может просто не верно понял и есть нюансы...?
нет, все я правильно понял, мне прямым текстом так и написали. да и вообще статья направлена на то, чтобы показать пользователям, что антивирусное ПО дает защиту не от всего
А от чего бы и не назвать либо привести цитату, может просто не верно понял и есть нюансы...?
я стараюсь использовать, а если не использую, то пробую потом покупую. да и другим советую
В стиме часто бывают скидки, например ведьмак стоил 4.55 уе! и не надо потом отключать или попадаться
-------------
Интересно, а в чём был смысл статьи? Показать, что при повреждении системных файлов Win не будет загружаться?проверил через VirusTotal.com - файл чистА должно было быть иначе?
Смысл в том, что один пользователь с огромным рангом и познаниями (не буду говорить кто
-------------
Добавлено в 00.07: Borriss,
Ну антивирус не обязательно отключать, просто настройте так, чтобы он не удалял, а выдавал запрос, и если он не указывает на точную угрозу из сигнатур, а лишь подозревает, и вы при этом уверенны в файле, то просто добавьте в исключения
-------------
Oleg902 писал(а):Не понял про какие ошибки сист диска вы написали, но от Bud - секторов откат точно не поможет... Как то решил от ничего делать почистить системный диск от ненужных файлов штатными средствами. Процесс затянулся, так как давно не прибегал этому и через 2-3 минуты вырубил чистильщик не дождавшись завершения. После чего решил создать образ системного диска. Программа (Дом Эксперт 12) выдала, типа невозможно, притом без объяснений причин. Подумал, наверняка из-за некорректной чистки. Решил, что мне быстрее почистит Ayslogics BoostSpeed. Открыл и при сканировании он выдает: ошибка диска C. А устранить ошибку он не смог, несмотря на присутствие многообещающей опции. Все, запорол диск, не иначе как купить придется, думаю. Как последнюю надежду воткнул в дисковод WinPE сделанный своими скромными силами от Дом Эксперт 12 и восстановился с ранее созданного образа, который был сохранен на флэшке. Ошибка пропала. Тут можно было обойтись просто аварийным диском, а я почему-то взял WinPE. От растерянности от случившегося, наверное.
думаю, в этом случае помог бы стандартный чекендиск (с болванки дистрибутива win). Но не утверждаю.
Oleg902 писал(а):
Как то решил от ничего делать почистить системный диск от ненужных файлов штатными средствами. Процесс затянулся, так как давно не прибегал этому и через 2-3 минуты вырубил чистильщик не дождавшись завершения. После чего решил создать образ системного диска. Программа (Дом Эксперт 12) выдала, типа невозможно, притом без объяснений причин. Подумал, наверняка из-за некорректной чистки. Решил, что мне быстрее почистит Ayslogics BoostSpeed. Открыл и при сканировании он выдает: ошибка диска C. А устранить ошибку он не смог, несмотря на присутствие многообещающей опции. Все, запорол диск, не иначе как купить придется, думаю. Как последнюю надежду воткнул в дисковод WinPE сделанный своими скромными силами от Дом Эксперт 12 и восстановился с ранее созданного образа, который был сохранен на флэшке. Ошибка пропала. Тут можно было обойтись просто аварийным диском, а я почему-то взял WinPE. От растерянности от случившегося, наверное.
Интересно, а в чём был смысл статьи? Показать, что при повреждении системных файлов Win не будет загружаться?
А должно было быть иначе?
-------------
Oleg902, Не люблю копаться, выяснять что-то, лезть в дебри. Я рядовой юзер и хочу таковым остаться.. Поэтому, как писал ранее, спасает образ системы. Он спасает, как убедился, при любых возникших проблемах - даже при появлении ошибки системного диска.
при ошибке системного диска? можно подробнее)))
-------------
Добавлено в 23.11: karun68,
Не понял про какие ошибки сист диска вы написали, но от Bud - секторов откат точно не поможет...
-------------
Oleg902 писал(а):А как обнаружили, что ваши действия логгируются?Не по указанному вами признаку. Я не знал что это, и до сих пор не уверен, что это был кейлогер. Так как название exe файла напоминало программу для удаленного управления компьютером. Вот, зря не записал имя ее, на память надеялся. Но все по порядку.Итак, установил крякнутый голосовой движок \\\"Алена\\\". При открытии задал разрешение на Comodo Firewall. На XP он был неизменным моим спутником в режиме \\\"Обучение\\\", при котором пользователь всегда в курсе насчет каждого нового исполняемого файла и новых выполняемых процессов не занесенные в список разрешенных.Но, при запуске \\\"Алена\\\" Comodo выдавал запрос на дополнительные exe и один dll. Указанные при этом их адреса сильно удивили - они были в корне системной папки Windows. Не первый раз устанавливаю голосовые движки, но чтоб какие то файлы там оказались не припомню. Посмотрел на реестре - в корне папки Windows образовались четыре новых файла, из которых один exe и два dll. Навел курсор на них: автора нет, организации нет. Одно то, что какие то новые файлы оказались в корне папки Windows вызвало подозрение, а отсутствие автора и организации уже убедили, что заимел вредоносное ПО. Из всех антивирусных средств известных мне только McAfee определил, что это компоненты вируса, но удалить их не смог.К слову, Comodo Firewall на Windows 8 Pro оказался лишний, так и антивирусы от сторонних разработчиков. Встроенные средства защиты оказались на высочайшем уровне. Пока такое впечатление.
у троянцев есть такая особенность - поселяться в системных папках... system32 например.
Oleg902 писал(а):
Не по указанному вами признаку. Я не знал что это, и до сих пор не уверен, что это был кейлогер. Так как название exe файла напоминало программу для удаленного управления компьютером. Вот, зря не записал имя ее, на память надеялся. Но все по порядку.
Итак, установил крякнутый голосовой движок \"Алена\". При открытии задал разрешение на Comodo Firewall. На XP он был неизменным моим спутником в режиме \"Обучение\", при котором пользователь всегда в курсе насчет каждого нового исполняемого файла и новых выполняемых процессов не занесенные в список разрешенных.
Но, при запуске \"Алена\" Comodo выдавал запрос на дополнительные exe и один dll. Указанные при этом их адреса сильно удивили - они были в корне системной папки Windows. Не первый раз устанавливаю голосовые движки, но чтоб какие то файлы там оказались не припомню. Посмотрел на реестре - в корне папки Windows образовались четыре новых файла, из которых один exe и два dll. Навел курсор на них: автора нет, организации нет. Одно то, что какие то новые файлы оказались в корне папки Windows вызвало подозрение, а отсутствие автора и организации уже убедили, что заимел вредоносное ПО. Из всех антивирусных средств известных мне только McAfee определил, что это компоненты вируса, но удалить их не смог.
К слову, Comodo Firewall на Windows 8 Pro оказался лишний, так и антивирусы от сторонних разработчиков. Встроенные средства защиты оказались на высочайшем уровне. Пока такое впечатление.
Про компьютер - зомби я прекрасно понимаю, просто, возможно, не правильно выразился )))
-------------
Добавлено в 13.40: Vinogradof,
Получение админских прав - это не побочный эффект, а цель злоумышленника (я имею в виду не атака на сервер, а атака на пользователя ПК, с целью превращения его в зомби), для установки зловредного ПО на компьютеры и превращение с его помощью данные ПК в компьютеры-зомби )
Oleg902, при хорошо проведённой атаке будет прекращена работа сервиса против которого была атака (попутно может ещё пары/тройки других).
А вот получение прав может быть (это случайность) побочным эффектом, когда попали в кривую софтину, которая вызвала переполнение буфера и все вытекающие..
Вот самый распространённый и простой пример - множественные посылы аск/синк пакетов (ну да любых, просто шторм..) и что, софтинка так расстроется что побежит ОСи жаловаться, а та посочувствует и сдаст админские права.. =)
И вообще, "компьютере - зомби" это не атакуемый, а атакующий (часть распределённой сети) ибо его зомбировали под выполнение задач.
Vinogradof,
Про использование вредоносного ПО для проведение DDOS атак совершенно согласен с вами, так как данная атака требует много ресурсов и множество компьютеров, а самый легкий и безопасный (для атакующего) способ - это с помощью троянцев, поражающих пк пользователей и передающие управление злоумышленнику для проведения DDOS - атак...
-------------
Добавлено в 12.40: Vinogradof,
А по поводу того, что вся ОС не \"встанет\" - не согласен, так как при хорошо проведенной ддос - атаке, злоумышленник может получить права администратора на \"компьютере - зомби\", а соответственно, теоретически, может устанавливать на нее все что угодно и изменять на ней все, что угодно. И при удачной атаке может легко вывести из строя удачно-атакованный ПК...
Oleg902, ddos атаки только отказ в сервисе, на который нацелена атака, дальше этих сервисов не идёт (ну упадёт у меня сеть и что.. ну упадёт сайт, фтп, ещё что то... Правильная софтина, которая предоставляла сервис, даже переполнение памяти не вызовет и не обожрётся так, что вся ОС встанет), речь то про вирусы, это маленько другое.. вот у них уже целью может быть организация ddos на что-либо.



По поводу перехвата 100% зловредов - в курсе, что ни один антивирус не дает такой защиты и гарантировать ее не может - это элементарно и для меня не ново, т.к. занимаюсь тестированием антивирусного ПО на разного рода зловредах уже не первый год.
По поводу функции антивируса: Если пользователь запускает замену (либо удаление) системных файлов самостоятельно, с ВЫВОДОМ ДИАЛОГОВОГО ОКНА С ПОДТВЕРЖДЕНИЕМ - то это не зловредное поведение, а действие администратора ПК. А у нас здесь ИСПОЛНЯЕМЫЙ ФАЙЛ, который при запуске выполняет СКРЫТУЮ (не информируя) от пользователя замену сист файлов - а это уже \"подозрительное\" действие (ведь исполняемый файл пользователя не информируют и не спрашивает о замене \"жизненно-необходимых\" файлов). Перехват изменения системных файлов скрытым от пользователя способом - это однозначно функция антивируса, т.к. такие действия приложения могут явно нанести вред ПК. Например KIS при попытке изменения файлов системы в папке WINDOWS скрытым от пользователя способом - выводит диалоговое окно: ДАННОЕ ПРИЛОЖЕНИЕ ПЫТАЕТСЯ ВНЕСТИ ИЗМЕНЕНИЯ ЛИБО ЗАМЕНИТЬ СИСТЕМНЫЕ ФАЙЛЫ СКРЫТЫМ СПОСОБОМ: РАЗРЕШИТЬ, ЗАПРЕТИТЬ, ДОБАВИТЬ В ИСКЛЮЧЕНИЯ, УДАЛИТЬ. Вот и стало интересно, перехватит ли Антивирус изменение файлов в КОРНЕ системного диска скрытым способом...
-------------
Добавлено в 09.29: Vinogradof,
Ну можно здесь в комментариях это все обсудить))))
0 ответить