категории | RSS

Дает ли Антивирусное ПО защиту от любых вредоносных файлов?

И так, данная статья указывает нам на то, что ни одна современная антивирусная защита не даст 100% защиты от вредоносных файлов, так как антивирусное ПО сканирует файлы на наличие вредоносного кода.... А если его нет?

Я решил проверить следующее: Все мы знаем, что при установке операционной системы, в корне системного диска создаются файлы: Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr - которые необходимы для корректной загрузки ОС... И если их "повредить", то после перезагрузки ОС просто перестанет запускаться... И я решил проверить... - создать EXE файл, который будет их "портить". Писать для этого разнообразные трояны я не стал, а просто создал в отдельной папке файлы с теми же названиями и расширениями, но уже не содержащими в себе ничего (пустые, - первый скрин). С паковкой их в EXE долго не парился и запаковал их в самораспаковывающийся файл с расширением *.exe с помощью обычного WinRar, при этом указал: 1) директорию распаковки - корень системного диска 2) При совпадении файлов - замена 3) Запрос прав администратора. После чего, готовый файл (дал имя WIN32.exe) проверил через VirusTotal.com - файл чист (Второй скрин). Затем под учеткой Админа (а под этой учеткой сидят больше половины пользователей ПК) запустил на своем ПК, естественно не все файлы при этом получилось подменить, но все же... - после перезагрузки ОС просто не запустилась (безопасный режим тоже)...

Если вы это читаете, то помните - создание вредоносного ПО и его распространение - уголовно наказуемое деяние. Данная статья написана для ознакомления и я не несу никакой ответственности за ее использование.

Дополнительный скрин #1 (9,13 Kb)
Дополнительный скрин #2 (18,05 Kb)

Oleg902
2013-05-02T21:32:33Z

Здесь находятся
всего 0. За сутки здесь было 0 человек

Комментарии 80

#60   Oleg902    

Цитата: Kopol-xpoh
===

По поводу перехвата 100% зловредов - в курсе, что ни один антивирус не дает такой защиты и гарантировать ее не может - это элементарно и для меня не ново, т.к. занимаюсь тестированием антивирусного ПО на разного рода зловредах уже не первый год.
По поводу функции антивируса: Если пользователь запускает замену (либо удаление) системных файлов самостоятельно, с ВЫВОДОМ ДИАЛОГОВОГО ОКНА С ПОДТВЕРЖДЕНИЕМ - то это не зловредное поведение, а действие администратора ПК. А у нас здесь ИСПОЛНЯЕМЫЙ ФАЙЛ, который при запуске выполняет СКРЫТУЮ (не информируя) от пользователя замену сист файлов - а это уже \"подозрительное\" действие (ведь исполняемый файл пользователя не информируют и не спрашивает о замене \"жизненно-необходимых\" файлов). Перехват изменения системных файлов скрытым от пользователя способом - это однозначно функция антивируса, т.к. такие действия приложения могут явно нанести вред ПК. Например KIS при попытке изменения файлов системы в папке WINDOWS скрытым от пользователя способом - выводит диалоговое окно: ДАННОЕ ПРИЛОЖЕНИЕ ПЫТАЕТСЯ ВНЕСТИ ИЗМЕНЕНИЯ ЛИБО ЗАМЕНИТЬ СИСТЕМНЫЕ ФАЙЛЫ СКРЫТЫМ СПОСОБОМ: РАЗРЕШИТЬ, ЗАПРЕТИТЬ, ДОБАВИТЬ В ИСКЛЮЧЕНИЯ, УДАЛИТЬ. Вот и стало интересно, перехватит ли Антивирус изменение файлов в КОРНЕ системного диска скрытым способом...
-------------
Добавлено в 09.29: Vinogradof,
Ну можно здесь в комментариях это все обсудить))))


0 ответить

#60   Kopol-xpoh    

Цитата: Oleg902
...данный файл перезватят многие антивирусы с проактивной защитой. Да и вообще показать, что антивирус не все, даже самые явные \"ломающие\" действия программ не перехватывает.
А почему они должны его перехватывать? Это обычный самораспаковывающийся архив, сами же написали. Может, там резервные копии системных файлов вообще должны были быть.
Насчёт 100% перехвата \"ломающих действий\" - вообще-то производители антивирусов ни разу такого не заявляли. И вообще пишут, что не несут ответственности за то, что их продукты могут не перехватить угрозу.
Цитата: Из лицензионного соглашения Каспера
ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПОСТАВЛЯЕТСЯ «КАК ЕСТЬ». ПРАВООБЛАДАТЕЛЬ И ЕГО ПАРТНЕРЫ НЕ ДАЮТ НИКАКИХ ГАРАНТИЙ НА ЕГО ИСПОЛЬЗОВАНИЕ ИЛИ ПРОИЗВОДИТЕЛЬНОСТЬ.
...
ВЫ СОГЛАШАЕТЕСЬ С ТЕМ, ЧТО ВЫ НЕСЕТЕ ОТВЕТСТВЕННОСТЬ ЗА ВЫБОР ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ ДЛЯ ДОСТИЖЕНИЯ НУЖНЫХ РЕЗУЛЬТАТОВ, ЗА УСТАНОВКУ И ИСПОЛЬЗОВАНИЕ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, А ТАКЖЕ ЗА РЕЗУЛЬТАТЫ, ПОЛУЧЕННЫЕ С ЕГО ПОМОЩЬЮ.
...
В МАКСИМАЛЬНОЙ СТЕПЕНИ, ДОПУСКАЕМОЙ ПРИМЕНИМЫМ ЗАКОНОДАТЕЛЬСТВОМ, ПРАВООБЛАДАТЕЛЬ И/ИЛИ ЕГО ПАРТНЕРЫ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА КАКИЕ-ЛИБО УБЫТКИ И/ИЛИ УЩЕРБ (В ТОМ ЧИСЛЕ УБЫТКИ В СВЯЗИ С НЕДОПОЛУЧЕННОЙ КОММЕРЧЕСКОЙ ПРИБЫЛЬЮ, ПРЕРЫВАНИЕМ ДЕЯТЕЛЬНОСТИ, УТРАТОЙ ИНФОРМАЦИИ ИЛИ ИНОЙ ИМУЩЕСТВЕННЫЙ УЩЕРБ), ВОЗНИКАЮЩИЕ В СВЯЗИ С ИСПОЛЬЗОВАНИЕМ ИЛИ НЕВОЗМОЖНОСТЬЮ ИСПОЛЬЗОВАНИЯ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ДАЖЕ ЕСЛИ ПРАВООБЛАДАТЕЛЬ И/ИЛИ ЕГО ПАРТНЕРЫ БЫЛИ УВЕДОМЛЕНЫ О ВОЗМОЖНОМ ВОЗНИКНОВЕНИИ ТАКИХ УБЫТКОВ И/ИЛИ УЩЕРБА.

На крайняк бы хоть спросил антивирус: \"разрешить данной программе изменение сист файлов или нет?\".
Теперь это функция антивируса? Интересно, а если я руками системные файлы испорчу, это тоже будет вредоносная функция Total Commander\'а или всё-таки нет?


0 ответить

#60   Vinogradof    

Тогда может поднять вопрос про теме бирусов? ;) точно станет понятно, что пока сам от начала и до конца не сделаешь, то о полной защите речи и не может быть.... =)


0 ответить

#60   Oleg902    

Цитата: Vinogradof
Каталог статей - к файлу Дает ли Антивирусное ПО защиту от любых вредоносных файлов? прислан новый комментарий от Vinogradof
-------------
Цитата: Oleg902один пользователь с огромным рангом и познаниями (не буду говорить кто ) А от чего бы и не назвать либо привести цитату, может просто не верно понял и есть нюансы...?

нет, все я правильно понял, мне прямым текстом так и написали. да и вообще статья направлена на то, чтобы показать пользователям, что антивирусное ПО дает защиту не от всего winked


0 ответить

#60   Vinogradof    

Цитата: Oleg902
один пользователь с огромным рангом и познаниями (не буду говорить кто )

А от чего бы и не назвать либо привести цитату, может просто не верно понял и есть нюансы...?


0 ответить

#60   Usernokiamen    

я стараюсь использовать, а если не использую, то пробую потом покупую. да и другим советую


0 ответить

#60   Oleg902    

Usernokiamen,
Очень хорошее дело-использовать лицензионное ПО и игры... И безопасное winked


1 ответить

#60   Usernokiamen    

Цитата: Borriss
Borriss


В стиме часто бывают скидки, например ведьмак стоил 4.55 уе! и не надо потом отключать или попадаться


* редактировал(а) Usernokiamen 8 май 2013

1 ответить

#60   Oleg902    

Цитата: Kopol-xpoh
Каталог статей - к файлу Дает ли Антивирусное ПО защиту от любых вредоносных файлов? прислан новый комментарий от Kopol-xpoh
-------------
Интересно, а в чём был смысл статьи? Показать, что при повреждении системных файлов Win не будет загружаться?проверил через VirusTotal.com - файл чистА должно было быть иначе?

Смысл в том, что один пользователь с огромным рангом и познаниями (не буду говорить кто winked ) сказал мне, что данный файл перезватят многие антивирусы с проактивной защитой. Да и вообще показать, что антивирус не все, даже самые явные \"ломающие\" действия программ не перехватывает. На крайняк бы хоть спросил антивирус: \"разрешить данной программе изменение сист файлов или нет?\".
-------------
Добавлено в 00.07: Borriss,
Ну антивирус не обязательно отключать, просто настройте так, чтобы он не удалял, а выдавал запрос, и если он не указывает на точную угрозу из сигнатур, а лишь подозревает, и вы при этом уверенны в файле, то просто добавьте в исключения winked


0 ответить

#60   Oleg902    

Цитата: karun68
Каталог статей - к файлу Дает ли Антивирусное ПО защиту от любых вредоносных файлов? прислан новый комментарий от karun68
-------------
Oleg902 писал(а):Не понял про какие ошибки сист диска вы написали, но от Bud - секторов откат точно не поможет... Как то решил от ничего делать почистить системный диск от ненужных файлов штатными средствами. Процесс затянулся, так как давно не прибегал этому и через 2-3 минуты вырубил чистильщик не дождавшись завершения. После чего решил создать образ системного диска. Программа (Дом Эксперт 12) выдала, типа невозможно, притом без объяснений причин. Подумал, наверняка из-за некорректной чистки. Решил, что мне быстрее почистит Ayslogics BoostSpeed. Открыл и при сканировании он выдает: ошибка диска C. А устранить ошибку он не смог, несмотря на присутствие многообещающей опции. Все, запорол диск, не иначе как купить придется, думаю. Как последнюю надежду воткнул в дисковод WinPE сделанный своими скромными силами от Дом Эксперт 12 и восстановился с ранее созданного образа, который был сохранен на флэшке. Ошибка пропала. Тут можно было обойтись просто аварийным диском, а я почему-то взял WinPE. От растерянности от случившегося, наверное.

думаю, в этом случае помог бы стандартный чекендиск (с болванки дистрибутива win). Но не утверждаю.


0 ответить

#60   karun68    

Oleg902 писал(а):

Не понял про какие ошибки сист диска вы написали, но от Bud - секторов откат точно не поможет...

Как то решил от ничего делать почистить системный диск от ненужных файлов штатными средствами. Процесс затянулся, так как давно не прибегал этому и через 2-3 минуты вырубил чистильщик не дождавшись завершения. После чего решил создать образ системного диска. Программа (Дом Эксперт 12) выдала, типа невозможно, притом без объяснений причин. Подумал, наверняка из-за некорректной чистки. Решил, что мне быстрее почистит Ayslogics BoostSpeed. Открыл и при сканировании он выдает: ошибка диска C. А устранить ошибку он не смог, несмотря на присутствие многообещающей опции. Все, запорол диск, не иначе как купить придется, думаю. Как последнюю надежду воткнул в дисковод WinPE сделанный своими скромными силами от Дом Эксперт 12 и восстановился с ранее созданного образа, который был сохранен на флэшке. Ошибка пропала. Тут можно было обойтись просто аварийным диском, а я почему-то взял WinPE. От растерянности от случившегося, наверное.


0 ответить

#60   Kopol-xpoh    

Интересно, а в чём был смысл статьи? Показать, что при повреждении системных файлов Win не будет загружаться?

проверил через VirusTotal.com - файл чист


А должно было быть иначе?


0 ответить

#60   Oleg902    

Цитата: karun68
Каталог статей - к файлу Дает ли Антивирусное ПО защиту от любых вредоносных файлов? прислан новый комментарий от karun68
-------------
Oleg902, Не люблю копаться, выяснять что-то, лезть в дебри. Я рядовой юзер и хочу таковым остаться.. Поэтому, как писал ранее, спасает образ системы. Он спасает, как убедился, при любых возникших проблемах - даже при появлении ошибки системного диска.

при ошибке системного диска? можно подробнее)))
-------------
Добавлено в 23.11: karun68,
Не понял про какие ошибки сист диска вы написали, но от Bud - секторов откат точно не поможет... winked


0 ответить

#60   karun68    

Oleg902,
Не люблю копаться, выяснять что-то, лезть в дебри. Я рядовой юзер и хочу таковым остаться.. Поэтому, как писал ранее, спасает образ системы. Он спасает, как убедился, при любых возникших проблемах - даже при появлении ошибки системного диска.


0 ответить

#60   Oleg902    

Цитата: karun68
Каталог статей - к файлу Дает ли Антивирусное ПО защиту от любых вредоносных файлов? прислан новый комментарий от karun68
-------------
Oleg902 писал(а):А как обнаружили, что ваши действия логгируются?Не по указанному вами признаку. Я не знал что это, и до сих пор не уверен, что это был кейлогер. Так как название exe файла напоминало программу для удаленного управления компьютером. Вот, зря не записал имя ее, на память надеялся. Но все по порядку.Итак, установил крякнутый голосовой движок \\\"Алена\\\". При открытии задал разрешение на Comodo Firewall. На XP он был неизменным моим спутником в режиме \\\"Обучение\\\", при котором пользователь всегда в курсе насчет каждого нового исполняемого файла и новых выполняемых процессов не занесенные в список разрешенных.Но, при запуске \\\"Алена\\\" Comodo выдавал запрос на дополнительные exe и один dll. Указанные при этом их адреса сильно удивили - они были в корне системной папки Windows. Не первый раз устанавливаю голосовые движки, но чтоб какие то файлы там оказались не припомню. Посмотрел на реестре - в корне папки Windows образовались четыре новых файла, из которых один exe и два dll. Навел курсор на них: автора нет, организации нет. Одно то, что какие то новые файлы оказались в корне папки Windows вызвало подозрение, а отсутствие автора и организации уже убедили, что заимел вредоносное ПО. Из всех антивирусных средств известных мне только McAfee определил, что это компоненты вируса, но удалить их не смог.К слову, Comodo Firewall на Windows 8 Pro оказался лишний, так и антивирусы от сторонних разработчиков. Встроенные средства защиты оказались на высочайшем уровне. Пока такое впечатление.

у троянцев есть такая особенность - поселяться в системных папках... system32 например. winked А антивирус не смог его удалить т.к. он (троянец) использовался системой. Можно в таких ситуациях удалить эти файлы в ручную, загрузившись не из под ОС. Но с другой стороны это, более чем уверен, не все файлы, поэтому, используя спец инструменты, перед удалением нужно выяснить к каким еще файлам обращаются данные зловредные элементы winked


0 ответить

#60   karun68    

Oleg902 писал(а):

А как обнаружили, что ваши действия логгируются?

Не по указанному вами признаку. Я не знал что это, и до сих пор не уверен, что это был кейлогер. Так как название exe файла напоминало программу для удаленного управления компьютером. Вот, зря не записал имя ее, на память надеялся. Но все по порядку.

Итак, установил крякнутый голосовой движок \"Алена\". При открытии задал разрешение на Comodo Firewall. На XP он был неизменным моим спутником в режиме \"Обучение\", при котором пользователь всегда в курсе насчет каждого нового исполняемого файла и новых выполняемых процессов не занесенные в список разрешенных.
Но, при запуске \"Алена\" Comodo выдавал запрос на дополнительные exe и один dll. Указанные при этом их адреса сильно удивили - они были в корне системной папки Windows. Не первый раз устанавливаю голосовые движки, но чтоб какие то файлы там оказались не припомню. Посмотрел на реестре - в корне папки Windows образовались четыре новых файла, из которых один exe и два dll. Навел курсор на них: автора нет, организации нет. Одно то, что какие то новые файлы оказались в корне папки Windows вызвало подозрение, а отсутствие автора и организации уже убедили, что заимел вредоносное ПО. Из всех антивирусных средств известных мне только McAfee определил, что это компоненты вируса, но удалить их не смог.

К слову, Comodo Firewall на Windows 8 Pro оказался лишний, так и антивирусы от сторонних разработчиков. Встроенные средства защиты оказались на высочайшем уровне. Пока такое впечатление.


0 ответить

#60   Oleg902    

Цитата: Vinogradof
===

Про компьютер - зомби я прекрасно понимаю, просто, возможно, не правильно выразился )))
-------------
Добавлено в 13.40: Vinogradof,
Получение админских прав - это не побочный эффект, а цель злоумышленника (я имею в виду не атака на сервер, а атака на пользователя ПК, с целью превращения его в зомби), для установки зловредного ПО на компьютеры и превращение с его помощью данные ПК в компьютеры-зомби )


0 ответить

#60   Vinogradof    

Oleg902, при хорошо проведённой атаке будет прекращена работа сервиса против которого была атака (попутно может ещё пары/тройки других).
А вот получение прав может быть (это случайность) побочным эффектом, когда попали в кривую софтину, которая вызвала переполнение буфера и все вытекающие..
Вот самый распространённый и простой пример - множественные посылы аск/синк пакетов (ну да любых, просто шторм..) и что, софтинка так расстроется что побежит ОСи жаловаться, а та посочувствует и сдаст админские права.. =)
И вообще, "компьютере - зомби" это не атакуемый, а атакующий (часть распределённой сети) ибо его зомбировали под выполнение задач.


0 ответить

#60   Oleg902    

Vinogradof,
Про использование вредоносного ПО для проведение DDOS атак совершенно согласен с вами, так как данная атака требует много ресурсов и множество компьютеров, а самый легкий и безопасный (для атакующего) способ - это с помощью троянцев, поражающих пк пользователей и передающие управление злоумышленнику для проведения DDOS - атак...
-------------
Добавлено в 12.40: Vinogradof,
А по поводу того, что вся ОС не \"встанет\" - не согласен, так как при хорошо проведенной ддос - атаке, злоумышленник может получить права администратора на \"компьютере - зомби\", а соответственно, теоретически, может устанавливать на нее все что угодно и изменять на ней все, что угодно. И при удачной атаке может легко вывести из строя удачно-атакованный ПК...


0 ответить

#60   Vinogradof    

Oleg902, ddos атаки только отказ в сервисе, на который нацелена атака, дальше этих сервисов не идёт (ну упадёт у меня сеть и что.. ну упадёт сайт, фтп, ещё что то... Правильная софтина, которая предоставляла сервис, даже переполнение памяти не вызовет и не обожрётся так, что вся ОС встанет), речь то про вирусы, это маленько другое.. вот у них уже целью может быть организация ddos на что-либо.


0 ответить