И так, данная статья указывает нам на то, что ни одна современная антивирусная защита не даст 100% защиты от вредоносных файлов, так как антивирусное ПО сканирует файлы на наличие вредоносного кода.... А если его нет?
Я решил проверить следующее: Все мы знаем, что при установке операционной системы, в корне системного диска создаются файлы: Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr - которые необходимы для корректной загрузки ОС... И если их "повредить", то после перезагрузки ОС просто перестанет запускаться... И я решил проверить... - создать EXE файл, который будет их "портить". Писать для этого разнообразные трояны я не стал, а просто создал в отдельной папке файлы с теми же названиями и расширениями, но уже не содержащими в себе ничего (пустые, - первый скрин). С паковкой их в EXE долго не парился и запаковал их в самораспаковывающийся файл с расширением *.exe с помощью обычного WinRar, при этом указал: 1) директорию распаковки - корень системного диска 2) При совпадении файлов - замена 3) Запрос прав администратора. После чего, готовый файл (дал имя WIN32.exe) проверил через VirusTotal.com - файл чист (Второй скрин). Затем под учеткой Админа (а под этой учеткой сидят больше половины пользователей ПК) запустил на своем ПК, естественно не все файлы при этом получилось подменить, но все же... - после перезагрузки ОС просто не запустилась (безопасный режим тоже)...
Если вы это читаете, то помните - создание вредоносного ПО и его распространение - уголовно наказуемое деяние. Данная статья написана для ознакомления и я не несу никакой ответственности за ее использование.
Дополнительный скрин #1 (9,13 Kb)
Дополнительный скрин #2 (18,05 Kb)
Комментарии 80
Интересно, а в чём был смысл статьи? Показать, что при повреждении системных файлов Win не будет загружаться?
А должно было быть иначе?
-------------
Oleg902, Не люблю копаться, выяснять что-то, лезть в дебри. Я рядовой юзер и хочу таковым остаться.. Поэтому, как писал ранее, спасает образ системы. Он спасает, как убедился, при любых возникших проблемах - даже при появлении ошибки системного диска.
при ошибке системного диска? можно подробнее)))
-------------
Добавлено в 23.11: karun68,
Не понял про какие ошибки сист диска вы написали, но от Bud - секторов откат точно не поможет...
-------------
Oleg902 писал(а):А как обнаружили, что ваши действия логгируются?Не по указанному вами признаку. Я не знал что это, и до сих пор не уверен, что это был кейлогер. Так как название exe файла напоминало программу для удаленного управления компьютером. Вот, зря не записал имя ее, на память надеялся. Но все по порядку.Итак, установил крякнутый голосовой движок \\\"Алена\\\". При открытии задал разрешение на Comodo Firewall. На XP он был неизменным моим спутником в режиме \\\"Обучение\\\", при котором пользователь всегда в курсе насчет каждого нового исполняемого файла и новых выполняемых процессов не занесенные в список разрешенных.Но, при запуске \\\"Алена\\\" Comodo выдавал запрос на дополнительные exe и один dll. Указанные при этом их адреса сильно удивили - они были в корне системной папки Windows. Не первый раз устанавливаю голосовые движки, но чтоб какие то файлы там оказались не припомню. Посмотрел на реестре - в корне папки Windows образовались четыре новых файла, из которых один exe и два dll. Навел курсор на них: автора нет, организации нет. Одно то, что какие то новые файлы оказались в корне папки Windows вызвало подозрение, а отсутствие автора и организации уже убедили, что заимел вредоносное ПО. Из всех антивирусных средств известных мне только McAfee определил, что это компоненты вируса, но удалить их не смог.К слову, Comodo Firewall на Windows 8 Pro оказался лишний, так и антивирусы от сторонних разработчиков. Встроенные средства защиты оказались на высочайшем уровне. Пока такое впечатление.
у троянцев есть такая особенность - поселяться в системных папках... system32 например. А антивирус не смог его удалить т.к. он (троянец) использовался системой. Можно в таких ситуациях удалить эти файлы в ручную, загрузившись не из под ОС. Но с другой стороны это, более чем уверен, не все файлы, поэтому, используя спец инструменты, перед удалением нужно выяснить к каким еще файлам обращаются данные зловредные элементы
Oleg902 писал(а):
Не по указанному вами признаку. Я не знал что это, и до сих пор не уверен, что это был кейлогер. Так как название exe файла напоминало программу для удаленного управления компьютером. Вот, зря не записал имя ее, на память надеялся. Но все по порядку.
Итак, установил крякнутый голосовой движок \"Алена\". При открытии задал разрешение на Comodo Firewall. На XP он был неизменным моим спутником в режиме \"Обучение\", при котором пользователь всегда в курсе насчет каждого нового исполняемого файла и новых выполняемых процессов не занесенные в список разрешенных.
Но, при запуске \"Алена\" Comodo выдавал запрос на дополнительные exe и один dll. Указанные при этом их адреса сильно удивили - они были в корне системной папки Windows. Не первый раз устанавливаю голосовые движки, но чтоб какие то файлы там оказались не припомню. Посмотрел на реестре - в корне папки Windows образовались четыре новых файла, из которых один exe и два dll. Навел курсор на них: автора нет, организации нет. Одно то, что какие то новые файлы оказались в корне папки Windows вызвало подозрение, а отсутствие автора и организации уже убедили, что заимел вредоносное ПО. Из всех антивирусных средств известных мне только McAfee определил, что это компоненты вируса, но удалить их не смог.
К слову, Comodo Firewall на Windows 8 Pro оказался лишний, так и антивирусы от сторонних разработчиков. Встроенные средства защиты оказались на высочайшем уровне. Пока такое впечатление.
Про компьютер - зомби я прекрасно понимаю, просто, возможно, не правильно выразился )))
-------------
Добавлено в 13.40: Vinogradof,
Получение админских прав - это не побочный эффект, а цель злоумышленника (я имею в виду не атака на сервер, а атака на пользователя ПК, с целью превращения его в зомби), для установки зловредного ПО на компьютеры и превращение с его помощью данные ПК в компьютеры-зомби )
Oleg902, при хорошо проведённой атаке будет прекращена работа сервиса против которого была атака (попутно может ещё пары/тройки других).
А вот получение прав может быть (это случайность) побочным эффектом, когда попали в кривую софтину, которая вызвала переполнение буфера и все вытекающие..
Вот самый распространённый и простой пример - множественные посылы аск/синк пакетов (ну да любых, просто шторм..) и что, софтинка так расстроется что побежит ОСи жаловаться, а та посочувствует и сдаст админские права.. =)
И вообще, "компьютере - зомби" это не атакуемый, а атакующий (часть распределённой сети) ибо его зомбировали под выполнение задач.
Vinogradof,
Про использование вредоносного ПО для проведение DDOS атак совершенно согласен с вами, так как данная атака требует много ресурсов и множество компьютеров, а самый легкий и безопасный (для атакующего) способ - это с помощью троянцев, поражающих пк пользователей и передающие управление злоумышленнику для проведения DDOS - атак...
-------------
Добавлено в 12.40: Vinogradof,
А по поводу того, что вся ОС не \"встанет\" - не согласен, так как при хорошо проведенной ддос - атаке, злоумышленник может получить права администратора на \"компьютере - зомби\", а соответственно, теоретически, может устанавливать на нее все что угодно и изменять на ней все, что угодно. И при удачной атаке может легко вывести из строя удачно-атакованный ПК...
Oleg902, ddos атаки только отказ в сервисе, на который нацелена атака, дальше этих сервисов не идёт (ну упадёт у меня сеть и что.. ну упадёт сайт, фтп, ещё что то... Правильная софтина, которая предоставляла сервис, даже переполнение памяти не вызовет и не обожрётся так, что вся ОС встанет), речь то про вирусы, это маленько другое.. вот у них уже целью может быть организация ddos на что-либо.
Oleg902 писал(а):
Как то решил от ничего делать почистить системный диск от ненужных файлов штатными средствами. Процесс затянулся, так как давно не прибегал этому и через 2-3 минуты вырубил чистильщик не дождавшись завершения. После чего решил создать образ системного диска. Программа (Дом Эксперт 12) выдала, типа невозможно, притом без объяснений причин. Подумал, наверняка из-за некорректной чистки. Решил, что мне быстрее почистит Ayslogics BoostSpeed. Открыл и при сканировании он выдает: ошибка диска C. А устранить ошибку он не смог, несмотря на присутствие многообещающей опции. Все, запорол диск, не иначе как купить придется, думаю. Как последнюю надежду воткнул в дисковод WinPE сделанный своими скромными силами от Дом Эксперт 12 и восстановился с ранее созданного образа, который был сохранен на флэшке. Ошибка пропала. Тут можно было обойтись просто аварийным диском, а я почему-то взял WinPE. От растерянности от случившегося, наверное.
0 ответить