И так, данная статья указывает нам на то, что ни одна современная антивирусная защита не даст 100% защиты от вредоносных файлов, так как антивирусное ПО сканирует файлы на наличие вредоносного кода.... А если его нет?
Я решил проверить следующее: Все мы знаем, что при установке операционной системы, в корне системного диска создаются файлы: Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr - которые необходимы для корректной загрузки ОС... И если их "повредить", то после перезагрузки ОС просто перестанет запускаться... И я решил проверить... - создать EXE файл, который будет их "портить". Писать для этого разнообразные трояны я не стал, а просто создал в отдельной папке файлы с теми же названиями и расширениями, но уже не содержащими в себе ничего (пустые, - первый скрин). С паковкой их в EXE долго не парился и запаковал их в самораспаковывающийся файл с расширением *.exe с помощью обычного WinRar, при этом указал: 1) директорию распаковки - корень системного диска 2) При совпадении файлов - замена 3) Запрос прав администратора. После чего, готовый файл (дал имя WIN32.exe) проверил через VirusTotal.com - файл чист (Второй скрин). Затем под учеткой Админа (а под этой учеткой сидят больше половины пользователей ПК) запустил на своем ПК, естественно не все файлы при этом получилось подменить, но все же... - после перезагрузки ОС просто не запустилась (безопасный режим тоже)...
Если вы это читаете, то помните - создание вредоносного ПО и его распространение - уголовно наказуемое деяние. Данная статья написана для ознакомления и я не несу никакой ответственности за ее использование.
Дополнительный скрин #1 (9,13 Kb)
Дополнительный скрин #2 (18,05 Kb)
Похожие файлы
Связь с Windows: удобное взаимодействие Samsung и ПК
Статьи про компьютеры (PC)Комментарии 80
Для рядового социальная инженерия.Попробуй восстановить пароль, узнаешь вопрос для восстановления, секретный ответ всеми способами выведывай у жертвы.
Вообще это противозаконно, не санкционированный доступ к информации...
Vinogradof,
Понял, ладно, буду искать, выбирать)
-------------
Добавлено в 10.41: Vinogradof,
Вот заинтересовал: https://www.jeo.ru/zaschita-hostinga.html
К сожалению нет, ибо много моментов и нюансов всяких да и тема не та маленько, да и все они нормально защищены, уязвимости как правило в web-серверах и коде самих сайтов.
Vinogradof,
Помню было время (на работе было скучно), установил на \"голый\" ноутбук Win7 x64, отключил КонтрУчЗап, под админкой, и стал усердно искать через IE порно-банер (любой, нужно было \"заразиться\" для опытов), переходил по порносайтам со скоростью 10-20шт в минуту, и лишь спустя часа 2-2, 5 смог наконец - то заразиться, и то сам потвердил загрузку и запуск EXE на одной из страниц, хотя предупреждение было... В общем люди сами, чаще всего, из - за невнимательности, себя \"заражают\"...
-------------
Добавлено в 22.54: Vinogradof,
Согласен, если следить за новостями вирусов и прочего \" вредного \", то можно увидеть: Время от времени (не часто) и на Маркете обнаруживаются зловреды (после пары тысяч загрузок) сторонними антивирусными компаниями, далее эти файлы с маркета удаляются, а в интернете появляются по этому поводу статьи.
-------------
Добавлено в 23.23: Интересует хостинг (под сайт) с хорошей защитой. Можешь подсказать?
а вот за это скажу - был случай несколько лет назад, проверенными людьми, от проверенных авторов, был выложен файл на данном сайте, он содержал зловред (СМС бомбер)
в те времена у меня на сотовом всегда по многу водилось денег, так встрял я на 2к рубля с копьём
но это ещё не всё, я написал в теме что есть вирус - реакции ни какой (вирус был на питоне писан, в то время не сильно популярный, поэтому думаю не попали другие, но всё же)
тогда оформил статью со ссылками на тему и выколупаным телом с описаниями - статью удалили, сославшись на пункт правил (нельзя выкладывать зловред), но я ссылался на тему и зловред был просто частью уже выложенного, тем более в непотребном виде (исходник текстом)
после удаления статьи, через _неделю_ примерно, последовало и удаление темы...
вот те и проверенное
да и потом, здесь на сайте есть раздел за РС, Андроид и т.д., выкладывают люди не свои труды, а чьи то, кем проверенные, как проверенные?.. антивирусом, по сигнатурам? и в чём доверие к таким тогда, вель вирус может себя не выдавать ни как и не детектиться (майлер какой-нить или досер или ещё что почти не жрущее ресурсы, или вообще какой-нить узкоспециализированный), ну не мешает и ладно, но это не значит что вирусов нет
данный сайт и люди на нём лишь уменьшают вероятность наличия вируса, но ни как не исключают и есть вероятность, что через некоторое время в скачанных здесь файлах (программах, кейгенах и прочем) антивирусы начнут детектить не извесные на сегодня вирусы
-------------
Добавлено в 22.45:
а вирус изначально остроумно и подло =)
ну не факт это
дело в том, что добросовестные ресурсы ломаются и целью атаки является не только устранение конкурента, но заражение зловредом
гугл даже ввёл такой сервис у себя, что при индексации контента ищет внедрённые скрипты, использующие уязвимости браузеров, и потом шлёт письма владельцам ресурсов, но от момента внедрения до момента устранения на ресурсе побывает не мало народу и не мало из него подхватят в дыры своих браузеров пакости
вирусы = деньги, не малые деньги, ради это ой как изголяются люди
-------------
Добавлено в 22.30: а вот поймать - действительно проблематично
мне как то давно, для примера, нужен был любой представитель.. я неделю рыскал и IE, и FF по всевозможным сомнительным сайтам (порно, варезники), мне нужен был представитель, который заюзает уязвимость в арбузе, а не просто в скачаном экзешнике будет - не наловил ни одного... сколько я тогда перебрал, ну нет, не словил, а если дружить с головой (...вот ток не нужно качать музыку и фильмы в формате ЕХЕ ;) ), то действительно риск уменьшается в разы
антивирусы реально только для захламления ОЗУ, торможения. создателям антивирей выгодно пугать всякими страшилками, чтобы их продукт брали, страшась что-то вдруг че-то там залезут, а без антивируса писец что будет! так что каждый зарабатывает как может...
что на винде, что на андроиде.. толку ноль от антивирей.
прямые руки, здравый ум - вот все что нужно. по моему сейчас любой, кто хоть немного шарит в интернете сможет отличить недобросовестный ресурс от нормального. лично я посещаю только проверенные сайты, но и новых не боюсь, ибо сайты-\"пустышки\" (со спамом и прочим) выявить очень просто)
так что на своей 8-ке использую только встроенный антивирь с отключенный смарт-фильтром: никакого гемора и не надо кормить антивирусных донов.
на андроиде та же ситуация - подхватить заразу из гугл плей или с нашего сайта ну просто нереально.
так что как люди умудряются что-то там подхватить не понимаю, чисто логически даже..
Показать / Скрыть текст
Не, за то и пишу, не запускать, а скачать и прописать, что бы сам стартовал, а не юзер запускал..
Про загрузку...
Скрин с реально рабочей системы.
Прикрепленный файл:
-------------
Добавлено в 20.34: wubildr* это жены ноут, там еще убунта стоит в образе.
-------------
Добавлено в 20.40: А, да, про подпись то =)
Оформить себе ради такого дела сертификат от доверенного центра типа верисигн, пусть он и одноразовый будет, долов то... пара сотен мёртвых президентов.
Vinogradof,
Увы здесь сложнее... автозапуска здесь и не нужно (я про тот файл, про который писал в статье), т.к. после перезагрузки не то что автозапускаемые файлы, - сама ОС не стартует =))))))) - избежать \"краха\" системы от этого файла можно 2 способами: 1) Ограниченная учетка 2) Не запускать его ![]()
Вот и ответ всплыл =)
Файл стартовал сам пользователь, а загрузи его из инета, пропиши в автозапуск и... антивирус сразу забьёт тревогу, должен забить.
Пробовал с элементарными батниками меняющими Hosts - файл, с меняющими пару системных файлов, с автозапуском (копирование себя в System32 и прописью копии через реестр (RUN) в автозагрузку)... - результат - при запуске антивирус моментально перехватил (в моем случае KIS)
-------------
Добавлено в 17.21: Kopol-xpoh,
Про батники, редактирующие Hosts - понятно, большинство поведенческих анализаторов в антивирусах моментально блокируют файлы с данным \"поведением\".
Тестировал антивирус MSE с \"Hosts-батником\" - не перехватил, а лишь определил как угрозу сам измененный Hosts файл, а сам батник легко скопировался с систему и встал в автозагрузку. (Учетка Админа).
То бишь, получается, вроде и нельзя одно и то же действие считать однозначно вредоносным. Выходит, нужно либо оповещать пользователя абсолютно обо всём, что потенциально способно нанести системе вред (а ведь ему быстро надоест всё время жать подтверждение), либо...
Насчёт замены файлов - не знаю, как где, но в Comodo Internet Security есть функционал, позволяющий блокировать попытки внесения изменений в определённые файлы. И там же есть параноидальный режим защиты - создал SFX, открыл его и тут же получил алерт:
внешняя картинка
Изменение системных файлов скрытым способом - это у того же Касперского подозрительные действия (при поведенческом анализе (не сигнатурном)) и он выдает запрос на выполнение либо запрещение (с системными файлами в частности). Акцент ставится именно на СКРЫТОЕ изменение (у касперского, сам KIS юзаю и часто получаю такие запросы).
По поводу \"HIPS, антивирус, проактивная защита\" - В KIS это все включено в один продукт, и технология HIPS в том числе.
По поводу их (данных файлов) может и не быть: файлы эти в корне системного диска присутствуют всегда (при любой установке ОС, без этих файлов ОС не старт). Попробуйте их удалить и перезагрузиться. А в разделе 100мб резерв системой лежат совсем другие файлы.
По поводу ИХ легко можно вост-вить: не каждый пользователь сможет )))
По поводу админских прав - большинство пользователей сидят на этой учетке и производитель антивирусного ПО учитывает это в первую очередь (Веду диалоги с ведущими производителями антивирусного ПО России).
-------------
Добавлено в 15.24: Vinogradof,
Добавлено в 14.27: про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд
забыл ещё написать, что зловред, который вызовет из себя стандар.. \"сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в спи...\", то как быть антивирусу?.. и потом, используя скрипты можно это сделать, а где грань атоматизаци, адним это делает либо зловред..
это уже отдельная тема - это уже обход системы антивирусной защиты используя эмитацию действий пользователя... У многих антивирусов даже ввод текста с картинки обязателен при удалении или закрытии антивируса - чтобы зловред не смог эмитировать действие пользователя по закрытию антивируса.
-------------
Добавлено в 15.58: Vinogradof,
\"По поводу правильной установке ОС\" - поставьте хоть лицуху с лиц дистрибутива (диска) \"правильно\", ну создайте диск С и Д (ну и безымянный резерв системой соответственно создаться автоматически). После завершения установки сделайте системные файлы и папки видимыми и вы увидите данные файлы в корне системного диска ) Удалите их в учетке админа и в рестарт)))
-------------
Добавлено в 16.06: Использование ограниченной учетки - 100% защита в данной ситуации ))))))
-------------
Добавлено в 16.11: Vinogradof,
По поводу: \"про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд\" - добавить информацию о авторе, организации, версии ПО и прочего - дело не хитрое... Но вот подписать его так, чтобы и ОС и антивирус посчитали его \"доверенным\" - дело сложное.
так, давайте расставим все точки над i... а то как то получается каша
не нужно путать антивирус, проактивную защиту и hips системы, это как бы не совсем чётко разграничено, но разные вещи
одно проверят по сигнатурам, другое смотрит внутрь файла наличие функций, а третье на низком уровне правит правами доступов
потом, указанные в статье файлы не есть критическая точка в системе, их может вообще не быть (при правильной установке винды создаётся первым раздел в 100 метров, там всё для бута и лежит), их можно легко восстановить и без последствий для системы и минимальной потерей времени, при этом есть более критичные точки в системе, которые и нужно отслеживать (для привера host, ветки реестра...)
теперь снова - права!.. ну не нужно админа юзать, и вообще, в системе по умолчанию доступ к корню на запись имеет только администратор и нечего больше антивируснику делать как дублировать функци системы и защищать то, что и так уже правами о силами ОС защищено
по поводу видимости/не видимости окон отслеживать антивирус тоже не обязан, ибо можно написать полноэкранное окно, но весь эран будет каким-нить оверлеем с прозрачным фоном...
По мне статья изначальна полна ошибок подхода к тестированию и её название не верно по отношению к содержанию и поставленной цели.
Верное название для данной статьи - защитит ли антивирус от безолаберности пользователей, которые пренебрегая всеми правилами и рекомендациями сами открывают лазы для зловреда.
-------------
Добавлено в 14.27: про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд
забыл ещё написать, что зловред, который вызовет из себя стандар.. "сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в спи...", то как быть антивирусу?.. и потом, используя скрипты можно это сделать, а где грань атоматизаци, адним это делает либо зловред..
-------------
Добавлено в 14.27: про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд
забыл ещё написать, что зловред, который вызовет из себя стандар.. "сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в спи...", то как быть антивирусу?.. и потом, используя скрипты можно это сделать, а где грань атоматизаци, адним это делает либо зловред..
Ну видите, вы сами вводите команду в cmd, да и сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в список доверенных антивирусом изначально. А я пишу о исполняемом файле, который НЕ ИМЕЕТ ЦИФРОВОЙ ПОДПИСИ, НЕ ИМЕЕТ СВЕДЕНИЙ О ПРОИЗВОДИТЕЛЕ И ПРОЧЕГО, и при этом грубо заменяет сист файлы на неизвестные... Эвристика и Проактивка как минимиум должна его посчитать \"подозрительным\". А в идеале: запросить разрешение на его выполнение, т.к. разрешить замену системных файлов \"неизвестной\" программе - большущий риск. )))) (одно дело когда пользователь сам заменяет файлы банальным копированием либо вводом команд, а совсем другое когда неизвестное приложение заменяет сист файлы и при этом содержит команды принудительной замены и скрытие диалоговых окон). А по поводу замены не системных файлов - то это контролируют не все антивирусы (именно замену), многие держат на контроле только системные папки. Ну а вообще если приложение пытается скрыть от пользователя изменения, которые производит, при этом не предоставляет о себе и своем производителе никаких данных - автоматом (для меня по крайней мере) становится, мягко говоря, подозрительным...
А если происходит скрытая замена не системных файлов, то можно ли не считать это зловредным поведением?



salahaddin,
Согласен с Vinogradof, - для рядового пользователя один способ - это узнать ответ на секретный вопрос, получить на какое - то время доступ к мобильному телефону \"жертвы\", выпросить сказать пароль ))))))))))))))))))))))))))))) Иначе никак, ведь если бы любой рядовой пользователь мог \"взломать\" почтовый аккаунт, то пароли потеряли бы всякий смысл.
-------------
Добавлено в 17.13: salahaddin,
Выход у вас один: либо отказаться от этого, т.к. это уголовно наказуемое деяние, либо прибегнуть к помощи \"специалиста\" ))))))
0 ответить