категории | RSS

Дает ли Антивирусное ПО защиту от любых вредоносных файлов?

И так, данная статья указывает нам на то, что ни одна современная антивирусная защита не даст 100% защиты от вредоносных файлов, так как антивирусное ПО сканирует файлы на наличие вредоносного кода.... А если его нет?

Я решил проверить следующее: Все мы знаем, что при установке операционной системы, в корне системного диска создаются файлы: Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr - которые необходимы для корректной загрузки ОС... И если их "повредить", то после перезагрузки ОС просто перестанет запускаться... И я решил проверить... - создать EXE файл, который будет их "портить". Писать для этого разнообразные трояны я не стал, а просто создал в отдельной папке файлы с теми же названиями и расширениями, но уже не содержащими в себе ничего (пустые, - первый скрин). С паковкой их в EXE долго не парился и запаковал их в самораспаковывающийся файл с расширением *.exe с помощью обычного WinRar, при этом указал: 1) директорию распаковки - корень системного диска 2) При совпадении файлов - замена 3) Запрос прав администратора. После чего, готовый файл (дал имя WIN32.exe) проверил через VirusTotal.com - файл чист (Второй скрин). Затем под учеткой Админа (а под этой учеткой сидят больше половины пользователей ПК) запустил на своем ПК, естественно не все файлы при этом получилось подменить, но все же... - после перезагрузки ОС просто не запустилась (безопасный режим тоже)...

Если вы это читаете, то помните - создание вредоносного ПО и его распространение - уголовно наказуемое деяние. Данная статья написана для ознакомления и я не несу никакой ответственности за ее использование.

Дополнительный скрин #1 (9,13 Kb)
Дополнительный скрин #2 (18,05 Kb)

Oleg902
2013-05-02T21:32:33Z

Здесь находятся
всего 0. За сутки здесь было 0 человек

Комментарии 80

#80   Oleg902    

salahaddin,
Согласен с Vinogradof, - для рядового пользователя один способ - это узнать ответ на секретный вопрос, получить на какое - то время доступ к мобильному телефону \"жертвы\", выпросить сказать пароль ))))))))))))))))))))))))))))) Иначе никак, ведь если бы любой рядовой пользователь мог \"взломать\" почтовый аккаунт, то пароли потеряли бы всякий смысл.
-------------
Добавлено в 17.13: salahaddin,
Выход у вас один: либо отказаться от этого, т.к. это уголовно наказуемое деяние, либо прибегнуть к помощи \"специалиста\" ))))))


0 ответить

#80   Vinogradof    

Для рядового социальная инженерия.Попробуй восстановить пароль, узнаешь вопрос для восстановления, секретный ответ всеми способами выведывай у жертвы.
Вообще это противозаконно, не санкционированный доступ к информации...


0 ответить

#80   Oleg902    

Цитата: salahaddin
===

Троянское ПО на компьютер пользователя, фишинговые сайты (сайты копии Маила).
-------------
Добавлено в 13.24: salahaddin,
А вам зачем, если не секрет? )))


0 ответить

#80   Oleg902    

Vinogradof,
Понял, ладно, буду искать, выбирать)
-------------
Добавлено в 10.41: Vinogradof,
Вот заинтересовал: https://www.jeo.ru/zaschita-hostinga.html


0 ответить

#80   Vinogradof    

К сожалению нет, ибо много моментов и нюансов всяких да и тема не та маленько, да и все они нормально защищены, уязвимости как правило в web-серверах и коде самих сайтов.


1 ответить

#80   Oleg902    

Vinogradof,
Помню было время (на работе было скучно), установил на \"голый\" ноутбук Win7 x64, отключил КонтрУчЗап, под админкой, и стал усердно искать через IE порно-банер (любой, нужно было \"заразиться\" для опытов), переходил по порносайтам со скоростью 10-20шт в минуту, и лишь спустя часа 2-2, 5 смог наконец - то заразиться, и то сам потвердил загрузку и запуск EXE на одной из страниц, хотя предупреждение было... В общем люди сами, чаще всего, из - за невнимательности, себя \"заражают\"...
-------------
Добавлено в 22.54: Vinogradof,
Согласен, если следить за новостями вирусов и прочего \" вредного \", то можно увидеть: Время от времени (не часто) и на Маркете обнаруживаются зловреды (после пары тысяч загрузок) сторонними антивирусными компаниями, далее эти файлы с маркета удаляются, а в интернете появляются по этому поводу статьи.
-------------
Добавлено в 23.23: Интересует хостинг (под сайт) с хорошей защитой. Можешь подсказать?


0 ответить

#80   Oleg902    

...:::dimonius96:::...,
Мнений, конечно, по этому поводу много, но антивирусное ПО всегда будет актуально... Использую сам и не думаю, что в скором времени от него откажусь...


0 ответить

#80   Vinogradof    

Цитата: ...:::dimonius96:::...
так что как люди умудряются что-то там подхватить не понимаю, чисто логически даже..

а вот за это скажу - был случай несколько лет назад, проверенными людьми, от проверенных авторов, был выложен файл на данном сайте, он содержал зловред (СМС бомбер)
в те времена у меня на сотовом всегда по многу водилось денег, так встрял я на 2к рубля с копьём
но это ещё не всё, я написал в теме что есть вирус - реакции ни какой (вирус был на питоне писан, в то время не сильно популярный, поэтому думаю не попали другие, но всё же)
тогда оформил статью со ссылками на тему и выколупаным телом с описаниями - статью удалили, сославшись на пункт правил (нельзя выкладывать зловред), но я ссылался на тему и зловред был просто частью уже выложенного, тем более в непотребном виде (исходник текстом)
после удаления статьи, через _неделю_ примерно, последовало и удаление темы...

вот те и проверенное

да и потом, здесь на сайте есть раздел за РС, Андроид и т.д., выкладывают люди не свои труды, а чьи то, кем проверенные, как проверенные?.. антивирусом, по сигнатурам? и в чём доверие к таким тогда, вель вирус может себя не выдавать ни как и не детектиться (майлер какой-нить или досер или ещё что почти не жрущее ресурсы, или вообще какой-нить узкоспециализированный), ну не мешает и ладно, но это не значит что вирусов нет
данный сайт и люди на нём лишь уменьшают вероятность наличия вируса, но ни как не исключают и есть вероятность, что через некоторое время в скачанных здесь файлах (программах, кейгенах и прочем) антивирусы начнут детектить не извесные на сегодня вирусы
-------------
Добавлено в 22.45:
Цитата: Oleg902
Подписывать такие файлы остроумно, но подло

а вирус изначально остроумно и подло =)


0 ответить

#80   Vinogradof    

Цитата: ...:::dimonius96:::...
любой, кто хоть немного шарит в интернете сможет отличить недобросовестный ресурс от нормального

ну не факт это
дело в том, что добросовестные ресурсы ломаются и целью атаки является не только устранение конкурента, но заражение зловредом
гугл даже ввёл такой сервис у себя, что при индексации контента ищет внедрённые скрипты, использующие уязвимости браузеров, и потом шлёт письма владельцам ресурсов, но от момента внедрения до момента устранения на ресурсе побывает не мало народу и не мало из него подхватят в дыры своих браузеров пакости
вирусы = деньги, не малые деньги, ради это ой как изголяются люди
-------------
Добавлено в 22.30: а вот поймать - действительно проблематично
мне как то давно, для примера, нужен был любой представитель.. я неделю рыскал и IE, и FF по всевозможным сомнительным сайтам (порно, варезники), мне нужен был представитель, который заюзает уязвимость в арбузе, а не просто в скачаном экзешнике будет - не наловил ни одного... сколько я тогда перебрал, ну нет, не словил, а если дружить с головой (...вот ток не нужно качать музыку и фильмы в формате ЕХЕ ;) ), то действительно риск уменьшается в разы


0 ответить

#80   ...:::dimonius96:::...    

антивирусы реально только для захламления ОЗУ, торможения. создателям антивирей выгодно пугать всякими страшилками, чтобы их продукт брали, страшась что-то вдруг че-то там залезут, а без антивируса писец что будет! так что каждый зарабатывает как может...
что на винде, что на андроиде.. толку ноль от антивирей.
прямые руки, здравый ум - вот все что нужно. по моему сейчас любой, кто хоть немного шарит в интернете сможет отличить недобросовестный ресурс от нормального. лично я посещаю только проверенные сайты, но и новых не боюсь, ибо сайты-\"пустышки\" (со спамом и прочим) выявить очень просто)
так что на своей 8-ке использую только встроенный антивирь с отключенный смарт-фильтром: никакого гемора и не надо кормить антивирусных донов.
на андроиде та же ситуация - подхватить заразу из гугл плей или с нашего сайта ну просто нереально.
так что как люди умудряются что-то там подхватить не понимаю, чисто логически даже..
 Показать / Скрыть текст


0 ответить

#80   Oleg902    

Vinogradof,
Подписывать такие файлы остроумно, но подло winked


0 ответить

#80   Vinogradof    

Не, за то и пишу, не запускать, а скачать и прописать, что бы сам стартовал, а не юзер запускал..

Про загрузку...
Скрин с реально рабочей системы.

Прикрепленный файл:

Внимание! У вас нет прав для просмотра скрытого текста.
(131, 58 Kb)
-------------
Добавлено в 20.34: wubildr* это жены ноут, там еще убунта стоит в образе.
-------------
Добавлено в 20.40: А, да, про подпись то =)
Оформить себе ради такого дела сертификат от доверенного центра типа верисигн, пусть он и одноразовый будет, долов то... пара сотен мёртвых президентов.


0 ответить

#80   Oleg902    

Vinogradof,
Увы здесь сложнее... автозапуска здесь и не нужно (я про тот файл, про который писал в статье), т.к. после перезагрузки не то что автозапускаемые файлы, - сама ОС не стартует =))))))) - избежать \"краха\" системы от этого файла можно 2 способами: 1) Ограниченная учетка 2) Не запускать его feel


0 ответить

#80   Vinogradof    

Вот и ответ всплыл =)
Файл стартовал сам пользователь, а загрузи его из инета, пропиши в автозапуск и... антивирус сразу забьёт тревогу, должен забить.


0 ответить

#80   Oleg902    

Цитата: Kopol-xpoh
===

Пробовал с элементарными батниками меняющими Hosts - файл, с меняющими пару системных файлов, с автозапуском (копирование себя в System32 и прописью копии через реестр (RUN) в автозагрузку)... - результат - при запуске антивирус моментально перехватил (в моем случае KIS)
-------------
Добавлено в 17.21: Kopol-xpoh,
Про батники, редактирующие Hosts - понятно, большинство поведенческих анализаторов в антивирусах моментально блокируют файлы с данным \"поведением\".
Тестировал антивирус MSE с \"Hosts-батником\" - не перехватил, а лишь определил как угрозу сам измененный Hosts файл, а сам батник легко скопировался с систему и встал в автозагрузку. (Учетка Админа).


0 ответить

#80   Kopol-xpoh    

Цитата: Oleg902
я пишу о исполняемом файле, который НЕ ИМЕЕТ ЦИФРОВОЙ ПОДПИСИ, НЕ ИМЕЕТ СВЕДЕНИЙ О ПРОИЗВОДИТЕЛЕ И ПРОЧЕГО, и при этом грубо заменяет сист файлы на неизвестные... Эвристика и Проактивка как минимиум должна его посчитать \"подозрительным\". А в идеале: запросить разрешение на его выполнение, т.к. разрешить замену системных файлов \"неизвестной\" программе - большущий риск.
Во-первых, у архивов как бы и нет ни цифровой подписи (вернее, она есть - в платной версии WinRAR), ни сведений о производителе. Если говорить о данном конкретном случае. Другое дело, что исполняемая часть распаковщика наверняка известна как заведомо безопасная, иначе любой самораспаковывающийся архив вызывал бы у проактивки/эвристики панику.
Цитата: Oleg902
Ну видите, вы сами вводите команду в cmd, да и сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в список доверенных антивирусом изначально.
Не могу не согласиться. А если напишем bat-ник, перезаписывающий системные файлы? А если положим его кому-нибудь в автозагрузку? Выполнится он по идее от имени доверенного и подписанного cmd.exe.

То бишь, получается, вроде и нельзя одно и то же действие считать однозначно вредоносным. Выходит, нужно либо оповещать пользователя абсолютно обо всём, что потенциально способно нанести системе вред (а ведь ему быстро надоест всё время жать подтверждение), либо...

Насчёт замены файлов - не знаю, как где, но в Comodo Internet Security есть функционал, позволяющий блокировать попытки внесения изменений в определённые файлы. И там же есть параноидальный режим защиты - создал SFX, открыл его и тут же получил алерт:
внешняя картинка


0 ответить

#80   Oleg902    

Цитата: Vinogradof
===

Изменение системных файлов скрытым способом - это у того же Касперского подозрительные действия (при поведенческом анализе (не сигнатурном)) и он выдает запрос на выполнение либо запрещение (с системными файлами в частности). Акцент ставится именно на СКРЫТОЕ изменение (у касперского, сам KIS юзаю и часто получаю такие запросы).
По поводу \"HIPS, антивирус, проактивная защита\" - В KIS это все включено в один продукт, и технология HIPS в том числе.
По поводу их (данных файлов) может и не быть: файлы эти в корне системного диска присутствуют всегда (при любой установке ОС, без этих файлов ОС не старт). Попробуйте их удалить и перезагрузиться. А в разделе 100мб резерв системой лежат совсем другие файлы.
По поводу ИХ легко можно вост-вить: не каждый пользователь сможет )))
По поводу админских прав - большинство пользователей сидят на этой учетке и производитель антивирусного ПО учитывает это в первую очередь (Веду диалоги с ведущими производителями антивирусного ПО России).
-------------
Добавлено в 15.24: Vinogradof,
Добавлено в 14.27: про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд
забыл ещё написать, что зловред, который вызовет из себя стандар.. \"сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в спи...\", то как быть антивирусу?.. и потом, используя скрипты можно это сделать, а где грань атоматизаци, адним это делает либо зловред..


это уже отдельная тема - это уже обход системы антивирусной защиты используя эмитацию действий пользователя... У многих антивирусов даже ввод текста с картинки обязателен при удалении или закрытии антивируса - чтобы зловред не смог эмитировать действие пользователя по закрытию антивируса.
-------------
Добавлено в 15.58: Vinogradof,
\"По поводу правильной установке ОС\" - поставьте хоть лицуху с лиц дистрибутива (диска) \"правильно\", ну создайте диск С и Д (ну и безымянный резерв системой соответственно создаться автоматически). После завершения установки сделайте системные файлы и папки видимыми и вы увидите данные файлы в корне системного диска ) Удалите их в учетке админа и в рестарт)))
-------------
Добавлено в 16.06: Использование ограниченной учетки - 100% защита в данной ситуации ))))))
-------------
Добавлено в 16.11: Vinogradof,
По поводу: \"про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд\" - добавить информацию о авторе, организации, версии ПО и прочего - дело не хитрое... Но вот подписать его так, чтобы и ОС и антивирус посчитали его \"доверенным\" - дело сложное.


0 ответить

#80   Vinogradof    

так, давайте расставим все точки над i... а то как то получается каша
не нужно путать антивирус, проактивную защиту и hips системы, это как бы не совсем чётко разграничено, но разные вещи
одно проверят по сигнатурам, другое смотрит внутрь файла наличие функций, а третье на низком уровне правит правами доступов
потом, указанные в статье файлы не есть критическая точка в системе, их может вообще не быть (при правильной установке винды создаётся первым раздел в 100 метров, там всё для бута и лежит), их можно легко восстановить и без последствий для системы и минимальной потерей времени, при этом есть более критичные точки в системе, которые и нужно отслеживать (для привера host, ветки реестра...)
теперь снова - права!.. ну не нужно админа юзать, и вообще, в системе по умолчанию доступ к корню на запись имеет только администратор и нечего больше антивируснику делать как дублировать функци системы и защищать то, что и так уже правами о силами ОС защищено
по поводу видимости/не видимости окон отслеживать антивирус тоже не обязан, ибо можно написать полноэкранное окно, но весь эран будет каким-нить оверлеем с прозрачным фоном...
По мне статья изначальна полна ошибок подхода к тестированию и её название не верно по отношению к содержанию и поставленной цели.
Верное название для данной статьи - защитит ли антивирус от безолаберности пользователей, которые пренебрегая всеми правилами и рекомендациями сами открывают лазы для зловреда.
-------------
Добавлено в 14.27: про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд
забыл ещё написать, что зловред, который вызовет из себя стандар.. "сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в спи...", то как быть антивирусу?.. и потом, используя скрипты можно это сделать, а где грань атоматизаци, адним это делает либо зловред..
-------------
Добавлено в 14.27: про отсутствие данных и подписи - это фигня полная, можно их воткнуть и подписать, делов то на пять секунд
забыл ещё написать, что зловред, который вызовет из себя стандар.. "сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в спи...", то как быть антивирусу?.. и потом, используя скрипты можно это сделать, а где грань атоматизаци, адним это делает либо зловред..


0 ответить

#80   Oleg902    

Цитата: Kopol-xpoh
===

Ну видите, вы сами вводите команду в cmd, да и сам файл cmd.exe является неотъемлемым файлом операционной системы и добавлен в список доверенных антивирусом изначально. А я пишу о исполняемом файле, который НЕ ИМЕЕТ ЦИФРОВОЙ ПОДПИСИ, НЕ ИМЕЕТ СВЕДЕНИЙ О ПРОИЗВОДИТЕЛЕ И ПРОЧЕГО, и при этом грубо заменяет сист файлы на неизвестные... Эвристика и Проактивка как минимиум должна его посчитать \"подозрительным\". А в идеале: запросить разрешение на его выполнение, т.к. разрешить замену системных файлов \"неизвестной\" программе - большущий риск. )))) (одно дело когда пользователь сам заменяет файлы банальным копированием либо вводом команд, а совсем другое когда неизвестное приложение заменяет сист файлы и при этом содержит команды принудительной замены и скрытие диалоговых окон). А по поводу замены не системных файлов - то это контролируют не все антивирусы (именно замену), многие держат на контроле только системные папки. Ну а вообще если приложение пытается скрыть от пользователя изменения, которые производит, при этом не предоставляет о себе и своем производителе никаких данных - автоматом (для меня по крайней мере) становится, мягко говоря, подозрительным...


0 ответить

#80   Kopol-xpoh    

Цитата: Oleg902
Если пользователь запускает замену (либо удаление) системных файлов самостоятельно, с ВЫВОДОМ ДИАЛОГОВОГО ОКНА С ПОДТВЕРЖДЕНИЕМ - то это не зловредное поведение, а действие администратора ПК.
Докопаюсь до буквы. Если я заменю системный файл с помощью \"COPY /Y\", то это будет зловредным поведением процесса cmd.exe? Формально-то запрос на перезапись файла не будет выведен пользователю.
А если происходит скрытая замена не системных файлов, то можно ли не считать это зловредным поведением?


0 ответить