Исследование вирусов

Discussion in 'Реверсинг' started by -Hormold-, 6 Apr 2009.

  1. -Hormold-

    -Hormold- Кто, если не ты?

    Joined:
    29 Sep 2007
    Messages:
    418
    Likes Received:
    290
    Reputations:
    44
    Собственно хочу спросить у тех людей, которые занимаются исследованием вирусов...

    1. Какой софт следит за изменением Windows`а в целом(фалы, реестр, etc...)?
    2. Через какую виртуалку лучше тестировать?
    3. Какая сборка для тестирования лучше(офф или не офф)?

    Буду благодарен за ответы.
    Спасибо.
     
  2. Ржунимагу

    Ржунимагу Elder - Старейшина

    Joined:
    21 Jul 2007
    Messages:
    38
    Likes Received:
    35
    Reputations:
    -19
    уверен что раделом не ошибся???

    с первым оутпост 2009 неплохо справляется..
    2. vmw помоему не нуждается в комм.
    3. скорее офф...


    пс. - ИМХО!!!
     
  3. .dimoN.

    .dimoN. Elder - Старейшина

    Joined:
    8 Apr 2008
    Messages:
    76
    Likes Received:
    56
    Reputations:
    5
    хоть я вирусы и не исследую... для того чтоб посмотреть за изменениями: process explorer, process monitor, regshot
     
  4. LEE_ROY

    LEE_ROY Elder - Старейшина

    Joined:
    9 Nov 2006
    Messages:
    450
    Likes Received:
    188
    Reputations:
    26
    всякоразные мониторы, vmware, ida pro, wireshark и тд и тп......
     
  5. eLWAux

    eLWAux Elder - Старейшина

    Joined:
    15 Jun 2008
    Messages:
    860
    Likes Received:
    616
    Reputations:
    211
    http://technet.microsoft.com/en-us/sysinternals/cb56073f-62a3-4ed8-9dd6-40c84cb9e2f5.aspx
    FileMon - мониторинг файловой системи в реал. времени
    PortMon - мониторинг портов
    Process Explorer - мон. процессов
    RegMon - мон. реестра,
    и много другого)

    з.ы.: http://forum.antichat.ru/showthread.php?p=437004
     
  6. gold-goblin

    gold-goblin Elder - Старейшина

    Joined:
    26 Mar 2007
    Messages:
    917
    Likes Received:
    174
    Reputations:
    3
    не катит так как некоторые вирусы проверяют состояния фаервола и если найден то отключается.
    vmw патченая, так как некоторые вирусы умеют выбиратся.
    + process explorer + regshot + удобный атладчик


    Тоже кстати заинтересовала тема. Как то пытался занятьсяно потом забил =)
     
  7. scrat

    scrat кодер

    Joined:
    8 Apr 2007
    Messages:
    625
    Likes Received:
    541
    Reputations:
    3
    1. отладчики(ollydbg,ida pro), мониторинг файлов/реестра(filemon/regmon), hex-эдиторы, PEiD - посмотри ещё на краклабе.
    2. Virtualbox имхо лучший.
    3. Сборка чего?

    Ты так хорошо разбираешься в винде(winapi,ядро) чтобы этим заниматься?
     
  8. eLWAux

    eLWAux Elder - Старейшина

    Joined:
    15 Jun 2008
    Messages:
    860
    Likes Received:
    616
    Reputations:
    211
    Некоторые могут заразить даже VMware, или вписаться в память, и после формата распаковаться.
    http://tinyurl.com/cmtxzx - исследование вируса storm.
    https://wasm.ru/forum/viewtopic.php?id=19731&p=1 - полезная тема..

    p.s.: стукни ProTeuS'у и спроси) он навернека знает)

    перемести тему в Реверсинг
     
  9. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    VMware - лучшая виртуалка.
    OllyDbg - отладчик уровня пользователя.
    Syser - отладчик уровня ядра.

    больше ничего и не нада :)
     
  10. LEE_ROY

    LEE_ROY Elder - Старейшина

    Joined:
    9 Nov 2006
    Messages:
    450
    Likes Received:
    188
    Reputations:
    26
    а какже ида? ;)
     
    1 person likes this.
  11. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    все эти процес мониторы виртуалки и т.п. хорошо но в любом мало-мальски уважающм себя вирусе будет детект всех этих тулзов.

    ИМХО дебагер. дебагер и еще раз дебагер + знание методов ухода из под отладки и детекта отадки... Иначе сливайте воду господа :)

    Надетяться на "СЕНДБОЕСЫ" тоже глупо, их тоже легко детектить..
     
    #11 spider-intruder, 7 Apr 2009
    Last edited: 7 Apr 2009
  12. -Hormold-

    -Hormold- Кто, если не ты?

    Joined:
    29 Sep 2007
    Messages:
    418
    Likes Received:
    290
    Reputations:
    44
    Думаю ZeuS не вылезет за пределы виртуалки? :eek:
     
  13. gold-goblin

    gold-goblin Elder - Старейшина

    Joined:
    26 Mar 2007
    Messages:
    917
    Likes Received:
    174
    Reputations:
    3
  14. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    а ida для случаев когда надо какие-то структуры данных определить и т.п., на то он(или она)) ) и интерактивный :)
     
  15. s0l_ir0n

    s0l_ir0n Active Member

    Joined:
    14 Mar 2009
    Messages:
    399
    Likes Received:
    144
    Reputations:
    18
    Если у тебя есть доступ в одэй, то советую поставить на виртуалку патч, который делает ее реальной машиной(какбе) и позволяет запускать старфорс,фиму,сэйфдиск на варе. Это немного защитит он хитрых зверьков с детектом и обходом вари

    З.ы.: этот патч ставится только на VMware Workstation 6.0.2 Build 59824
     
  16. Brut[e]

    Brut[e] New Member

    Joined:
    31 Oct 2006
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    А можно ссылочку на этот патчик, насколько знаю он уже лежит в паблике, но пока сам не нашел.
     
  17. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    откуда знаешь?
     
  18. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    Вот патчик для версии VMWare версии 5,0,0 build 13124,сама не тестила и не запускала!
    Проверяйте сами!Внутри и видеоролики.
    http://www.datafilehost.com/download-119cdb8b.html
     
  19. Not Found...

    Not Found... Banned

    Joined:
    18 Apr 2009
    Messages:
    26
    Likes Received:
    52
    Reputations:
    7
    1.Filemon,Regmon...или тотже Outpost.
    2.VMware...самая крутая виртуалка :) .Можно также использовать Rollback Rx на реал.компе(если вирус детектит vm).Защита 100%
    3.хз)
     
  20. lll6

    lll6 Elder - Старейшина

    Joined:
    29 Feb 2008
    Messages:
    83
    Likes Received:
    15
    Reputations:
    5
    А можно тестить и на своей системе под ShadowUser, всё равно после перезагрузки всё откатится назад. Вроде как вирусов, обходящих ShadowUser нет. Ну естественно ставить его на чистую систему.