Антизвери vs эксплоиты

Discussion in 'Уязвимости' started by sNt, 27 Jun 2009.

  1. sNt

    sNt Elder - Старейшина

    Joined:
    30 Jul 2008
    Messages:
    117
    Likes Received:
    11
    Reputations:
    1
    Интересует принцип распознавания сплоитов. Я только знаю, что сначала антивирь смотрит страницу сплоита, и если его там все устраивает, то он его отпускает. Но, допустим, что сплоит зашифрован. Тогда идет расшифровка и сплоит выполняется. Но, я слышал, что антивири проверяют не только то, что предлагает им непосредственно сама страница сплоита, но и то, что в итоге передается браузеру в отдекоденном виде. Получается, нет смысла от крипторов или как? Что тогда делать? Менять тело сплоита постоянно? Спасибо
     
    #1 sNt, 27 Jun 2009
    Last edited: 27 Jun 2009
  2. Ershik

    Ershik Elder - Старейшина

    Joined:
    7 Nov 2007
    Messages:
    301
    Likes Received:
    46
    Reputations:
    6
    Кажется, все зависит от антивируса и вида сплоита.
    Нуу...Например, антивирь знает, что на 135 порту есть уязвимость. Неважно какая, она просто есть.
    Антивирус видит, что сплоит. Безобидный на вид ломится в порт, в эту дыру.
    Антивирь не знает, с какой целью он это делает, но автоматом поднимает тревогу и блочит сплоит.

    Думаю. Если анивирь с проактивной защитой, криптор, думаю, мало полезен.
    Он лишь снижает возможность распознавания, но не исключает ее полностью.
     
    1 person likes this.
  3. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    тут надо конкретно знать, как ав детектят сплоит :) иногди помогает вставить паузы, допустим первый слой крипта -> пауза 5-10сек -> второй слой крипта -> сплоит. для некоторых ав такая тема прокатывает. иногда необходимо провести обсфуркацию сплоита. ну и все в том же духе.
     
    1 person likes this.
  4. Dimi4

    Dimi4 Чайный пакетик

    Joined:
    19 Mar 2007
    Messages:
    750
    Likes Received:
    1,046
    Reputations:
    291
    Вот проект от n0153r, UASC:
    http://uasc.org.ua/2009/05/анти-експлоіт/

    Скачать: http://uasc.org.ua/files/AntExp.rar
     
    1 person likes this.
  5. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    ерунда какая-то, всё сводиться к
    Code:
    if Enabled then if getMemorySize>MemorySize*1024*1024 then Suspend;
    уж не стал я бы на это полагаться, тем более повесив это дело на таймер :)))
     
    2 people like this.
  6. Nik(rus)

    Nik(rus) Member

    Joined:
    19 Jun 2009
    Messages:
    45
    Likes Received:
    7
    Reputations:
    0
    Где-то видел фичу - сплоит делится на части и у жертвы собирается, иногда прокатывало =)