Size: a a a

Чат ruCyberSecurity

2021 January 10

AC

Alexey Cheshire in Чат ruCyberSecurity
это песочницы и динамический анализ, как я понимаю ваш случай
источник

AS

Alex Surname in Чат ruCyberSecurity
и еще можно банально склеить два бинарника
источник

AS

Alex Surname in Чат ruCyberSecurity
то есть прицепить вредоносный файл к блокноту
источник

AS

Alex Surname in Чат ruCyberSecurity
Alexey Cheshire
это песочницы и динамический анализ, как я понимаю ваш случай
без песочницы и сложных проактивных алгоритмов. как работали например антивирусы 80-х? как они понимали что данный файл на ПК вредоносный имея базу
источник

AC

Alexey Cheshire in Чат ruCyberSecurity
Alex Surname
без песочницы и сложных проактивных алгоритмов. как работали например антивирусы 80-х? как они понимали что данный файл на ПК вредоносный имея базу
Так такого не было. Как только повились полиморфные вирусы, появился и поведенческий анализ.
источник

AC

Alexey Cheshire in Чат ruCyberSecurity
aidstest -> dr.web
источник

AS

Alex Surname in Чат ruCyberSecurity
меня не интересуют сейчас полиморфные вирусы. простейший случай 1.exe - вредосный. как его сигнатуру добавить в ДБ?
источник

AS

Alex Surname in Чат ruCyberSecurity
хеш не подойдет поскольку он изменится при компидяторе новой версии
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
Alex Surname
я уже погуглил, и понял что хеш вообще не подходит
Во всем мире используют. А вам почему-то не подходит. 😃
источник

AS

Alex Surname in Чат ruCyberSecurity
Igor Mikhaylov
Во всем мире используют. А вам почему-то не подходит. 😃
берете вредоносный файл и компилируете заново. его хеш поменялся, поскольку в бинарнике есть дата компиляции. итог: антивирус не нашел вирус
источник

AS

Alex Surname in Чат ruCyberSecurity
Igor Mikhaylov
Во всем мире используют. А вам почему-то не подходит. 😃
источник

TT

The Empty Thought in Чат ruCyberSecurity
Я проделывал немного обратную задачу. Искал сигнатуру для конкретного антивируса. Резал файл по 1 байту, каждому присваивал HEX адрес и после натравливал антивирус на весь скоп.
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Я проделывал немного обратную задачу. Искал сигнатуру для конкретного антивируса. Резал файл по 1 байту, каждому присваивал HEX адрес и после натравливал антивирус на весь скоп.
не понял идеи. и что такое хекс адрес? у байта уже есть хекс значение
источник

TT

The Empty Thought in Чат ruCyberSecurity
Igor Mikhaylov
Во всем мире используют. А вам почему-то не подходит. 😃
Он ведь объяснил, что при при изменении одного байта хэш изменится. А часто хэш =/= сигнатура. Либо хэш является частью сигнатуры. Т.е. антивирус продолжит детектить файл с измененным хэшем в 99%.
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Он ведь объяснил, что при при изменении одного байта хэш изменится. А часто хэш =/= сигнатура. Либо хэш является частью сигнатуры. Т.е. антивирус продолжит детектить файл с измененным хэшем в 99%.
так как тогда сигнатуру посчитать, если сигнатура != хэш?
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
The Empty Thought
Он ведь объяснил, что при при изменении одного байта хэш изменится. А часто хэш =/= сигнатура. Либо хэш является частью сигнатуры. Т.е. антивирус продолжит детектить файл с измененным хэшем в 99%.
антивирусы пишут   не для того  чтобы они защищали компьютеры пользователей от вирусов)))
источник

AS

Alex Surname in Чат ruCyberSecurity
Igor Mikhaylov
антивирусы пишут   не для того  чтобы они защищали компьютеры пользователей от вирусов)))
а для чего?
источник

AS

Alex Surname in Чат ruCyberSecurity
объясните мне пожалуйста: зачм пишут антивирусы?
источник

TT

The Empty Thought in Чат ruCyberSecurity
Alex Surname
так как тогда сигнатуру посчитать, если сигнатура != хэш?
Исходя из вышесказанного, рискну предположить, что АВ вендоры заносят в базу сигнатуру в виде соответствия "Адрес/Кусок кода"
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
The Empty Thought
Исходя из вышесказанного, рискну предположить, что АВ вендоры заносят в базу сигнатуру в виде соответствия "Адрес/Кусок кода"
как это спасает при шифровании/сжатии/обфускации файлов?
источник