Size: a a a

Чат ruCyberSecurity

2021 January 10

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Исходя из вышесказанного, рискну предположить, что АВ вендоры заносят в базу сигнатуру в виде соответствия "Адрес/Кусок кода"
сомнительно. это все меняется просто
источник

TT

The Empty Thought in Чат ruCyberSecurity
The Empty Thought
Я проделывал немного обратную задачу. Искал сигнатуру для конкретного антивируса. Резал файл по 1 байту, каждому присваивал HEX адрес и после натравливал антивирус на весь скоп.
Например, условно малварь весит 100 байт. Разрезаем файл по байту, получается 100 файлов.
Проверяем 100 файлов антивирусом, он в определённом однобайтовом файле детектит заразу. Этот байт и будет являться сигнатурой. Дальше смотрим в дебаггере функцию / место на этом адресе и понимаем сигнатуру антивируса.
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Например, условно малварь весит 100 байт. Разрезаем файл по байту, получается 100 файлов.
Проверяем 100 файлов антивирусом, он в определённом однобайтовом файле детектит заразу. Этот байт и будет являться сигнатурой. Дальше смотрим в дебаггере функцию / место на этом адресе и понимаем сигнатуру антивируса.
что? инструкция х86 занимает больше одного байта
источник

AS

Alex Surname in Чат ruCyberSecurity
какая сигнатура по одному байту :)
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
The Empty Thought
Например, условно малварь весит 100 байт. Разрезаем файл по байту, получается 100 файлов.
Проверяем 100 файлов антивирусом, он в определённом однобайтовом файле детектит заразу. Этот байт и будет являться сигнатурой. Дальше смотрим в дебаггере функцию / место на этом адресе и понимаем сигнатуру антивируса.
Чет я горю. Какую заразу вы детектируете в байте FF?
источник

AS

Alex Surname in Чат ruCyberSecurity
Igor Mikhaylov
Чет я горю. Какую заразу вы детектируете в байте FF?
+1 :)
источник

TT

The Empty Thought in Чат ruCyberSecurity
Alex Surname
какая сигнатура по одному байту :)
Это условно. :)
Там будет ряд. Возьми да попробуй. Я рассказываю простейшую технику обхода детекта.
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Это условно. :)
Там будет ряд. Возьми да попробуй. Я рассказываю простейшую технику обхода детекта.
вы рассказываете околонаучную ересь, извините за резкий слог
источник

TT

The Empty Thought in Чат ruCyberSecurity
Возьми да попробуй, хоспаде.
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
Идея детектирования малвари на основе вызываемых функций в заголовке исполняемого файла тоже не нова.
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
Если вы про это
источник

TT

The Empty Thought in Чат ruCyberSecurity
Igor Mikhaylov
Идея детектирования малвари на основе вызываемых функций в заголовке исполняемого файла тоже не нова.
Ну, вот как один из вариантов создания сигнатуры)
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Возьми да попробуй, хоспаде.
инструкция х86 длиннее одного байта. что пробовать?
источник

TT

The Empty Thought in Чат ruCyberSecurity
Alex Surname
инструкция х86 длиннее одного байта. что пробовать?
Алё, ты внимательно меня читаешь? Или не понимаешь значения слова "условно"?
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Алё, ты внимательно меня читаешь? Или не понимаешь значения слова "условно"?
нельзя резать в равных долях, потому что инструкции х86 переменной длины
источник

TT

The Empty Thought in Чат ruCyberSecurity
Антивирус удалит определенное количество байт, где будет сигнатура. Так становится ясней?)
источник

AS

Alex Surname in Чат ruCyberSecurity
The Empty Thought
Антивирус удалит определенное количество байт, где будет сигнатура. Так становится ясней?)
нет
источник

TT

The Empty Thought in Чат ruCyberSecurity
Тогда мне нечем тебе помочь :(
источник

AS

Alex Surname in Чат ruCyberSecurity
источник

TT

The Empty Thought in Чат ruCyberSecurity
Возможно это покажется очень банальным, но ты пробовал... Гуглить?)
источник