FuckAV - Форум о крипторах

Анонимный антивирусный сканер VPN-сервис
[Copi]Team DDoS Service

SEO статьи - блог от создателя FuckAV | KOROVKA.so | Качественный VPN Service MultiVPN - PPTP/OpenVPN/DoubleVPN

Реклама на форуме | Помощь форуму | Аварийный блог

Наш Jabber-сервер расположен по адресу fuckav.in. Добро пожаловать!!!

Вернуться  

Корзина Здесь весь хлам...

Для того, чтобы ответить в теме, необходимо зарегистрироваться.
 
Опции темы Опции просмотра
Prev Предыдущее сообщение   Следующее сообщение Next
Старый 17-05-2014   #1
WildCrypt

Windows v.1.01

Последняя активность:
05-06-2014
Регистрация: 06.08.2013
Сообщений: 3
Поблагодарили всего: 0
за это сообщение: 0
По умолчанию Теория криптования

Краткая теория защиты специфического программного обеспечения от детектирования антивирусами в вопросах и ответах «на пальцах»

1. >Сколько продержится FUD?
Один из самых тупых и надоедливых вопросов клиентов. Клиент даёт нам файл, мы его криптуем, убеждаемся на чекерах, что он ФУД; проверяем на Virtual Box, как правило на х64 Windows 7 и х86 Windows XP, что он работает (если встроена защита от VM – смотрим что крипт отрабатывает без проблем) и передаем закриптованный файл. Дальнейшие очевидные действия клиента – постановка на траф или обновление существующего ботнета. Причем на всем вашем трафе или ботнете будет находиться один и тот же файл – с одинаковой сигнатурой. Сигнатура, как правило,
может быть выделена антивирусным программным обеспечением на многих этапах.
Этапы возможного выделения сигнатур файла антивирусным ПО, по порядку использования:
• Выделение сигнатуры на этапе использования не надёжной связки или при обновлении ботнета;
• Непосредственно на целевой машине, при подозрениях с точки зрения эвристики и поведенческих аналализаторов, защищаемого софта;
[Здесь не рассмотрена возможность анализа файлов загружаемых извне в чистом не зашифрованном виде на Облачном уровне корпоративными системами раннего обнаружения вирусной угрозы и подобными системами провайдеров]
После обнаружения подозрений, файл, как правило передается в АВ – контору для исследований и его сигнатура добавляется в базу, после чего АВ – конторы иногда обмениваются между собой информацией или просто воруют друг у друга. Все файлы вашего ботнета с момента обновления базы становятся частично детектируемыми (PD), а со временем практически полностью детектируемыми (FD). Тем не менее, если использовался полиморфный криптор, данная проблема может быть решена как правило вовремя элементарным рекриптом без чистки.
Рекомендации:
• На этапе разработки применение модульности, обеспечивать максимальную скрытность основного модуля софта. Или при покупке софта – смотреть не только на его функционал но и на количество детектов и чем детектится новый билд, а так же на отсутствие специфики файла, например таких как оверлей; обращать особое внимание на «криптуемость» файла;
• Передавать не закриптованные и закриптованные файлы только в архивах с не тривиальным паролем;
• Использование обязательного динамического шифрования данных при обновлении ботнета;
• Использование только «надёжных» связок при прогрузах, т.к. она сама по себе может «спалить» файлы;
• Самое оптимальное, что может быть – использование встроенного в Админ –автоматического криптора, с возможностью криптования на лету, так что бы на каждой машине ботнета файл был с уникальной сигнатурой.
Криптование на высоком уровне, как собственно и должно быть:
[Ссылки могут видеть только зарегистрированные пользователи.]

Продолжение следует….
Copyright © 2010 – 2014
WildCrypt вне форума  
Для того, чтобы ответить в теме, необходимо зарегистрироваться.

Метки
ботнета, криптования, теория, файл


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Почему не работает зевс 2.0.8.9 после криптования... bigbro Помощь 4 03-02-2012 00:25
Вопросы по поводу криптования Falcon Помощь 19 17-12-2010 16:45
Нужна помощь криптования (чистки) pasha7 Комната ожидания 14 14-01-2010 22:29
Метод криптования файла Deymos Статьи 0 25-11-2009 09:06

Часовой пояс GMT +3, время: 00:47.



Powered by vBulletin® Copyright ©2000 - 2014, Jelsoft Enterprises Ltd. Перевод: zCarot
Други: SEO блог Deymos'a| ProLogic.Su| DServers.ru| Форум веб-мастеров