FuckAV - Форум о крипторах

Анонимный антивирусный сканер VPN-сервис
[Copi]Team DDoS Service

SEO статьи - блог от создателя FuckAV | KOROVKA.so | Качественный VPN Service MultiVPN - PPTP/OpenVPN/DoubleVPN

Реклама на форуме | Помощь форуму | Аварийный блог

Наш Jabber-сервер расположен по адресу fuckav.in. Добро пожаловать!!!

Вернуться  

Зона анализа софта Раздел для анализа подозрительного софта

Для того, чтобы ответить в теме, необходимо зарегистрироваться.
 
Опции темы Опции просмотра
Старый 21-07-2013   #1
Multik

Windows v.3.0

Последняя активность:
2 дн. назад
Регистрация: 11.12.2012
Сообщений: 35
Поблагодарили всего: 253
за это сообщение: 7
По умолчанию

Был получен официальный комментарий от сервиса AvDetect:
Цитата:
если вы проверяли файл на облачном авере у нас, то контрольные суммы были отправлены в облако. это нормально, мы об этом предупреждали.
1. Тестируемые файлы были у меня и POCT'а и никуда не сливались, по этой причине контрольных сумм просто не могло быть в облаке панды!
2. Каждый файл имеет уникальный крипт, по этой причине случайные совпадения контрольных сумм исключены.
3. Твой сервис участник облачной технологии панды, а это значит, что автоматом к аверам панды сливались метаданные (это как минимум).
Что такое метаданные можно узнать из аверских статей и тех. документации, ну вот в качестве примера, что пишут так называемые эксперты из лаборатории kaspersky:
[Ссылки могут видеть только зарегистрированные пользователи.]
Цитата:
Если технологии предыдущего поколения (например, те же сигнатуры) работали с файловыми объектами, то антивирусные «облака» работают с метаданными.
Цитата:
Что такое метаданные, поясним на примере. Допустим, есть файл — это объект. А метаданные — это данные об этом файле: уникальный идентификатор файла (хэш-функция), информация о том, каким образом он появился в системе, как себя вел и т.д.
Ну и апофеоз всего этого...
Цитата:
Выявление новых угроз в «облаках» осуществляется по метаданным, сами файлы при первичном анализе в «облако» НЕ ПЕРЕДАЮТСЯ.
Это то, о чем я писал выше, ну вот еще... короче гугл в помощь...
[Ссылки могут видеть только зарегистрированные пользователи.]
Цитата:
Собирая и обрабатывая поступающую информацию, облачная защита работает как мощная экспертная система, непрерывно анализирующая киберкриминальную активность. Данные, необходимые для блокирования атак, мгновенно передаются всем участникам облака, предотвращая масштабные вирусные эпидемии.
4. Этих метаданных достаточно чтобы задетектить тестируемые уникальные криптованные файлы, что говорит о том, что это уже не просто контрольные суммы были слиты!
5. Я знаю причину детекта Pand'ой - это был детект эвристиком. Увеличив количество dll'ок в импорте - деткт полностью пропал, это говорит о том, что этот детект был не по контрольным суммам.
6. Если бы в облаке осуществлялся детект по контрольным суммам, то это можно было бы обойти, изменив банально (к примеру, при помощи php при раздаче со связок) участки кода в закриптованном файле (изменив тем самым контрольные суммы для всех раздаваемых файлов) и тем самым убив под корень облачные технологии...
7. Если посмотреть на второй тест, то можно увидеть, насколько сократилось время жизни закриптованных файлов:
1.exe и 2.exe - это примерно так должно быть, когда метаданные не попадали в облако и файл оказался чист.
3.exe и 4.exe - показывают, что произойдет с закриптованными файлами, если слить метаданные аверам и если у файла был, хотя бы под один детект.
Вполне возможно, что многие проверяют паблик крипторы на AvDetect и не исключено что такие проверки сокращают время жизни закриптованного файла...
Да и тема создавалась для показа и обсуждения тестов, а не для того чтобы здесь выяснять у кого толще и длиннее... каждый смотрит на тесты и делает выводы сам для себя.
По-поводу BullGuard - это говнобетка и обертка над Bitdefender. По-сути еще одна хуйня из клонов Emsisoft, F-Secure, GData... (видимо BullGuard во время тестов глючил.)

Теперь немного теории:
Допустим, какой-то чел имеет крипт-сервис и проверяет на AvDetect закриптованные файлы и делает это часто, в результате в облако панды попадают метаданные со всех проверок.
Далее один из проверяемых файлов попадает к аверам на реверс (допустим, какой-то юзер спалил, что что-то не так с системой и обратился за помощью к аверам), аверы сделают анализ закриптованного файла и снимут метаданные, далее сравнят метаданные в облаке и увидят все проверяемые файлы и IP с которых шел слив в облако, далее на основе этих метаданных создадут эвристический детект (у панды это Suspicious file и т.д.) и добавят его в базы, тем самым под замес попадут все проверяемые файлы, которых метаданные попали в облако и это самое безобидное, что может быть...
Аверы не будут париться, если к ним попало 1-4 сэмпла, они просто сделают детект по хэшу, а вот огромное количество метаданных в облаке незначительно отличающихся друг от друга (+- на рандом) накалят докрасна их очко ярости, а при эпидемиях вполне возможен сквиртинг огненно-адской лавой и при этом эти брызги удовольствия могут задеть будущее, да и вполне возможно уже существующее поколение крипт-сервисов...
Multik вне форума  
Сказали спасибо:
aleks333 (29-04-2014), n00b (27-10-2013), Urber (24-07-2013), St.Patrick (21-07-2013), mazafaka2026 (21-07-2013), denis187500 (21-07-2013), dzhoka (21-07-2013)
Для того, чтобы ответить в теме, необходимо зарегистрироваться.

Метки
ав-сканеров, было, детект, меня, метаданные, слив, тест, того


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра
Комбинированный вид Комбинированный вид

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Часовой пояс GMT +3, время: 00:23.



Powered by vBulletin® Copyright ©2000 - 2014, Jelsoft Enterprises Ltd. Перевод: zCarot
Други: SEO блог Deymos'a| ProLogic.Su| DServers.ru| Форум веб-мастеров