· Начало · Статистика · WASM.RU · Noir.Ru ·

 WASM Phorum (Оффлайн - 24.11.2003) —› WASM.VIROLOGY —› То ли я чего-то не понял, то ли AVP....

Посл.отвђт Сообщенiе


Дата: Ноя 5, 2003 02:22:43

Написал я вирус - ничего экстраординарного: дописывает себя к последней секции, абсолютно стандратно ищет базу ntdll (да, на kernel я забил), потом лезет в ринг0 патчить ядро - то есть делает кучу однозначно "вирусных" вещей.
Компилировал я это дело в экзешник без импортов (а на кой они мне? ntdll и так подгружается ведь). И что же - AVP (server, 4.0.6.0, базы последние) не ругается на него! А если кого заразить - то тут он сразу кричать начинает :)
Это я все к чему - неужто AVP действительно забивает на проверку PE без импортов? Или это у меня экзешник уникальный получился? :)))


Дата: Ноя 5, 2003 12:18:52

Интересно, а будет ли запускаться под НТ файл без импорта? Под win2k однозначно не будет.


Дата: Ноя 5, 2003 16:46:37

У меня сейчас стоит Win2003 RTM - все работает :) Под XP тоже вроде работало. А точно под W2K загрузчик ругацца будет? Хотя даже под 2003-м есть небольшая проблема - не создается дефолтная куча процесса. Поле в PEB == 0.


Дата: Ноя 5, 2003 17:45:51

Хмм... Под XP, без импорта?.. Не-а..
Вроде не запускается.


Дата: Ноя 5, 2003 22:40:47

Да, такой файл будет признан ядром, но его не пропустит ntdll.dll.


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.080