· Начало · Отвђтить · Статистика · Поиск · FAQ · Правила · Установки · Язык · Выход · WASM.RU · Noir.Ru ·

 WASM Phorum —› WASM.VIROLOGY —› AVP поумнел?

. 1 . 2 . >>

Посл.отвђт Сообщенiе


Дата: Сен 24, 2003 17:20:41

Доброго времени суток!
У меня такая проблема:
Есть некий екзэшник с программой под ХР/НТ/и т.п гадость.
Программа по рассказам является коммерческой и очень доброй, но антивирусы кричат что она вирусная(троян)! Разработчики уверяют что ничего подобного в ней нет, и что скорее всего просто совпадение каких-то кодов. Исходники этого модуля они, якобы, потеряли...
Передо мной поставили задачу: сделать так, чтобы антивири не ругались! В вирусописательстве я не разбираюсь, но кое-что удалось проверить:
я прочитал, что если запаковать EXE-файл тем же UPXом и изменить его сигнатуру, то все прокатит. Так и есть прокатило, НО ТОЛЬКО С ОФФЛАЙНОВЫМИ ВЕРСИЯМИ AVP! Стоило мне устроить проверку на их сайте, как тут же они рассказали мне всю подноготную моего тестового вируса!
Ребята, помогите мне пожалуйста, как мне изменить этот ОДИН исполняемый файл(без перекомпиляции), чтобы все антивири успокоились?


Дата: Сен 24, 2003 17:33:52

> коммерческой и очень доброй

Если антивирус ругается, то скорее всего файл заражен, потому что за каждый факт False Positive виновных наказывают, а если запись не удаляют из базы то видимо на то есть веские причины.

> подноготную моего тестового вируса

Так значит всетаки твоего и всетаки вируса :))


Дата: Сен 24, 2003 20:33:50

как мне изменить этот ОДИН исполняемый файл(без перекомпиляции), чтобы все антивири успокоились?
О! Если бы на этот вопрос существовал однозначный ответ, антивирусам пришлось бы очччень плохо.


Дата: Сен 24, 2003 21:25:55

Dr.Golova
а если запись не удаляют из базы то видимо на то есть веские причины.
AVP ругается на всё подряд, начиная от вирусов и кончая преполезнейшими программами ;).


Дата: Сен 24, 2003 21:34:46

Aquila
Всё вспоминаю, как моя BIOS признала инсталлер Win95 вирусом особо деструктивным :)))

ЗЫ: Ты забыл про мою просьбу о смене титула?


Дата: Сен 24, 2003 22:02:35 · Поправил: Aquila

Quantum
Всё вспоминаю, как моя BIOS признала инсталлер Win95 вирусом особо деструктивным :)))
AVP почему-то считает многие программы проверки безопасности программного обеспечения вирусами.

Про титул сейчас вспомнил :).


Дата: Сен 24, 2003 22:18:08

Quantum
Паладин дзена

А кто это, Паладин дзена?


Дата: Сен 24, 2003 23:02:59 · Поправил: Quantum

Aquila
AVP почему-то считает многие программы проверки безопасности программного обеспечения вирусами.
Я имел в виду тот инсталлер, что на CD, т.е. дос-инсталлер. Видимо, он что-то пишет в BIOS и тем самым сильно пугает её Величество.

Про титул сейчас вспомнил :)
Спасибо! Я просто счастлив! :)))

Asterix
А кто это, Паладин дзена?
Сейчас фотку поищу ;) Image Gallery на DiabloII.net в дауне :(.


Дата: Сен 25, 2003 09:24:01

Так значит всетаки твоего и всетаки вируса :))
Я имел тестовый вирус(!), на котором я испытывал вышеуказанный алгоритм смены сигнатуры у пакера для обмана AVP!

Ребята, очень нужно и сроки жмут!


Дата: Сен 25, 2003 09:43:19

А если запаковать UPX и перед переходом на OEP вставить свой код, который тоже будет передавать управление на OEP, но каким-нибудь извратным способом. А потом еще раз сверху чем-нибудь запаковать. И еще... :-)


Дата: Сен 25, 2003 09:49:01

Dr.Golova
Если антивирус ругается, то скорее всего файл заражен, потому что за каждый факт False Positive виновных наказывают, а если запись не удаляют из базы то видимо на то есть веские причины.

А откуда у Dr. Golov'ы такие познания в области работы антивирусных контор? Просто на форуме uinc.ru было его сообщение с IP не помню каким, но gethostbyaddr() мне сказала, что это muzzle.kaspersky-lab.com - неужели он работает на Касперского? Если я выдал какую-то военную тайну, убейте этот пост.


Дата: Сен 25, 2003 12:00:01

ssx
Это не тайна :)))


Дата: Сен 25, 2003 13:47:27

Dr.Golova работает на Касперского?
А на uinc.ru лежит статья Dr. Golov'ы "Как обойти AVP"


Дата: Сен 25, 2003 13:50:58

Люди, очень помощь нужна. Времени уже почти нет, а разобраться я не успеваю...Плиз


Дата: Сен 25, 2003 14:19:06

Dr.Golova
Так это я похоже по твоей статье и делал. Так что подскажи что не так: почему твой метод помогает только от "Оффлайновых AVP", а на их сайте все ОПРЕДЕЛЯЕТСЯ! Может я что-то не так понял? Проверь, плиз.

. 1 . 2 . >>


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.077