· Начало · Отвђтить · Статистика · Поиск · FAQ · Правила · Установки · Язык · Выход · WASM.RU · Noir.Ru ·

 WASM Phorum —› WASM.VIROLOGY —› Для dr.Golova

Посл.отвђт Сообщенiе


Дата: Сен 28, 2003 12:53:16

Уважаемый dr.Golova хотелось бы узнать почему эвристик у
др.веба лучше чем у АВП. Когда я работал над антиэвристическими приёмами для ПИКАДОРА я всех их испытывал на вин32 тривиал. Вначале я сильно удивился когда АВП не узнавал вин32 тривиал без каких либо изменений, проверил на др.вебере тот сказал что похоже на
вин ехе вирус. Я изменил пару строк и он тоже перестал
идентифицироваться, если интересно то строки это проверки
на ПЕ и МЗ.

Чем это вызвано ?

Да и ПИКАДОР вообще АВП не опознавался никак то ли из-за
эпо техники, то ли из-за полиморфизма. Но для вебера пришлось трэш генератор изменять и только после этого он
стал практически не идентифицируемым, но казусы бывают.

С лучшими пожеланиями slon.


Дата: Сен 28, 2003 19:28:09

Извините, что влез. Так, к слову... Dr. Web - пионер эвристики с MS-DOS времён, но на одной эвристике далеко не уедешь.


Дата: Сен 29, 2003 14:38:15

У веба много ложных срабатываний, и это относитя не только к эвристике.


Дата: Сен 29, 2003 16:49:03

Насчёт ложных сробатываний ты абсолютно прав.
Написал я свой ущербный доморощенный криптор, так пришлось
его антиэвристикой так нашпиговать... чтобы вебер не ругался. Но всё таки пусть лучше параноя чем игнорирование.

Вот к примеру закачал я прогу, смотрю авп говорит всё хорошо я её запускаю и всё песта.

А вот вебер говорит что похоже на вин ехе, тогда я беру
иду, отладчик и поехали. В конце концов я сам выясню есть там что или нет.


Дата: Сен 29, 2003 20:35:37 · Поправил: rst

Помнится со времен MS-DOS - паранойа DR.Web доходила до маразма - достаточно было встретить int 0x0d и все- приехали...
Кстати. По поводу AVP - у меня есть один весьма тривиальный прием - который на 100% прячет все от AVP и веба. Можно даже готовые вири прятать, вот только с морфиками типа D.Dick не получается его использовать...


Дата: Сен 29, 2003 22:57:09

rst
Что за "приёмчик" =) если не секрет? Не старый ли трюк с поиском сигнатур, и их изменением в вире\трояне? =)


Дата: Сен 30, 2003 11:35:47

rst
Расскажи, тема актуальная!
Мне сейчас как раз нужно успокоить антивири, кричат на все подряд!


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.037