Показаны сообщения с ярлыком онтевирус. Показать все сообщения
Показаны сообщения с ярлыком онтевирус. Показать все сообщения

среда, 29 апреля 2015 г.

Cezurity cota in wincheck logs

Nothing new and interesting actually:
SDT entry 44 (ZwDuplicateObject) hooked BA8000CC !
SDT entry 7A (ZwOpenProcess) hooked BA800060 !
SDT entry 80 (ZwOpenThread) hooked BA800096 !
SDT entry C1 (ZwReplaceKey) hooked BA800138 !
SDT entry CC (ZwRestoreKey) hooked BA80016E !
SDT entry ED (ZwSetSecurityObject) hooked BA800102 !


Process notifiers:
[0] B9BB78D0 cz_cota.sys


Registry notifiers:
[0] B9BBCC10 cz_cota.sys


IopNotifyLastChanceShutdownQueueHead:
 [0] DevObj 8AF07F18 Drv 8AF2CB40 \??\C:\WINDOWS\system32\Drivers\cz_ddall.sys

And new fltmgr instance:  
 INSTANCE 8AA5F720:
  IRP_MJ_ACQUIRE_FOR_SECTION_SYNCHRONIZATION: 8AA5F864
   PreOperation:            B9718EE0 cz_cotam.sys
   PostOperation:           00000000
  IRP_MJ_CREATE: 8AA5F8AC
   PreOperation:            B9719270 cz_cotam.sys
   PostOperation:           00000000
  IRP_MJ_WRITE: 8AA5F894
   PreOperation:            B9719020 cz_cotam.sys
   PostOperation:           00000000
  IRP_MJ_SET_INFORMATION: 8AA5F87C
   PreOperation:            B9718F50 cz_cotam.sys
   PostOperation:           B9718FA0 cz_cotam.sys
  IRP_MJ_CLEANUP: 8AA5F8C4
   PreOperation:            B9718FD0 cz_cotam.sys
   PostOperation:           B9719000 cz_cotam.sys

 INSTANCE 8AAA2008:
  IRP_MJ_CREATE: 8AAA214C
   PreOperation:            B9BC3AE0 cz_cota.sys
   PostOperation:           B9BC3A40 cz_cota.sys
  IRP_MJ_SET_INFORMATION: 8AAA2164
   PreOperation:            B9BC3930 cz_cota.sys
   PostOperation:           00000000

вторник, 17 апреля 2012 г.

Simda.gen!A

wincheck -ndis said:

OpenBlock [1] 8AB7D868
RootName: \DEVICE\{ABEB65C6-0636-48CF-81DC-4C0282FB061A}
BindName: \DEVICE\{ABEB65C6-0636-48CF-81DC-4C0282FB061A}
Flags:    1
SendHandler:                 8A7A74F0 UNKNOWN
WanSendHandler:              8A1A0398 UNKNOWN
TransferDataHandler:         8A3259E0 UNKNOWN
SendCompleteHandler:         8A1BA3C0 UNKNOWN
TransferDataCompleteHandler: 8A2B4458 UNKNOWN
ReceiveHandler:              A8B68AC6 \SystemRoot\system32\DRIVERS\ndisuio.sys
ReceiveCompleteHandler:      00000000
WanReceiveHandler:           A8B689A6 \SystemRoot\system32\DRIVERS\ndisuio.sys
RequestCompleteHandler:      8A672880 UNKNOWN
ReceivePacketHandler:        8A331340 UNKNOWN
SendPacketsHandler:          B9E20B65 NDIS.sys
ResetHandler:                B9E1D8C7 NDIS.sys
RequestHandler:              A8B6899E \SystemRoot\system32\DRIVERS\ndisuio.sys
ResetCompleteHandler:        A8B689C8 \SystemRoot\system32\DRIVERS\ndisuio.sys
StatusHandler:               A8B68AC6 \SystemRoot\system32\DRIVERS\ndisuio.sys
StatusCompleteHandler:       00000000

on 7 of 19 OpenBlocks.

Btw MS Forefront was unable to cure infected machine - it just completely removed acpi.sys and windows didn`t boot anymore, he-he

четверг, 24 ноября 2011 г.

Vba32 AntiRootkit 3.12.5.5

решил затестить давеча сей чрезвычайно широко разрекламированный ARK например
Виснет на моей машине наглухо после нажатия кнопачьки Start, и еще не дает себя прибить никак. Следы жизнедеятельности примерно такие:

SDT entry 13 (ZwAssignProcessToJobObject) hooked \SystemRoot\system32\drivers\httz32lu.sys!
SDT entry 89 (ZwProtectVirtualMemory) hooked \SystemRoot\system32\drivers\httz32lu.sys!
SDT entry D5 (ZwSetContextThread) hooked \SystemRoot\system32\drivers\httz32lu.sys!
SDT entry 101 (ZwTerminateProcess) hooked \SystemRoot\system32\drivers\httz32lu.sys!
SDT entry 102 (ZwTerminateThread) hooked \SystemRoot\system32\drivers\httz32lu.sys!
...
win32k_sdt[355] (NtUserDestroyWindow) hooked, addr A6FB299E \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[378] (NtUserFindWindowEx) hooked, addr A6FB2624 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[404] (NtUserGetForegroundWindow) hooked, addr A6FB26BE \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[460] (NtUserMessageCall) hooked, addr A6FB2866 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[475] (NtUserPostMessage) hooked, addr A6FB2912 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[476] (NtUserPostThreadMessage) hooked, addr A6FB27D8 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[483] (NtUserQueryWindow) hooked, addr A6FB258E \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[549] (NtUserSetWindowsHookEx) hooked, addr A6FB2A20 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[552] (NtUserSetWinEventHook) hooked, addr A6FB2B3A \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[570] (NtUserUnhookWindowsHookEx) hooked, addr A6FB2B20 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[571] (NtUserUnhookWinEvent) hooked, addr A6FB2C40 \SystemRoot\system32\drivers\httz32lu.sys
win32k_sdt[592] (NtUserWindowFromPoint) hooked, addr A6FB2748 \SystemRoot\system32\drivers\httz32lu.sys

Пришлось сочинить по быстрому опцию к wincheck для убийства подобных "продуктов". Убилось канешна, только драйвер егойный например так и не понял что процесса больше нету и остался висеть, не соизволив почистить все свои хуки. Отличный, просто отличный продукт, чо там

Update: авторы посоветовали использовать недокументированный ключик /nodmsa
Те же яйца, вид в профиль - снова повисло все

пятница, 28 октября 2011 г.

перевод с касперского

читая выл от вострога ! там прекрасно решительно все
В общем, мы тут напряглись, посчитали и обалдели. В результате появился апдейт: 70 тысяч
а почему не 100500 миллионов ? доказательств все равно нет никаких
у нас уже год не меняется количество сотрудников в вирлабе
кризис посетил внезапно и найм заморожен ?
У нас уже много лет как на боевом дежурстве … авто-дятлы! Человеческому фактору достаётся только самая интеллектуальная работа – разбирать самые сложные образцы, исследовать ботнеты, следить, чтобы авто-дятлы не фолсили
ололо, автодятел виноват в необнаружении stuxnetа, ога
Сигнал поступает в KSN, где система автоматически вычисляет репутацию файла (веса всех признаков и действий) и принимает решение о детекте...Разумеется, чем больше сообщений об одном и том же файле с разных компьютеров, тем более высокий приоритет обработки и выше точность и критичность вердикта
а мы типа не при делах - 30 миллионов мух хомячков в нашем облаке не могут ошибаться - у твоего файла реальне плохая репутация. Кто сразу вспомнил про цензуру ?

C другой стороны какие богатые возможности к накрутке репутации открываются - читайте в ближайших выпусках сми - ботнет KSN большинством голосов забанил KIS 2012 как fake av, бгг

воскресенье, 9 октября 2011 г.

ыыыы

Для лечения вируса были использованы инструкции по удалению вредоносного ПО с сайта Лаборатории Касперского, однако, это не помогло
отсюда. хабр, бывает, доставляет иногда
Есть мнение что Е.В. вкладывает немалые бабки не туда, иначе такого антипиара просто не могло бы случитца. Ничего, Люди поправят направление денежных потоков, бгг

четверг, 15 сентября 2011 г.

мы не обосрались

читаю тут всякое и ржу в голос:
System Watcher анализирует не только поведение программ, но и работу системных сервисов. Например, мы теперь смотрим кто создаёт, меняет и запускает такие сервисы. «Под колпаком» теперь даже сервис печати
надо полагать они наконец-то осилили перехват AddPrintProvidor, бгг
Там много такого же угарного для тех кто понимает, антипафосный фильтр обязателен как обычно

среда, 30 марта 2011 г.

hello, world

X-в ехал в электричке на работу. Он работал вирусным аналитиком во всемирно известной антивирусной компании ML. Устроиться туда даже простому студенту второго курса заборостроительной академии права и нанотехнологий было вовсе не сложно - он до сих пор помнил тот пасмурный осенний день, когда услышал объявление в электричке:
Знаешь клавишу anykey ? Умеешь включать компьютер ? Тогда эта работа мечты - для тебя ! У тебя будет шанс сняться в рекламе с Чаком Норрисом и прокатиться на истребителе формулы Ф-1 ! Звони на короткий номер 8-800-666
С тех пор прошло пол-года. Работа оказалась весьма далекой от его радужных мечтаний - тупое долбилово по 12 часов в сутки, зарплаты хватало только на хлеб и кефир. А тут еще этот зачет по древнему мертвому языку программирования, ни одной лекции есс-но Х-в не посетил, потому что из-за работы было некогда. И тут Х-ва осенило - а что если положить сигнатуру на тестовое задание ?
Как ни странно все прошло гладко - выходные тесты не показали false positive. Не веря своему счастью Х-в послал файлик на virus total и с удовлетворением увидел гордый результат - 1/41 - ML - Susp/Behav-1488
На следующей смене результат virus total показывал уже 17/41 - видимо другие антивирусные компании тупо добавили данный сэмпл в свои собственные базы

Еще через месяц курс языка C в академии Х-ва был заменен на курс php

вторник, 29 марта 2011 г.

mcafee жжот

надеюсь все уже видели
  • Cross Site Scripting in download.mcafee.com
  • Information disclosure on www.mcafee.com: gives detail on an internally-used application to measure Web traffic
  • Information disclosure on download.mcafee.com: provides access to the source code for some of the interactive pages on our Web site
Шикарная иллюстрация к

страна должна знать героев-онтевирусников

Дано - простенькая самописная прога, гарантированно чистая, на которую вопит только полоумный F-Secure
Пакуем upxом, засылаем на vt
Результаты воистину удивительны:

суббота, 19 марта 2011 г.

михалковщина головного мозга

не раз упомянутый здесь персонаж kaspersky (другой - не тот что готов распродать родину японцам, бгг) жжот просто дичайше адовым напалмом:
покажите мне pdf или swf, который зловред и который не определит наш filescan.mcafee.com
отлично-отлично - ссылаться на сайт, требующий авторизацию без кнопки register. Впрочем чо-то я и насчет этого секретного прибора сильно сомневаюсь, учитывая результаты vt.
даже в рамках ЦП, 64 бита уже достаточно популярны. а где для них эмули?
расскажите уже ему про bochs кто-нть
хотя движок хорошо обкатан, но пройдут годы, прежде чем его внедрят в массовые продукты, когда он уже устареет
бгг, "Похоронят меня. И никто не узнает, где могилка моя."

Ну и там далее почти все в духе "на пять метров в могилу закопать". Интересно mcafee имеет психиатров в штате ?

пятница, 28 января 2011 г.

сорцы kav 2008

все уже скачали ?

Update: очень смешно местами. Например из kav\sources\AVP32\Scarabey\Scarabey.cpp:

// 7.41.  Напишите функцию match(строка,шаблон); для проверки соответствия строки упро-
// щенному регулярному выражению в стиле Шелл. Метасимволы шаблона:
//
//         * - любое число любых символов (0 и более);
//         ? - один любой символ.
//                       Усложнение:
//         [буквы]  - любая из перечисленных букв.
//         [!буквы] - любая из букв, кроме перечисленных.
//         [h-z]    - любая из букв от h до z включительно.
//
// Указание: для проверки "остатка" строки используйте рекурсивный вызов этой  же  функ-
// ции.
//      Используя эту функцию, напишите программу,  которая  выделяет  из  файла  СЛОВА,
// удовлетворяющие  заданному шаблону (например, "[Ии]*о*т"). Имеется в виду, что каждую
// строку надо сначала разбить на слова, а потом проверить каждое слово.

суббота, 15 января 2011 г.

еще гадость через pdf поймал

сегодня - искал в гугле всякое и прямо на второй же ссылке тово. Результаты вирустотал дико жгут 9/ 41 (22.0%):
Antivirus Version Last Update Result
AhnLab-V32011.01.15.002011.01.14-
AntiVir7.11.1.1442011.01.14EXP/Pidief.Csa.1.B
Antiy-AVL2.0.3.72011.01.15-
Avast4.8.1351.02011.01.14JS:Pdfka-AQG
Avast55.0.677.02011.01.14JS:Pdfka-AQG
AVG10.0.0.11902011.01.15-
BitDefender7.22011.01.15-
CAT-QuickHeal11.002011.01.15-
ClamAV0.96.4.02011.01.15Exploit.PDF-28528
Command5.2.11.52011.01.14-
Comodo73972011.01.15-
DrWeb5.0.2.033002011.01.15-
eSafe7.0.17.02011.01.13-
eTrust-Vet36.1.81002011.01.14-
F-Prot4.6.2.1172011.01.14JS/Crypted.LW.gen
F-Secure9.0.16160.02011.01.15-
Fortinet4.2.254.02011.01.15JS/Pdfka.CWM!exploit
GData212011.01.15JS:Pdfka-AQG
IkarusT3.1.1.97.02011.01.15-
Jiangmin13.0.9002011.01.15-
K7AntiVirus9.75.35482011.01.14-
McAfee5.400.0.11582011.01.15-
McAfee-GW-Edition2010.1C2011.01.14-
Microsoft1.64022011.01.15Exploit:Win32/Pdfjsc.JX
NOD3257882011.01.14JS/Exploit.Pdfka.OMG.Gen
Norman6.06.122011.01.14-
nProtect2011-01-15.012011.01.15-
Panda10.0.2.72011.01.15-
PCTools7.0.3.52011.01.15-
Prevx3.02011.01.15-
Rising22.82.05.002011.01.15-
Sophos4.61.02011.01.15-
SUPERAntiSpyware4.40.0.10062011.01.15-
Symantec20101.3.0.1032011.01.15-
TheHacker6.7.0.1.1152011.01.14-
TrendMicro9.120.0.10042011.01.15-
TrendMicro-HouseCall9.120.0.10042011.01.15-
VBA323.12.14.22011.01.14-
VIPRE80752011.01.15-
ViRobot2011.1.15.42562011.01.15-
VirusBuster13.6.147.02011.01.14-
Я тупой канешна, но как такое может быть - даже бесплатный и весь из себя opensource clamav  находит, а куча коммерческих вендоров нет ? Гугл со своим safe browsing api тоже не помогает особо

пятница, 7 января 2011 г.

ebdb.ru распространяет winlockers

отлично день начался - поймал с этого сайта winlocker через pdf
результаты с virustotal - это на сам .exe (5/ 42):
Antivirus Version Last Update Result
AhnLab-V32011.01.07.042011.01.07-
AntiVir7.11.1.522011.01.07TR/Crypt.XPACK.Gen
Antiy-AVL2.0.3.72011.01.07-
Avast4.8.1351.02011.01.06-
Avast55.0.677.02011.01.06-
AVG9.0.0.8512011.01.07-
BitDefender7.22011.01.07Gen:Trojan.Heur.P.xyW@fq1Whibc
CAT-QuickHeal11.002011.01.07-
ClamAV0.96.4.02011.01.07-
Command5.2.11.52011.01.07-
Comodo73252011.01.07-
DrWeb5.0.2.033002011.01.07-
eSafe7.0.17.02011.01.06-
eTrust-Vet36.1.80862011.01.07-
F-Prot4.6.2.1172011.01.06-
F-Secure9.0.16160.02011.01.07Gen:Trojan.Heur.P.xyW@fq1Whibc
Fortinet4.2.254.02011.01.07-
GData212011.01.07Gen:Trojan.Heur.P.xyW@fq1Whibc
IkarusT3.1.1.90.02011.01.07-
Jiangmin13.0.9002011.01.07-
K7AntiVirus9.75.34612011.01.06-
Kaspersky7.0.0.1252011.01.07-
McAfee5.400.0.11582011.01.07-
McAfee-GW-Edition2010.1C2011.01.07-
Microsoft1.64022011.01.07-
NOD3257662011.01.07-
Norman6.06.122011.01.07-
nProtect2011-01-07.012011.01.07-
Panda10.0.2.72011.01.06Suspicious file
PCTools7.0.3.52011.01.07-
Prevx3.02011.01.07-
Rising22.81.04.042011.01.07-
Sophos4.61.02011.01.07-
SUPERAntiSpyware4.40.0.10062011.01.07-
Symantec20101.3.0.1032011.01.07-
TheHacker6.7.0.1.1112011.01.06-
TrendMicro9.120.0.10042011.01.07-
TrendMicro-HouseCall9.120.0.10042011.01.07-
VBA323.12.14.22011.01.06-
VIPRE79862011.01.07-
ViRobot2011.1.7.42422011.01.07-
VirusBuster13.6.132.02011.01.06-

А это на pdf (3/ 43):

Antivirus Version Last Update Result
AhnLab-V32011.01.07.042011.01.07-
AntiVir7.11.1.522011.01.07-
Antiy-AVL2.0.3.72011.01.07-
Avast4.8.1351.02011.01.06JS:Pdfka-gen
Avast55.0.677.02011.01.06JS:Pdfka-gen
AVG9.0.0.8512011.01.07-
BitDefender7.22011.01.07-
CAT-QuickHeal11.002011.01.07-
ClamAV0.96.4.02011.01.07-
Command5.2.11.52011.01.07-
Comodo73252011.01.07-
DrWeb5.0.2.033002011.01.07-
Emsisoft5.1.0.12011.01.07-
eSafe7.0.17.02011.01.06-
eTrust-Vet36.1.80862011.01.07-
F-Prot4.6.2.1172011.01.06-
F-Secure9.0.16160.02011.01.07-
Fortinet4.2.254.02011.01.07-
GData212011.01.07JS:Pdfka-gen
IkarusT3.1.1.90.02011.01.07-
Jiangmin13.0.9002011.01.07-
K7AntiVirus9.75.34612011.01.06-
Kaspersky7.0.0.1252011.01.07-
McAfee5.400.0.11582011.01.07-
McAfee-GW-Edition2010.1C2011.01.07-
Microsoft1.64022011.01.07-
NOD3257662011.01.07-
Norman6.06.122011.01.07-
nProtect2011-01-07.012011.01.07-
Panda10.0.2.72011.01.06-
PCTools7.0.3.52011.01.07-
Prevx3.02011.01.07-
Rising22.81.04.042011.01.07-
Sophos4.61.02011.01.07-
SUPERAntiSpyware4.40.0.10062011.01.07-
Symantec20101.3.0.1032011.01.07-
TheHacker6.7.0.1.1112011.01.06-
TrendMicro9.120.0.10042011.01.07-
TrendMicro-HouseCall9.120.0.10042011.01.07-
VBA323.12.14.22011.01.06-
VIPRE79862011.01.07-
ViRobot2011.1.7.42422011.01.07-
VirusBuster13.6.132.02011.01.06-

Горячий привет Спасателям Вселенной

среда, 20 октября 2010 г.

Kaspersky - fake AV

The website (kasperskyusa.com) was simulating a Windows XP Explorer window and a popup window showing scanning process on the local computer and offering the user a fake antivirus program to install
бгг

суббота, 25 сентября 2010 г.

stuxnet

тут производители т.н. онтевирусов с выпученными глазами закатили истерику про stuxnet - типа караул, цыбервойна покупайте наших слонов и прочий обычный в подобных случаях маркетинговый бред
Тем временем по прочтении довольно подробного описания можно сделать следующий вывод - несмотря на кучу 0-days и векторов распространения палится присутствие этого поделия крайне примитивными дедовскими методами десятилетней давности- достаточно совершенно банально просканить содержимое памяти всех процессов и сравнить с содержимым файлов с диска (и про древние трюки с угоном IAT & EAT еще не забыть) + посмотреть наличие нотификаторов в kernel mode - например в IopFsNotifyChangeQueueHead & PspCreateProcessNotifyRoutine
А еще было бы недурно посмотреть какие RPC интерфейсы зарегистрированы в системе и в каких процессах, но по моему ни один av такое не умеет. Да чо там, я тоже не умею

Выводы - непечатно матом делайте сами

понедельник, 26 июля 2010 г.

McAfee

а вот стоит например у меня на машине McAfee 4.5 и решил я сегодня проверить, что же именно этот тормоз перехватывает.
SSDT не трогает, но угоняет сплайсом в ядре следующие функции:
ZwYieldExecution
NtCreateFile
NtMapViewOfSection
NtUnmapViewOfSection
NtProtectVirtualMemory
NtOpenProcess
NtOpenThread
NtSetInformationProcess
NtCreateProcessEx
NtCreateProcess
NtSetContextThread
NtTerminateProcess
NtQueryValueKey
NtSetValueKey
NtUnloadKey
NtQueryMultipleValueKey
NtRenameKey
NtCreateKey
NtDeleteKey
NtDeleteValueKey
NtEnumerateKey
NtEnumerateValueKey
NtOpenKey
NtQueryKey
NtRestoreKey
NtLoadKey2
NtReplaceKey
NtNotifyChangeKey
Ну что тут сказать - мало того что авторы не знают про древний трюк с AssignProcessToJobObject, так еще и не перехватывают загрузку драйверов - грабь-убивай грузи дрова-ставь руткиты - онтевирус даже ухом не моргнет

Отличный, просто отличный продукт, чо там