
Комментарии 5
Как хорошо что у меня Linux - а не вот это вот всё...
Из интернетов:
Скачал вирусов себе на линух.
Распаковал.
Поставил под root.
Не завелись. Два часа гуглил, оказалось, вместо /usr/local/bin вирусы стали в папку /usr/bin на которую у юзера malware нет прав на запись, поэтому вирус не может создать файл процесса. Нашел на китайском сайте патченый .configure и .make, пересобрал, переустановил.
Вирус заявил, что ему необходима библиотека cmalw-lib-2.0. Оказалось cmalw-lib-2.0 идет под CentOS, а под убунту ее не было. Гуглил два часа, нашел инструкцию как собрать .deb пакет либы из исходников. Собрал, поставил, вирус радостно запустился, пискнул в спикер и сделал core dump.
Час чтения syslog показал, что вирус думал, что у меня ext4 и вызывал ее api для шифрования диска. В btrfs это api deprecated поэтому линукс, заметив это непотребство, перевел раздел в рид-онли.
В сердцах открыл исходники вируса, grep'нул bitcoin кошелек, отправил туда $5 из жалости и пошел спать...
Это всё хорошо. Но луче статью писать так: ребята, вот ссылка на репозиторий с дровами, защищающими от антивирусов (список) ваш экзешник. И вот эксплоит для их установки в систему. Всё поддерживается в рабочем состоянии, исключительно в целях распространения знаний. Спасибо за внимание!
А так какое-то пустое теоретизирование (при всём уважении).
Спасибо за достаточно подробную статью. В следующих частях хотелось бы узнать какие ещё механизмы ОС используют современные AVs для поведенческого анализа, а также интересны методы детектирования руткитов (Или же используется только техника повторной проверки потока?)
Привет. Я думаю, эра тех руткитов, про которые многие слышали из книг, уже давно прошла, то есть конкретно тех, которые имеют с собой драйвер. В частности потому, что довольно трудно достать сертификат. Поэтому даже если человек пытается разработать что-то подобное, он использует левые инструменты вроде - кдмаппера, или ищет уязвимости в драйверах для их эксплуатации(та же кривая обработка IOCTL или криво настроенные ACL). Оба метода поддаются детектированию.
Как устроен современный антивирус: поведенческий анализ, драйверы, архитектура