Старый 27.01.2009, 05:58   #1   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,705
Регистрация: 17.12.2006
Возраст: 37

X0R вне форума Не в сети
autorun.inf

Цитата:
[AutoRun]
;eCet dsseOGmoLBAxVfb
;
SheLl\opeN\cOMmAnd=pdyt.exe
;AqIWmc SpIvIumTfw hrcdrHegRoa
shell\OPeN\DefaulT=1
;nErSivfnQeVyUHsJNnVGphpAfednNb cdiuJnWh fKwxTsrysoacBMQH
SheLL\eXploRe\COMMAnD =pdyt.exe
OpeN= pdyt.exe
;JLag
shelL\Autoplay\COmmANd=pdyt.exe
Типичный пример autorun.inf файла от вируса.
Вопрос - зачем нужны строки выделенные жирным?
  Ответить с цитированием
Старый 27.01.2009, 09:20   #2   
iUser
 
Аватар для zeroserg
 
Сообщений: 2,623
Регистрация: 15.05.2005

zeroserg вне форума Не в сети
возможно куски кода от вируса.. хотя врятли..
мб для усложнения идентификации вируса антивирусами - строчки эти мб генерироваться автоматически при заражении ( склоняюсь к этому варианту )

мб коментарии в гуковской кодировке =)
вариантов куча....
  Ответить с цитированием
Старый 27.01.2009, 12:55   #3   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,705
Регистрация: 17.12.2006
Возраст: 37

X0R вне форума Не в сети
1) полюбас не
2) Думал над этим, но анализатор подобных файлов пишется не сложно...этож каким антивирус должен быть чтоб пропустить
3) изык хакироф

хотелось бы не варианты, а правильный ответ
  Ответить с цитированием
Старый 27.01.2009, 14:13   #4   
iUser
 
Аватар для zeroserg
 
Сообщений: 2,623
Регистрация: 15.05.2005

zeroserg вне форума Не в сети
тогда тебе надо обращаться к афтору вируса. только он точно знает что это за крякозябры.

хотя.. второй вариант посмотри получше - там даж пути написаны в различном регистре. не для понта же..
  Ответить с цитированием
Старый 27.01.2009, 17:16   #5   
бабай
 
Аватар для builder
 
Сообщений: 7,004
Регистрация: 29.07.2004
Возраст: 45

builder вне форума Не в сети
Искал данные по существу вопроса. Набрел на форум негодяев-вирусописателей.
Тема была такая:
- Антивирус определяет ахтунг в autorun.inf
- ... куча советов ...
- А вот попробуй с камментами и регистром символов поприкалываться
- Супер! Помогло!

Сделал для себя вывод что механизм анализа некоторых антивирей неидеален. То ли они по имеющейся базе известных "inf" работают, и прочее не определяют...
Или вот поутру подключаю флешку, НОД обнаруживает ахтунг и стирает авторан. Но два экзешника, которые оный должен был запустить, остаются невредимыми. Это ли нормальное лечение?? Это ли анализ?
  Ответить с цитированием
Старый 27.01.2009, 17:48   #6   
Не палюсь
 
Аватар для Recycle
 
Сообщений: 5,231
Регистрация: 28.08.2003

Recycle вне форума Не в сети
builder, поддержу. Не боясь показаться старым ламером, задам вопрос: А как эти exeшники найти? А то тоже сношу авторан, чищу реестр, папку выношу, со страшным названием resycled. Всё вроде. Ан нет. Антивирь молчит. Перезагружаешься однажды, и начинается по новой))
  Ответить с цитированием
Старый 27.01.2009, 18:12   #7   
iUser
 
Аватар для zeroserg
 
Сообщений: 2,623
Регистрация: 15.05.2005

zeroserg вне форума Не в сети
builder, ну а я про что в предыдущих сообщениях =)
а вообще давно уже пора писать самомодифицирующиеся и распаковывающиеся вирусы... а-то както по старинке пишут и их антивири с полпинка ловят
  Ответить с цитированием
Старый 27.01.2009, 18:14   #8   
Не палюсь
 
Аватар для Recycle
 
Сообщений: 5,231
Регистрация: 28.08.2003

Recycle вне форума Не в сети
zeroserg, уже давно пора тем, кто пишет вирусы, яйца отрывать
  Ответить с цитированием
Старый 27.01.2009, 19:45   #9   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,705
Регистрация: 17.12.2006
Возраст: 37

X0R вне форума Не в сети
builder, странно весьма, такой анализатор написать пара пустяков: комменты игнорить, остальные строки к общему регистру, проверять на какие файлы ссылаются комманды, и анализировать эти файлы, в случае ахтунга, удалять и эезешники и инф файл.
Ну а поведению нода не удивлюсь, от него приколов много видел
Цитата:
Сообщение от Recycle Посмотреть сообщение
уже давно пора тем, кто пишет вирусы, яйца отрывать
не низя! Вирусы одно из немногих что способно поддерживать "IT потенцию" Нормальный вирус без антивируса лечить этокак головоломку решать
  Ответить с цитированием
Старый 27.01.2009, 21:19   #10   
Out There
 
Аватар для Part!zan
 
Сообщений: 6,007
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
X0R, у меня уже собралась коллекция совершенно безобидных текстовых файлов, которые нод четко определяет как вирусы, причем не какие-нть там "вероятно вирусы", а самые что ни на есть реальные, с названиями. Так что, не все так просто с анализом и поиском...

Цитата:
Сообщение от X0R Посмотреть сообщение
вирус без антивируса лечить
Тупая и неинтересная головоломка, как, собственно, и большинство вирусоавторов. А серьезный вирус без антивиря не вылечить. Трояны всякие - легко, а вот именно вирусы - хрен.
  Ответить с цитированием
Старый 27.01.2009, 22:33   #11   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,705
Регистрация: 17.12.2006
Возраст: 37

X0R вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
X0R, у меня уже собралась коллекция совершенно безобидных текстовых файлов, которые нод четко определяет как вирусы, причем не какие-нть там "вероятно вирусы", а самые что ни на есть реальные, с названиями. Так что, не все так просто с анализом и поиском...
и все же вопрос не закрыт, что дают эти странные строки? Затрудняют анализ или еще что? По идее алгоритм анализатора inf файлов в антивирусах должен быть схож с алгоритмом по которому винда выполняет записанные в inf файле команды и просто тупо игнорировать комментарии.
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Трояны всякие - легко, а вот именно вирусы - хрен.
Согласен, был не точен в формулировке. Вирусы которые так или иначе пристыковывают себя к исполнимым файлам без антивиря не вылечить, черви, трояны, некоторые руткиты это да.
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Тупая и неинтересная головоломка
ну на вкус и цвет...)
  Ответить с цитированием
Старый 27.01.2009, 23:03   #12   
Out There
 
Аватар для Part!zan
 
Сообщений: 6,007
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
что дают эти странные строки
Да то и дают, типа, полиморфность. Хотя, при грамотном анализе они не должны влиять. А анализаторы обычно по сигнатурам работают, но это от авторов антивиря зависит. Вообще, они (авторы антивирусов) не особо распространяются об алгоритмах обнаружения, дабы не упрощать жизни вирусописателям.

Цитата:
Сообщение от X0R Посмотреть сообщение
ну на вкус и цвет
Ну, разве что, очень скучно... Убив пяток-другой авторанов-троянов, быстро понимаешь, что ниче интересного уже не будет, меняются только имена файлов, а способы внедрения, места обитания и способы маскировки - практически один в один. Редко когда что-то необычное попадается.
  Ответить с цитированием
Поиск в теме: 


Опции темы

Быстрый переход:

  Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
Support by DrIQ & Netwind