Poslao: 05 Maj 2005 12:00
|
offline
- bobby
- Administrator
- Pridružio: 04 Sep 2003
- Poruke: 24135
- Gde živiš: Wien
|
Ok, neka bude smanjenja za Test9 - prepoznavanje arhiva. Virus ne moze da deluje dok ne bude raspakovan.
Sta da se radi sa Test10?
Mislim da nemaju svi ideju sta su packeri, pa da razjasnim:
Svi znamo kako se kompresuje EXE fajl u ZIP arhivu. Zamislite sada sledece: UPX program zapakuje vas EXE, na pocetak arhive doda kod za raspakovanje i izvrsenje vaseg EXE-fajla. Rezultujuci fajl je opet EXE.
Kada startujete ovaj novi EXE, vas originalan fajl nece nigde biti raspakovan (ovo nije self-extract arhiva) vec ce se ukupan program 'podici' u memoriju, i onaj dodatni kod koji je UPX ubacio, u samoj memoriji raspakovati vas EXE i izvrsiti ga.
Postoje packeri koji nece ni raspakovati vas program u memoriji, vec ce napraviti interfejs izmedju vaseg spakovanog programa i OS-a.
Spomenuti UPX je OpenSource, i njega prepoznaju svi AV programi. Takodje je dobro podrzan i ASPack (komercijalan).
Ja sam sakupio ukupno 30 ovakvih packera, od kojih vecinu koriste samo ljudi koji prave trojance (sreca moja, pa znam gde da nadjem ove packere ).
Znaci, pakovan EXE je i dalje virus, i nema sanse zaustaviti ga ukoliko je vec startovan, jer ne postoje medjukoraci u ekstrakciji. Jedina sansa za korisnika je da ce AV prepoznati packer kojim je pakovan, i da ume to da raspakuje u cilju da nadje i proveri originalan EXE.
Dalje, posto je cilj packera da sto vise smanje EXE, iz njega izbacuju sve nepotrebne stvari: relocation table, Resources...
Ovo donekle i menja 'potpis' virusa, ali ni jedan AV program ne uzima ove delove EXE fajla za prepoznavanje, vec samo jezgro.
Kazite sada kako da tretiramo Test10?
Dopuna: 05 Maj 2005 13:00
@ZoNi
Testiran je Avast BART PE 2.0, i bice testiran AvastPro.
|
|
|
Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
|
|
|
|
Poslao: 05 Maj 2005 12:31
|
offline
- F-SECURE Distributer
- F-Secure Distributer
- Pridružio: 12 Jan 2005
- Poruke: 484
- Gde živiš: Beograd
|
Da, Singy man je u pravu .... uradite kako ste zamislili pa kom obojci kom opanci... ovako mozemo do sutra
bice pisanija posle testa koliko hoces...
|
|
|
|
|
Poslao: 05 Maj 2005 12:38
|
offline
- ZoNi
- Free Your Mind!
- Pridružio: 26 Feb 2005
- Poruke: 5757
- Gde živiš: Singidunum
|
bobby :: @ZoNi
Testiran je Avast BART PE 2.0, i bice testiran AvastPro.
ok, i to je nesto - ako se ne varam, oba Avasta (Home i Pro) koriste isti engine i iste definicije virusa...
|
|
|
|
Poslao: 05 Maj 2005 17:46
|
offline
- Pridružio: 25 Feb 2005
- Poruke: 639
- Gde živiš: beli_grad>gistro
|
Ozbiljan test nema shta! ali vidim da ima problema sa testom 10..hmm shta vam je sad ciniti mislim da bi trebali da ostanete pri prvobitnom pravilniku za t10 !
|
|
|
|
Poslao: 05 Maj 2005 18:33
|
offline
- mile
- Građanin
- Pridružio: 01 Dec 2004
- Poruke: 177
- Gde živiš: srem
|
i sta cemo posle objavljivanja rezultata?? svi preci na av koji ce najbolje proci ? hm hm
zasto menjati konja koji dobija trku ??
tih testova uvek ima na sve strane jedan kaze ovo drugi ono.
ne razumem ljude koji su toliko pasionirani AV -om da eto samo gledaju ako slucajno recimo kav postigne reultat recimo 94% a nod ili neki drugi nebitno 80 % e sad ajmo svi na onaj bolji.
znaci ako nemate problema a imate jednog avasta ,nortona ,pc cilin ......itd zasto da ga menjam zbog nekog testa???
ovakve teme imaju smisla samo za distributere , npr.kav distr.f-secure distr i ne znam koliko ih ima bez uvrede za druge, pa nek oni brane tamo neke stavke ili ne.
mene moj av jako lepo sluzi nemam ama nikakvih problema sa virusima,gamadima,spajevima i sl. nemam i logicno da cak ako moj av dobije ne znam kako lose ocene za sada ga ne menjam.a da neko ima toliko vaznih podataka na kompu da ce mu neki virus izbrisati sve to su izuzeci jako retki.
uostalom ako se i pojavi neki "gadan virus" nov nece ga prepoznati ni jedan AV.
pozdrav svima
|
|
|
|
Poslao: 05 Maj 2005 19:42
|
offline
- Pridružio: 09 Dec 2004
- Poruke: 6488
- Gde živiš: Nis -> ***Durlan City***
|
Kada ce testovi biti dostupni nama ( ne testerima),i za koji ce se broja internet ogledala objaviti test?Da li je neki tester do sada imao problema,povecih i oko kog virusa?
P.S. Posto sam sve ovo procitao vidim da oko testova ima mnogio posla .Svaka cast momci i samo napred, iskreno se nadam dace sve ispasti kako treba
|
|
|
|
Poslao: 05 Maj 2005 20:05
|
offline
- Kerber
- Počasni građanin
- Pridružio: 25 Mar 2004
- Poruke: 816
|
Ja bi samo zamolio autore testa da nishta ne menjaju. Izbacite rezultate testa onako kako ste i zamislili bez ikakvih promena. Ova stvar sa exe packerima i crypterima nije ni malo naivna.
|
|
|
|