Вы не вошли.


Представляю какой вой поднимет MSE если будет предпринята попытка установить кейлоггер
…через известные на момент последнего обновления уязвимости.
all your post are belong to us.
Вне форума


…через известные на момент последнего обновления уязвимости.
Необязательно. Речь не об уязвимостях, а о подозрительном поведении, а его MSE тоже отлавливает.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Речь не об уязвимостях, а о подозрительном поведении
о_0!
а каковы формализованные критерии «подозрительного поведения»?
если Вы про эвристику, то даже для обхода эвристики Антивируса Касперского хватает пяти строчек ассемблерного кода.
all your post are belong to us.
Вне форума


Linfan пишет:А в реальности это хлипкий штакетник
В реальности под стандартным пользователем такой кейлоггер работать не будет. Особенно с 64-битными приложениями, где
подгрузке стороннего кода в адресное пространство процесса
невозможно в принципе со стороны 32-битного кейлоггера.
Добавлено спустя 01 мин 17 с:
И не забываем, что у многих пользователей установлены всякие антивирусы. Представляю какой вой поднимет MSE если будет предпринята попытка установить кейлоггер
Сварт, плаваете в понимании WinAPI
Кроме того, кто мешает собрать 64бит версию?
Насчет антивиря не знаю - тестить нужно. Проверять влом - мне эта ботва не грозит 
"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек
Вне форума


Кроме того, кто мешает собрать 64бит версию?
Ага, то есть нужно гадать какой вирус запустить пользователю — 32-битный или 64-битный
И для какой ОС. Не жирновато ли для простого случая?
В общем, пока кейлоггеров, надёжно и незаметно работающих на правах стандартного пользователя я не встречал, да и гугель ни о чём таком не знает. А тем более о 64-битных вирусах 
Добавлено спустя 50 с:
а каковы формализованные критерии «подозрительного поведения»?
Ну вот, например, установка хука и попытка внедриться в процесс skype.exe.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Ну вот, например
а что если это всего лишь безобидный X-Translator, экранный переводчик?
насколько помню, его «перевод на лету» работает именно так как описано — подключением к очереди сообщений окна, имеющего фокус.
all your post are belong to us.
Вне форума


Linfan пишет:Кроме того, кто мешает собрать 64бит версию?
Ага, то есть нужно гадать какой вирус запустить пользователю — 32-битный или 64-битный
И для какой ОС. Не жирновато ли для простого случая?
В общем, пока кейлоггеров, надёжно и незаметно работающих на правах стандартного пользователя я не встречал, да и гугель ни о чём таком не знает. А тем более о 64-битных вирусах
Как известно, сначало уязвимости используются в коммерческих целях, а уж потом (через годик-другой) они всплывают. Вынь7 еще молодая и ведра с вирями будут собираться чуток попозжее 
Майор Очевидность пишет:а каковы формализованные критерии «подозрительного поведения»?
Ну вот, например, установка хука и попытка внедриться в процесс skype.exe.
Сварт, "внедряться в процесс" не нужно - механизм хука сам подгружает dll законными легальными методами. А вот на установку хука возможно и может сработать.
"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек
Вне форума


а что если это всего лишь безобидный X-Translator, экранный переводчик?
Это я не знаю. Можно попробовать его стравить с MSE.
Я вот наугад скачал какой-то кейлоггер — www.canadiancontent.net/tech/download/K … _Free.html, но как только закачка завершилась, я даже не успел запустить инсталлер — MSE вылез с красным экраном и сказал, что в файле KGBKeylogger 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Майор Очевидность пишет:а что если это всего лишь безобидный X-Translator, экранный переводчик?
Это я не знаю. Можно попробовать его стравить с MSE.
Я вот наугад скачал какой-то кейлоггер — www.canadiancontent.net/tech/download/K … _Free.html, но как только закачка завершилась, я даже не успел запустить инсталлер — MSE вылез с красным экраном и сказал, что в файле KGBKeylogger
Знамо дело - без труда и не выудишь рыбку из пруда вебмани у хомячка
MSE сработал на маску файла - этот кейлоггер распознался также как и зараженный вирусом бинарь. А свежак, написанный с нуля MSE так не распарсит.
"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек
Вне форума


Вот, слайды 6-12, подробно и на пальцах smile
Уфф. Отлично, у клиента хранится имя пользователя и пароль. Они шифруются симметричным ключом, ключ шифруется публичным ключом логин-сервера, и все это передается собственно серверу. Вопрос - кто мешает подменить хеш пароля?
Анархия-мама сынов своих любит
Вне форума


Всё равно незадача какая-то! Часть кейлоггеров пресекается MSE ещё до установки/запуска (если портабле), а другая часть почему-то для установки требует админских прав и для запуска тоже! Это бред, а не кейлоггеры.
В общем, я пока не вижу реально работающего способа навредить пользователю с «птичьими» правами.
Добавлено спустя 01 мин 23 с:
Вопрос - кто мешает подменить хеш пароля?
На сервере?
))
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


На сервере? smile))
На клиенте.На нем хранятся имя пользователя и хеш пароля. Кто мешает их украсть и залогинится с их помощью с другого клиента?
Анархия-мама сынов своих любит
Вне форума


На нем хранятся имя пользователя и хеш пароля. Кто мешает их украсть и залогинится с их помощью с другого клиента?
Попробую этот способ завтра на другом компе. Но как решение, которое делает это невозможным, уже вижу простое шифрование файла Skype, в котором хранится хэш средствами ОС (в свойствах файла просто поставить галочку возле encrypted). И тогда никакой другой пользователь кроме этого на данном компе не сможет получить содержимое файла.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Попробую этот способ завтра на другом компе.
А не лень? Вам же придется подменять файлы в профиле скайпа.
тогда никакой другой пользователь кроме этого на данном компе не сможет получить содержимое файла.
А троян, ворующий пароли по-вашему из-под какого пользователя будет работать?
Как решение я вижу рахрешить чтение этого файла только процессу скайпа. Можно же так в семерке?
Анархия-мама сынов своих любит
Вне форума


А троян, ворующий пароли по-вашему из-под какого пользователя будет работать?
Ну украдёт он файл, отправит (???) своему автору, а тот не сможет прочитать файл.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


а тот не сможет прочитать файл.
Он(троян) работает под той-же учетной записью. Кто мешает ему файл расшифровать и послать автору расшифрованный?
Анархия-мама сынов своих любит
Вне форума
1.удалить все пользовательские документы и настройки программ
Каким образом он это сделает?
Не все же программы для установки требуют админа.
Это как это? У меня все программы требуют пароль root'а для установки. Как в Винде, ХЗ.
2. Повысить себя до админских прав ( при наличии дыры )и делать всё что угодно.
Блин, опять: как это произойдёт?
А... чтобы банально перехватывать пароли (пусть даже не рутовый, а от асечки и вконтактика) гипотетическому вирусу нужны особые права? smile Даже если он, как в том случае с кроссплатформенным ява-вирусом (лень тему искать) будет работать до первой перезагрузки.
Конечно нужны! "Гипотетическому вирусу" банально нужны права на запуск.
"Я как переезжал с ХР на Вин 7? Просто скопировал папку Program Files, а потом по мере необходимости возвращал софт оттуда. 100% уверенность, что не будет глюков." © Sergey2408
"Я хочу обвешать свой Winamp плагинами, но не хочу портить основную сборку.... Поэтому я просто ставлю ещё одну копию в папку /Program Files (x86)/Winamp1. Версия проги одна и та же" © Sergey2408
Вне форума


Я уже говорил, что ни один линуксовый браузер не ставит ни на какие файлы атрибут +x? То есть даже, если кому-то понадобится запустить файл, ему придётся залезть в свойства файла и разрешить запуск. И это только для запуска от обычного юзера. Даже вайновские проги в убунте запускаются через cautious-launcher, прося приписать им атрибут +x.
Отредактировано usr_share (05-12-10 10:41:54)
Вне форума


Это как это? У меня все программы требуют пароль root'а для установки.
Это которые в репах, а так вполне можно скачать хотя бы это ardownload.adobe.com/pub/adobe/reader/u … ux_enu.bin , установить бит исполняемости и запустить. Далее возможны варианты, если вводить пароль рута оно будет доступно всем пользователям, а если не вводить то будет лежать в домашнем каталоге пользователя его запустившего и доступно будет только ему. Разумеется это при условии что /home не монтировался с опцией noexec.
Yesterday it worked.
Today it is not working.
Windows is like that.
Вне форума


В линуксе k3b, например, от root'a не запустится, в консоли:
root#k3b
У меня запустился (версия другая), но вывел предупреждение:
"работать от имени пользователя root не безопасно, настройте права ".
Собственно я увидел это сообщение, когда запускал k3b в приоритете реального времени через kdesu. Надо было измерить скорость обработки данных.
Не ламерствуй лукаво.
"А петь мне нельзя - постановление суда" (с) Бендер
Вне форума


Я проснулся и готов подвести итоги. Итак, речь, как мы помним (а последние посты показывают - таки да, помним) шла о безопасности в стане красноглазиков, глупых пользователях, тыкающих рутовый пароль по первому требованию и гипотетических вирусах. Но Сварту, как обычно, виднее. Великий убедительно доказывал, что вирусов под линукс быть не может, потому что есть 64-х битная win7 и божественный MSE.
Why?
Шаттлвор проплатил!?
Каким образом он это сделает?
Ну... у нас есть предположительно работающий вирус, на который я буду ссылаться, пока не появится чего получше
Нечто, пусть даже используя глупость пользователя и незакрытую уязвимость, попадает в систему и начинает рассылать себя уже с машины пользователя. Что мешает нечту немного похазяйничать в пользовательских каталогах? Даже тупо влезть в конфиги браузера, прописав домашней страницей текущие_дырочки.рф, или подключив userscript.js с нашим любимым "отправьте смс, а то я не исчезну".
Конечно нужны! "Гипотетическому вирусу" банально нужны права на запуск.
М... а если это апплет к какой-нибудь адоб аир (понятно, что 1% потенциальных жертв уменьшится до совсем уж смешного значения, но мне всё равно интересно
). + Ну ты понел, на какой "какбы кросплатформенный какбы вирус" ссылаться
Опять же, данная тема скорее о глуповатых пользователях (смотри оп-пост), которые прав нашему гипотетическому вирусу не пожалеют
Меня самого веселят истории "ну... сайт мне сказал, что нужно установить плагин, чтобы посмотреть то видео... Я нажал "ок", конечно, а теперь компьютер у меня смс просит", но ведь убунта у нас "дружелюбная и для всех". Что-то мне подсказывает, что там этот сценарий тоже будет работать 
Отредактировано Lecarde (05-12-10 13:07:00)
Вне форума


Майор Очевидность,
Согласно данным юзерагента вы работаете под Win98 и IE6....
Ведь можно же работать...

очевидно-невероятное или невероятно-очевидное...
Вне форума


Согласно данным юзерагента вы работаете под Win98 и IE6.
А у меня на сарае написано.. А там дрова.
Yesterday it worked.
Today it is not working.
Windows is like that.
Вне форума


А у меня на сарае написано.. А там дрова.
Зачем же вы на собственном сарае такое написали?!
Кроме того вопрос был не вам. 
очевидно-невероятное или невероятно-очевидное...
Вне форума


Зачем же вы на собственном сарае такое написали?!
Затем, чтобы некоторые посмотрели какой юзерагент у меня.
Yesterday it worked.
Today it is not working.
Windows is like that.
Вне форума
[ Сгенерировано за 0.015 сек, 7 запросов выполнено - Использовано памяти: 1.81 Мбайт (Пик: 1.9 Мбайт) ]