Вы не вошли.


Svart Testare,
вот, из сравнительно недавнего.
зловреду даже не обязательно подо что-то там маскироваться: исполнимый код можно просто интегрировать в «неправильный» файл данных, попытка открыть который будет приводить к запуску.
all your post are belong to us.
Вне форума


исполнимый код можно просто интегрировать в «неправильный» файл данных
Откройте для себя DEP.
Да и потом обновления безопасности для продуктов Adobe никто не отменял.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Откройте для себя DEP
существует как минимум две техники для обхода хардварного DEP (всяко, существовало, на тот момент когда я этим занимался, насчёт сейчас — хз, но думаю появилось ещё).
про софтварный вообще молчу.
грубый пример.
пусть мы каким-либо образом вылезли в стэк.
вместо того чтобы размещать там сразу код, можно просто подменить текущий адрес возврата на точку входа куда-нибудь, например, в Shell API, наподобие ShFileOp или ShellExecute, с параметрами, размещёнными ниже по кадру.
вуаля, код запущен, а DEP остался не у дел, поскольку из памяти мы ничего, по факту, не выполняли.
all your post are belong to us.
Вне форума


Майор Очевидность,
Осталось найти реально работающий вирус.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Svart Testare,
я ж выше приводил.
реально работающий proof-of-concept.
последнее моё сообщение было к тому, чтобы Вы не уповали на NX-бит как на панацею 
all your post are belong to us.
Вне форума


чтобы Вы не уповали на NX-бит как на панацею
То, что вы привели по ссылке про PDF, не имеет отношения к DEP вообще, и тем более не имеет отношения к автозапуску, которому посвящена тема.
И потом, вот эта загадочная фраза:
пусть мы каким-либо образом вылезли в стэк
можно просто подменить текущий адрес возврата на точку входа куда-нибудь
ASLR, не?
Реально работающих вирусов, использующих ваши теоретические выкладки, не существует. На бумаге всегда всё гладко, а на деле ничего нет.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


То, что вы привели по ссылке про PDF, не имеет отношения к DEP вообще
ну так не я про него первым вспомнил)
ASLR, не?
не.
во-первых, в целях совместимости, во всех Windows, начиная с Vista, он по умолчанию выключен, и включается только для тех приложений, которые прошли специальную линковку, это дело поддерживающую.
во-вторых, даже если он и включён, ошибки проектировки могут свести всю пользу на нет.
об этом, как говорит Википедия, MS уже предупреждали ребята из Symantec.
Реально работающих вирусов, использующих ваши теоретические выкладки, не существует.
верьте в то, во что считаете нужным 
all your post are belong to us.
Вне форума


верьте в то, во что считаете нужным
Я верю в факты. А факты показывают, что такого рода вирусов нет, а те что есть — результат пренебрежения элементарными правилами безопасности. Поэтому меня умиляют всякие истерики типа той, что устроил Дублон.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


А факты показывают, что такого рода вирусов нет, а те что есть — результат пренебрежения элементарными правилами безопасности.
Ёманарот... То их нет, то они есть, а юзер ССЗБ.. Сварт, вы умудряетесь противоречить самому себе! Включите логику!
P.S Вам пример вируса нужен? Да пожалуйста! Вы всерьёз думаете, что их не существует?
Итак, зараза. Называется: "поддельный архиватор"!
Смотрим внимательно скрины и тихо хуеем!
![]()
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума


SemyonKozakov,
мне, кстати, удалось у такого чуда из ресурсной секции вытащить содержимое, даже не запуская.
что характерно, файл был запихан просто так, безо всяческого сжатия или шифрования.
другое дело в том, что искомая PDFка содержала не тот роман, что был нужен, а какую-то бульварную прозу.
и, да.
факты показывают, что такого рода вирусов нет
какого именно «такого»?
с обходом DEP/ASLR?
да сколько угодно.
маскирующегося под данные?
уже приводил ссылку.
а вот ещё, из той же оперы.
использующий социальную инженерию?
см. на пост выше.
all your post are belong to us.
Вне форума


SemyonKozakov, Дык я ему и ппытался объяснить, что файл с 2-ым расширением можно сделать под любым соусом и не только поддельный архиватор.
Майор Очевидность, Да тамщта лечится изменением в HEX редакторе нескольких байт на значение FF. Правда там чего только не находилось - от малваря до японских яойных комиксов. Всего кроме нужной мне информации.
Вне форума


Вам пример вируса нужен? Да пожалуйста!
Как вирус называется? Скрины псевдоархиватора ни о чём не говорят.
Будет название вируса — будет и разговор.
с обходом DEP/ASLR?
да сколько угодно.
Названий конкретных вирусов там нет. Случаев заражения тем более.
PDF-вирусы работают на непатченых Акробатах. Установка обновлений безопасности, в т.ч. и для сторонних продуктов — это то, о чём я писал — часть элементарных правил безопасности и поддержания ПО в актуальном состоянии.
И, кстати, как-то всё плавно съехало у вас с Windows на продукты Adobe 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Как вирус называется? Скрины псевдоархиватора ни о чём не говорят.
Будет название вируса — будет и разговор.
Т.е. более 10000 школьных малварей, при том безымянных не в счет? Или нам свои компы заражать и чистить?
Вне форума


Т.е. более 10000 школьных малварей, при том безымянных не в счет?
Читаем выше, что я написал: соблюдение простых правил безопасности сводит на «нет» все эти мальвари. И фича, заключающаяся в отображении расширений здесь не при чём.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Skynet2015, зачем свои? Дай ты Сварту вирус, раз он его так хочет. В виртуалке поганяй, найди хороший и дай 
Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©
Вне форума


Skynet2015, зачем свои? Дай ты Сварту вирус, раз он его так хочет.
Вот уже давно прошу, а мне в ответ какие-то фантастические истории рассказывают и страшилки разные 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Будет название вируса — будет и разговор.
То есть Великий скринов не видел, а ссылку на псевдосайт, где этих вирусов жопой жуй, проигнорировал Великим Избирательным Зрением? Ладно, будут вам название. Dr.Web классифицирует подобного рода программы как Tool.SMSSend.2
З.Ы Кстати, хвалёный-перехвалёный MSE вирус не опознал!
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума


Вот уже давно прошу
См ниже
Вне форума


а ссылку на псевдосайт
Вы не давали ссылку на сайт — только 3 невнятных скриншота.
И, к слову, как показ расширений спасёт пользователя-дебила от этого мошенника?
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Названий конкретных вирусов там нет.
а вот и есть.
дата первого обнаружения в Сети — 9 января текущего года.
all your post are belong to us.
Вне форума


Вы не давали ссылку на сайт — только 3 невнятных скриншота.
На скриншотах адрес псевдосайта виден очень хорошо. Если опять сработает избирательное зрение, то адрес сайта: google.stimuletall.com/
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума


а вот и есть.
Что там есть? По ссылке кроме названия некоего вируса и его контрольных сумм нет ничего — ни описания как он работает, ни распространённость, ни способы заражения. Вообще ничего! 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


И, к слову, как показ расширений спасёт пользователя-дебила от этого мошенника?
Ну Сварт, какбэ если вместо иконки внизу будет показано двойное расширение, то тетя Зина подумает - а почему у меня везде мое_домашнее_порно.жпг а тут мое_домашнее_порно.жпг.екзе? И Скорее всего проверит антивирусом.
Вне форума


И, к слову, как показ расширений спасёт пользователя-дебила от этого мошенника?
"Пользователя-дебила" не спасёт даже изоляция компьютера на 100 м. под землю и установка Линукса. А пользователь-недебил не откроет архив в формате .exe 
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума


Что там есть? По ссылке кроме названия некоего вируса и его контрольных сумм нет ничего — ни описания как он работает, ни распространённость, ни способы заражения. Вообще ничего!
О как юлим, но у вас уже 2 названия вроде как есть. Погуглите, скачайте и проведите тест, а то в какую-то глухую несознанку..
Вне форума
[ Сгенерировано за 0.014 сек, 7 запросов выполнено - Использовано памяти: 1.8 Мбайт (Пик: 1.88 Мбайт) ]