Ещё раз про джойнеры, крипторы, стабы и прочую хрень


MIXA066

Уважаемый пользователь
Форумчанин
Регистрация
18.05.2014
Сообщения
425
Репутация
127
древнее зло непобедимоi'm crazy
он спокойно даёт залить и запустить файл ну а там пускаем в ход артелерию
вот пример с нод32


семпл выкладывать не буду ибо начнётся апколипсис Dmeh-Smeh-Smeh!!!
хд ну если костылить так то например я, если нужно вебку посмотреть, просто через демку в окошке нажимаю быстро разрешить и все i'm crazy
 

rain.hf

Пользователь
Форумчанин
Регистрация
08.12.2015
Сообщения
111
Репутация
87
как и говорил видосик от меня с демонстрацией касперского (в исключение были добавленны только файлы клиента)
настройки высокие
в качестве бекдора был задействован babylon rat мод + крипт


и так что мы видим полный похуизм на работу файла со стороны каспера =)

завтра запищу работу 360 total security
 

MIXA066

Уважаемый пользователь
Форумчанин
Регистрация
18.05.2014
Сообщения
425
Репутация
127
как и говорил видосик от меня с демонстрацией касперского (в исключение были добавленны только файлы клиента)
настройки высокие
в качестве бекдора был задействован babylon rat мод + крипт


и так что мы видим полный похуизм на работу файла со стороны каспера =)

завтра запищу работу 360 total security
на сколько я помню каспер палил мои файлы только при добавлении в автозагрузку на высоких настройках
 

rain.hf

Пользователь
Форумчанин
Регистрация
08.12.2015
Сообщения
111
Репутация
87
на сколько я помню каспер палил мои файлы только при добавлении в автозагрузку на высоких настройках
билд без автозагрузки , крипт тоже я выше писал что авторан был пойман
 

Indy

Уважаемый пользователь
Форумчанин
Регистрация
21.01.2015
Сообщения
277
Репутация
105
rain.hf

> криптанул дарк комет

Ну и какое отношение имеет сигнатурный детект к детекту проактивкой. Я того чувака с фейк ав подам в суд за ресерч батников ник не помню, но не ты случаям был ?

Да, клифа сервисы были уязвимы, но атака требовала нехилого знания матчасти для её выполнения. Но с самого начала как этот самый клиф пилился он контролил всё что нужно. И врядле вы его сейчас обойдёте, ибо баги на RC были сразу после публикации закрыты.

И как же ты покилял несколько процессов если прот не даст их даже открыть и при попытке выведет сообщение. Еблантий какой то.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 206
Indy, как понял rain.hf, отключил все функции в ратнике, т.е. автозапуск и т.д., дело в том-что если говорить про нод, то на дефолтных настройках там отключён монеторинг сети и практически отключена практивка, блокируются только потенциально опасные действия, а конкретно непрямой доступ к диску, какие-то критичные ветки реестра и т.д.

У каспера на дефолте немного по другому, но там все программы делятся на группы "Доверенные", "Частично доверенные" и т.д., название групп программ могут отличаться, но смысл понятен....

Тут тоже самое, в "Доверенные", там максимальные права, вот видно его криптованный ратник попал в какую-то из групп где разрешён доступ в сеть и действия с системой, почему каспер определил его в эту группу хз, там какой-то алгоритм, основанный на репутации и поведению, видно корявый...:)

Там в видяшке ещё показана какая-то тулза от "Тёти Моти", после запуска которой у нода начинается запой, он начинает плохо чувствовать и удаляется с системы...ха-ха-хаха-ха-хаха-ха-хаcool cool

Так-то прикольно, имеет место на жизнь, ибо наверное у 90% пользователей настройки на дефолте ! :(
 

Indy

Уважаемый пользователь
Форумчанин
Регистрация
21.01.2015
Сообщения
277
Репутация
105
X-Shar

Эти чепушилы всякий фейк впаривают и что бы узнать как оно в реале нужно самому всё проверять.
 
Z

ziqp

Гость
Отличная тема для начинающих!
 
Верх Низ