AndreyMp: а что ты ожидал? я вообще удивляюсь людям, кто ждет от этого творения хоть чего нибудь адекватного. стоит любой вирус накрыть криптором с простейшим полиморфом, чтобы контрольная сумма изменилась - и все. "антивирус" пропустит его мимо. потому что ищет по хэшу от файла. чтобы он находил все вирусы нада сгенерить ему база, в которой будет список из 2^32 хэшей от 0 до 4294967296 с описанием "suspicious file"
AndreyMp, немного раньше в теме я написал результаты чтения декомпилированных исходников - антивирус работает на ~600 crc32-хэшах, ~30 подстроках для inf, bat и vbs, а хваленый файрвол юзает GetTcpTable и не умеет блокировать порты. А ты тут с виртуалкой, с нодами...
стоит любой вирус накрыть криптором с простейшим полиморфом
Вирус это по определению программа, которая пишет свое тело в другие программы (иначе это spyware или трояны, или что угодно еще), вообще говоря, разные. Так что как раз вирусы эта поделка в принципе искать не способна.
VBD Unit пишет:
Минимальная программа .NET весит ~40 Мб если учесть нужный ей фраемворк... ))) Не помню там, сколько он весит, помню что несколько десятков метров. Однако если учесть, что в Vista, 7 и обновленных XP он есть, можно забить на этот фактор. С другой стороны, версии фраемворков есть разные...
Если бы тебе приходилось раз в 2 месяца выкачивать очередную обнову какого-нибудь инструмента от MS весом в 2-3 гига, ты бы начал относится к мегабайтам так же как и я - глубоко философски...
Это старая версия, примерно 2-месячной давности. На днях скину последнюю. Шарп, я уже запарился с тобой! Декомпилировать вб-ехешник невозможно-только асм-листинг. Сейчас уже 700 хешей црц, эвристика посерьезнее, а файрвол блоки ставит. Возможно будут и мд5 хэши. Кстати, шарп, ты в эвристике пропустил главное - функцию heurfnc, которая скрыта, она-то и изучает ехе - файлы!
и что изменится при переходе от црц к мд5? ну возьмешь ты лыжи подлиннее, думаешь от этого по асфальту быстрее бегать будешь? поиск по хэшу означает одно - антивирус-г*вно.
Я не имел в виду заменить црц на мд5, а использовать и то, и то. А если г*вно, то скажи, как детектит виры каспер,Нод, дрвеб,нортон? мд5 и црц! Ну и хюристика.
Я вообще не понимаю, как человек(rascal), абсолютно не имеющий представления о вирусах и антивирусах, может что-то здесь рассуждать?! Тебе здесь не место!
MegaDefender пишет:
Я вообще не понимаю, как человек(rascal), абсолютно не имеющий представления о вирусах и антивирусах, может что-то здесь рассуждать?! Тебе здесь не место!
Даже я, как человек, очень далекий от разработки вирусов и антивирусов, могу тебе точно сказать, что при изменнии хотя бы одного байта в исходном наборе данных, ты получишь новый хеш-код, не имеющий ничего общего со старым.
На работу самого вируса это изменение может вообще никак не повлиять, а вот твой антивирус уже перестанет его определять.
Также, как человек, далекий от разработки вирусов и антивирусов, могу сказать, что вирусы создаются каждый день. И каждый же день компании, занимающиеся разработкой антивирусов этих зверей находят и обновляют свои антивирусные базы.
Делать это водиночку просто невозможно - для этого нужна целая команда специалистов, которые будут поддерживать это средство защиты в актуальном состоянии.