Author Topic: Win32 Sality.NAM  (Read 15456 times)

0 Members and 1 Guest are viewing this topic.

OSA22

  • Guest
Re: Win32 Sality.NAM
« Reply #15 on: September 20, 2011, 01:46:06 PM »
Практик он, практик. Практиковал еще тогда, когда некоторые пешком под стол ходили и когда вируснет.инфо (а ныне safezone.cc) еще только задумывался в проекте. Только без обид ;)

Хорошо, давайте начнем с азов.

Существует несколько типов файловых вирусов:
- overwriting – переписывание исходного кода файла и уничтожение его содержимого;
- parasitic – внедрение кода вируса в файл;
- companion – создание файла двойника, при котором управление получает вирус.

В первом случае “лечение” производится заменой зараженного файла его (чистой) резервной копией.
Во втором и третьем случаях под  “лечением” понимается удаления кода вируса из файла.

Отсюда и “танцуем”. ;)

Offline barsukRed

  • Jr. Member
  • **
  • Posts: 34
Re: Win32 Sality.NAM
« Reply #16 on: September 20, 2011, 05:01:26 PM »
Вы вообще в другую сторону поворачиваете. Не люблю я эти пустые разговоры. но не удержусь от пары вопросов:
Quote
В первом случае “лечение” производится заменой зараженного файла его (чистой) резервной копией.
Какая программа будет делать эту резервную копию? Если лечит антивирус значит и антивирус должен делать резервные копии, так? Брр, сколько же будет весить... Ужоссс...
Quote
Во втором и третьем случаях под  “лечением” понимается удаления кода вируса из файла.
Вы думаете это так просто? Хорошо если в коде заражаемого файла вирус пропишет только jmp а тело в оверлее или в отладочный люк корректно втиснет или еще где -методов внедрения "до фига и больше" и никак не три. А если задействована таблица импорта? А если все крутится вокруг точки входа? . А если в вирлабе сигнатуру не достаточно точно выделили? Я же Вам говорю попробуйте сами испытать по схеме: -заразить->вылечить->запустить. Только какой-нибудь "серьезный" бинарник(я не говорю уже о драйвере! :) ) Я считаю что корректно восстановить кусок кода даже имея в базе антивируса этот образец НЕВОЗМОЖНО. Банальное обновление файла до другой версии либо добавление в вирус еще один какой нибудь механизм... и все. Никакой корректности в лечении.
Без обид: И ради бога, я не доказываю никому ничего! Как хотите так и думайте, мне без разницы. Нет проблем :) Это тема на десятки а то и сотни страниц... Не раздувайте форум  ;)

OSA22

  • Guest
Re: Win32 Sality.NAM
« Reply #17 on: September 20, 2011, 05:51:21 PM »
barsukRed, у меня и в мыслях нет "поворачивать в другую сторону".

Резервную копию должен делать сам пользователь, а не антивирус.

Проверку целостности и восстановление файлов ОС Вы можете произвести сами.

Я и не говорю, что всё так просто с "лечением" зараженных файлов.

Если бы это было невозможно, то ни одна компания не заявляла бы об этом.

P.S.: Я говорю в первую очередь не о "массовом лечении" в стиле Кашпировского, а об индивидуальном лечении конкретного ПК от конкретного заражения.

Смотрите к примеру п.6 и т.д.