Информационная безопасность - вирусы
Компьютерные вирусы — одна из угроз информационной безопасности, так как представляют собой вредоносные программы, способные нанести ущерб компьютерам, сетям и данным пользователей. Вирус встраивается в исполняемые файлы или документы и активируется при их запуске. После активации вирус начинает распространяться по системе, заражая другие файлы и программы. Некоторые вирусы могут замедлять работу системы, а другие — уничтожать данные или передавать их злоумышленникам.
юрьянский.43.мвд.рф
Виды
Вирусы классифицируют по различным критериям, например:
По способу распространения. Выделяют файловые, загрузочные, макровирусы и сетевые вирусы.
По деструктивным возможностям. Вирусы могут быть безвредными, неопасными, опасными и очень опасными.
По механизму заражения. Выделяют резидентные (остаются в памяти и ищут новые цели непрерывно) и нерезидентные (выполняют однократный поиск целей, а затем передают управление заражённому объекту) вирусы.
По назначению. Например, вымогательские вирусы, которые блокируют доступ к файлам или системе компьютера, а затем требуют выкуп взамен освобождения.
-
Вирусы и другой вредоносный код
Исследование особенностей распространения сетевых червей становится все более популярной темой, о чем свидетельствует рост количества не только специальных научных работ, но и магистерских диссертаций по черводинамике. Интерес этот вызван внезапным осознанием того крайне неприятного факта, что в результате вирусных эпидемий под контролем злоумышленников оказываются вычислительные ресурсы фантастической мощности. По здравому размышлению их можно использовать не только для организации канонических «гадостей», коими являются распределенные DoS-атаки или рассылки спама с «зомбированных» компьютеров, но и более рационально: например, для распределенных вычислений «изгоями», неспособными приобрести необходимое количество суперкомпьютеров.
Черводинамика: причины и следствия
Простая эпидемическая модель
SIR модель и её варианты
Черводинамика
Вирусы и другой вредоносный код
Как защитить свою базу данных?
Введение
Обзор средств защиты Oracle
Microsoft SQL Server предлагает защиту, основанную на средствах защиты Windows
Sybase предлагает средства защиты в Adaptive Server Enterprise и Adaptive Server Anywhere
SQLBase компании Gupta предлагает надежные средства защиты
Ответственность пользователей
Безопасность между локальными сетями компании
Резюме
Дополнительная информация
Вирусы и другой вредоносный код
Первая и последняя линии обороны
Фазы жизни
Двухвекторная модель атак
Технологии защиты от сетевых атак
Personal Firewall
IDS и IPS
BOEP
Защита на уровне приложений
Antivirus
Virus Prevention System
Application Control
Знание - сила
Вирусы – угроза безопасности.
Вирусы и другой вредоносный код
Kaspersky Internet Security 6.0
Компоненты
«Файловый Антивирус»
«Почтовый Антивирус»
«Веб-Антивирус»
«Проактивная защита»
«Анти-Шпион»
«Анти-Хакер»
«Анти-Спам»
Вирусы и другой вредоносный код
Антивирусный пакет ESET NOD32
Antivirus MONitor (AMON)
NOD32
Internet MONitor (IMON)
E-mail MONitor (EMON)
Document MONitor (DMON)
Вирусы и другой вредоносный код
Антивирусное программное обеспечение. Исследование эффективности
Тесты на быстродействие
DrWeb 4.31b
Результаты проверки:
Kaspersky AntiVirus (KAV 4.5.0.95)
Ukrainian National Antivirus (UNA 1.83 kernel 246)
Symantec Antivirus Corporate Edition 8.1 (SAV)
Dr Web 4.31b
KASPERSKY ANTIVIRUS (KAV 4.5.0.95)
UKRAINIAN NATIONAL ANTIVIRUS (UNA 1.83 KERNEL 246)
SYMANTEC ANTIVIRUS CORPORATE EDITION 8.1 (SAV)
Проверка на детектирование ITW вирусов.
Методика проведения теста.
Результаты тестирования приведены в сводной таблице:
Тест на развернутой коллекции вирусов
Вирусы и другой вредоносный код
Проактивные технологии для борьбы с вирусами
Эвристический анализатор: классика жанра
Политика как основа безопасности
IPS — теперь в антивирусах
Защита от переполнения буфера
Поведенческие блокираторы
Проактивные подходы различных поставщиков
Проактивные подходы различных поставщиков - 2
Итоги
Вирусы и другой вредоносный код
Сам себе антивирус
На первый-второй рассчитайсь
Как вирус попадает в память?
Определение процесса вируса в ОС Windows 98/ME
Определение процесса вируса в ОС Windows 2000/ХР
Удаление вирусов
NO PASARAN
Amn Task Manager
Вирусы и другой вредоносный код
Борьба с вирусами: опыт контртеррористических операций
Расплата за бездумность
Что нам потребуется?
Источники угрозы
Критическая ошибка в SVCHOST.EXE
Места наиболее вероятного внедрения вирусов
Основные признаки вирусного внедрения
Текстовые строки
Идентификация упаковщика и автоматическая распаковка
Стартовый код
Точка входа
Нестандартные секции
Таблица импорта
Заключение
-
Вирусы и борьба с ними
Pervading Animal (конец 60-х - начало 70-х) — так назывался первый известный вирус-игра для машины Univac 1108. С помощью наводящих вопросов программа пыталась определить имя животного, задуманного играющим. Благодаря наличию функции добавления новых вопросов, когда модифицированная игра записывалась поверх старой версии плюс копировалась в другие директории, через некоторое время диск становился переполненным.
Первый сетевой вирус Creeper появился в начале 70-х в военной компьютерной сети Arpanet3), прототипе Интернет. Программа была в состоянии самостоятельно выйти в сеть через модем и сохранить свою копию на удаленной машине. На зараженных системах вирус обнаруживал себя сообщением: "I'M THE CREEPER : CATCH ME IF YOU CAN". Для удаления назойливого, но в целом безобидного вируса неизвестным была создана программа Reaper. По сути это был вирус, выполнявший некоторые функции, свойственные антивирусу: он распространялся по вычислительной сети и в случае обнаружения тела вируса Creeper уничтожал его.
Первые вирусные эпидемии
a>
a>
a>
Вирусы и средства борьбы с ними
Введение
Результат Фреда Коэна
Основные положения
Обнаружение вирусов
Слабое определение обнаружения
Сравнение с результатом Ф. Коэна
Практические следствия
Формализм Ф. Лейтольда
Вычислительная машина с произвольной выборкой
Вычислительная машина с хранением программ в памяти с произвольной выборкой
Машина Тьюринга
RASPM с присоединенным вспомогательным хранилищем
Моделирование операционных систем
Вирусы в RASPM с ABS
Способы размножения вирусов
Олигоморфные и полиморфные вирусы
Проблема обнаружения вирусов
Общая проблема обнаружения вирусов
Оценка сложности сигнатурного метода
Результат Леонарда Адельмана
Принятые обозначения
Классификация вирусов
Обнаружение компьютерных вирусов
Заключение
Вирусы и средства борьбы с ними
Общие сведения
Практическое определение вируса
Вирусы
Жизненный цикл
Проникновение
Активация
Поиск жертв
Подготовка вирусных копий
Внедрение
Черви
Каналы распространения
Способы активации
Подготовка копий для распространения
Трояны
Способы проникновения
Выполняемые функции
Ущерб от вредоносных программ
Угрозы безопасности информации
Угроза нарушения конфиденциальности
Угроза нарушения целостности
Угроза нарушения доступности
Заключение
Вирусы и средства борьбы с ними
Технологии обнаружения вирусов
Режимы работы антивирусов
Антивирусный комплекс
Антивирусный комплекс для защиты рабочих станций
Антивирусный комплекс для защиты файловых серверов
Антивирусный комплекс для защиты почтовых систем
Антивирусный комплекс для защиты шлюзов
Комплексная система защиты информации
Организационные меры
Правовые меры
Программные средства
Этапность работ
Выбор антивирусных комплексов
Преимущества
Недостатки
Преимущества и недостатки мультивендорных систем
Вирусы и средства борьбы с ними
Общие сведения
Возможные схемы защиты
Универсальные антивирусы для шлюзов
Проверка протоколов Интернет
Проверка почты SMTP
Антивирусы для шлюзов, основанные на интеграции
Антивирусы для Microsoft ISA Server
Антивирусы для CheckPoint Firewall
Другие реализации
Требования к антивирусам для шлюзов
Особенности архитектуры
Предотвращаемые угрозы
Эксплуатационные характеристики
Управление
Обновление
Диагностика
Производительность
Заключение
Вирусы и средства борьбы с ними
Методические указания к лабораторной работе
Состав приложения
Поддерживаемые операционные системы
Установка
Результат установки
Принципы работы
Управление группами клиентов
Внедрение политик антивирусной проверки
Настройка диагностики работы приложения
Обновление антивирусных баз
Настройка уведомлений пользователей
Сбор и просмотр статистической информации
Уведомление администратора посредством ISA Server Alerts
Управление лицензионными ключами
Задание
Контрольные вопросы
Рекомендуемая литература
Вирусы и средства борьбы с ними
Общие сведения
Возможные схемы защиты
Требования к антивирусному комплексу для проверки почтового потока
Microsoft Exchange
MAPI
ESE
VS API 1.0
VS API 2.0
VS API 2.5
Заключение
Unix-системы
Sendmail
Postfix
Вирусы и средства борьбы с ними
Методические указания к лабораторной работе
Состав и принцип работы
Архитектура Сервера безопасности
Поддерживаемые операционные системы
Установка
Результаты установки
Производительность антивирусной защиты
Фоновая проверка
Уровни защиты
Настройка диагностики работы приложения
Обновления антивирусных баз. Источники обновлений
Работа с инфицированными и подозрительными объектами
Уведомления
Контроль вирусной активности
Отчеты об антивирусной проверке
Задание
Задание - 3
Контрольные вопросы
Вирусы и средства борьбы с ними
Вопросы терминологии
Структура уровня
Основные требования к системе администрирования
Подсистема управления
Подсистема обновления
Подсистема диагностики
Средства внедрения
Заключение
Классы рабочих станций
Специфические угрозы и технологии противодействия
Рабочие станции Windows
Файловая система
Почта
Интернет
Рабочие станции под управлением других ОС
Эксплуатационные требования и соответствующие им решения
Обновление
Управление
Диагностика
Надежность
Защита от вредоносного кода
Защита от действий пользователя
Недопущение потери данных
Производительность
Требования к антивирусам для рабочих станций
Защита серверов
Специфические угрозы и способы противодействия
Сервера Microsoft Windows
Сервера Novell Netware
Сервера Unix
Эксплуатационные требования и характеристики
Управление
Обновление
Диагностика
Надежность
Производительность
Требование к антивирусам для серверов
Система администрирования
Цели и задачи
Структура системы администрирования
Вирусы и средства борьбы с ними
Методические указания к лабораторной работе
Установка
Результат установки
Принципы работы программы
Компоненты
Задачи
Системные задачи проверки по требованию (5 задач)
Системные задачи обновления
Пользовательские задачи
Проверка по требованию
Файловый антивирус
Почтовый антивирус
Веб-Антивирус
Проактивная защита
Анти-Шпион
Анти-Хакер
Анти-Спам
Технологии iChecker(tm) и iSwift(tm)
Обновления сигнатур угроз и модулей приложения
Источник обновлений
Обновляемые компоненты
Откат обновления антивирусных баз
Работа с инфицированными и подозрительными объектами
Задание
Контрольные вопросы
Вирусы и средства борьбы с ними
Методические указания к лабораторной работе
Состав и структурная схема
Установка Сервера администрирования
Подключение к Серверу Администрирования
Разграничение полномочий администраторов
Первое подключение к Серверу администрирования
Выбор способа формирования логической сети
Логическая сеть
Структура логической сети, объекты управления
Контейнеры узла Сервера администрирования
Структура контейнера Сеть
Процедура добавления группы
Добавление нового инсталляционного пакета
Выбор лицензионного ключа
Создание задачи удаленной установки
Выбор метода установки
Выбор учетной записи
Создание задачи проверки по требованию
Выбор настроек проверки по требованию
Выполнение задачи проверки по требованию
Создание задачи получения обновлений Сервером администрирования
Задача обновления клиентов
Контейнер Обновления
Автоматическое проталкивание обновлений антивирусных баз
Смена Сервера администрирования
Задание
Контрольные вопросы
Вирусы и средства борьбы с ними
Методические указания к лабораторной работе
Узел Сервера администрирования
Добавление подчиненного Сервера администрирования
Политики Антивируса Касперского
Влияние политики на настройки клиентов
Влияние политик на глобальные и групповые задачи
Наследование политик
Создание политик
Настройка уровня защиты для задач постоянной защиты объектов
Иерархическое действие групповых задач
Получение сведений о лицензионных ключах
Установка лицензионного ключа
Резервное копирование базы Сервера администрирования
Синтаксис утилиты
Задание
Контрольные вопросы
Вирусы и средства борьбы с ними
Методические указания к лабораторной работе
Вирусы
Сетевые черви
Трояны
Жизненный цикл вредоносных программ
Основные пути проникновения в систему и активации
Устранение последствий заражения
Задание
Контрольные вопросы
-
Компьютерный вирус - понятие и классификация
Антивирусная программа AVP разработана ведущей российской компанией «Лаборатория Касперского». Программа вышла на мировой рынок и довольно активно продается во многих странах
-
Сети компьютеров в вашем офисе
Трудно себе представить, что вы никогда и ничего не слышали про сети персональных компьютеров. Возможно, вы даже знаете, что бывают локальные и глобальные сети. Наиболее эрудированные из вас знают такие слова, как Ethernet и репитер. Однако при изложении материала мы будем предполагать, что ранее вы никогда не работали в компьютерной сети.
Зачем объединяют компьютеры в сеть
Печать документов
Базы данных
Совместное использование файлов
Передача сообщений и почта
Видеоконференции
Как подключить компьютер к сети
Локальная сеть
Глобальная сеть
Интеграция локальных и глобальных сетей
Ограничение доступа к ресурсам сети
Сеть на базе Windows for Workgroups
Установка Microsoft Windows for Workgroups
Настройка сетевой компоненты
Доступ к сетевым дискам
Сетевые принтеры
Совместное использование Clipboard
Обмен сообщениями
Другие возможности Windows for Workgroups
Система Microsoft Workgroup Add-On for MS-DOS
Установка Microsoft Workgroup Add-On for MS-DOS
Подключение к сети
Подключение к сетевым дискам
Подключение к сетевым принтерам
Распределение ресурсов рабочей станции в коллективное пользование
Параметры программы netexe
CONFIG
FILE
HELP
LOGOFF
LOGON
PASSWORD
SESSION
SHARE
START
STOP
USE
VIEW
Пользователям Microsoft Windows
Сеть на базе Novell NetWare
Сетевые тома и каталоги
Просмотр списка сетевых томов
Отображение локальных дисков на сетевые каталоги
Подключение к нескольким файл-серверам
Печать на сетевом принтере
Серверы печати и очереди печати
Подключение к очереди печати
Передача сообщений
Программа sessionexe
Работа в сети Novell NetWare Lite
Установка Novell NetWare Lite
Подготовка аппаратного обеспечения
Установка сетевого программного обеспечения Novell NetWare Lite
Настройка Novell NetWare Lite
Подключение пользователей
Настройка конфигурации сервера
Создание сетевых каталогов
Отображение сетевых каталогов на диски рабочей станции
Посылка сообщений
Выгрузка/восстановление сервера
Команды Novell NetWare Lite
Сетевое оборудование
Семиуровневая сетевая архитектура
Методы доступа и протоколы передачи данных
Метод доступа Ethernet
Метод доступа ArcNet
Метод доступа Token-Ring
Протоколы передачи данных IPX/SPX и NETBIOS
Протокол NETBEUI
Протокол TCP/IP
Аппаратура для локальной сети
Аппаратура Ethernet
Толстый коаксиальный кабель
Тонкий коаксиальный кабель
Неэкранированная витая пара
Сетевой адаптер Ethernet
Репитер
Аппаратура ArcNet
Аппаратура Token-Ring
Проектирование сети
Количество и расположение рабочих станций
Решаемые задачи
Выбор сетевой операционной системы
Выбор топологии сети и метода доступа
Выбор сетевого аппаратного обеспечения
Выбор компьютеров для серверов
Выбор компьютеров для рабочих станций
Выбор сетевых адаптеров
Выбор сетевого кабеля
Устройство бесперебойного питания
Монтаж сети
Прокладка кабеля и распайка разъемов
Проверка сетевого кабеля
Прокладка сети электропитания
Подключение устройства бесперебойного питания
Установка сетевых адаптеров
Установка Novell NetWare
Установка файл-сервера
Подготовка дисков
Сети компьютеров в вашем офисе
Копирование стартовых файлов Novell NetWare
Создание разделов Novell NetWare
Создание томов Novell NetWare
Монтирование томов
Загрузка системных и пользовательских программ Novell NetWare
Загрузка драйвера сетевого адаптера
Привязка протокола
Создание файлов автоматической загрузки
Завершение установки
Установка сетевой оболочки рабочей станции
Повторная установка Microsoft Windows
Microsoft Windows версии и
Microsoft Windows for Workgroups версии
Администратор сети Novell NetWare
Настройка сетевой операционной системы
Каталоги тома SYS
Каталог LOGIN
Каталог MAIL
Каталог SYSTEM
Каталог PUBLIC
Создание других каталогов
Группы пользователей в Novell NetWare
Подключение пользователей к системе
Создание групп пользователей
Отображение дисков рабочей станции
Автоматическая настройка конфигурации
Определение прав доступа к дискам файл-сервера
Настройка файла netcfg
Параметр FIRST NETWORK DRIVE
Параметр LOCAL PRINTERS
Параметр SET STATION TIME
Параметр SHOW DOTS
Удаленная консоль файл-сервера
Программа MONITOR
Добавление второго файл-сервера
Подключение второй сети через мост
Служба новостей
Освобождение основной оперативной памяти
Электронная документация для Novell NetWare
Использование устройства UPS
Сетевые принтеры в Novell NetWare
Сервер печати и очереди печати
Создание очереди печати
Создание сервера печати
Создание сетевых принтеров
Назначение очередей принтерам
Запуск сервера печати
Подключение удаленного сетевого принтера
Определение форм печати
Файл конфигурации заданий на печать
Команды Novell NetWare
Команды файла Login Script
ATTACH
BREAK
COMSPEC
DISPLAY
DOS BREAK
DOS SET
DOS VERIFY
DRIVE
EXIT
FIRE PHASERS
FDISPLAY
GOTO
IF
Проверка выполнения условий
Текущая дата
Текущее время
Сетевой адрес
Информация о пользователе
Информация о рабочей станции
INCLUDE
MACHINE
MAP
PAUSE или WAIT
REMARK, * или ;
SHIFT
WRITE
#
Сетевые программы для пользователя
CAPTURE
CASTOFF
CASTON
ENDCAP
LOGIN
LOGOUT
NCOPY
NDIR
NETBIOS
NPRINT
NVER
PCONSOLE
PRINTCON
PRINDEF
PURGE
RPRINTER
SALVAGE
SEND
SLIST
SYSCON
WHOAMI
Сетевые программы для супервизора
DSPACE
FCONSOLE
FILER
RCONSOLE
SECURITY
No password assigned
Insecure passwords
Supervisor equivalence
Root directory privileges
Login scripts
Excessive rights
Команды для ввода с консоли сервера
BIND
BROADCAST
CLS
DISABLE LOGIN
DISMOUNT
DISPLAY NETWORKS
DISPLAY SERVERS
DOWN
ENABLE LOGIN
LOAD
Сети компьютеров в вашем офисе
MEMORY
MODULES
MOUNT
NAME
OFF
REGISTER MEMORY
SECURE CONSOLE
SET
SET TIME
SPEED
UNBIND
UNLOAD
VERSION
VOLUMES
NLM-программы Novell NetWare
EDIT
INSTALL
MONITOR
PSERVER
REMOTE
RSPX
VREPAIR
Безопасность данных в Microsoft Windows for Workgroups
Установка приложения ADMINCFG
Использование файла WFWSYSCFG
Работа с приложением ADMINCFG
Литература
Сети компьютеров в вашем офисе
Аннотация
Оглавление
Введение
ЧАСТЬ РУКОВОДСТВО ПОЛЬЗОВАТЕЛЯ
ЧАСТЬ РУКОВОДСТВО АДМИНИСТРАТОРА СЕТИ
-
Истории о вирусах
Вряд ли стоит напоминать, что компьютеры стали настоящими помощниками человека и без них уже не может обойтись ни коммерческая фирма, ни государственная организация. Однако в связи с этим особенно обострилась проблема защиты информации.
Вирусы, получившие широкое распространение в компьютерной технике, взбудоражили весь мир. Многие пользователи компьютеров обеспокоены слухами о том, что с помощью компьютерных вирусов злоумышленники взламывают сети, грабят банки, крадут интеллектуальную собственность...
Структура и процесс загрузки СОМ-программы
Простейший СОМ-вирус
Тело вируса записывается в конец
Способы внедрения СОМ-вирусов
ЕХЕ-ВИРУСЫ
Структура и процесс загрузки ЕХЕ-программы
Классификация ЕХЕ-вирусов
Вирусы, замещающие программный код (Overwrite)
Вирусы-спутники (Companion)
Вирусы, внедряющиеся в программу (Parasitic)
Способы заражения ЕХЕ-файлов
Ниже приведен листинг программы, заражающей файлы таким способом.
Инфицирование методом создания СОМ-файла спутника
Приведенный ниже листинг показывает заражение файлов этим методом.
Инфицирование методом переименования ЕХЕ-файла
Стандартное заражение ЕХЕ-файлов
Внедрение способом сдвига
Внедрение способом переноса
Вирусы под Windows 3.11
Вирусы под Windows 95
Вызов Windows 95 API
Например:
Адреса и номера функций
Соглашения о вызовах
Заражение файлов формата PE-executable
Пример вируса под Windows 95
МАКРО-ВИРУСЫ
Инструментарий
Общие сведения
Пример;
Первый макрос (испанский):
Второй макрос (английский):
Процедура SaveAs
Специальные процедуры
Пример макро-вируса
МАСКИРОВКА ВИРУСОВ
Protected Mode - укрытие для вируса
Обход резидентных антивирусных мониторов
Определение адреса оригинального обработчика DOS
Метод трассировки
Метод предопределенньш адресов
DOS 7.0 (русская версия)
Device=himem. sys dos=high
DOS
DOS 6.20
DOS 5.0
DOS
DOS 3.30
DOS 3.20
Борьба с антивирусными мониторами
Конструирование неотслеживаемого обращения к DOS
Пример реализации
Flash BIOS Новое место для вирусов
AMI Flash вирус
Исходный текст вируса, заражающего Flash BIOS.
МЕТОДЫ БОРЬБЫ С ВИРУСАМИ
Стандартные программы защиты
Поиск вируса
Test.com
Test.exe
Как исследовать алгоритм работы вируса
Эвристические анализаторы кода
Блокировщик вируса
Листинг программы, блокирующей распространение вируса SVC-1740:
Пример антивируса
BBS И FTN-СЕТИ
Взлом BBS
Получение пароля BBS без взлома
Взлом FTN-сетей
Безопасность вашей BBS
ХАКЕРСКИЕ ШТУЧКИ, ИЛИ КАК ОНИ ЭТО ДЕЛАЮТ
Проверка на отсутствие АОН
Советы по регистрации
Что "помнит" компьютер
К вопросу о CMOS SETUP
Программы, авторизующиеся в Online
Клавиатурные шпионы
Защита от ПЭМИН
Пейджинговая безопасность
Электронная почта Получение E-mail
Отправление E-mail
Второй адрес
Тип 1.
Тип 2.
Истории о вирусах
Тип 3.
Идентификация пользователя по E-mail
Pinger
Поиск в WWW и Usenet
Поиск в E-mail Directories
Защита от SPAM
На FTP-сервер под чужим IP-адресом
Форматы заголовков ЕХЕ-файлов Формат заголовка обычного ЕХЕ-файла
Формат заголовка NE-executable ЕХЕ-файла
Таблица ресурсов.
Формат таблицы ресурсов
Таблица резидентных имен.
Таблица ссылок на модули.
Таблица импортируемых имен.
Таблица входов.
Таблица нерезидентных имен.
Сегменты кода и данных.
Формат заголовка PE-executable EXE-файла
DOS, функция OOh Завершить программу
DOS, функция 01h Считать со стандартного устройства ввода
DOS, функция 02h Записать в стандартное устройство вывода
Устройства
DOS, функция 04h Записать символ в стандартное вспомогательное устройство
DOS, функция 05h Вывести на принтер
DOS, функция 06h Консольный ввод-вывод
DOS, функция 07h Нефильтрующий консольный ввод без эха
DOS, функция 08h Консольный ввод без эха
DOS, функция 09h Запись строки на стандартный вывод
DOS, функция OAh Ввод строки в буфер
DOS, функция OBh Проверка статуса ввода
DOS, функция OCh Ввод с очисткой
DOS, функция ODh Сброс диска
DOS, функция OEh Установить текущий диск DOS
DOS, функция OFh Открыть файл через FCB
DOS, функция 10h Закрыть файл через FCB
DOS, функция 11h Найти первый совпадающий файл через FCB
DOS, функция 12h Найти следующий совпадающий файл через FCB
DOS, функция 13h Удалить файл через FCB
DOS, функция 14h Последовательное чтение из файла через FCB
DOS, функция 15h Последовательная запись в файл через FCB
DOS, функция 16h Создание файла через FCB
DOS, функция 17h Переименовать файл через FCB
DOS, функция 19h i Получить текущий диск DOS
DOS, функция 1Ah Установить адрес DTA
DOS, функция 1Bh Получить информацию FAT для текущего диска
DOS, функция 1Ch Получить информацию FAT для указанного диска
DOS, функция 21h ^ Считать произвольную запись файла
DOS, функция 22h Писать произвольную запись файла
DOS, функция 23п Получить размер файла через FCB
DOS, функция 24h Установить адрес произвольной записи в файле
DOS, функция 25h Установить вектор прерывания
DOS, функция 26h Создать новый PSP
DOS, функция 27h Читать произвольный блок файла
DOS, функция 28h Писать произвольный блок файла
DOS, функция 29h Разобрать имя файла
DOS, функция 2Ah Получить системную дату
DOS, функция 2Bh Установить системную дату
DOS, функция 2Ch Получить время DOS
DOS, функция 2Dh Установить время DOS
DOS, функция 2Eh Установить/сбросить переключатель верификации
DOS, функция 2Fh Получить адрес текущей DTA
DOS, функция ЗОИ Получить номер версии DOS
DOS, функция 31h Завершиться и остаться резидентным
DOS, функция 32h Получить информацию DOS о диске
DOS, функция 32h Получить информацию DOS о диске - 2
DOS, функция 33h Установить/опросить статус Ctrl-Break
DOS, функция 34h Получить адрес флага активности DOS
DOS, функция 35h Получить вектор прерывания
DOS, функция 36h Получить свободную память диска
DOS, функция 37h Установить/опросить символ-переключатель
DOS, функция 38h Получить/установить информацию о стране
DOS, функция 39h Создать новое оглавление
DOS, функция 3Ah Удалить оглавление
DOS, функция 3Bh Установить текущую директорию
DOS, функция 3Ch Создать файл через описатель
DOS, функция 3Dh Открыть описатель файла
DOS, функция 3Eh Закрыть описатель файла
DOS, функция 3Fh Читать файл через описатель
DOS, функция 40h Писать в файл через описатель
DOS, функция 41h Удалить файл
DOS, функция 42h Переместить указатель файла
DOS, функция 43h Установить/опросить атрибуты файла
DOS, функция 44h Управление устройством ввода/вывода
DOS, функция 45h Дублировать описатель файла
DOS, функция 46h Переназначить описатель
DOS, функция 47h Получить текущее оглавление DOS
DOS, функция 48h Выделить память
DOS, функция 49h Освободить блок памяти
DOS, функция 4Ah Изменить размер блока памяти
DOS, функция 4Bh Выполнить или загрузить программу
DOS, функция 4Ch Завершить программу
DOS, функция 4Dh Получить код выхода программы
DOS, функция 4Eh Найти первый совпадающий файл
DOS, функция 4Fh Найти следующий совпадающий файл
DOS, функция 52h Получить адрес векторной таблицы связи
DOS, функция 54h Получить переключатель верификации DOS
DOS, функция 56h Переименовать/переместить файл
DOS, функция 57h Установить/опросить дату/время файла
DOS, функция 59h Получить расширенную информацию об ошибке
DOS, функция 5Ah Создать уникальный временный файл
DOS, функция 5Bh Создать новый файл
DOS, функция 5Ch Блокировать/разблокировать доступ к файлу
DOS, функция 62h Получить адрес PSP
DOS, функция 65h Получить расширенную информацию страны
DOS, функция 66h Получить/установить глобальную кодовую страницу
DOS, функция 67h Установить число описателей файлов
DOS, функция 68h Завершить файл
Приложение В Функции программирования Flash в AMIBIOS
Flash AMIBIOS, подфункция ООН Получить номер версии интерфейса Flash BIOS
Flash AMIBIOS, подфункция Oih Получить требования к сохранению состояния чипа
Flash AMIBIOS, подфункция 02h Сохранить текущее состояние чипа в подготовленной области
Flash AMIBIOS, подфункция 03h Восстановить состояние чипа
Flash AMIBIOS, подфункция 04h Понизить напряжение программирования (V )
Flash AMIBIOS, подфункция 05h Повысить напряжение программирования (V )
Flash AMIBIOS, подфункция 06h Защитить Flash от записи
Flash AMIBIOS, подфункция 07h Разрешить запись во Flash
Flash AMIBIOS, подфункция 08h Выбрать Flash
Flash AMIBIOS, подфункция 09h Отменить выбранный Flash
Flash AMIBIOS, подфункция OAh Проверить доступ к адресам памяти
Flash AMIBIOS, подфункция OBh Сохранить состояние внутреннего кэш
Flash AMIBIOS, подфункция OCh Сохранить состояние внутреннего кэш
Flash AMIBIOS, подфункция FFh Сгенерировать CPU Reset (рестарт процессора).
DPMI, функция OOOOh Выделить один или несколько дескрипторов в таблице LDT
DPMI, функция 0001k Освободить дескриптор из таблицы LDT
DPMI, функция 0002Н Преобразовать сегмент в дескриптор
DPMI, функция 0003k Получить приращение до следующего селектора
DPMI, функция 0006h Получить базовый адрес сегмента по селектору
DPMI, функция 0007k Установить базовый адрес сегмента
DPMI, функция 0008k Установить предел сегмента
DPMI, функция 0009k Установить права доступа в дескрипторе
DPMI, функция OOOAh Создать алиасный дескриптор для сегмента кода
DPMI, функция OOOBh Получить дескриптор
DPMI, функция OOOCh Установить дескриптор
DPMI, функция OOODh Выделить дескриптор
DPMI, функция 0100k Выделить блок памяти DOS
DPMI, функция 0101k Освободить блок памяти DOS
DPMI, функция 0102h Изменить размер блока памяти DOS
DPMI, функция 0200Н Получить вектор прерывания реального режима
DPMI, функция 0201k Установить вектор прерывания реального режима
DPMI, функция 0202k Получить вектор обработчика исключения процессора
DPMI, функция 0203k Установить вектор обработчика исключения процессора
DPMI, функция 0204h Получить вектор прерывания защищенного режима
DPMI, функция 0205k Установить вектор прерывания защищенного режима
DPMI, функция 0300k Вызвать обработчик прерывания реального режима
Командой RET FAR
Командой IRET
DPMI, функция 0400h Получить версию DPMI
DPMI, функция 0500k Получить информацию о свободной памяти
DPMI, функция 0501k Выделить блок памяти
DPMI, функция 0502k Освободить блок памяти
DPMI, функция 0503k Изменить размер блока памяти
DPMI, функция 0900h Получить состояние и запретить виртуальные прерывания
DPMI, функция 0901k Получить состояние и разрешить виртуальные прерывания
DPMI, функция 0902k Получить состояние виртуальных прерываний
Приложение Д Коды ошибок DOS
-
Выживание в системах с жестоким квотированием
Квоты, привязанные к PID'у, легко обойти. Достаточно периодически (например, один раз в минуту, или даже секунду!) порождать новый процесс, термируя предыдущий. Новорожденный процесс получает полную порцию свежей квоты, а когда она иссякает, трюк с "перерождением" повторяется вновь
Введение
Каждому пользователю по квоте!
процессорные ресурсы, отслеживаемые NT (пока только отслеживаемые, еще не квотируемые)
Как размножаются ежики или как образуются зомби
для получение информации
специальный плагин позволяет FAR'у следить за процессами
Листинг1 информация по конкретному
Листинг2 система запоминает путь
Листинг3 таким антивирусу представляется защищенная программа
NT Explorer Мака Руссиновичка
Листинг4 иерархия процессов, полученная утилитой tlist.exe из набора Microsoft Support Tools
Захват чужих ресурсов
функция WriteProcessMemory
Листинг5 реализация функция ZwProtectVirualMemory
FAR хранит свои макросы в реестре, куда открыт доступ каждой программе
Заключение
-
Захват и освобождение заложников в исполняемых файлов
Закройте руководство по PE-формату. Оно нам не понадобится. Мы ведь хакеры, а не штангисты какие-нибудь и действовать мы будет так: создаем внутри жертвы дополнительный поток, копируем туда основное тело файла, а на его место записываем свой код, делающий что-то "полезное" и передающий управление на основное тело
О вирусах и потоках
Алгоритм работы вируса
Алгоритм работы вируса - 2
Исходный код вируса
Исходный код вируса - 2
Компиляция и испытания вируса
Компиляция и испытания вируса - 2
Перечисление потоков
Врезка полезные ссылки
Заключение
-
Захват чужих ботнетов
Для захвата чужих ботнетов нам потребуется постоянное соединение с Интернетом (например, DSL), но на худой конец сойдет и unlimited dial-up. Еще нам понадобиться непатченная W2K, играющая роль приманки. Большинство червей атакуют именно ее. Чтобы самому не стать жертвой атаки, приманку следует расположить либо на отдельной машине, либо на виртуальном узле, работающем под управлением VMWare
-
Путеводитель по написанию вирусов под Win32
Серия туториалов "Путеводитель по написанию вирусов под Win32" предназначена для сугубо образовательных целей. По крайней мере именно это было целью перевода: предоставить людям информацию о формате PE-файла, работе операционной системы, таких полезных технологиях, как полиморфизм и многом другом, что может потребоваться кодеру в его нелегком пути к постижению дао программирования. То, как читатели используют эту информацию, остается на их совести.
Дисклеймер автора
Несколько вводных слов
Содержание
Что потребуется для написания вирусов
Базовая информация
Изменения между 16-ти и 32-х битным программированием
"Hello, World" под Win32
Кольца
Важные сведения
Как компилировать программы
Заголовок PE
Введение
IMAGE_FILE_HEADER
IMAGE_OPTIONAL_HEADER
IMAGE_SECTION_HEADER
Необходимые изменения
+ DOS-информация +
+ Заголоки PE-секции +
+ DOS INFORMATION +
+ Заголовки PE-секций +
Ring-3, программирование на уровне пользователя
Простой способ получить адрес базы KERNEL32
Получить эти сумасшедшие функции API
Пример вируса
- Как откpыть файл для чтения и записи?
- Как создавать мэппинг откpытого файла?
- Как закpыть адpес мэппинга?
Ring-0, программирование на уровне бога
Получение доступа к Ring-0
Пpогpаммиpование виpусов под Ring-0
Пpовеpяем, какая OS запущена
Пеpеход в Ring-0 и выполнение пpеpывания
Обpаботчик файловой системы: настоящее веселье!!!
Подготовка к заражению
Само заражение
Код против VxD-мониторов
Заключительные слова
Перпроцессная резидентность
Обработка таблицы импортов
Получение базы образа во время выполнения
[ Мой перехватчик API-функций ]
Универсальный перехватчик
Заключение
Оптимизация под Win32
Проверка равен ли регистр нулю
Проверка, равен ли регистр -1
Сделать регистр равным -1
Очищаем 32-х битный регистр и помещаем что-нибудь в LSW
Вызов адреса, сохраненного в переменной
Веселье с push'ами
Получить конец ASCIIz-строки
Работа с умножением
UNICODE в ASCIIz
Вычисление VirtualSize
Установка кадров стека
Наложение
Перемещение 8-битного числа в 32-х битный регистр
Очищение переменных в памяти
Советы и приемы
В заключение
Антиотладка под Win32
Win98/NT: обнаружение отладчиков уровня приложения (IsDebuggerPresent)
Win32: другой путь узнать, что мы находимся в контексте отладчика
Win32: Остановка отладчиков уровня приложения с помощью SEH
Win9X: Detect SoftICE (I)
Win9X: обнаружение SoftICE (II)
Win32: обнаружение SoftICE (III)
Win9x: Убить хардверные брикпоинты отладчика
Win32-полиморфизм
Уровни полиморфизма
Как я могу сделать полиморф?
Очень важная вещь: ГСЧ
Основные концепции полиморфного движка
Генерация "настоящего" кода
Генерация мусора
Генерация инструкций
Рекурсивность
Продвинутые Win32-техники
Structured Exception Handler
Мультитредность
CRC32 (IT/ET)
Антиэмуляторы
Перезапись секции .reloc
Приложение 1: Полезная нагрузка
Приложение 2: Об авторе
Напоследок
"Путеводитель по написанию вирусов под Win32"