Лидеры форума
Popular Content
Showing content with the highest reputation on 04/12/16 in Сообщения
-
2 pointsСуть моего небольшого реверса не в том, чтобы показать, что автор технически некомпетентен и ничего не понимает во вредоносном ПО (это понятно из его возраста и т.д), а в том, что автор является не юношей с горящими глазами, а юношей, который сознательно встал не на ту дорогу: на дорогу обмана окружающих. Он обманывает намеренно и прекрасно это понимает (обманывает учительницу, друзей, родственников и родителей...), поэтому я постараюсь не описывать саму технологическую убогость (которая, надеюсь, итак всем очивидна), а остановлюсь лишь на тех моментах, которые могут показать явный намеренный обман и лукавство (слегка технических подробностей будет, без них никуда). Т.е на сугубо технических антивирусных моментах и технологиях я не буду останавливаться намеренно. В районе прошлых выходных скачал с сайта дистрибутив, сохранил на диск, но глянуть не успел. Перед этими выходными снова скачал дистр, сохранил на диск и обнаружил, что между ними имеется существенная разница. Сами продукты созданы на смеси языков - что-то скомпилировано на php devel studio, что-то на бейсике, что-то на батниках и рег-файлах, но самого кода, написанного автором совсем немного (если сложить все и вся, то максимум тыщенка строк, включая многократные переходы строки для красивого форматирования и отделения функций одна от другой). Инсталлер - самораспаковывающийся рар-архив. Вот по старой версии (архив AF8398566597C04D1DBE41ADDAAEDF0E, а на ВТ имеется схожая версия с хэшем ff080c722292ac15220737ffb7742dd7): # Продукт состоит из невероятной кучи файлов, половина из которых не нужна и лежит вообще для красоты. Кусок Cs антивируса (который надстройка над кламавом), заголовочный файл (.h) кламава, виртуальная клавиатура компании Comfort Software Group, куча батников (привет Бабушкину!) и reg-файлов. Куча ехе нужна для взаимного запуска. # В папке data лежат "сигнатуры" - пустые файлы с именами в виде md5 зловредов, которые бы надо найти (иногда файлы не пустые - там написано имя малвари). Как будет показано далее по тексту - никаких сотнями тысяч "сигнатур" и не пахнет (имеют место либо содранные откуда-то контрольные суммы, либо имена файлов). # Есть чудесный файл viruslist.txt, который является копипастом (разумеется, кроме заголовка, где указано откуда это взято) вот этого листа: https://virusshare.com/hashes/VirusShare_00209.md5 # Также имеем exe файлы переименованные для солидности в dll (bb.dll, например) # Естественно, что любимая всеми, блокировка атаки со случайного ip-адреса (при отсутствии сети тоже...) - заботливо реализована автором. Вот по новой (F7CF28A9E2FC6225C6A4090BF0386EE2 - sfx): # По вершнл инфо и по текоторым внутренним заголовкам некоторых файлов можно увидеть про уралсофт и иммунитет, что как бы намекает либо на троллинг, либо на связь с небезызвестным товарищем. Если пробежаться по инету в поисках что данный персонаж думает о том товарище, то окажется, что думает он о нем в сугубо положительном ключе... # Батники создаются во временных папках и оттуда запускаются - осуществляют, например, без спросу перезапись некоторых настроек юзеринита, шелла, регедита, отображения скрытых файлов и папок (этим занимается бейсичное "ядро" антивируса в виде "длл" # Ехе переименованные в dll - наше все! # В утилитах есть красивый с зелеными кнопками калькуляторрр! (правда, непонятно чьего авторства...) # Непрерывно отражает сетевые атаки, но теперь не алертит об этом, а заботливо пишет в лог (еще раз поясню, что эти атаки - придуманы автором продукта, на самом деле их нет - это сделано для солидности, чтоб было видно, что продукт работает). # Для солидности (?) имеем текстовый файл config.cpp, состоящий из майн функции с объявлением трех переменных типа int, причем все это с неизвестным науке синтаксисом # На батниках реализована "могучая" защита от amvo.exe/amvo.dll (и еще от нескольких) - старички должны, кстати, помнить, как данная малварь всех изрядно достала лет эдак восемь (могу ошибиться на пару лет) назад. Защита реализована с помощью поиска такого файла с таким именем в нужной папке и попыткой его удаления (снятие атрибутов, убийство процесса...). # Количество сигнатур, версия баз и все такое - жестко захардкожено в коде и просто отображается пользователю на экран (это еще раз показывает о том, что количество сигнатур - враки и автор про это знает). # Другое название данного продукта - Zango Antivirus. Это видно и по общему "дизайну" и по строкам в файле (сайт: zangoav jimdo com) Автор программы - начинающий подлец и врун, но в силу небольшого возраста у него все шансы к тому, чтоб исправиться - перестать обманывать людей и дальше изучать программирование (раз у него получается и душа к этому лежит). Совет от себя: если хочется делать что-то антивирусное, то полезного можно сделать следующее: находится популярная, всех залобавшая адварь/малварь и конкретно против нее пишется программа, которая бы выносила данный зловред из системы вперед ногами. Такое даже серьезные антивирусные вендоры практикуют.
This leaderboard is set to Москва/GMT+03:00