G100MЦитата (G100M, 22 Nov 08 17:45):На##нуть каким образом? зациклить ее?
Ну, можно зациклить, чтоб эвристик отрубился по таймауту. Я, к примеру, недавно переклепывал под фасм ETG(генератор мусора от Z0mbie), ну и перекомпилил экзампл именно самого генератора(в нем по факту вредоносного кода нет, лишь тулза), после проверил касперским(кис 7.0.0.125), так он бинарник в 4кб весом 12 секунд сканировал(по его счетчику), вредного ничего не нашел, но искал долго, там ветвлений много и псевдогенератор случайных чисел, вследствие чего понятно,что эвристики сейчас быстрые, а таймаут у них не маленький ;)
Лучше конечно найти путь, который эвристик не может пройти, сталобыть спотыкается, например в силу ограниченности окружения =)
Как-то попалась малварка, в ней использовался один метод старенький, я его для тестинга выдрал. Короче смысл такой, я собрал чистый бинарник и вставил в секцию кода(прямо на EntryPoint) шеллкод, который грузит из инторнета фаел и запускает. Кис 7.0.0.125 раскручивает его и грит, мол неизвестная малвара, сталобыть не сигнатурно задетектировал, и не эвристиком(в импортах нет опасны функций, бинарник вполне "добродушный"), а именно эмулятором. В общем запустил я этот шеллкод после использования выцепленного из малвары метода, и киса заткнулся. Сейчас в аттаче будет пример.
-SMith-Извините, выражение устоявшееся, как-то не обратил внимания, в общем ненарочно.
Цитата (G100M, 22 Nov 08 17:45):Сказал старый Сильвер, сплюнул и затянулся беломором )
В это время какаду с его плеча горланил: "Пиастры!!! Пиастры!!!"