Novi malware ima sposobnost detekcije virtualnih m

poruka: 12
|
čitano: 1.798
1
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Novi malware ima sposobnost detekcije virtualnih m".
14 godina
offline
Novi malware ima sposobnost detekcije virtualnih m

Nevjerojatno...

Ja u svom sw-u imam isto detekciju da li se vrti u VM-u, ali sigurno se ne baziram na tome da li na masini imam puno word dokumenata ili ne. Postoje puno bolje metode detekcije.

Lack of money is the root of all evil. George Bernard Shaw
 
6 0 hvala 0
16 godina
offline
Re: Novi malware ima sposobnost detekcije virtualn
CalvinRi kaže...

Nevjerojatno...

Ja u svom sw-u imam isto detekciju da li se vrti u VM-u, ali sigurno se ne baziram na tome da li na masini imam puno word dokumenata ili ne. Postoje puno bolje metode detekcije.

 tocno to! likovi sposobni napisati malware u C/C++/ASM-u i onda broje word dokumente da znaju dal se malware nalazi u virtualki... pa nemojte me *!???? s glupostima. 

Poruka je uređivana zadnji put sri 28.9.2016 10:40 (Aldo).
16 godina
offline
Novi malware ima sposobnost detekcije virtualnih m

Mislim da ste fulali bit detekcije word dokumenata - lako je skužiti je li malware u virtualci ili ne, ono što zlikovci žele ustanoviti je je li to virtualka koja se koristi za poslovne potrebe (npr. file server, db server, itd..) ili je virtualka koja se koristi za istraživanje i borbu protiv malware-a

 
3 0 hvala 0
13 godina
offline
Novi malware ima sposobnost detekcije virtualnih m

Isto kao što autori malwarea analiziraju VM i naprave malware koji će ga pokušati detektirati, tako i stručnjaci protiv malwarea "krpaju" VM i pokušavaju ga maskirati i tako u krug, miš i mačka.

Nije isto koristiti običan VM kojeg će malware lako detektirati ili koristiti modificirani i specijalizirani VM ili sandbox za tu namjenu.

Zato ovaj malware umjesto da pokušava detektirati ovaj i onaj device, interface šta god kojeg će druga strana promijeniti, pokušava izbjeći detekciju ovako na način kojeg se stručnjaci možda nisu dosjetili prije ove vijesti.

Mogu naravno stručnjaci spoofati podatke i mijenjati varijable prilikom izvršavanja malwarea kada ga ručno analiziraju, ali ovakav način detekcije VM-a bi vjerojatno prošao kroz automatiziranu analizu i malware ostao nedetektiran, barem što je duže moguće i to je bio cilj malware autora pretpostavljam.

01101110 01101010 01101111 01101110 01101010 01101001
Poruka je uređivana zadnji put sri 28.9.2016 12:06 (njonji).
Moj PC  
0 0 hvala 0
16 godina
neaktivan
offline
Novi malware ima sposobnost detekcije virtualnih m

Function isVM {

$objWMI = Get-WmiObject Win32_BaseBoard

$bln = ($objWMI.Manufacturer.Tolower() -match 'microsoft') -or ($objWMI.Manufacturer.Tolower() -match 'vmware')

return $bln}

Yes, I work for Microsoft!
Moj PC  
1 0 hvala 0
14 godina
offline
Re: Novi malware ima sposobnost detekcije virtualn
mfrankovic kaže...

Function isVM {

$objWMI = Get-WmiObject Win32_BaseBoard

$bln = ($objWMI.Manufacturer.Tolower() -match 'microsoft') -or ($objWMI.Manufacturer.Tolower() -match 'vmware')

return $bln}

 a Virtualbox? 

Lack of money is the root of all evil. George Bernard Shaw
16 godina
neaktivan
offline
Re: Novi malware ima sposobnost detekcije virtualn
CalvinRi kaže...
mfrankovic kaže...

Function isVM {

$objWMI = Get-WmiObject Win32_BaseBoard

$bln = ($objWMI.Manufacturer.Tolower() -match 'microsoft') -or ($objWMI.Manufacturer.Tolower() -match 'vmware')

return $bln}

 a Virtualbox? 

 Sta je to Virtualbox? ;)


A sad bez zezanja, pokreni ovaj PS u virtualci koje je na Virtualboxu pa vidi koji manufacter info ce ti vratit. :)

Yes, I work for Microsoft!
Poruka je uređivana zadnji put sri 28.9.2016 14:26 (mfrankovic).
14 godina
offline
Re: Novi malware ima sposobnost detekcije virtualn
mfrankovic kaže...
CalvinRi kaže...
mfrankovic kaže...

Function isVM {

$objWMI = Get-WmiObject Win32_BaseBoard

$bln = ($objWMI.Manufacturer.Tolower() -match 'microsoft') -or ($objWMI.Manufacturer.Tolower() -match 'vmware')

return $bln}

 a Virtualbox? 

 Sta je to Virtualbox? ;)


A sad bez zezanja, pokreni ovaj PS u virtualci koje je na Virtualboxu pa vidi koji manufacter info ce ti vratit. :)

Vraca 'oracle corporation'. Nisam to nikad koristio. Nije lose za znat. Ja sam koristio citanje naziva hard diska, gdje u nazivu trazim "VMWARE", "VBOX HARDDISK", ili "VIRTUAL HD" (Virtual PC). No meni to treba iz c++ koda.

Lack of money is the root of all evil. George Bernard Shaw
16 godina
online
Novi malware ima sposobnost detekcije virtualnih m

Da li bi ovako nesto moglo pomoc?

 

http://www.kernelmode.info/forum/viewtopic.php?f=11&t=3478

 

...ili ako netko zna nesto drugo sto bi pomoglo u skrivanju...

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
Poruka je uređivana zadnji put sri 28.9.2016 15:49 (djigibao).
Moj PC  
0 0 hvala 0
14 godina
offline
Re: Novi malware ima sposobnost detekcije virtualn
Ja sam na strani ovih koji pokušavaju detektirati vm, a ne sakriti ga :)
Lack of money is the root of all evil. George Bernard Shaw
 
0 0 hvala 0
16 godina
neaktivan
offline
Re: Novi malware ima sposobnost detekcije virtualn
CalvinRi kaže...

Vraca 'oracle corporation'. Nisam to nikad koristio. Nije lose za znat. Ja sam koristio citanje naziva hard diska, gdje u nazivu trazim "VMWARE", "VBOX HARDDISK", ili "VIRTUAL HD" (Virtual PC). No meni to treba iz c++ koda.

 Nisam developer ali mislim da PS mozes pozivat i iz C++ koda. Upitno je samo koliko je to korisno. Mozda ti je korisnije pozivat WMI nego PS. Al kao sto rekoh, nisam developer. ;)

Yes, I work for Microsoft!
15 godina
odjavljen
offline
Re: Novi malware ima sposobnost detekcije virtualn
CalvinRi kaže...
Ja sam na strani ovih koji pokušavaju detektirati vm, a ne sakriti ga :)

int swallow_redpill () {
unsigned char m[2+4], rpill[] = "\x0f\x01\x0d\x00\x00\x00\x00\xc3";
*((unsigned*)&rpill[3]) = (unsigned)m; ((void(*)())&rpill)();
return (m[5]>0xd0) ? 1 : 0;
}

 

Provjerava IDTR da li se nalazi gdje bi trebao biti. Ako nije tamo gdje je inače, vraća 1. Guest i host dijele resurse pa svaki ima svoju interrupt tablicu. U 99% slučajeva radi.

Ovaj forumaš je netolerantan prema osobama svih nacionalnosti, rasa i spolnog opredjeljenja te smatra da svaka osoba ima pravo biti ugnjetavana zbog svojih glupih mišljenja.
1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice