Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Delphi программирование > Общие вопросы Delphi
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 27.02.2014, 07:21   #1
androdrev
Форумчанин
 
Аватар для androdrev
 
Регистрация: 19.03.2013
Сообщений: 135
По умолчанию Важная запчасть антивируса

Привет всем, дайте кую-нить идею, как реализовать сканирование в реальном времени? Сканирование памяти уже реализовано, но поздно будет ловить троян, когда он уже в памяти. Подбросьте справку какую-нить, или исходник там... Плиз)))
androdrev вне форума Ответить с цитированием
Старый 27.02.2014, 09:12   #2
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
поздно будет ловить троян, когда он уже в памяти.
Нет не поздно. Как раз пока он в памяти его и ловить. Когда попадет на винт и защифруется среди фалов - пиши пропало.
И потом нужно прежде всего ловить способы попадания его в ОЗУ и ПЗУ. Пиши драйверы. Службы. Перехват функций ОС на уровне ядра.
Короче бросай это дело.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 27.02.2014, 09:21   #3
androdrev
Форумчанин
 
Аватар для androdrev
 
Регистрация: 19.03.2013
Сообщений: 135
По умолчанию

(1) 27.02.2014 09:21 от androdrev
Цитата:
Сообщение от Stilet Посмотреть сообщение
Короче бросай это дело.
Вы издеваетесь? Когда есть команда, когда антивирус уже на 65% готов, я возьму и брошу это дело!

(2) 27.02.2014 09:22 от androdrev
Цитата:
Сообщение от Stilet Посмотреть сообщение
Нет не поздно. Как раз пока он в памяти его и ловить. Когда попадет на винт и защифруется среди фалов - пиши пропало.
И потом нужно прежде всего ловить способы попадания его в ОЗУ и ПЗУ. Пиши драйверы. Службы. Перехват функций ОС на уровне ядра.
Короче бросай это дело.
Так раз не поздно - реалтайм проверка уже готова. При запуске процесса он сразу сканируется.




_________________
Не используйте форум как чат - не пишите несколько коротких сообщений подряд!
Есть что добавить - нажимайте кнопку "Правка/Редактировать" на своём крайнем сообщении и изменяйте, добавляйте....

Прошу учесть на будущее...

Модератор.

Последний раз редактировалось Serge_Bliznykov; 27.02.2014 в 09:24.
androdrev вне форума Ответить с цитированием
Старый 27.02.2014, 09:24   #4
Аватар
Старожил
 
Аватар для Аватар
 
Регистрация: 17.11.2010
Сообщений: 18,922
По умолчанию

Цитата:
Сообщение от androdrev Посмотреть сообщение
Вы издеваетесь? Когда есть команда, когда антивирус уже на 65% готов, я возьму и брошу это дело!
Если вся команда задает такие же вопросы, могу представить себе уровень антивируса
Если бы архитекторы строили здания так, как программисты пишут программы, то первый залетевший дятел разрушил бы цивилизацию
Аватар вне форума Ответить с цитированием
Старый 27.02.2014, 09:26   #5
androdrev
Форумчанин
 
Аватар для androdrev
 
Регистрация: 19.03.2013
Сообщений: 135
По умолчанию

Цитата:
Сообщение от Аватар Посмотреть сообщение
Если вся команда задает такие же вопросы, могу представить себе уровень антивируса
Задаю вопросы я, а не команда. Однако, профессионалов у нас негусто. Два человека, держат команду считай


---------------------------------------------------------
Короче, раз "не поздно", тема закрыта. Уровень антивируса оцените, когда он будет выпущен.
androdrev вне форума Ответить с цитированием
Старый 27.02.2014, 09:37   #6
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
При запуске процесса он сразу сканируется.
Ошибочная стратегия. Подгрузка в память идет не только при запуске. Есть множество способов поместить в память тот или иной блок данных в кольце пользователя.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 27.02.2014, 09:44   #7
androdrev
Форумчанин
 
Аватар для androdrev
 
Регистрация: 19.03.2013
Сообщений: 135
По умолчанию

Цитата:
Сообщение от Stilet Посмотреть сообщение
Ошибочная стратегия. Подгрузка в память идет не только при запуске. Есть множество способов поместить в память тот или иной блок данных в кольце пользователя.
Любое обращение к памяти, проверять обращающийся объект и внедряемый. Модифицировать будет несложно.
androdrev вне форума Ответить с цитированием
Старый 27.02.2014, 10:19   #8
Пепел Феникса
Старожил
 
Аватар для Пепел Феникса
 
Регистрация: 28.01.2009
Сообщений: 21,000
По умолчанию

Цитата:
когда антивирус уже на 65% готов, я возьму и брошу это дело!
там нет и 25% по сути.
Хорошо поставленный вопрос это уже половина ответа. | Каков вопрос, таков ответ.
Программа делает то что написал программист, а не то что он хотел.
Функции/утилиты ждут в параметрах то что им надо, а не то что вы хотите.
Пепел Феникса вне форума Ответить с цитированием
Старый 27.02.2014, 10:22   #9
Человек_Борща
Старожил
 
Аватар для Человек_Борща
 
Регистрация: 30.12.2009
Сообщений: 11,426
По умолчанию

Цитата:
Вы издеваетесь? Когда есть команда, когда антивирус уже на 65% готов, я возьму и брошу это дело!
Какие 65%, вы о чем? Он даже и к 10% готовности не подешел.

Самозащиты - нет.
Сканер ФС вреальном времени - нет.
Сканер самой ФС - кое-как.
Придупреждение запуска банального EXE - нету, чего уж там говорит о сервисах, чужих сессиях и процессах в них и т.д. и т.п.

Какие тут 65% антивируса? Он даже запуск калькулятора не заблокрует.

Цитата:
Привет всем, дайте кую-нить идею, как реализовать сканирование в реальном времени?
Пишется драйвер для ring0, и мониторите обращения к ОЗУ, ПЗУ, там же проверяете обращения чужих потоков к ПЗУ и ОЗУ занятой антивирусом(доп. защита).

Цитата:
Так раз не поздно - реалтайм проверка уже готова. При запуске процесса он сразу сканируется.
Да? И когда и где вы начинаете сканировать?
Человек_Борща вне форума Ответить с цитированием
Старый 27.02.2014, 10:32   #10
androdrev
Форумчанин
 
Аватар для androdrev
 
Регистрация: 19.03.2013
Сообщений: 135
По умолчанию

Цитата:
Сообщение от Человек_Борща Посмотреть сообщение
Какие 65%, вы о чем? Он даже и к 10% готовности не подешел.

Самозащиты - нет.
Сканер ФС вреальном времени - нет.
Сканер самой ФС - кое-как.
Придупреждение запуска банального EXE - нету, чего уж там говорит о сервисах, чужих сессиях и процессах в них и т.д. и т.п.

Какие тут 65% антивируса? Он даже запуск калькулятора не заблокрует.



Пишется драйвер для ring0, и мониторите обращения к ОЗУ, ПЗУ, там же проверяете обращения чужих потоков к ПЗУ и ОЗУ занятой антивирусом(доп. защита).


Да? И когда и где вы начинаете сканировать?
Самозащита - ЕСТЬ (с чего вы взяли что нет?!)
Сканер ФС реатайм - что и обсуждается
Сканер самой ФС - не "кое-как" а норм, быстрый и хороший, out of memory больше нету
Предупреждение запуска ехе - скоро будет, почти готово.

За совет спасибо.

Цитата:
Сообщение от Человек_Борща Посмотреть сообщение
Да? И когда и где вы начинаете сканировать?
При запуске процесса он сканируется, если он "кака" - завершаем его, говорим пользователю. Пользователь сам решит.

Последний раз редактировалось androdrev; 27.02.2014 в 10:35.
androdrev вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
на счет антивируса..... PooPs Помощь студентам 3 27.12.2012 22:22
Выбор антивируса AlterProger Безопасность, Шифрование 1 02.02.2010 22:28
Без антивируса Slavik Безопасность, Шифрование 54 25.05.2009 01:46
Очень важная работа!!! Антон Фриланс 6 22.02.2007 11:12