Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Клуб программистов > Свободное общение
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 05.02.2013, 20:04   #1
dmart
Пользователь
 
Регистрация: 05.02.2013
Сообщений: 16
По умолчанию Эксперты из Касперского

Привет всем.
Наверное техническим специалистом будет интересно почитать про "настоящих" экспертов в реверс инжениринге, которые работают в Лаборатории Касперского: http://dmitryart1985.livejournal.com/8069.html
Настолько умные товарищи, что в уме дизасемблируют бинарник восстанавливая исходный код программы вплоть до названия функций и переменных, при этом читая "Отче наш" на старо-гречеком языке. Так сказать одним глазком туда, одним сюда...
Интересно ваше мнение.
dmart вне форума Ответить с цитированием
Старый 05.02.2013, 20:57   #2
Sciv
Старожил
 
Аватар для Sciv
 
Регистрация: 16.05.2012
Сообщений: 3,211
По умолчанию

Цитата:
Чтобы Вы понимали исходный код – это тысячи файлов, как минимум самого бота (сокращённо от англ robot), сервера управления и той самой зелёной админки.
Ну вот эта фраза вызвала недоумение... Тысячи файлов исходного кода для руткита, бота и центра управления...


Вообще по конкретному тексту сложилось впечатление, что они оба мало представляют ту тему, о которой говорят. В частности - некоторые декомпиляторы (не дизассемблеры!) могут восстановить названия функций.


Честно говоря, я пожалел этого эксперта, который, возможно, и разбирается в вопросе (хотя бы частично), но вот объяснить это доступно, да еще в процессе полемики (в коей он тоже не силен) не в состоянии.

Не совсем понятна, также, позиция ЛабКасперского - как можно было отдавать это на экспертизу человеку с официальным стажем 4 года? Вроде бы к подобным мероприятиям есть какие-то определенные процессуальные требования... сейчас не помню, надо инфу из архивов поднимать.
Начал решать проблему с помощью регулярных выражений. Теперь решаю две проблемы...
Sciv вне форума Ответить с цитированием
Старый 05.02.2013, 21:01   #3
mv28jam
Старожил
 
Аватар для mv28jam
 
Регистрация: 09.09.2008
Сообщений: 2,624
По умолчанию

Странный эксперт. Не оба странных.
Стрелок-охотник
mv28jam вне форума Ответить с цитированием
Старый 05.02.2013, 21:06   #4
Utkin
Старожил
 
Аватар для Utkin
 
Регистрация: 04.02.2009
Сообщений: 17,351
По умолчанию

Цитата:
Наверное техническим специалистом будет интересно почитать про "настоящих" экспертов в реверс инжениринге, которые работают в Лаборатории Касперского
Не, нам пофигу.
Маньяк-самоучка
Utkin появился в результате деления на нуль.
Осторожно! Альтернативная логика
Utkin вне форума Ответить с цитированием
Старый 05.02.2013, 21:10   #5
Sciv
Старожил
 
Аватар для Sciv
 
Регистрация: 16.05.2012
Сообщений: 3,211
По умолчанию

Да там все странные. Во-первых, почему сразу проводилась сторонняя экспертиза, если у МВД есть собственные средства? Во-вторых, адвокат имел право, не дожидаясь результатов единственной экспертизы, отдать код на анализ другой фирме, тому же ЕСЕТу (по решению суда, естественно, но это вроде не такая уж проблема).
Начал решать проблему с помощью регулярных выражений. Теперь решаю две проблемы...
Sciv вне форума Ответить с цитированием
Старый 05.02.2013, 21:45   #6
Cynically
Пользователь
 
Регистрация: 05.01.2013
Сообщений: 60
По умолчанию

Почитаю, почитаю. Тут и об группйаби идет речь.

Закину-ка я эту статейку на exelab. Пусть там люди со смеху умирают. Они там олькой по файлу проходят, а тут Ida Pro оказывается инструмент профессионала.

Цитата:
Сообщение от Sciv Посмотреть сообщение
Да там все странные. Во-первых, почему сразу проводилась сторонняя экспертиза, если у МВД есть собственные средства? Во-вторых, адвокат имел право, не дожидаясь результатов единственной экспертизы, отдать код на анализ другой фирме, тому же ЕСЕТу (по решению суда, естественно, но это вроде не такая уж проблема).
Откуда вы взяли, что у мвд есть собственные средства? Если вы о тех самых кашниках, то они всегда обращаются к группйаби, самостоятельно они ничего не умеют.

Последний раз редактировалось Cynically; 05.02.2013 в 23:25.
Cynically вне форума Ответить с цитированием
Старый 05.02.2013, 23:16   #7
Ivan_32
somewhere else
Участник клуба
 
Аватар для Ivan_32
 
Регистрация: 17.07.2008
Сообщений: 1,409
По умолчанию

Цитата:
декомпиляторы (не дизассемблеры!) могут восстановить названия функций
Это если они в дебаге были скомпилены, а в случае с релизом все метаданные стираются, не говоря уже о обфускации. Хотя, емнип, из всей отладочной информации, именно имена переменных и все такое прочее как раз хранится в pdb-файлах. То есть даже в отладочной версии бинарника уже не будет никаких данных о именах переменных.
"Тяжело в учении, легко в бою" - А.В. Суворов

Последний раз редактировалось Ivan_32; 05.02.2013 в 23:18.
Ivan_32 вне форума Ответить с цитированием
Старый 05.02.2013, 23:33   #8
ROD
Linux C++ Qt ARM
Старожил
 
Аватар для ROD
 
Регистрация: 30.11.2008
Сообщений: 3,030
По умолчанию

Ну, предположим, что отдельные переменные и функции можно выделить, если известно чем приложение компилировалось и если оно не подвергалось обфускации и/или упаковке, а вот восстановить их исходные названия - это можно только в Java и, пожалуй, в C# (вы такие вирусы когда-нибудь встречали?). Вообще, эти ребята чем-то мне напомнили фотожабу на тему сериала CSI, где их специалисты по по фотографии, снятой ночью камерой видео наблюдения, разглядели лицо преступника в отражении на винте, которым крепится номер на машине, стоящей в ста метрах от камеры.
Дилетант широкого профиля.

"Слова ничего не стоят - покажите мне код!" © Линус Торвальдс

Последний раз редактировалось ROD; 05.02.2013 в 23:36.
ROD вне форума Ответить с цитированием
Старый 06.02.2013, 00:39   #9
Человек_Борща
Старожил
 
Аватар для Человек_Борща
 
Регистрация: 30.12.2009
Сообщений: 11,426
По умолчанию

Похохотал от души!
Отец Онуфрий явно мастер своего дела.... языком чушь пороть.
Человек_Борща вне форума Ответить с цитированием
Старый 06.02.2013, 00:58   #10
vasek123
Заблокирован
 
Регистрация: 21.11.2008
Сообщений: 4,986
Сообщение

Мдя... Цирк(это я про лабораторию Касперского и про экспертов) уехал и клоуны разбежались.
vasek123 вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Уважаемые эксперты что делаю не так ? Rroma Assembler - Ассемблер (FASM, MASM, WASM, NASM, GoASM, Gas, RosAsm, HLA) и не рекомендуем TASM 10 26.05.2012 13:04
Антивирус Касперского ERASERROR Софт 2 03.02.2008 16:24