|
|
Tui có thắc mắc, muốn hỏi Hoàng: các app viết bằng AutoIt đều bị pack = UPX, thì làm sao Hoàng detect được, chả lẽ phải unpack trên memory rồi find AutoIt string à. Nguy hiểm thế.
oh oh, không có anh ơi ).
Và giả sử App AutoIt bị pack thêm một lần nữa bằng packer nào đó thì sao nhỉ ?
Có bị pack bằng packer khác hoặc pack thêm 1 lần nữa cũng không sao anh ạ . Em đã thử với ASPack, ASProtect, Yoda, PeShield...
Tui cũng nghi ngờ nên test thử rùi,nếu pack thêm phát nữa cũng bị đập thui.Chỉnh cả PE header làm giả PE của msconfig cũng bị túm ( đôi lúc chỉnh PE AutoIT cũng ko chịu chạy )
|
|
|
Phiên bản 3.0 đã chính thức ra mắt với các tính năng mới sau:
+ 23/09/2006:
_ Phiên bản 3.0 ra mắt với các tính năng vượt trội.
_ Nâng cấp scanner. Quét tập tin với tốc độ nhanh gấp 2 lần.
_ Thêm chức năng cô lập các chương trình AutoIt. Các tập tin nằm trong quarantine sẽ được mã hoá để tránh các chương trình khác phát hiện nhầm lẫn và người dùng vô tình thực thi.
_ Một số công cụ mới được bổ sung:
+ Startup: Quản lý những chương trình tự thực thi
+ Theo dõi: Ghi lại nhật ký những thay đổi AutoRun trong Registry
+ Hosts file: Tránh malware hijack, dẫn người dùng đến những trang khác. Ví dụ, gõ www.google.com lại ra www.abc.com. Xem thêm tại đây.
_ Thêm nhiều tuỳ chọn để người dùng dễ dàng hơn trong việc sử dụng
_ Chống AutoIt tự nhấn nút Thoát bằng cách hiện random number
_ Không cho phép suspend lẫn kill process bởi các chương trình viết bằng AutoIt.
_ Thêm tính năng thông báo cho người dùng mỗi khi có phiên bản mới.
|
|
|
Phiên bản 3.0 đã chính thức ra mắt với những tính năng mới sau:
+ 23/09/2006:
_ Phiên bản 3.0 ra mắt với các tính năng vượt trội.
_ Nâng cấp scanner. Quét tập tin với tốc độ nhanh gấp 2 lần.
_ Thêm chức năng cô lập các chương trình AutoIt. Các tập tin nằm trong quarantine sẽ được mã hoá để tránh các chương trình khác phát hiện nhầm lẫn và người dùng vô tình thực thi.
_ Một số công cụ mới được bổ sung:
+ Startup: Quản lý những chương trình tự thực thi
+ Theo dõi: Ghi lại nhật ký những thay đổi AutoRun trong Registry
+ Hosts file: Tránh malware hijack, dẫn người dùng đến những trang khác. Ví dụ, gõ www.google.com lại ra www.abc.com. Xem thêm tại đây.
_ Thêm nhiều tuỳ chọn để người dùng dễ dàng hơn trong việc sử dụng
_ Chống AutoIt tự nhấn nút Thoát bằng cách hiện random number
_ Không cho phép suspend lẫn kill process bởi các chương trình viết bằng AutoIt.
_ Thêm tính năng thông báo cho người dùng mỗi khi có phiên bản mới.
Vui lòng truy cập website: http://fire-lion.com/software/IEProtector/
Để biết thêm chi tiết và tải chương trình.
|
|
|
nbthanh wrote:
Tôi đang tự nghĩ bác Hoàng với bác Thái giờ đang rảnh rang quá, hay là hết nghĩ ra chuyện gì hay hay để làm rồi hay sao ấy nhỉ?
Ngoài cái lợi nho nhỏ trước mắt là website của các bác được người ta vào để...download chương trình, còn lại nhìn tới nhìn lui, nhìn qua nhìn lại tôi chưa thấy người dùng có lợi lộc gì từ chương trình hay ý tưởng của 2 bác cả, đó là chưa kể "lợi thì có lợi nhưng răng không còn"
Thiệt tình là tui cũng hỏng hỉu bác nbthanh luôn :-|. Đang suy nghĩ là cái account của bác có bị chôm không ?
Cả trăm máy PC bị nhiễm mấy con AutoIt SPIM này, chẳng lẽ mỗi ngày bác muốn nhận cả chục cái offline msg giống nhau ?
|
|
|
hi,
Hoàng đã test với DWK bản mới nhất 4.7 H download tại:
http://www.deltavn.net/download/
và không có vấn đề gì. Xin hỏi bạn là tình trạng [FireLion] IE Protector không hoạt động là như thế nào ? Chương trình đã được kích hoạt mà vẫn không chạy ? Máy bạn có cài DeepFreeze không ?
Trích từ mục hỏi - đáp (FAQ):
+ Máy tôi đã cài [FireLion] IE Protector những không hoạt động dù đã chọn nút Hoạt động. Tại sao ?
_ Có hai nguyên nhân chính sau:
. Chương trình được thực thi dưới quyền User. Lúc này, chức năng tự bảo vệ sẽ không hoạt động đúng với bản không cần cài đặt. Bản phải sử dụng phiên bản cài đặt để có thể thực thi dưới quyền User
. Chương trình được cài chung với DeepFreeze. Trên nguyên tắc, nếu máy bạn đã cài DeepFreeze rồi thì không phải lo lắng về malware nữa. Tuy nhiên, nếu bạn vẫn muốn [FireLion] IE Protector hoạt động. Bạn phải disable DeepFreeze, dùng bản cài đặt và mở lại (enable) DeepFreeze.
Cho tới phiên bản 3.0. Chúng tôi vẫn chưa có kế hoạch cập nhật để có thể chạy với DeepFreeze vì chỉ cần restart là mọi thứ trở lại như cũ.
|
|
|
Banlieue13 wrote:
eBook/source (Delphi càg tốt),có ai júp với?
Không có Delphi thì xem các ngôn ngữ khác...
|
|
|
Em đề nghị bác Levuhoang bổ sung phần theo dõi xem phần mềm đó ghi (hoặc xoá) gì vào Registry (phần mềm bị nghi ngờ) nếu có nó thì những pre _ mới biết cách khống chế được và cũng không vất vả phải xác nhận mỗi khi có động tác ghi vào reg.
version 3.0 sẽ hỏi người dùng xem có cho phép ghi vào những khoá AutoRun hay không.
em đang tìm phần mềm kiểm tra việc ghi vào reg của 1 phần mềm khác mà chưa đựoc, rất mong các bác giúp đỡ.
thanks
Rất tiếc, phần mềm không thể phục vụ chỉ cho mục đích riêng của bạn
preBaby wrote:
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\Common7\IDE\devenv.exe" "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.sln"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\Common7\IDE\devenv.exe" "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.csproj"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
bác xem cho em vụ này nữa
Bạn có thể vào phần Cấu Hình, bỏ tuỳ chọn "Không cho phép IE thực thi"
|
|
|
Trong phiên bản 3.0 sắp ra mắt trong vài ngày tới (hiện nay đang trong giai đoạn testting trước khi release ).
Chương trình sẽ monitor các khoá AutoRun của Registry . Nếu ghi gì vào registry cũng hỏi thì sẽ gây sự bất an cho người sử dụng. Nên Hoàng đã quyết định chỉ monitor autorun thôi
hình như bác viết cái này bằng delphi thì phải?
uh
|
|
|
Có giải thích ở đây rồi còn gì
http://www.htmlforum.net/hvaonline/posts/list/25/4002.html
Cuối cùng thì cũng test được con quangcoi.exe . Đây là một WinRAR SFX bao gồm Perfect Keylogger + YiMBot (AutoIt SPIM). [FireLion] IE Protector vẫn có thể diệt được YiMBot
|
|
|
114v wrote:
Anh Hoàng có thể nói sơ qua về cơ chết diệt những con này được không, em thấy cách diệt rất hay. Cảm ơn anh
Hoàng đã có mô tả qua về cách detect & phòng chống trong thread Anti Virus.
Cuối cùng thì cũng test được con quangcoi.exe . Đây là một WinRAR SFX bao gồm Perfect Keylogger + YiMBot (AutoIt SPIM). [FireLion] IE Protector vẫn có thể diệt được YiMBot
Và sau đây là một số hình ảnh của phiên bản 3.0 sắp ra mắt trong 1 vài ngày tới với những tính năng nổi trội :
http://fire-lion.com/software/IEProtector/
|
|
|
Google search:
http://www.google.com/search?hl=en&q=API+Hook&btnG=Google+Search
|
|
|
Bạn xem thêm về DDE trong ngôn ngữ lập trình bạn sử dụng.
|
|
|
VB quá yếu để có thể viết được 1 Anti Virus tốt
|
|
|
vậy là vẫn diệt được . Hoàng down file trên trang đó thì file bị remove rồi nên không test được.
|
|
|
Điều đầu tiên là bạn cần hiểu rõ mọi thứ về môi trường mình cần làm việc (ví dụ Windows). Cách hoạt động và các thứ liên quan...
|
|
|
Đầu tiên, phải xác định xem có phải đúng là máy bạn bị nhiễm SPIM được viết bằng AutoIt không ?
Tiếp theo, bạn có thể post hình lên về process và những khoá AutoRun trong registry không.
|
|
|
Search 1 phát:
http://www.google.com/search?hl=en&lr=&q=GetWindowText&btnG=Search
|
|
|
ducnamnv wrote:
Nhờ bác LeVuHoang hướng dẫn 1 chút về IE Protector cho em với :
- Kỹ thuật chống tắt(Nếu có 1 chú VR set priority của mình lên mức realtime rồi kill process của bác thì có thoát được không ? )
- Làm sao để xác định 1 file đang được download về (Có thể download theo đường khác ví dụ dùng lệnh send file của YM thì có phát hiện được không?)
- Phuơng pháp nhận dạng file AutoIt (theo em thì mở file exe ra như kiểu mở 1 file text sau đó tìm xem trong đó có chũ autoit không là xác định được, không biết cao kiến của bác thế nào)
- Em muốn lập trình 1 chuơng trình tìm diệt 1 file nào đó(virus, trojan mà em biết) thì lập trình như thế nào để scan 1 ổ đĩa cứng ? các ổ đĩa trong máy hoặc 1 thư mục chỉ định (scan như các chương trình Antivirus vẫn hay làm ấy)
Rất mong bác chỉ giáo !Thanks
Trả lời từng câu
1. Mức realtime không ảnh hưởng tới việc kill process. Vì chương trình đã chặn những APIs dùng để kill process
2. Đúng là không phải tìm chữ AutoIt, thử thêm xem
3. www.clamav.com, www.clamwin.com <<< Bạn tham khảo thử AV Open Source này xem.
|
|
|
nghelamvuon wrote:
Hoang dai ca tuy em chưa xem nhưng không có niềm hy vọng đâu
Một ngôn ngữ không hỗ trợ lớp nền thì cũng được cái đẹp.Xin hỏi anh Intell có hợp tác với Borland không?????????/???
Intel có hợp tác với Borland không thì Hoàng không biết. Nhưng cái Turbo Delphi down về xài xong thì thất vọng
|
|
|
Chương trình sử dụng Windows API: GetWindowText để lấy cửa sổ đang Active rồi close lại thôi
|
|
|
hieuhoc wrote:
Mình thấy mod Levuhoang có thể share mã nguồn của chương trìng IE_Protect ko? Nếu được thì tốt quá.
Chào bạn,
[FireLion] IE Protector thuộc bản quyền và sở hữu của cty FireLion Co., Ltd nên không thể share mã nguồn được. Nhưng về cách thức hoạt động cũng như tìm kiếm thì Hoàng có thể hướng dẫn
|
|
|
Tuy nhiên, những dạng khác như content filtering cho web, cho instance messages, cho teleconference... là chuyện rất đau đầu.
><
|
|
|
Tất cả các msg đã nhận mà chưa được confirmed đều được lưu vào database, không có chuyện mất msg ở đây.
nhưng như vậy còn mang nghĩa instant ? Lỡ khi có 1 tin quan trọng người đó muốn gởi nhưng phải out gấp ?
Ngoài ra, nếu SPIM đặt status cho Yahoo là đường link thì làm thế nào ?
Tui sẽ viết kĩ hơn về whitelist, blacklist và Bayesian filtering trong bài viết tới.
Nếu quay trở lại giải pháp blacklist/whitelist thì số lượng spim link/url sẽ rất lớn và sẽ không detect được hết các URL mới xuất hiện sau này.
Đang chờ mrro trình bày Bayesian filtering
|
|
|
channhua wrote:
cái ieprotecter này sài good lắm không bắt được con autoIT nào mà bắt được file yupdate.exe nằm trong thư mục cài đặt của yahoo. Sau khi bắt được 1 life này ở chế độ tự động thì hết
chả hiểu sao, chả liên wan gì đến autoIT ở đây, mặc dù đã scan hết roài.
dù sao cũng cảm ơn anh LEVUHOANG
lạ nhỉ, Hoàng test với yupdater.exe Yahoo 8.0 không báo lỗi. Còn việc không phát hiện ra AutoIt thì chắc máy bạn không bị nhiễm spim viết bằng AutoIt rồi
PS: Có phải cái vuive gì của bạn là ở đây ? hxxp://vuivevn.hp.ms/
|
|
|
- sẽ là rất khó cho virus chôm được challenge code.
challenge code là 1 string trong cửa sổ Windows hay 1 bitmap vậy ?
Ngoài ra, nếu user kia send 1 phát rồi offline, vậy thì cái message đó sẽ không bao giờ đến với user nhận ?
Với mỗi người phải reply đoạn code 1 lần, chat với 10 người thì trả lời bao nhiêu lần ?
+ Sử dụng WinAPI để capture đoạn text từ cửa sổ chat của user.
Đây chính là giải pháp. Rất đơn giản không khó như mrro nghĩ đâu )
Theo tui biết thì hiện tại AutoIt script không có khả năng làm chuyện này. Dĩ nhiên là một chương trình viết bằng một ngôn ngữ lập trình mạnh hơn kiểu như Delphi hoàn toàn có khả năng làm chuyện này, nhưng tui tin rằng:
+ Chẳng ai đủ thông minh viết một chương trình như vậy lại đi viết virus. Nếu có đi chăng nữa thì lượng người này là rất thấp và số lượng virus dạng này là rất ít nên chúng ta có thể an tâm bỏ qua sự hiện diện của chúng.
vậy thì quay lại vấn đề là, giải pháp của mrro có triệt để hay chưa ? Hay chỉ gây phiền phức không đáng có cho người dùng ?
|
|
|
channhua thử cái này xem: http://www.htmlforum.net/hvaonline/posts/list/4002.html
|
|
|
uhm, vậy mrro trình bày phương pháp chống mọi loại SPIM xem ?
|
|
|
hm... có lẽ mrro chưa hiểu được thật sự IE Protector làm gì
1. Thực ra, xét một cách tổng quát, IEProtector cũng chỉ là một chương trình antivirus. Chúng ta đã có quá nhiều chương trình antivirus, và tác dụng của những chương trình này thì mọi người đều cũng đã rõ. Nếu chúng thật sự làm được việc thì có lẽ virus, spyware, trojan hay các loại malware nói chung đều đã được đưa vào viện bảo tàng. Tui thật sự nghi ngờ vào khả năng làm việc hiệu quả của IEProtector.
Đầu tiên, IE Protect không phải là 1 Anti Virus .
Thứ hai, IE Protector chỉ có chức năng scan AutoIt
nó chỉ được kích hoạt khi user đã đọc msg và click vào link. Cứ giả định IEProtector có thể phát hiện được hết tất cả các loại malware
Ngay khi user có click vào link đi chăng nữa. Malware cũng KHÔNG THỂ ĐƯỢC THỰC THI . Đơn giản là vì chương trình đã chặn trước khi IE tự động thực thi các ứng dụng được down từ internet xuống. Nếu malware không được thực thi, thì người dùng bị infected như thế nào ?
ngăn chặn được hết 0-day exploit (một điều mà tui rất nghi ngờ) thì vẫn có ít nhất
Như trên đã nói, IE không thực thi được thì cho dù có lỗi 0 day thì malware vẫn không thể infect được.
- SPIM không có link.
Tui chưa hiểu ý mrro. Có lẽ mrro nói là chương trình có thể diệt được tất cả malware, virus ? Không. Đơn thuần là chống AutoIt và không cho IE tự thực thi các ứng dụng lạ từ internet mà thôi.
- User sử dụng một browser khác IE.
Chương trình này là IE Protector . Các browser khác sẽ được support tương lai.
Để mrro hiểu rõ hơn cách IE Protector hoạt động và vì sao nó không thể bị dù có là 0 day exploit.
Mrro thử làm theo cách sau:
+ Thực thi IE Protector
+ Thiết lập chế độ "Cấm IE thực thi..."
Rồi làm 1 ví dụ nào đó bypass được xem
|
|