Jan. 24th, 2017

ewoke: (Default)
> с xу# ли, например, софт лезет хешить код ntdll, a?

Таки да! Ручной парсинг импорта/экспорта, ковыряние в PEB/TEB, чтение содержимого библиотек, не инициализированных регистров после вызова API функций, вызов неподерживаемых функций, длиные циклы и прочий подобный промискуитет - это веский повод пометить файло как подозрительное. Этого недостаточно для четкого детекта при on-demand скане, но вполне хватит, чтобы при запуске всю инфу о файле слить в облоко и сандбоксы. А оно, если всё сростется, в случае не еденичного отстука за 5 минут забанит к ху#м и сам файл, и источник его получения.
ewoke: (Default)
для оправдания безрукости очистки совести

программирование и сантехника не совместимы?

ты можешь быть богом в компах, но не сможешь починить унитаз.

это мир услуг; мы все живем за счет предоставления услуг другим )

рифма для #безумныеуменья )

хотя где-то в потайных уголках моей совести плачет маленький сантехник

Profile

ewoke: (Default)
ewoke

October 2025

S M T W T F S
   1234
5 67891011
121314 15161718
19202122232425
262728293031 

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 20th, 2026 09:28 pm
Powered by Dreamwidth Studios