ewoke: (Default)
[personal profile] ewoke
> с xу# ли, например, софт лезет хешить код ntdll, a?

Таки да! Ручной парсинг импорта/экспорта, ковыряние в PEB/TEB, чтение содержимого библиотек, не инициализированных регистров после вызова API функций, вызов неподерживаемых функций, длиные циклы и прочий подобный промискуитет - это веский повод пометить файло как подозрительное. Этого недостаточно для четкого детекта при on-demand скане, но вполне хватит, чтобы при запуске всю инфу о файле слить в облоко и сандбоксы. А оно, если всё сростется, в случае не еденичного отстука за 5 минут забанит к ху#м и сам файл, и источник его получения.
This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting

Profile

ewoke: (Default)
ewoke

October 2025

S M T W T F S
   1234
5 67891011
121314 15161718
19202122232425
262728293031 

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 21st, 2026 08:54 am
Powered by Dreamwidth Studios