Несколько способов детекта автоматизированых виртуалок

Juliy Caesar

Пассажир
Сообщения
6
Реакции
11
Итак, дорогие друзья, в этой статье я хотел бы рассмотреть несколько своих способов детекта автоматического анализа. Под словом "своих" я подразумеваю, что во-первых, они сами прийшли мне в голову, как пуля к Кеннеди. Во-вторых, я немного поискал в гугле, и ничего кроме стандартных так и не нашел (а может и не сильно хотел найти).

Мотивация
Не секрет, что многие техники безнадежно устарели. К примеру, тайминг через замер времени до и после вызова функции Sleep мало того, что абсолютно бесполезен, так еще бинарь получает красный флаг в свою копилку. Тоже самое и с CheckRemoteDebuggerPresent. Да и туевой хучей других методов.

Окей, ближе к делу.

1) Проверяем запущеные процессы
Итак, это можна назвать классикой, если не баяном. По канонам, проверяется запущенность (от слова запускать) процессов таких как wireshark, vmware tools, ida, etc. Ну, такое.
Взамен, я предлагаю проверять не те процессы, что не должны быть запущены. Наоборот, нужно смотреть те процессы, которые должны быть запущены. К примеру, я знаю, что моя лошадка пасется гдето на просторах интернета под многогласным слоганом "Скачать бесплатно усилитель сигнала wifi для Windows" и только там. А теперь посмотрим на ситуацию с точки зрения пользователя. Он видит это чудо, качает и !важный момент! сразу запускает. Очевидно, что в таком случае должен быть запущен Хром/Файрфокс/Амиго/тдтп. Если ничего такого не было в списке процессов - значит самое время делать харакири. (Естественно, пользователь мог и позже открыть наш файлик, но камон, это скорее исключение из правил).

2) Проверяем название окон
Необходимое условие: лошадка должна распостранятся в архиве. Тогда юзер откроет этот архив, увидит там чтото и естественно запустит то чтото. Важный момент: архиватор все еще будет запущеным. И стоит уяснить небольшой момент: в заголовке окна (window title) будет название открытого файла.
Вот пруф.
windows1.png

PS: 7-zip отображает полный путь к файлу, что тоже следует учесть.

3) Интерактивность
Один из огромнейших недочетов полной автоматизации, с которым запросто справляется любой пользователь - это возможность тыкать на кнопочки. К примеру, можна показать пользователю пользовательськое соглашение и начать делать грязные делишки только после того, как тот согласится. В то же время, предки будущих терминатор, эти мерзкие машины падут пред вами на колени! И да, можна детально не прорабатывать приманку, которая покажется пользователю после соглашения. Он ничего не заподозрит, если програма, по никому не ясным причинам, выдаст вместо договоренности к оплате ошибку "Program error 0x391. Try to reinstall program".

Спасибо, что дочитали эту статью до конца. Я не стал ее награждать вставками кода, ведь основная цель - донести мысль к читателю, а кто захочет - тот сам напишет.

И если у вас есть какие-либо идеи касательно других способов, которые являются на ваше мнение достойны внимания и вам не жаль ими поделиться с миром - напишите в коменты, я (как и многие другие) буду рад узнать что-то новое.

2020.02.25, Juliy Caesar
Сообщение обновлено:

PS: в следующей статье я хочу сделать реализацию этих методов (+ возможно кое-что подкину) и затестить в полевых условиях
Сообщение обновлено:

Вот еще неплохая подборка
 
Последнее редактирование:

Похожие темы

Слив курса Освоение Manus AI: ИИ-автоматизация для маркетинга и создания контента [Udemy] [Антон Воронюк] ***Язык английский + бонусом субтитры на русском языке, + озвучка на русском языке (ИИ)*** Чему вы научитесь: Как работают агенты искусственного интеллекта и чем Manus отличается от...
Ответы
2
Просмотры
54
Ну что же дорогие читатели, вот и настал тот момент когда я решил полностью отказаться от каких либо молекул. Попытки слезть были неоднократные, но каждый раз все тщетно. По этому я решил опробовать метод который описан во многих источниках, но почему то не популярен, видимо это не интересно...
Ответы
16
Просмотры
613
Приветствую! 👋 Если ваш магазин сталкивается с проблемами в продажах, переговорах или коммуникации с покупателями - я помогу вам найти слабые места и предложить готовые решения, которые можно внедрить немедленно. Мои услуги: Аудит переписок с покупателями 📝 Разбираю диалоги с клиентами, нахожу...
Ответы
5
Просмотры
622
Помимо грубой силы, существует множество методов попасть внутрь, сегодня поговорим про некоторые из них. Вариант с вандализмом сразу отбросим в сторону - так делать нельзя, это запрещено не только законом, но и правилами площадки. Если в диспуте модератор обнаружит любой факт вандализма при...
Ответы
10
Просмотры
260
Слив курса Мастер-класс OpenClaw: установка, создание и развертывание реальных агентов ИИ [Udemy] [Анкит Мистри] *** Язык английский + субтитры на русском языке, + озвучка на русском языке (ИИ)*** Чему вы научитесь: Разберитесь, что такое OpenClaw и как работают системы искусственного...
Ответы
1
Просмотры
213
Назад
Сверху Снизу