SASGIS

Веб-картография и навигация

Касперский находит трояна в файле GenGUID.exe

программа для загрузки и просмотра спутниковых снимков Земли, Луны, Марса предоставленных сервисами Google Maps и Космоснимки. Возможность работы с GPS приёмником.

Модератор: Tolik

Re: Касперский находит трояна в файле GenGUID.exe

Сообщение dsd_corp » 10 май 2009, 13:55

feya писал(а):dsd_corp
Фига, даже и думать о таком не мог)

Странно. Ты как код функции опубликовал(точнее как только я его увидел), первая же мысль у меня об имени функции.
Бо я явно вижу что оно "системное".
При чем скорее всего модуль, где она у тебя объявлена, ее же и экспортирует, ага? т.е. делает видимой глобально.
а следовательно имя функции запишется в RTTI и в VMT экзешника(Virtual Method Table).

короче: антивирь видит совпадения имен функций (твоей и системной).
И даже если данная программа(экзешник) сама не устанавливает системный хук(в данном случае подмену глобальной API-шной функции на твою), то это может сделать и сторонний загрузчик. В общем данный экзешник попадает в категорию потенциально опасного ПО. Точнее квалифицируется как троян-сниффер(его часть), перехватывающий(слушающий) буффер обмена, и отправляющий данные злоумышленнику(или сохраняющий на диск для последующей отправки). ну как-то так.

Так что в общем-то все логично )))

P.S. кстати, в различных руководствах по программированию часто указывается, что ваша нотация не должна пересекаться с системной нотацией среды. Т.е. желательно давать имена функциям, не совпадающие с системными. Это считается хорошим тоном.
Другой вопрос, что можно упариться сверять каждое свое имя со справочником по WinAPI )))

P.P.S. чейта я тоже расписался... видимо, в этой ветке это заразно ))))
dsd_corp
Новичок
 
Сообщения: 46
Зарегистрирован: 25 фев 2009, 19:30
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Пред.

Вернуться в SAS.Планета

Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot] и гости: 93