Previous Entry Share Next Entry
Новый игрок на цыгантивирусном рынке - 850К с полпинка
Nigl
nigl
Оригинал взят у sporaw в Новый игрок на цыгантивирусном рынке - 850К с полпинка
Я терпел два дня, пока это было локальным событием для глубинки России. Но когда по этой ситуации отписался rambler - это уже стало походить на шизу.
  1. Введение
  2. Первое интервью и продажи на 450К
  3. Видео-материалы
  4. Конкурс и гос-финансирование на 400К
  5. Фотография автора
  6. Запатентованная технология "Еби гусей"
  7. Whitepaper технологий и куски ядра антивируса
  8. Новейшая угроза "кролики"
  9. Теперь по делу - мое мнение
  10. Важное дополнение: поддельный сертификат МФТИ с псевдо-результатами тестов антивирусов
  11. Важное дополнение: бизнес поставлен на широкую ногу - продажи флэшки с антивирусом
  12. Дополнение: технический анализ работы антивируса
  13. Дополнение: украденный ProcView и PEiD
  14. Дополнение: фейк-файлы в дистрибутиве
  15. Дополнение: рандомный firewall

Лавры компьютерного гения Дениса Попова, похоже, не дают покоя многим школьникам России.

Итак, встречаем нового гения-инноватора (не в лурк-стайле) - Алексея Бабушкина, разработчика передового антивирусного пакета класса "лайт", с новейшими технологиями инжекта bat-файлов в ядро ОС, борящегося в том числе с невероятной по силе угрозой, называемой, "кролики", а так же с "защитой, зацикленной на нуле", ну и как же не без этого - с продажами на 850К Российских рублей (восемьсот пятьдесят тысяч рублей, это почти $30K), и незабываемым секретным кодом "еби гусей" в ядре этого антивируса (запатентован), противодействующим сразу практически всем угрозам под все платформы, как Windows, так и UNIX-based. В качестве агрессивного сейлз-менеджера, маркетолога и PR-щика в одном лице, выступает отец школьника, владеющий административным ресурсом по медицинским учреждениям. (Мы не будем говорить здесь о том, что столь чудесные продажи произошли именно по этим, а не по каким-то другим причинам, например - по причинам качества продукта и его передовых технологий).

Высшее руководство Лаборатории Касперского и корпорации Symantec рвут волосы и не знают что делать, как им приобрести этого молодого таланта со всем набором его запатентованных технологий. Ведь он - может перевернуть рынок антивирусных технологий. Продажи идут в гору.

Впрочем, по порядку.

Один мой товарищ обнаружил вот это интервью, с него все и началось.

Я процитирую это целиком, это важно:

Студент из АлтГТУ разработал компьютерную антивирусную программу, ее уже сейчас устанавливают в некоторых школах Барнаула.

Алексей Бабушкин учится на третьем курсе технического университета. Над антивирусом “Иммунитет” он начал работать еще будучи школьником. Программа оказалась удачной. Сейчас Алексей продал более одной тысячи лицензий. В основном ее устанавливают на персональных компьютерах, но уже приобрели несколько школ и компаний краевого центра.

- Мы давно заинтересовались этим проектом, - рассказывает заведующий отделением довузовской подготовки АлтГТУ Виктор Мусько. - Он выходил за рамки школьной программы. Конкурировать с известными антивирусными продуктами обычному студенту сложно. Но “Иммунитет” должен занять свою нишу в регионе. Он эффективен при блокировке вирусов, имеющих небольшой объем. В этом случае нужна компактная программа. “Иммунитет” скромно, но очень качественно выполняет свои функции.

Преимущество “Иммунитета” заключается в том, что он занимает небольшой объем памяти – всего 5-7 мегабайт. Благодаря этому компьютеры не тормозят. Годовое обслуживание антивируса стоит около 450 рублей. Название программы Алексею помог придумать его отец - проректор по учебной работе медицинского университета.

“Отец установил антивирус на рабочем компьютере, – вспоминает Алексей Бабушкин. - Работа программы ему понравилась. Он и предложил название - “Иммунитет”. Потому что антивирус лечит компьютер от болезней”.

Кстати, идея создания антивируса появилась у Алексея благодаря учителю по информатике (Ох уж эти учителя информатики - помните учителя информатики Дениса Попова? Не они ли всему виной? -- прим. sporaw), который часто говорил, что ученики приносят зараженные вирусами флешки и от этого школьные компьютеры глючат. Потом идея переросла в готовый продукт. Со временем друзья стали просить Алексея установить программу на их компьютеры. Когда он понял, что антивирус действительно хорошо работает, стал продавать его.

Системный администратор Александр Беллер говорит, что у “Иммунитета” есть некоторые преимущества.

- Когда я работал системным администратором в барнаульской гимназии № 69, мы установили “Иммунитет” на десятки компьютеров,
в том числе и на те, не новые, которым мощные антивирусники не по зубам. И "Иммунитет" нормально работает.

Не трудно посчитать, что "сейчас Алексей продал более одной тысячи лицензий" и "годовое обслуживание антивируса стоит около 450 рублей" превращается в первые 450К.

Это видео надо посмотреть целиком:
ВК (это видео автор скрыл после получения заслуженной популярности):
Youtube:

Некоторые цитаты: ... Его продукт превосходит продукцию ЛК; тестировал и участвовал в разработке Windows 8 (получал код от Microsoft и исправлял его); сейчас работает над технологий архивации, позволяющей из 2 Gb фильма получить файл размером в 2-3 kb; работает над флэшкой, на которой можно будет разместить все данные интернета; создаст свою компанию скоро... (конкурент - Петрик)

Теперь о вторых 400K (моя зависть к этому молодому гению антивирусных технологий не имеет границ, каков талант - он был бы обязательно приглашен в BHC, но BHC сейчас ушло опять в подполье). Читаем эту статью-новость. Маленькая цитата оттуда:
[...] В 7 лет разобрал на составные части новую машину, чтобы изучить ее изнутри. А в 15 - приступил к разработке антивирусной системы. К окончанию школы запатентовал свое изобретение. По словам ученого, другие похожие программы источник угрозы ищут долго. А отыскав, также долго сверяют его со своей базой, которая может насчитывать миллионы вирусов. [...]

Патентовать свои "изобретения" - это обязательный атрибут таких ученых как Петрик.

И вот те самые 400К:
Доработать программу Алексей Бабушкин планирует в ближайшее время. Он - один из победителей программы "УМНИК", направленной на поддержку молодых ученых. Изобретатель получит 400 тысяч рублей в течение ближайших двух лет. А в будущем сможет представить свой проект на конкурсе для маститых ученых.

- Сама идея заключается в том, чтобы за эти два года человек смог поднять и развить свою идею, заявив ее в следующей программе более высокого уровня, типа программы "Старт", - говорит АНДРЕЙ МАКСИМЕНКО, ПРЕДСТАВИТЕЛЬ ФОНДА СОДЕЙСТВИЯ РАЗВИТИЮ МАЛЫХ ФОРМ ПРЕДПРИЯТИЙ В НАУЧНО-ТЕХНИЧЕСКОЙ СФЕРЕ В АЛТАЙСКОМ КРАЕ. Идея Алексея Бабушкина дальше пошла. Сейчас его антивирусную программу тестируют в четырех школах краевой столицы. По отзывам, она справляется лучше известных аналогов. И свое название - «Иммунитет» - полностью оправдывает.

Цитата свернула мне мозг: сама идея заключается в том, чтобы поднять и развить саму идею.

Да, внедряем во все школы и снимаем еще немножечко вкусного шекеля по 450 рублей с машины за обслуживание .bat-файлов с запатентованной технологией "еби гусей".

Фотограмма гения:

Фотограмма гения

Сайт антивируса: immunity.double-a.ru

Проведя хакерский анализ инновационных запатентованных технологий и воспользовавшись методикой "реверс инженеринга" без зацикливания на нуле, в коде антивируса была обнаружена запатентованная технология автора: "Еби гусей". Вот доказательства (информация с AM):

Запатентованная технология 'Еби гусей'

Это whitepaper, описывающий несколько запатентованных технологий (одна из них - инжектирование .bat-файлов в загрузчик ОС и ядро ОС, контроль системы во всех аспектах):

Антивирус "Иммунитет" следит за появлением в системных папках новых файлов. Если какой-либо файл пропишется в одну из системных папок, либо в автозагрузку, то пользователь будет оповещён об этом звуковым сигналом, текстовым сигналом в виде всплывающего окна, и будет выведено соответствующее диалоговое окно (рисунок 1). За всем этим следит многокритериальный алгоритм (рисунок 2). Часть исходного кода представлена ниже:

…… for /f "usebackq delims== skip=8" %%a in
(fsd2) do (echo %%a>>fsd)
for /f "usebackq delims== skip=7" %%a in (fsd)
do (echo %%a>>fsd3)
if exist fsd set /p fsd=<fsd
if exist fsd3 set /p fsd3=<fsd3
echo %windir%\system32\drivers\%fsd2%>virlist
if exist fsd echo %windir%\
system32\drivers\%fsd%>>virlist
if exist fsd3 echo %windir%\
system32\drivers\%fsd3%>>virlist
for /f "usebackq tokens=1* delims= " %%a in
(local.bin) do (
goto :movd
[...]

Ядро антивируса (информация с AM):

Ядро антивируса

Борьба с новейшей APT-угрозой - "кролики":
Актуальность. В последнее время стало появляться всё больше различных вредоносных объектов, способных разрушить важные персональные данные и нанести ущерб операционной системе и информации. Данными объектами являются: вирусы, троянские программы, "черви" и "кролики"

О ней так же говорится в этом интервью о хакере-авторе:
Я сам с восьми лет занимаюсь программированием, так вот примерно с восьми и до 14-15 лет писал исключительно вирусы. Первые были просто "кроликами" - размножали сами себя, занимали системные папки"

Там же:
Алексей БАБУШКИН, барнаульский одиннадцатиклассник из лицея N 129, написал собственную программу-антивирус под названием "Иммунитет" и летом уже должен получить патент на свое творение. "Стартовали в науку" школьники в городе Долгопрудном, на базе Московского физико-технического института. Для Алексея это был первый научный форум такого уровня, и результат впечатляет — диплом первой степени.

Вот еще об агрессивном маркетинге и продажах за счет административного ресурса отца и странных учителей информатики (там же):
Уже сегодня антивирус Бабушкина установлен на компьютерах в его лицее, у всех друзей и знакомых на домашних компьютерах и даже в городском комитете по здравоохранению — в общей сложности около двухсот пользователей
(мы не будем гадать каким образом он оказался в городском комитете по здравоохранению, ведь отец этого хакера совсем тут не причем).

Кстати, видимо, это он - проректор по учебной работе - БАБУШКИН ИГОРЬ ЕВГЕНЬЕВИЧ.

Еще немножко цитат:
Основные проблемы, риски, возникающие в ходе реализации проекта, методы их нейтрализации (минимизации): Нежелание директоров школ участвовать в проекте, нехватка времени и финансирования для ежедневной разработки проекта, нехватка умов, способных помочь мне разрабатывать програмное обеспечение высокого уровня
(я не смог тут оставить что-то невыделенным - уж больно нужно все отметить)

Та новость, которая привела в итоге к посту об этом очень важном событии: http://news.rambler.ru/17652044/. Прошлые новости еще как-то сдерживали.

Тут самая важная цитата:
- Сначала не поверили, что это я написал, — попросили продемонстрировать исходные коды (интересно, технологию "Еби гусей" он тоже демонстрировал? -- прим. sporaw). Когда удостоверились, посоветовали усовершенствовать защиту — сделать ее по типу циклического нуля...

Я все. Кому еще есть что сказать по этой теме - я не знаю. Пойду пока изучать технологию циклического нуля, ибо современные технологии проходят мимо - а это очень плохо для саморазвития.

В общем, в полку цыгантивирусов прибыло.

Моя зависть к этому успешному разработчику автору множества запатентованных технологий просто не имеет границ.

Теперь по делу

Желания всякие и общественное признание - это, конечно, хорошо и очень приятно, самолюбие потешить и т.п., но все-таки не нужно вводить людей в заблуждение, а нужно как-то более адекватно относиться к тому, что сделал/можешь сделать. Иначе, как уже было выше сказано, получается точная копия Дениса Попова.

Развивать навыки, получать новые знания, экспериментировать, решать проблемы - это отлично. Желать сделать что-то хорошее и лучше других - это супер. Так и надо.

Но когда начинается желание запатентовать .bat-файлы или представить подобные "локальные" утилиты, как нечто инновационно-прорывное, какое-то "научное открытие" (см. pdf + конкурсы), а тем более на базе этого брать с людей и организаций деньги, + устанавливать это "ПО" на места с важными данными (в т.ч. в ключе их сохранности), или когда от внимания СМИ сносит крышу и появляются рассказы об алгоритмах сжатия из 2GB в 2KB, а так же о создании флэшки для сохранения данных всего интернета - это похоже на мошенничество и дичайший непрофессионализм (просто проф-непригодность) как автора, так и абсолютно всего окружения(!), кто этим занимается или рассказывает об этом (включая журналистов и СМИ). Всех. Абсолютно всех, кто замешан в этом процессе и в такой подаче информации.

До просмотра видео у меня было определенное сочувствие к этому товарищу. После видео - нет. Он реально будущий Петрик, т.е. в отличие от того же Дениса Попова он не тупо нагло врет ради тщеславия, но врет и ради вполне конкретного и ощутимого бабла.

P.S. Самое интересное. Его изделие кто-то залил на virustotal, и там пошли авто-цыгантивирусные детекты (причем, как обычно, с воровством). Короче, покрытие детектами сейчас около 60%. Во-первых, цагнтивирусные технологии опять во всей красе. Во-вторых, будет весело в понедельник у всех на рабочих местах, где установлено это изделие + обычный [цыг]антивирус. Неожиданно все установки ПоповаБабушкина будут удалены, как вирусы. А значит, выплаченное бабло за поддержку будет запрошено назад. Fail.

P.P.S. Он еще и иконку-щит спер.

P.P.P.S. Кстати, что там насчет поиска неэффективных вузов? По-моему, стоит заглянуть в этот.



Важное дополнение: найдено еще одно доказательство того, что товарищ постоянно нагло врет. На его странице в VK выложен документ с именем "Тестирование антивирусов.pdf" (врунишка, можешь не удалять, я уже заботливо сохранил). И там он приводит замечательную табличку-сравнения почти со всеми антивирусами. При этом свой антивирус называет "Immunity Antivirus", что по степени смешения совпадает с другим названием другого продукта, чем при необходимости можно легко воспользоваться дабы "съехать". Стоит ли говорить, что критерии сравнения уже сами по себе выводят на невозможность участвовать в этом сравнении его изделия из .bat'ников? Например, "время проверки упакованных UPX". Распаковщик UPX на батниках уже реализован? Про всякие "найдено из упакованных" и "ложных обнаружений" даже и говорить не приходится.

Но это не столь важно. Обратите внимание на другое. Сзади на бланке: МФТИ и печать "ФЕДЕРАЛЬНОЕ АГЕНТСТВО ПО ОБРАЗОВАНИЮ" и проч. Вы понимаете, что этот, с позволения сказать "документ", использовался им в конкурсе? И МФТИ по сути "заверило" результаты этих тестов.

Так же, стоит ли говорить, что Бабушкин умело поставил основные продаваемые (присутствующие на рынке) антивирусы вроде Kaspersky, ESET, DrWEB - ниже себя по показателям?

А теперь смотрим что же из этого выходит: научный конкурс в МФТИ, подтверждает результаты сравнительного тестирования; присутствующие на рынке коммерческие продукты оказываются значительно хуже, чем антивирус "Иммунитет" - все, с такой бумажкой иди в любое "знакомое" госучреждение (особенно, при поддержке папы, потому что внедрения произведены именно по области деятельности папы, а не какой-то другой -- случайное совпадение, конечно) -- и внедряй!



Еще одно важное дополнение, доказывающее, что герой куда хитрее, чем думается обывателю. Вот люди тут раскопали чудесное - бизнес поставлен на широкую ногу:
"Флешка с системой защиты от вирусов всего за 450 рублей! Торопитесь, акция до конца февраля":
http://falconix.com/links/act.html
http://vk.com/falconix

Надо ли говорить, что в контактной информации мы увидим нашего героя?

Контакты:
4 контакта
Алексей Бабушкин - программист-разработчик

А вот и любимая тема всех мошенников - различные сертификаты, как о качестве, так и подарочные, используемые для активного PR. Уже чувствуется профессиональный подход. Смотрите текст на заднем фоне, а так же читайте текст на сертификате. Бедный парень, который приобрел эту флэшку, скорее всего не знает, что же он получил в подарок.

Подарочный сертификат на антивирус Иммунитет



Дополнение: анализ работы "антивируса" (анализ произведен priv8v), цитируется полностью.

Вот примерный разбор полетов этого "антивируса" (далее антивирус без кавычек), но анализ поверхностный сделанный в течение 20 минут в три часа ночи.

1. При запуске антивирус создает кучу процессов, которые порождают кучу cmd.exe выполняющих такую же кучу bat-файлов, запиханных в системные директории. Суть этих действий такова:
С некоей задержкой (которая создана способом ping mail.ru) производятся действия по редактированию некоторых мест реестра, которые любит коцать малварь (например, параметра Shell и Userinit) - производится их перезапись на дефолтное значение. Также производится проверка на всех дисках до буквы J наличие файла autorun.inf для попытки его удаления как мегаопасного вируса. Также производится перезапись файла hosts на относительный дефолт (без МС-овских комментов). Также производится мониторинг (также проверка в цикле через определенный таймаут) новых файлов в некоторых системных и не очень папках, на что затем выдается алерт об обнаружении и выбор что же с ним делать.

2. Эпическая фраза про гусей и что с ними нужно делать присутствует в главном окне настроек в правом нижнем углу

3. В программе присутствует большое количество разных "плюшек" - видимо именно на них и ушло 50к строк кода - диспетчер процессов, твикер системы и т.д

4. Разумеется, что поиск вирусов ведется не по милионной базе с эвристиком и сканером не только по ЕР, но и ОЕР (неужели автор как-то заходил на васм и вычитал эти три буквы?). Поиск по фиксированно-относительным именам файлов, найденных из описаний вирусов сайта viruslist трехлетней давности. Вроде как есть чуть поиска по маске имени файла и по паре каких-то контрольных сумм. Но ни о каком сканировании OEP речи и быть не может - даже PEiD в этом плане со своей базой ушел намного дальше, не говоря уже о exeinfo pe :)
Где обещанные миллионы сигнатур, эвристический детект, песочница для меня осталось загадкой.

Стоит отметить, что как и можно ожидать от бат-файлов и прочих технологий "цикличного нуля" все это работает криво и косо, ни о какой серьезности данных действий даже говорить не стоит, причем не ясно с какого момента начинать критику. Потому приведу пошаговые примеры работы реальных малварей против которых пытается нас защитить данный продукт:

1. Данный продукт не защищает от актуальных угроз - он с ними просто не знаком. Он знает лишь фиксированно-относительные пути нескольких популярных некогда зловредов, а его "проактивные технологии" - обход в цикле директорий на предмет обнаружения там файлов никак не мешает работе вредоносного программного обеспечения, лишь еденицам самым простым зловредам, авторы которых своими знаниями не сильно отличаются от автора данного антивируса, это может помешать укоренению в системе.

2. Рассмотрим типичную малварь, редактирующую hosts: в файл вносятся изменения, ему устанавливаются атрибуты скрыто-системный-... и малварь самоудаляется. Против этого антивирус бессилен - он не сможет вернуть содержимое к стандартным значениям т.к такой алгоритм действий у него не предусмотрен, он не сможет вернуть атрибуты обратно и потереть лишние зловредные записи.

3. Обычно если зловред прописывается в автозагрузку в Shell или Userinit, то он тоже мониторит свои ключи (только в более коротком цикле) и пересоздает их или и вовсе отнимает права на эту ветку реестра, что опять же делает антивирус бессильным.

4. Защита от установки драйвера также лишена смысл - драйвер создается и загружается в память - после чего обнаружение его файла на диске не имеет никакого смысла - он уже укоренился в системе.

В качестве заключения хочется сказать, что все это непотребство глючит, мешает работе, выдает алерты, требует 450 рублей в год и мешает нормально выключить компьютер, т.к эта висящая куча процессов никак не ожидает такого подвоха и начинаются алерты о необходимости их завершения.

Все выводы делать только вам.
PS: это небольшое исследование произведено для того, чтобы посылать его читать всех, кто считает, что автора данного чуда ругают и стебут незаслуженно. Читайте на здоровье.



Дополнение: еще немного слов от DiabloNova [1][2][3], цитируется частично. Доказывает, что это абсолютная копия Дениса Попова - куча украденных чужих изделий с перебитыми данными о ©

"Обозреватель процессов" в этом паке гуано это ничто иное как MS Process Viewer из поставки Visual Studio 6.0 (откуда и основное IDE VB6) с перебитыми копирайтами в VERSION_INFO. Подозреваем, что остальные "утилиты", которые не на вб, получены таким же образом. [...]

Да конечно, он все сам писал. :) Например самое технологичное, что есть в этом паке гуано. ProcView, "обозреватель процессов".



Слева оригинальный PView, справа PView после "доработки" этим идиотом. Он знатно похерил диалог, удалив с него "лишние" контролы.

То что аффтар перевел как "Память" и "Исп." на самом деле % времени в привилегированном режиме и пользовательском - Kernel/User time. К памяти не имеет никакого отношения. Матчасть, нет, не слышали.

Рекомендуем также ознакомится с остальной "русСификацией", где Executable память превратилась внезапно в EXE-модуль, Working Set в "Рабочия", загадочный "Предел" (Peak Virtual Size), Writeable стало "Записывается" и тд. =)



Слева переделка воришки, справа оригинал.

[...]

Помимо бедного проквью там еще изнасилованный Peid 0.95 (Fin.dll), у которого старательно отмодили главное окно и все диалоговое окна, что могут быть с него открыты, все дабы скрыть что это собственно такое :)



Еще немного про перебивки в стиле Дениса Попова:

crackedmind:

А в установщике самописном, описание файла MSVBVM60.DLL исправлено на Visual C++ Runtime, так же как и переименованы секции и имя файла на Immunity. Это все видимо для солидности.

empr:

Там ещё куча мусорных .dll-файлов для «солидности» :).
Например, «Библиотека контроля файлов» Active.dll и «Библиотека контроля вирусов» IFlash.dll, имеющие одинаковый размер.
А также «Контроль соединения» Confirm.dll и «Флэш антивирус» Flash.dll, тоже совпадающие с точностью до байт.



Еще одно доказательство - рандомный firewall. Отличный пример запатентованных технологий. RDE (Random Detection Engine), цитата:

if not "%netra%"=="3" if "%bb%"=="1" if "%net%"=="3" if "%inetparam%"=="0" goto :inscr


:inscr
set inetx=0
for /f "delims== tokens=2* skip=2" %%i in ('ping mail.ru -n 1 -w 1000') do (
set inetx=%%i
set inetx=!inetx:~1,1!
)
:num1
set num1=%random:~0,3%
if %num1% GTR 200 goto :num1
if %num1% LSS 10 goto :num1
:num2
set num2=%random:~0,3%
if %num2% GTR 200 goto :num2
if %num2% LSS 50 goto :num2
:num3
set num3=%random:~0,2%
if %num3% GTR 80 goto :num3
if %num3% LSS 10 goto :num3
:num4
set num4=%random:~0,3%
if %num4% GTR 250 goto :num4
if %num4% LSS 20 goto :num4
set prt=%random:~0,4%
echo Входящий IP адрес: %num1%.%num2%.%num3%.%num4% >ip
echo Протокол передачи: UDP >>ip
echo Порт подключения: %prt% >>ip
echo --------------------------------------------------- >>ip
echo Подключение заблокировано сетевым экраном. >>ip

Этот код рандомно генерит IP адрес и порт и выдает сообщение о том, что подключение заблокировано. Тут уж 100% имитация и дуриловка. До этого момента, прослушав пранк, у меня оставалась светлая надежда, что автор уверен в своем софте. Но тут уж не отвертеться.


  • 1
Блин !!! Под кат ! :((((

  • 1
?

Log in