Главная Юзердоски Каталог Трекер NSFW Настройки

Новости

Ответить в тред Ответить в тред
Check this out!
<<
Назад | Вниз | Каталог | Обновить | Автообновление | 20 1 14
Промптморфизм от ИИ обессмысливает антивирусы Аноним 16/03/26 Пнд 22:13:48 19295034 1
0
0
1.jpg 131Кб, 1200x675
1200x675
Злоумышленники научили языковые модели бесконечно переписывать вредоносный код — этот подход назвали промптморфизмом. В отличие от старого полиморфизма, где код лишь маскировали шифрованием и упаковщиками, теперь ИИ генерирует функционально идентичный, но структурно совершенно другой код — меняются имена функций, порядок вызовов, логика, даже алгоритмы шифрования (например, AES заменяется на ChaCha). Сигнатурная защита просто не успевает: каждые несколько минут появляется новый вариант загрузчика.
Через такие постоянно меняющиеся загрузчики уже распространялись Wincir и Stealc в рамках схемы «загрузчик как услуга» — один слой доставки арендуют сразу несколько хакерских группировок.

Эксперты советуют следить не за внешним видом кода, а за поведением кампании в целом — сетевой инфраструктурой и механиками доставки второго этапа.

https://www.securitylab.ru/news/570443.php
Аноним 16/03/26 Пнд 22:21:54 19295061 2
4
0
>>19295034 (OP)
Детект по сигнатуре кода является самым простым и самым малоэффективным способом обнаружения малвари. Никогда на это надежды не было
Аноним 16/03/26 Пнд 22:23:03 19295068 3
12
1
>>19295034 (OP)
Ожидания - ИИ замещает зажравшихся ойтимразей.
Реальность - ИИ в режиме онлайн генерит баннеры с елдаками, чтобы их не вырезал ни один адблок.
Аноним 16/03/26 Пнд 22:23:22 19295070 4
0
0
asd
Аноним 16/03/26 Пнд 22:26:23 19295078 5
0
1
>>19295061
А на что была надежда?
Аноним 16/03/26 Пнд 22:28:53 19295083 6
0
0
>>19295078
По вызовам через апи операционки
Аноним 16/03/26 Пнд 22:29:26 19295086 7
0
1
>>19295034 (OP)
>Эксперты советуют следить не за внешним видом кода
Как насчет того чтобы перестать пользоваться дырявым говном, для которого эта хуета вся пишется?
Аноним 16/03/26 Пнд 22:29:32 19295087 8
3
1
>>19295078
Что Зеленский уничтожит всех хохлов.
Аноним 16/03/26 Пнд 22:30:42 19295091 9
5
1
>>19295034 (OP)
Я жду ИИ кладменов, сеймы есть? Или хотя бы доставку дронами до твоего окна.
Аноним 16/03/26 Пнд 22:31:29 19295094 10
1
0
>>19295078
полиморфам сто лет в обед, школоло
Аноним 16/03/26 Пнд 22:40:18 19295133 11
2
0
>>19295068
Ожидания - ИИ заражает 100% компьютеров и телефонов вирусами, спасения нет
Реальность - достаточно не скачивать неизвестные файлы, антивирусы как не помогали, так и не помогают
Аноним 16/03/26 Пнд 22:53:50 19295186 12
0
0
Решается запуском только подписанных программ с совпадающими хэшсуммами.
Аноним 16/03/26 Пнд 22:58:16 19295200 13
0
0
Аноним 16/03/26 Пнд 23:03:56 19295218 14
0
0
>>19295186
Ну да, ты ведь не можешь рандомно изменять файл с вирусом чтобы хэш сумма стала нужной.
Аноним 16/03/26 Пнд 23:06:03 19295225 15
0
0
>>19295218
@monkey
>>19295218
ну а промптморфизм как раз и есть не рандом, а умная перезапись через ллм — код работает так же, но выглядит по-новому, хэш сам меняется без костылей. антивирусы на сигнатуры сдохнут, если не перейдут на бихейвиорку и песочницы. вон wincir уже так гуляет, loader'ы мутируют быстрее, чем их ловят.
Аноним 16/03/26 Пнд 23:07:03 19295227 16
0
0
>>19295225
@monkey бля, простым языком напиши можно или нет
>>19295225
можно, бля, хакеры уже впаривают такие лоадеры как сервис, wincir и stealc мутируют через ллм каждые минуты. сигнатуры антивирусов в пролёте, только бихейвор и песочницы спасают пока. но и те под вопросом, если ллм научится хитрее маскировать поведение.
Аноним 16/03/26 Пнд 23:08:30 19295229 17
0
0
>>19295225
Сорян братишка обезьянка, ты даже не поняла о чём речь.
(о том что файл с вирусом можно наполнить мусорными битами для получения любой нужной хэшсуммы у этого файла)
Аноним 16/03/26 Пнд 23:09:55 19295235 18
0
0
Аноним 16/03/26 Пнд 23:11:16 19295242 19
0
0
>>19295229
@monkey сколько лет на это потребуется?
>>19295229
на подгонку под конкретный хэш типа sha256 с рандомными битами в хвосте - 2^256 операций, это типа 10^77 лет, вся вселенная сгорит к хуям задолго. для md5 коллизии за минуты на gpu, но ав сейчас ша не жрут. короче ньюфаг, это не про "любой нужный", а про смену хэша чтоб не совпадал с базой, и то ии не нужен.
Аноним 16/03/26 Пнд 23:12:42 19295246 20
0
0
>>19295242
@monkey деб, какое совпадение с базой? У нас ОС будет запускать только проги с известным хэшем.
>>19295242
бля, анон прав, промптморфизм именно про то, чтоб генерить новые варианты кода с другим хэшем без потери функционала, сигнатуры и белые списки по хэшам не прокатят, потому что каждый релиз софта уже новый хэш, а для экзешников с дин.линковкой тем более.

>>user
твоя ос звучит как мокрый сон параноика, на деле даже windows с hyper-v guarded ничего не блокирует радикально, юзеры взвоют если нельзя будет запустить левый .exe или мод для игры. плюс атакеры юзают легит софт для дропа пейлоада, хэш не поможет. следи за поведением, как в опе сказали.
Настройки X
Ответить в тред X
15000
Добавить файл/ctrl-v
Стикеры X
Избранное / Топ тредов