<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Комментарии на сайте Волчьи IT-мысли</title>
	<atom:link href="http://sww-it.ru/comments/feed" rel="self" type="application/rss+xml" />
	<link>http://sww-it.ru</link>
	<description>Компьютерная безопасность, IT, антивирусная индустрия.</description>
	<lastBuildDate>Mon, 28 Nov 2011 14:34:56 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
	<item>
		<title>Комментарий к записи Легальные буткиты (SWW)</title>
		<link>http://sww-it.ru/2011-11-28/558/comment-page-1#comment-12917</link>
		<dc:creator>SWW</dc:creator>
		<pubDate>Mon, 28 Nov 2011 14:34:56 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=558#comment-12917</guid>
		<description>Вяленькая защита от реверса/анализа, например?</description>
		<content:encoded><![CDATA[<p>Вяленькая защита от реверса/анализа, например?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Легальные буткиты (SWW)</title>
		<link>http://sww-it.ru/2011-11-28/558/comment-page-1#comment-12916</link>
		<dc:creator>SWW</dc:creator>
		<pubDate>Mon, 28 Nov 2011 14:32:43 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=558#comment-12916</guid>
		<description>Есть и такие руткиты, согласен. По-большому счету тут скорее философский спор или спор о понятиях. АВ используют руткит-технологии и я этого не скрываю, да все итак это знают. Блокировка доступа - это не самое страшное, тот же детектор аномалий выявил невероятное количество &quot;залоченных&quot; объектов в различном легальном ПО (сразу же попался sptd.sys, но это всем известный факт).</description>
		<content:encoded><![CDATA[<p>Есть и такие руткиты, согласен. По-большому счету тут скорее философский спор или спор о понятиях. АВ используют руткит-технологии и я этого не скрываю, да все итак это знают. Блокировка доступа &#8212; это не самое страшное, тот же детектор аномалий выявил невероятное количество &#171;залоченных&#187; объектов в различном легальном ПО (сразу же попался sptd.sys, но это всем известный факт).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Легальные буткиты (Cr4sh)</title>
		<link>http://sww-it.ru/2011-11-28/558/comment-page-1#comment-12915</link>
		<dc:creator>Cr4sh</dc:creator>
		<pubDate>Mon, 28 Nov 2011 14:10:26 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=558#comment-12915</guid>
		<description>Насчёт &quot;положено так работать&quot; -- тоже сомнительный аргумент: в чём смысл блокировать файлы, относящиеся к антивирусному продукту, при попытке их _чтения_ (открытия с GENERIC_READ)?</description>
		<content:encoded><![CDATA[<p>Насчёт &#171;положено так работать&#187; &#8212; тоже сомнительный аргумент: в чём смысл блокировать файлы, относящиеся к антивирусному продукту, при попытке их _чтения_ (открытия с GENERIC_READ)?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Легальные буткиты (Cr4sh)</title>
		<link>http://sww-it.ru/2011-11-28/558/comment-page-1#comment-12914</link>
		<dc:creator>Cr4sh</dc:creator>
		<pubDate>Mon, 28 Nov 2011 14:06:57 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=558#comment-12914</guid>
		<description>И что? Многие руткиты, использующиеся в malware, тоже не используют сокрытие и подмену содержимого, а только блокируют доступ к защищаемым объектам.</description>
		<content:encoded><![CDATA[<p>И что? Многие руткиты, использующиеся в malware, тоже не используют сокрытие и подмену содержимого, а только блокируют доступ к защищаемым объектам.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Легальные буткиты (SWW)</title>
		<link>http://sww-it.ru/2011-11-28/558/comment-page-1#comment-12913</link>
		<dc:creator>SWW</dc:creator>
		<pubDate>Mon, 28 Nov 2011 13:57:54 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=558#comment-12913</guid>
		<description>Ну, самозащите и положено так работать, подмены содержимого и сокрытия файлов же не было, так? :)</description>
		<content:encoded><![CDATA[<p>Ну, самозащите и положено так работать, подмены содержимого и сокрытия файлов же не было, так? :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Легальные буткиты (Cr4sh)</title>
		<link>http://sww-it.ru/2011-11-28/558/comment-page-1#comment-12912</link>
		<dc:creator>Cr4sh</dc:creator>
		<pubDate>Mon, 28 Nov 2011 13:43:42 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=558#comment-12912</guid>
		<description>Вяленький вброс: когда я в последний раз смотрел KIS/KAV -- он тоже вёл себя как типичный руткит (блокировал доступ к части своих файлов даже на чтение), про 100500 перехватов я и вовсе молчу.</description>
		<content:encoded><![CDATA[<p>Вяленький вброс: когда я в последний раз смотрел KIS/KAV &#8212; он тоже вёл себя как типичный руткит (блокировал доступ к части своих файлов даже на чтение), про 100500 перехватов я и вовсе молчу.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Ring-3 руткиты (Indy)</title>
		<link>http://sww-it.ru/2011-04-21/528/comment-page-1#comment-8833</link>
		<dc:creator>Indy</dc:creator>
		<pubDate>Sun, 05 Jun 2011 10:09:51 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=528#comment-8833</guid>
		<description>&gt; там, где не используется ebp (в том числе fastcall – просто как пример).
Если процедура не Bp-based, то выполняется определение баланса стека. Это значение, на сколько байт изменяется стек между двумя адресами. Довольно просто реализуется с помощью графов.</description>
		<content:encoded><![CDATA[<p>&gt; там, где не используется ebp (в том числе fastcall – просто как пример).<br />
Если процедура не Bp-based, то выполняется определение баланса стека. Это значение, на сколько байт изменяется стек между двумя адресами. Довольно просто реализуется с помощью графов.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Свежий взгляд на антиотладку (Indy)</title>
		<link>http://sww-it.ru/2011-06-02/543/comment-page-1#comment-8831</link>
		<dc:creator>Indy</dc:creator>
		<pubDate>Sun, 05 Jun 2011 08:36:37 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=543#comment-8831</guid>
		<description>&gt; Process32Next

Имя отладчика не имеет значения, достаточно найти отладочный порт:

http://indy-vx.narod.ru/QueryDebugger.asm</description>
		<content:encoded><![CDATA[<p>&gt; Process32Next</p>
<p>Имя отладчика не имеет значения, достаточно найти отладочный порт:</p>
<p><a href="http://indy-vx.narod.ru/QueryDebugger.asm" rel="nofollow">http://indy-vx.narod.ru/QueryDebugger.asm</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Свежий взгляд на антиотладку (priv8v)</title>
		<link>http://sww-it.ru/2011-06-02/543/comment-page-1#comment-8739</link>
		<dc:creator>priv8v</dc:creator>
		<pubDate>Thu, 02 Jun 2011 18:01:44 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=543#comment-8739</guid>
		<description>тем более я не про новые_ботинки/новые_рецепты_шавермы пишу, а про ИБ :)</description>
		<content:encoded><![CDATA[<p>тем более я не про новые_ботинки/новые_рецепты_шавермы пишу, а про ИБ :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Комментарий к записи Свежий взгляд на антиотладку (SWW)</title>
		<link>http://sww-it.ru/2011-06-02/543/comment-page-1#comment-8737</link>
		<dc:creator>SWW</dc:creator>
		<pubDate>Thu, 02 Jun 2011 17:15:57 +0000</pubDate>
		<guid isPermaLink="false">http://sww-it.ru/?p=543#comment-8737</guid>
		<description>Почему бы и нет? Человека начнут узнавать (м.б), там уже можно и свой собственный бложег завести. Я не против помочь.</description>
		<content:encoded><![CDATA[<p>Почему бы и нет? Человека начнут узнавать (м.б), там уже можно и свой собственный бложег завести. Я не против помочь.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

