PDA

Просмотр полной версии : Касперский, Symantec Norton, Dr.web - ложные срабатывания



Lexxus
14.01.2010, 14:28
Здравствуйте, не знал, где создать тему, решил пихнуть сюда.

Зафиксированы ложные срабатывания на клиент античита myAC

Ув. Зайцев Олег, обращаюсь к Вам, посмотрите эту программу, в ней нет вирусов и чего-то зловредного.
Этот античит написан командой dedicated-server.ru для серверов, работающих на движке HL1 (gold source) и HL2 (Source Engine).

Вышеприведенные антивирусы (Касперский, Symantec Norton, Dr.web) - детектят программу как вирус.

Пожалуйста отпишитесь.

P.S. Если кто может помочь с другими антивирусами - окажите помощь.

Спасибо.

Гриша
14.01.2010, 14:48
Вышеприведенные антивирусы (Касперский, Symantec Norton, Dr.web) - детектят программу как вирус.

Не вижу фолсов:

http://www.virustotal.com/analisis/14efee5433a9591a524aac5ff08d6c9122b2c6345d62294975 f206b552e9b259-1263469471
http://www.virustotal.com/analisis/795e184e91b8e6e6b37d34ba9025aec780c2561cd60e890e51 a15ad2c13e2911-1263469487

Только у нортона на второй...

У вас старые базы или наоборот новее чем на ВТ?

Arakcheev
14.01.2010, 14:48
DrWeb - http://vms.drweb.com/sendvirus. В категорию "Ложное срабатывание".

Torvic99
14.01.2010, 14:54
А тут както интересно, при загрузке нод32 выругался -

14.01.2010 13:35:43 IMON архив http://virusinfo.info/attachment.php?attachmentid=205498&d=1263468471 вероятно модифицированный Win32/Statik приложение Связь завершена
отключил нода, скачал архив, распаковал и опять проверил нодом и он ничего не нашел.

Lexxus
14.01.2010, 14:55
Гриша, я основываюсь на данных пользователей:


Windows XP 5.1.2600 Service Pack 3 сборка 2600
KIS 2010 версия: 9.0.0.736 (a.b)
(Срабатывает)


kis 9.0.0.736 детектит acdev.sys как "троянская программа Packed.Win32.Krap.v"


dr.web5 - тоже срабатывает

А вот:


WinXP Pro SP3 с последними обновлениями, NOD32 Antivirus v4.0.314.0 (4768)
Никаких ошибок или каких-то аномальных сообщений


Win7 x32 + Avast - нормально.


У меня на работе Symantec Norton (Лицензионный, ибо работаю в правительстве Москвы) - дедектит как Suspicious.Graybird.1

Arakcheev, спасибо, сейчас отправлю

Гриша
14.01.2010, 16:40
kis 9.0.0.736 детектит acdev.sys как "троянская программа Packed.Win32.Krap.v"

Дрова нет в архиве, или вы решили что его сами извлекут и уберут фолс? :) Нужен конкретный образец.

Lexxus
14.01.2010, 16:46
Гриша, драйвер создается при запуске программы.

Гриша
14.01.2010, 17:30
Гриша, драйвер создается при запуске программы.

Ну вот его и давайте.

Lexxus
14.01.2010, 17:55
Выложу вечером драйвер, который создался у меня на XP Sp2...

Lexxus
14.01.2010, 19:44
Гриша, вот, пожалуйста

tnn
14.01.2010, 20:54
https://www.virustotal.com/analisis/613fa6340ef86a8892ff3998f32d0d0fcbb19403ebfe399013 852fe516745301-1263491445

craftix
15.01.2010, 00:47
Подтверждаю слова Torvic99, точно такая же фигня. Точ в точ. Нод добавил файл в подозрительные и попросил отправить в лабораторию. Отправил. Может через некоторое время исправят.

Lexxus
15.01.2010, 09:55
craftix, спасибо.

Добавлено через 2 часа 41 минуту


15.01.2010 9:46:55 Файл C:\Downloads\myac160b\acdev.sys, обнаружено: троянская программа 'Packed.Win32.Krap.v'.
Сигнатуры 15.01.2010 6:24:39
KAV 6.0 для Воркстанции 6.0.2.690



Не пофиксили :(

Lexxus
22.01.2010, 09:11
уже больше недели прошло, а воз и ныне там.

KIS продолжает детектить как вирус.

Что странно, саппорт Касперского также молчит))) Скоро пойдет вторая неделя молчания.

DVi
22.01.2010, 14:09
http://support.kaspersky.ru/virlab/helpdesk.html
Тип запроса: ложное срабатывание

Lexxus
22.01.2010, 15:51
DVi, отсылали, 5 человек точно :)
я думал, Зайцев Олег имеет какое нибудь отношение к касперскому, думал, он ускорит процесс.

Сколько вообще запрос обрабатывается? Судя по продолжающимся жалобам пользователей (KIS почему-то большинство) - они даже не смотрят.

Гриша
22.01.2010, 17:07
DVi, отсылали, 5 человек точно
я думал, Зайцев Олег имеет какое нибудь отношение к касперскому, думал, он ускорит процесс.

Сколько вообще запрос обрабатывается? Судя по продолжающимся жалобам пользователей (KIS почему-то большинство) - они даже не смотрят.

Совсем забыл про тебя :)

Файл в обработке, в ближайшее время детектирование будет исправлено.

Lexxus
22.01.2010, 22:07
Гриша, спасибо :)

То, т.к. клиент античита тоже имеет свойство обновляться, то буду выкладывать тут новые версии клиента с разрешения разработчика античита. Если на то будут причины.

Сообщите, когда можно просить юзеров обновить антивирус и проверить.

Nexus
22.01.2010, 22:32
Надо же.
Отослал Авире, проверили. Ответили - малваре, TR/Agent.V.21. Хотя запрос был на исправление ложного срабатывания. Она его тоже детектила.
Придется на форум им писать )))

DVi
22.01.2010, 23:36
буду выкладывать тут новые версии клиента с разрешения разработчика античита.

А не проще убедить этого разработчика не использовать найденный на просторах инета малварный пакер? Раз уж вы с ним на короткой ноге.

Lexxus
23.01.2010, 09:59
DVi, с чего вы взяли, что он малварный?
Ни один антивирус не детектит его, даже антивирь из Microsoft ))

Касперский капризничает на драйвер, NOD не капризничает, Dr.Web уже тоже не капризничает, symantec пофиксили ошибку (ругалось на myAC.exe)

P.S. Я думаю он сам знает чем лучше паковать, т.к. программист по образованию и занимается этим в повседневной жизни, и, возможно, на то есть свои причины ;)

Я, к сожалению, не программист, и не понимаю всех этих премудростей.


Nexus, тоже отсылал, только мне ответили, что ложное срабатывание :O
в авире, видимо, определиться тоже не могут, ну и "специалисты"

DVi
23.01.2010, 13:03
Я, к сожалению, не программист, и не понимаю всех этих премудростей.

Значит Вам не следует спорить.

Юльча
23.01.2010, 15:20
я не програмер но общее представление о пакерах имею.
и меня тоже с начала обсуждения топика мучал вопрос: почему бы не воспользоваться другим нормальным упаковщиком (а их выбор достаточно велик), чем каждый раз дергать сапорты нескольких антивирусов

Lexxus, поинтересуйтесь этим вопросом у програмеров пишущих "ваш" античит ;)

Добавлено через 6 минут


kis 9.0.0.736 детектит acdev.sys как "троянская программа Packed.Win32.Krap.v"
мне как раз на днях попадался вирь который сдетектили только те антивирусы которые среагировали на упаковщика
пример (http://www.virustotal.com/ru/analisis/f09dc6edc17e661c09b0874b3418b5e98ffe2cc94a92564506 8b41d03ccbbb35-1264249041)

CAT-QuickHeal 10.00 2010.01.20 Win32.PE.Packed.Win32.Krap.af.4
судя по всему ваш пакер очень даже малварный )

Lexxus
23.01.2010, 20:47
и меня тоже с начала обсуждения топика мучал вопрос: почему бы не воспользоваться другим нормальным упаковщиком (а их выбор достаточно велик)

Велик, но разработчик говорит, что альтернативы нет. Значит, есть на то какие-то причины использовать его, разве нет? )
Просто, софт как таковой не несет ничего зловредного (если кто-то понимает, что означает анти-чит)...

P.S. Вы еще sXe-Injected посмотрите :) Я как Russian Support заявляю, что вирусов и в этом античите тоже нет. Но его детектят вирусы. Правильно, также упакован ;) Только разработчик этого античита из Аргентины.


P.P.S. Неужели тут нет людей сидящих на dedicated-server.ru? Не верю :)
max_rip точно сидит

priv8v
23.01.2010, 22:16
А для чего он упакован? Если для того, что бы сократить его размер, то не ясно зачем использовать какую-то экзотику для упаковки - все равно она не сильно выиграет (если вообще выиграет) у того же UPX.
Если же упаковка в данном контексте == защита от реверсера, то нужно смирится с детектом и подходить к убиранию фолсов индивидуально к каждому антивирусу.

Юльча
23.01.2010, 22:19
Значит, есть на то какие-то причины использовать его, разве нет? )
возможно, тогда очень интересно услышать эти причины :)

Lexxus
23.01.2010, 23:09
priv8v, вы правы, как раз защита, т.к античит на ранних версиях (1.01-1.06 ) ломали как семечки.
а теперь некоторые грызут локти и используют иные методы для игры с читами, их не то, что ни один античит не пропалит, но даже и антивирусы (если сделают такие вирусы).

priv8v
24.01.2010, 00:55
Lexxus, а если поверх всего упаковать фемидой? некоторые из антивирусов должны успокоится - хотя, это уже танцы с бубном будут ))))

Kuzz
25.01.2010, 13:47
а если поверх всего упаковать фемидой? некоторые из антивирусов должны успокоится
и подключатся другие))

Lexxus
26.01.2010, 23:34
priv8v, но не все ж :)

вообщем, тогда сделаемс так, как только разработчик выпустит релиз, то снова все выложу сюда и тогда пофиксите :)