Касперский обнаружил Packed.Win32.PolyCrypt.b - Страница 2
Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 46.

Касперский обнаружил Packed.Win32.PolyCrypt.b

  1. #21
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Я доктора не юзаю. Видел на вирустотал. Может и троян.пакед. Тогда что это обозначает?
    Почему они "Packed" - не имею представления, те экземпляры, что мне попадались, не были ничем пакованы/криптованы. По касперу опознавались как клоны Желатина.
    Поэтому что оно означает, знают только вирусные аналитики Доктора.
    ---
    С уважением,
    Borka.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от vaber Посмотреть сообщение
    Есть сомнения?
    Есть. Правильно ли я понял, что Доктор срабатывает на файл, "склеенный" из двух текстовых? Или я неправильно интерпретировал Ваши слова "склееваем любой файл (например 2 Txt), проверяем - вердикт Trojan.MulDrop.6269"?
    ---
    С уважением,
    Borka.

  4. #23
    avp
    Guest
    Цитата Сообщение от borka Посмотреть сообщение
    Есть. Правильно ли я понял, что Доктор срабатывает на файл, "склеенный" из двух текстовых? Или я неправильно интерпретировал Ваши слова "склееваем любой файл (например 2 Txt), проверяем - вердикт Trojan.MulDrop.6269"?
    то что аверы ругаюца на клей - это нормально! так и должно быть

  5. #24
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    592
    Цитата Сообщение от borka Посмотреть сообщение
    Есть. Правильно ли я понял, что Доктор срабатывает на файл, "склеенный" из двух текстовых? Или я неправильно интерпретировал Ваши слова "склееваем любой файл (например 2 Txt), проверяем - вердикт Trojan.MulDrop.6269"?
    Да, Вы верно интерпретировали мои слова

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1392
    "Клей" и криптор - одного поля ягоды. Один склеивает, другой прячет.

  7. #26
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от avp Посмотреть сообщение
    то что аверы ругаюца на клей - это нормально! так и должно быть
    Сомневаюсь. Беру два экзешника (чистых, разумеется), копирую с конкатенацией, проверяю склеенный файл - никто не ругается. Ни Доктор, ни каспер. Но если взять один из них вирусный, то антивурус естественно сработает.
    ---
    С уважением,
    Borka.

  8. #27
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от vaber Посмотреть сообщение
    Да, Вы верно интерпретировали мои слова
    Если так (два текстовых файла), то точно ложняк. Хотя не могу и предположить, как может совпасть сигнатура...
    ---
    С уважением,
    Borka.

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1392
    берете джойнер и ИМ склеиваете 2 txt в 1 EXE получаете детект, хотя призапуске он вам просто распакует и запустит 2 txt

  10. #29
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    берете джойнер и ИМ склеиваете 2 txt в 1 EXE получаете детект, хотя призапуске он вам просто распакует и запустит 2 txt
    Ссылкой не поделитесь?
    ---
    С уважением,
    Borka.

  11. #30
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    592
    hххp://cb01.nm.ru/BEJoiner101.rar

  12. #31
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от vaber Посмотреть сообщение
    hххp://cb01.nm.ru/BEJoiner101.rar
    Спасибо, взял.
    ---
    С уважением,
    Borka.

  13. #32
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Да, есть такое:
    22-05-2007 00:25:22 [CL] (PID = 364 F:\zzzz\zzz.exe - Ok
    22-05-2007 00:25:22 [CL] (PID = 364 F:\zzzz\zzz.exe - инфицирован Trojan.MulDrop.6269
    22-05-2007 00:25:22 [CL] (PID = 364 F:\zzzz\zzz.exe - перемещен

    ИМХО, либо ложняк, либо код дроппера совпадает с MulDrop.6269.
    ---
    С уважением,
    Borka.

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1392
    Вам объясняют, что это не "ложняк", а реальный детект. Т.е. сигнатура пишется именно на джойнер.

  15. #34
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Вам объясняют, что это не "ложняк", а реальный детект. Т.е. сигнатура пишется именно на джойнер.
    Возможно, так.
    ---
    С уважением,
    Borka.

  16. #35
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Вам объясняют, что это не "ложняк", а реальный детект. Т.е. сигнатура пишется именно на джойнер.
    Посмотрел повнимательней на это безобразие. Последовательность вызовов АПИ такая:
    GetTempPathA
    FindResourceA
    CreateFileA
    WriteFile
    CloseHandle
    ShellExecuteA
    Что это, если не классический дроппер? Я не знаю, можно ли проверить то, что дроппается, если оно находится в ресусах, поэтому детект у всех, кто детектит, правильный. Но это ни в коем случае не детект по пакеру/криптору.
    ---
    С уважением,
    Borka.

  17. #36
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.04.2007
    Сообщений
    158
    Вес репутации
    84
    Цитата Сообщение от borka Посмотреть сообщение
    Сомневаюсь. Беру два экзешника (чистых, разумеется), копирую с конкатенацией, проверяю склеенный файл - никто не ругается. Ни Доктор, ни каспер.
    если можно поподробней..

    Ссылкой не поделитесь?
    вот еще..
    hxxp://www.cobans.net/joiner.php
    Последний раз редактировалось ALEX(XX); 22.05.2007 в 15:13.

  18. #37
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от mayas Посмотреть сообщение
    если можно поподробней..
    В смысле?

    [QUOTE=mayas;111247]
    вот еще..
    hxxp://www.cobans.net/joiner.php
    Гут, спасибо.

    Хм... Интересно получается:
    22-05-2007 13:18:16 [CL] (PID = 1860) E:\ZZZZ\MicroJoiner.exe - упакован UPX - инфицирован Trojan.Microjo.17
    22-05-2007 13:18:19 [CL] (PID = 1860) E:\ZZZZ\MicroJoiner.exe - перемещен
    22-05-2007 13:18:22 [CL] (PID = 1860) E:\ZZZZ\Readme.txt - Ok
    Последний раз редактировалось ALEX(XX); 22.05.2007 в 15:13.
    ---
    С уважением,
    Borka.

  19. #38
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.04.2007
    Сообщений
    158
    Вес репутации
    84
    Цитата Сообщение от borka Посмотреть сообщение
    В смысле?
    ну как вы так клеете
    копирую с конкатенацией, проверяю склеенный файл - никто не ругается

  20. #39
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    825
    Цитата Сообщение от mayas Посмотреть сообщение
    ну как вы так клеете
    Я - именно так, как написАл: "копирую с конкатенацией", то есть
    copy /b file1.exe + file2.exe file.exe
    ---
    С уважением,
    Borka.

  21. #40
    Junior Member Репутация Репутация
    Регистрация
    14.05.2007
    Сообщений
    20
    Вес репутации
    70
    BEJoiner101.rar
    а пароль какой?

Страница 2 из 3 Первая 123 Последняя

Похожие темы

  1. Касперский обнаружил вирусы и трояны
    От v6023205 в разделе Помогите!
    Ответов: 1
    Последнее сообщение: 18.09.2010, 14:54
  2. Касперский обнаружил потенциально опасное ПО
    От Mastervsego1 в разделе Помогите!
    Ответов: 14
    Последнее сообщение: 16.09.2009, 23:25
  3. Касперский ругается на Packed.Win32.Klone.bj
    От akalibr в разделе Помогите!
    Ответов: 1
    Последнее сообщение: 10.02.2009, 16:04
  4. Началось с криптопакера[Packed.Win32.PolyCrypt.b]
    От sunic в разделе Помогите!
    Ответов: 19
    Последнее сообщение: 11.11.2008, 17:06
  5. подозрение на Packed.Win32.PolyCrypt.a
    От sabello в разделе Помогите!
    Ответов: 31
    Последнее сообщение: 17.11.2007, 21:39

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01073 seconds with 18 queries