Показано с 1 по 9 из 9.

Детект вредоноса или ложные срабатывания?

  1. #1
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.01.2008
    Сообщений
    47
    Вес репутации
    137

    Детект вредоноса или ложные срабатывания?

    Имеются четыре файла, которые ни KIS, ни AVZ, не считают сколько-нибудь подозрительными, но продукты Symantec считали и считают вредоносными. Отправка образцов в январе текущего года на [email protected] привела к в общем-то ожидаемому результату: ЛК не нашла ничего вредоносного (и до сих пор не считает, судя по сканированию со современными базами). Symantec повторно указала на их вредоносность. Остальные вендоры повторили свои вердикты Вирустотала. Кто-то проигнорировал. Кто-то поблагодарил за сэмплы, не дав их оценки.К сожалению, самостоятельное дизассемблирование выходит за пределы моей компетенции. Так что как в известном сериале, истина снова осталась "где-то рядом". Может, кому-то будет интересно "покопаться", чтоб выяснить объективную истину?
    Последний раз редактировалось Lemmit; 20.05.2008 в 14:58. Причина: для ясности :)

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Результат проверки на Virustotal:
    1. Infostealer.Gampass - http://www.virustotal.com/ru/analisi...b650631c99c8ef
    2. Hacktool, Tool.DVTPatch (DrWeb) - http://www.virustotal.com/ru/analisi...b3af44bedacdae
    3. Trojan Horse - http://www.virustotal.com/ru/analisi...03624e593aed80
    4. Infostealer.Lineage - http://www.virustotal.com/ru/analisi...b6560ac0720ff3

    Набивать вирусные базы всяким мусором было модно еще несколько лет назад. Лаборатория Касперского этим тоже иногда грешила, но теперь им, наверное, хватает реальных зловредов.

  4. #3
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.01.2008
    Сообщений
    47
    Вес репутации
    137
    Спасибо, AndreyKa. Мне эти вердикты известны.
    И все-таки большая разница, скажем, назвать образец №3 страшным троянцем, или честно сообщить, что это - "potentially unwanted program Keygen", как это делают McAfee, AntiVir и др. И пусть пользователь сам думает, что с таким файлом делать.
    Очень похоже, что некоторые антивирусные производители имеют соглашения с производителями ПО, считать программы взлома этого ПО троянцами и прочими ужастиками.

  5. #4
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.01.2008
    Сообщений
    47
    Вес репутации
    137
    В соответствии с полученными разъяснениями файл сохранён как 080520_054846_troj_or_keygen_4832ac8e6779d.zip
    MD5 f42448b5c73ca9ab9395a6af57f925be
    (если кому-то интересно) ;-)

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Посмотрел, ничего зловредного не наблюдается.
    Если антивирусная компания определяет их как "программа для взлома других программ"
    - то это уже на усмотрение пользователя, в другом случае - ложное срабатывание очевидно.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Симантек всегда занимал суровую политику по отношению к кейгенам и прочим взломщикам.
    Сколько у меня в свое время он удалял всякого такого барахла.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.01.2008
    Сообщений
    47
    Вес репутации
    137
    Прекрасно. И пусть детектирует себе как кейген, потенциально нежелательное ПО, riskware и т.п.
    Но когда компания Симантек сообщает, что это троян, Infostealer.Gampass aka Bloodhound.KillAV (название-то какое!), или что-то еще более адское, да еще и упирается в таком вердикте, то она, IMHO, мягко говоря, намеренно дезинформирует клиентов.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для ALEX(XX)
    Регистрация
    31.03.2005
    Адрес
    Чернигов
    Сообщений
    10,777
    Вес репутации
    3731
    Цитата Сообщение от Lemmit Посмотреть сообщение
    что это троян, Infostealer.Gampass aka Bloodhound.KillAV (название-то какое!),
    Если смотреть на название, то это похоже на срабатывание эвристического анализатора (на это указывает слово Bloodhound)
    Left home for a few days and look what happens...

  10. #9
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.01.2008
    Сообщений
    47
    Вес репутации
    137
    Я имел в виду это описание. Там вроде на эвристик не похоже.
    Последний раз редактировалось Lemmit; 22.05.2008 в 16:29.

Похожие темы

  1. Ложные срабатывания
    От Postscripter в разделе Вредоносные программы
    Ответов: 7
    Последнее сообщение: 26.02.2010, 15:13
  2. Не ложные срабатывания, а ошибочные!?
    От akrav в разделе Антивирусы
    Ответов: 2
    Последнее сообщение: 30.09.2009, 14:10
  3. autorun.exe, ложные срабатывания.
    От ISO в разделе Ложные срабатывания
    Ответов: 6
    Последнее сообщение: 16.09.2008, 18:16
  4. Ложные срабатывания (ложняки) в АВ продуктах
    От sergey_gum в разделе Ложные срабатывания
    Ответов: 7
    Последнее сообщение: 21.10.2006, 20:19

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00087 seconds with 19 queries