Показано с 1 по 7 из 7.

Мою программу обзывают вирусом.

  1. #1
    Junior Member Репутация
    Регистрация
    17.02.2009
    Адрес
    Алчевск
    Сообщений
    10
    Вес репутации
    56

    Мою программу обзывают вирусом.

    Тему подходящую не нашел, поэтому пишу здесь. Если что поправьте, куда это нужно постить.

    Подскажите, что делать если мой софт ошибочно определяется как вирус. Программа http://smsactivator.com - это протектор файлов с раскодированием по смс. Год жила без проблем и вдруг на тебе. На него пару раз ругался майкрософт - я им написал жалобу, пересмотрели, базу пофиксили. Теперь нод говорят ругается (если эвристика включена). Это что же теперь каждому писать чтобы они базы свои фиксили? Или есть панацея?

    Как побеждать такие проблемы раз и навсегда?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Это что же теперь каждому писать чтобы они базы свои фиксили?
    ну.. базы у всех свои, поэтому и писать придётся каждому

  4. #3
    Junior Member Репутация
    Регистрация
    17.02.2009
    Адрес
    Алчевск
    Сообщений
    10
    Вес репутации
    56
    Классно. Касперский молодца - пока без проблем, а некоторые - просто халтурщики. Метод побаним - разбаним свидетельствует о полной халтурности ЛПР (лиц принимающих решение). Блин... ну какого хрена я должен оправдываться на совершенно легальном софте - не понимаю. Хоть бы описали какое деструктивное действие они подозревают, так нет же. Бан и все тут. Зла не хватает. Видимо на вирустотале кто-то просканил, и понеслася. Уродск.....

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Нужно сделать следующее:
    1. Взять блокнот (notepad.exe), засунуть в архив этого протектора, полученное запаковать в zip без пароля, и прислать этот zip архив по ссылке "Прислать запрошенный карантин" в заголовке данной темы
    2. Подождать ответа (сутки)
    Суть манипуляций - файл пройдет по получению обследование, по которому я могу довольно точно сказать, что ожидает данный протектор (т.е. будут ли детектить его в предь и как этого избежать).

  6. #5
    Junior Member Репутация
    Регистрация
    17.02.2009
    Адрес
    Алчевск
    Сообщений
    10
    Вес репутации
    56
    Карантин выслал. Процедура распаковки (без оплаты по смс) приведена в описании файла. Описание будет видно после запуска EXE. Файлу нужен инет. Ксатит говоря пользователь жаловался не на упакованый протектором файл а на сам протектор. Его можно скачать на сайте http://smsactivator.com

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от Delphin Посмотреть сообщение
    Карантин выслал. Процедура распаковки (без оплаты по смс) приведена в описании файла. Описание будет видно после запуска EXE. Файлу нужен инет. Ксатит говоря пользователь жаловался не на упакованый протектором файл а на сам протектор. Его можно скачать на сайте http://smsactivator.com
    Если брать присланный семпл, то у него будут очень большие проблемы с антивирусами (про то, как просто ломается подобная защита и сколько головной боли дает привязка к "железу" для легального пользователя - это отдельная песня ...). Причина подозрений и детектов в данном случае простые:
    1. При запуске закрытый протектором EXE пытается обращаться к \\.\PhysicalDrive0 (причем обращения не единичные). Такие трюки под ограниченным пользователем работать не должны (т.е. пользователь защищенной программы должен будет сидеть под админом), да и HIPS/PDM антивирусов увидев такое действие поднимут шум и запросто могут пресечь такие операции. Плюс реакция эвристиков антивирусов вполне предсказуема ...
    2. Программа зачем-то ищет C:\demo.exe на диске, что с точки зрения антивируса подозрительное действие
    3. Идет активная манипуляция с рядом классов (Shell.Explorer в частности - что подозрительно)
    4. Идет обращение к boot.smsactivator.com, с передачей туда по методу POST ряда данных, видимо о железе. Подобную операцию перехватит любой Firewall и будет предлагать блокировать ...
    Защищенный протектором файл у KIS 2009 находится близко к границе ограниченных приложений (причины описаны выше), но ниже нее - это следствие того, что анализатор KIS "видит", что несмотря на подозрительное поведение ничего деструктивного не делается, в результате рейтинг опасности выходит равный 32%, программа попадает в "Слабые ограничения" и ей разрешается работать ... но в интерактивном режиме тот-же KIS немедленно поднимет тревогу и сообщит о том, что приложение совершает опасные операции и предложит их заблокировать от греха
    Последний раз редактировалось Зайцев Олег; 18.02.2009 в 12:41.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    я бы такой программой не пользовался, может автору следует подумать об изменении алгоритма работы данной программы.

Похожие темы

  1. userinit.exe обзывают вирусом
    От avendeil в разделе Помогите!
    Ответов: 5
    Последнее сообщение: 14.11.2010, 20:13
  2. Проверить программу
    От Praktik в разделе Помогите!
    Ответов: 1
    Последнее сообщение: 10.03.2010, 12:42
  3. Мою программу обзывают вирусом.
    От Delphin в разделе Помогите!
    Ответов: 4
    Последнее сообщение: 18.02.2009, 00:20
  4. Почему аналитики "обзывают" bat-файлы троянами?
    От polimorf в разделе Вредоносные программы
    Ответов: 6
    Последнее сообщение: 02.08.2008, 18:03
  5. Посоветуйте программу
    От Dark_Blaze в разделе Софт - общий
    Ответов: 10
    Последнее сообщение: 27.05.2007, 02:10

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00063 seconds with 16 queries