Перейти к содержимому


Фото
- - - - -

Agava Adware


  • Please log in to reply
30 ответов в этой теме

#1 wizard580

wizard580

    Member

  • Posters
  • 135 Сообщений:

Отправлено 30 Октябрь 2009 - 07:58

Всем привет.

Есть такая занимательная статейка: http://habrahabr.ru/blogs/infosecurity/73805/
в ней описано то, что некоторый вид "проплаченных" adware не детектится... Ни касперским, ни Доктором, ни некоторыми другими...

Хотелось бы услышать мнение соотв. антивирусной компании. :)

Сегодня скачал и проверил. Скачалось прекрасно (сам упаковщик). При установке, при включенном мониторе (текущая бета G3), оно пометило как подозрительный и переместило в карантин.

Онлайн скан ни чего не нашел! :)
Вот результаты:
http://online.us.drweb.com/cache/?i=380cfd...2749e80a56b834f

Ждемсъ.

З.Ы.:
Это не реклама. Не призыв к экстремизму в России вообще и к данной компании в частности. Все совпадения с реальностью - случайность.

#2 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 30 Октябрь 2009 - 08:16

в ней описано то, что некоторый вид "проплаченных" adware не детектится... Ни касперским, ни Доктором, ни некоторыми другими...

Взяли бы да отправили, заодно все и посмотрим кто что проплатил.
PS Большинство АВ детектят как WebAdwareTool.
www.surfpatrol.ru

#3 wizard580

wizard580

    Member

  • Posters
  • 135 Сообщений:

Отправлено 30 Октябрь 2009 - 08:58

в ней описано то, что некоторый вид "проплаченных" adware не детектится... Ни касперским, ни Доктором, ни некоторыми другими...

Взяли бы да отправили, заодно все и посмотрим кто что проплатил.
PS Большинство АВ детектят как WebAdwareTool.

я не говорил что "докторам" платили.. в статье говорилось что была информация о проплате касперу. но доктор тоже не видит... последняя стабильная версия. бета заподозрила и среагировала.

а что посылать? установщик или то, что бета в момент установки отловила? (монитор не проверяет архивы и соотв это причина пропуска при скачивании. имхо)

думаю что то, что бета отловила... сейчас пошлю и проверим... только.. где хваленый эвристик (если пропуск - случайность)? это что-то принципиально новое, что эвристик даж не жужжит?

#4 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 30 Октябрь 2009 - 09:04

я не говорил что "докторам" платили..

Я и не говорил что вы говорили, это само собой напрашивается, самому интересно, вроде как честность при детекте один из + был, думаю что так и есть. :)
www.surfpatrol.ru

#5 wizard580

wizard580

    Member

  • Posters
  • 135 Сообщений:

Отправлено 30 Октябрь 2009 - 09:12

ну у меня эти мысли тоже были. потому как очень странно видеть от доктора пропуск ТАКОГО...
может не настолько большими буквами, но средних нэма.

#6 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 30 Октябрь 2009 - 10:15

...что некоторый вид "проплаченных" adware не детектится... ни Доктором...

Чушь
Sergey Komarov
R&D www.drweb.com

#7 MrWeb

MrWeb

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 30 Октябрь 2009 - 16:48

...что некоторый вид "проплаченных" adware не детектится... ни Доктором...

Чушь


сказал свое веское слово Dr.Web staff

#8 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 30 Октябрь 2009 - 18:37

Я как раз пару часов назад отправил набор из 4-х файлов-компонентов этой самой Agava Adware.

#9 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 30 Октябрь 2009 - 18:41

Я как раз пару часов назад отправил набор из 4-х файлов-компонентов этой самой Agava Adware.

Во это дело, сообщите нам плиз и все другим которые пессимистично настроены о результатах. :)
www.surfpatrol.ru

#10 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 30 Октябрь 2009 - 19:15

А вот и ответ робота на основной компонент - tmagent.dll
Угроза: Adware.Siggen.574

#11 wizard580

wizard580

    Member

  • Posters
  • 135 Сообщений:

Отправлено 02 Ноябрь 2009 - 03:02

...что некоторый вид "проплаченных" adware не детектится... ни Доктором...

Чушь

Извините, даже и не думал ни кого обижать или нести чушь. Прочитал, удивился, проверил в онлайне, локально с бетой, локально стабильным релизом, написал тут.

#12 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 02 Ноябрь 2009 - 08:22

Проверьте еще раз, уже должно все ловиться.

#13 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 02 Ноябрь 2009 - 08:37

Что-то случилось с детектом этого файла. Он не определяет, ни на вирустотале, ни онлайн-сканером, ни локальным сканером.
Убрали детект? Почему?

#14 wizard580

wizard580

    Member

  • Posters
  • 135 Сообщений:

Отправлено 02 Ноябрь 2009 - 10:30

Ндя. После сегодняшнего обновления и в бете не обнаруживается. Я чего-то не понимаю?

И после этого - "чушь"?

#15 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 02 Ноябрь 2009 - 10:41

И после этого - "чушь"?

И до и после и вместо. Никаких "проплаченных" адварь у нас не бывает. МЫ детектируем то, что считаем опасным и не детектируем обратное.
Возможны ложные детекты. Мы открыты для диалога с любым производетелем софта, включая "домашних" программистов и если производителю удается убедить нас, что его софт детектируется ложно, мы убираем детект.
Кому интересно, может посмотреть на судьбу широкого известного radmin, начиная с определенной версии которого, drweb перестал его детектировать, так как разработчики показали, что он не может быть использован скрытно и в ущерб пользователю.
Sergey Komarov
R&D www.drweb.com

#16 wizard580

wizard580

    Member

  • Posters
  • 135 Сообщений:

Отправлено 02 Ноябрь 2009 - 11:14

И после этого - "чушь"?

И до и после и вместо. Никаких "проплаченных" адварь у нас не бывает. МЫ детектируем то, что считаем опасным и не детектируем обратное.
Возможны ложные детекты. Мы открыты для диалога с любым производетелем софта, включая "домашних" программистов и если производителю удается убедить нас, что его софт детектируется ложно, мы убираем детект.
Кому интересно, может посмотреть на судьбу широкого известного radmin, начиная с определенной версии которого, drweb перестал его детектировать, так как разработчики показали, что он не может быть использован скрытно и в ущерб пользователю.


ну ранее детект хоты бы в бете был. Сейчас его и тут нету. тема на хабре была показана... почему так случилось? я не понимаю. Сначала я мог предположить что старый "движок" не мог опознать, а теперь смог. Но вот перестал же...

Я со своей колокольни не вижу причины такого странного поведения. Получается оно специально (или это странное недоразумение, совпадение) убрано из баз как "зараза". Если вас убедили в том что это полезный софт "и вообще пользователь соглашается с установкой ;( " - скажите пожалуйста.

#17 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 02 Ноябрь 2009 - 12:10

wizard580

думаю что то, что бета отловила... сейчас пошлю и проверим...
...
ну ранее детект хоты бы в бете был. Сейчас его и тут нету

Давайте конкретно
- результат с virustotal
- результат с online.drweb.com (сам файл, не дистрибутив)
- лог беты Дрвеб
- тикет из вирлаба

#18 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 02 Ноябрь 2009 - 13:21

Детект был. Тикет [drweb.com #1046942]
http://forum.drweb.com/index.php?showtopic...st&p=344422

Сейчас нет детекта. Ответьте конкретно, куда делся детект этого файла?

#19 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 02 Ноябрь 2009 - 13:34

Детект был. Тикет [drweb.com #1046942]
http://forum.drweb.com/index.php?showtopic...st&p=344422

Сейчас нет детекта. Ответьте конкретно, куда делся детект этого файла?

Убран, робот добавил по незнанию.
Sergey Komarov
R&D www.drweb.com

#20 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 02 Ноябрь 2009 - 13:39

Детект был. Тикет [drweb.com #1046942]
http://forum.drweb.com/index.php?showtopic...st&p=344422

Сейчас нет детекта. Ответьте конкретно, куда делся детект этого файла?

Верю http://www.google.com.ua/search?client=ope...-8&oe=utf-8
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro