Перейти к содержимому


Фото
- - - - -

Ложные срабатывания


  • Please log in to reply
3 ответов в этой теме

#1 clumba

clumba

    Newbie

  • Posters
  • 32 Сообщений:

Отправлено 06 Июнь 2017 - 08:42

За полгода работы с DrWeb постоянно сталкиваюсь с ложными срабатываниями. Причем если иногда это может быть как-то понятно (редкая программа при запуске удаленного приложения генерирует dll файлы), то в большинстве случаев наоборот. Например, все примеры элементарных программ, скомпилированных в C# с большой вероятностью будут "вирусы", мы даже проверяли ради интереса - программа в 10 строк (натуральное hello world) моментально выдает срабатывание. Последний случай совсем добил - два года лежала на винте какая-то утилита производителя матплаты, которая вдруг стала "зараженной".

 

Собственно, проблема в том, что обрабатывать такие случае крайне неудобно. Чтобы отправить файл необходимо сначала экспортировать (скачать) его к себе на компьютер, потом загрузить по адресу https://vms.drweb.ru/sendvirus/ (каждый раз надо вспоминать свой ключ), потом ждать пока обновят базы и т.п.

 

1) Самая главная проблема - я не могу экспортировать просто так ради отправки файл на проверку, ведь у меня тоже стоит тот же антивирус с теми же базами, он тут же выдаст предупреждение и сам уберет файл в карантин! Приходится создавать отдельную группу с настройками "все выкл", потом сохранять-отправлять файл, удалять его минуя корзину, на всякий случай чистить папку временных файлов (было такое, что антивирус находил в них экспортированный файл и снова я в статистике был злостным распространителем вирусов для СБ) и только потом возвращать защиту на место. О том, насколько это небезопасно даже писать не буду. Как это можно обойти? Нельзя ли как-то добавить кнопку "отправить файл на анализ" прямо в админку?

 

2) Но даже когда первый пункт пройден, остается другая проблема - файлы с ложным срабатыванием остаются в карантине как "инфицированные". При нажатии на кнопку "сканировать файлы" ничего не меняется. Теперь каждый раз самому надо следить и за тем, что файл проверили на ложное срабатывание, и восстанавливать его вручную по каждой машине? Нет какой-то опции проверки файла в карантине и если он чист, то его восстанавливают откуда удалили?

 

Пример на скриншоте. Ответ по поводу его содержимого:

 

Добрый день,

Ваш запрос был проанализирован. Это срабатывание является ложным. Ошибка была исправлена.

 

Спасибо за сотрудничество.

To reсeive notifications in English, send a blank email to lang@rt-web.dev.drweb.com

--
С уважением,
Служба вирусного мониторинга ООО "Доктор Веб"

Категория: FALSE ALARM
-------------------Запрос--------------------------------------


Hello,

User sent us a suspicious file.
User ip: 194.190.12.50
User agent: Mozilla/5.0 (Windows NT 6.1; Trident/7.0; rv:11.0) like Gecko
User comment:
User language: ru
User email: ***
Original file name: Setup.exe
File size: 38500456
File time: 2017-06-02 09:43:26
File mime type: application/x-ms-dos-executable
MD5: 92a817f1d225a18c0ff30b7b54ceb93a
SHA1: 0c2a5d8b31798a66e2be1df3518caeb3b24eb599

--
WBR, send-suspic-file.pl v2

 

Прикрепленные файлы:

  • Прикрепленный файл  drweb20.png   24,09К   0 Скачано раз


#2 chs

chs

    Member

  • Posters
  • 249 Сообщений:

Отправлено 06 Июнь 2017 - 10:35

1) Самая главная проблема - я не могу экспортировать просто так ради отправки файл на проверку, ведь у меня тоже стоит тот же антивирус с теми же базами, он тут же выдаст предупреждение и сам уберет файл в карантин! Приходится создавать отдельную группу с настройками "все выкл",

 

Про ложные срабатывания не скажу. С тем что форма отправки файлов в техподдержку ужасна - согласен.

 

А вот по поводу цитаты - что мешает антивирус. Так выхода 2

1. Дайте себе права на временное отключение Guard

2. Сделайте в исключениях специальную директорию для "вирусов"


Сообщение было изменено chs: 06 Июнь 2017 - 10:35


#3 Yury Vovk

Yury Vovk

    Member

  • Dr.Web Staff
  • 394 Сообщений:

Отправлено 06 Июнь 2017 - 12:30

Например, все примеры элементарных программ, скомпилированных в C# с большой вероятностью будут "вирусы", мы даже проверяли ради интереса - программа в 10 строк (натуральное hello world) моментально выдает срабатывание.
вы будете удивлены, но мы даже большинство дебагеров, таких как GDB, LLDB, x64DBG отправляем в карантин. Причин тут много, основная в том, что приложения, которые делают что-то не допустимое с точки зрения антивируса, должны быть подписаны валидной подписью. Большинство производителей Корпоративного ПО подписывают свои приложения, за исключением старых утилит, которые не обновляются или не поддерживаются более. С некоторыми самописными приложениями, я натыкался на на то что мы выдавали ложный детект на всякие тесты билд-системы, но то были С/С++ приложения, про C# и .NET я такого не припомню...

Правда сам им не пользуюсь, но Unity проекты у меня собираются нормально, без ложных срабатываний антивируса. Если регулярно, любое собранное вами приложение опознаётся как угроза, вам стоит обратится в саппорт, с приложением сэмплов, желательно файлов проектов и описанием среды в которой они собираются. На сколько помню .NET и Mono всё же несколько по разному работают и собирают код.



#4 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 13 Июнь 2017 - 15:30

Офтопик переехал - https://forum.drweb.com/index.php?showtopic=327779


Сообщение было изменено VVS: 13 Июнь 2017 - 15:32

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid



Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых