Перейти к содержимому


Фото
- - - - -

24 engines detected this file - не говорит ни о чём?


  • Please log in to reply
9 ответов в этой теме

#1 ЛСергей

ЛСергей

    Poster

  • Posters
  • 1 003 Сообщений:

Отправлено 25 Декабрь 2017 - 15:09

Скачал архив, внутри генератор ключей, перед распаковкой попробовал сканером, сканер нашел Trojan.DownLoad3.30780

Загрузил на сайт virustotal

https://www.virustotal.com/#/file/92a0ce6dcd73aa7f2df086aaf7a68eed0f36caa7e333e3e0d7786497399d9a69/detection

Раздающий пишет: "Выкинь, см. строчку Kaspersky    Clean. Троян не вирус. Если так боишься, потом пролечишь.".

Удалил не распаковывая.

Комментарий, пожалуйста, насчет "Clean" и "не вирус"?



#2 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 25 Декабрь 2017 - 15:49

По поводу clean - у любого анализатора могут быть ошибки как первого, так и второго рода (ложные срабатывания и пропуски). Кстати, Каспер уже тоже как-то детектит. Что касается именно вредоносной активности - тут требуется анализ кода.



#3 ЛСергей

ЛСергей

    Poster

  • Posters
  • 1 003 Сообщений:

Отправлено 25 Декабрь 2017 - 15:58

По поводу clean - у любого анализатора могут быть ошибки как первого, так и второго рода (ложные срабатывания и пропуски). Кстати, Каспер уже тоже как-то детектит. Что касается именно вредоносной активности - тут требуется анализ кода.

Насчет Clean я прочел такую версию, что большинство производителей антивирусного софта просто не анализируют генераторы ключей.

С другой стороны, 24!!!!

Генераторы ключей и ворованный софт не правильно использовать, но... таких разработчиков напр. как ваша фирма, дающая попробовать полный фунционал, раз-два. А тут 150 долларов выкинь, чтобы ТОЛЬКО увидеть как это будет работать с моей версией фотошоп. 



#4 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 940 Сообщений:

Отправлено 25 Декабрь 2017 - 17:10

Скачал архив, внутри генератор ключей, перед распаковкой попробовал сканером, сканер нашел Trojan.DownLoad3.30780

 

1. На virustotal лучше загружать распакованный файл сам по себе, а не в архиве вместе с другими. Если не ошибаюсь, вынутый файл из архива детектирует 51 движок https://www.virustotal.com/#/file/89a4664bef2fcaec537c1441460b8fd73edeaab5baf00a0eaecf2c8b91a27ede/detection

2. Большинство детектов - эвристики, некоторые прямо пишут - Keygen.

3. IMHO, есть смысл отправить https://vms.drweb.com/sendvirus/ как ложное срабатывание.



#5 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 686 Сообщений:

Отправлено 25 Декабрь 2017 - 17:22

Скачал архив, внутри генератор ключей, перед распаковкой попробовал сканером, сканер нашел Trojan.DownLoad3.30780


1. На virustotal лучше загружать распакованный файл сам по себе, а не в архиве вместе с другими. Если не ошибаюсь, вынутый файл из архива детектирует 51 движок https://www.virustotal.com/#/file/89a4664bef2fcaec537c1441460b8fd73edeaab5baf00a0eaecf2c8b91a27ede/detection
2. Большинство детектов - эвристики, некоторые прямо пишут - Keygen.
3. IMHO, есть смысл отправить https://vms.drweb.com/sendvirus/ как ложное срабатывание.
Чтобы исправили на Tool или что типа того, тогда не стоит. Давно уже перестали следить за правильностью детекта , львиная доля всех детектов Trojan.Dowload.

Сообщение было изменено Dmitry Shutov: 25 Декабрь 2017 - 17:23


#6 ЛСергей

ЛСергей

    Poster

  • Posters
  • 1 003 Сообщений:

Отправлено 25 Декабрь 2017 - 18:53

На virustotal лучше загружать распакованный файл сам по себе

Архив я прибил, вирусы мне не нужны даже упакованные. На будущее, хотелось бы знать, как на virustotal можно загрузить распакованный файл, если при попытке распаковать он сразу  в карантин попадает. Отключать антивирус опасаюсь.

В архиве кроме исполняемого файла были крошечные file_id.diz и nfo
 

В вирлаб нет смысла отправлять,  были бы 1-2 детекта, а тут сразу 24. Не похоже на ложное срабатывание.



#7 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 25 Декабрь 2017 - 21:56

diz и nfo - это обычные текстовые файлы-описания. Открывать можно блокнотом. Отключить (временно) SpiderGuard - и распаковать. Пока файл не запущен - опасности он не представляет. Распаковка из архива - это не запуск.


Сообщение было изменено Dmitry_rus: 25 Декабрь 2017 - 21:56


#8 ЛСергей

ЛСергей

    Poster

  • Posters
  • 1 003 Сообщений:

Отправлено 26 Декабрь 2017 - 00:24

diz и nfo - это обычные текстовые файлы-описания. Открывать можно блокнотом. Отключить (временно) SpiderGuard - и распаковать. Пока файл не запущен - опасности он не представляет. Распаковка из архива - это не запуск.

Вроде бы, имеется в rar и zip возможность встроить сценарий и запустить исполняемый файл из архива при попытке разархивировать.
ОК, допустим распакую, но потом в сеть заходить с отключенным SpiderGuard? Рискованно. А иначе файл просто попадет в карантин.



#9 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 844 Сообщений:

Отправлено 26 Декабрь 2017 - 15:00

ОК, допустим распакую, но потом в сеть заходить с отключенным SpiderGuard? Рискованно. А иначе файл просто попадет в карантин.
Отключать SpiderGuard не надо. А надо - восстановить необходимый файл из Карантина, и тут же его послать куда надо. :)

#10 ЛСергей

ЛСергей

    Poster

  • Posters
  • 1 003 Сообщений:

Отправлено 27 Декабрь 2017 - 18:21

 

ОК, допустим распакую, но потом в сеть заходить с отключенным SpiderGuard? Рискованно. А иначе файл просто попадет в карантин.
Отключать SpiderGuard не надо. А надо - восстановить необходимый файл из Карантина, и тут же его послать куда надо. :)

 

Спасибо!




Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых