Перейти к содержимому


Фото
- - - - -

Прокомментируйте ответ аналитика


  • Please log in to reply
23 ответов в этой теме

#1 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 11:23

Отправил файл PowerDataRecovery.exe на анализ
Пришел ответ "Ваш запрос был проанализирован. Это вирус уже знакомый Dr.Web ®.
Вирус: программа упакована трянской версией упаковщика".
Вопрос: Значит ли это, что сама программа безвредна и детект только по версии упаковщика или упаковщик добавляет в программу вредоносный код, который приводит к заражению компьютера?

#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Октябрь 2008 - 11:24

"Имя, сэстра, имя!" Без названия вируса ничего сказать нельзя.

#3 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 11:26

#621117 Trojan.Packed.650

#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Октябрь 2008 - 11:33

Да, в данном случае это запись по упаковщику, чаще всего использующемуся злоумышленниками. Если вы считаете, что это ложно срабатывание - сообщите тут на форуме, я передам ;-)

#5 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 11:42

Я считаю, что это ложное срабатывание. http://www.virustotal.com/ru/analisis/8a67...66251792858788b
Образец и присылал именно в категории "ложное срабатывание". Поэтому ответ аналитика меня и не удовлетворил.

#6 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Октябрь 2008 - 11:49

Передал. Но авторы программы - сами себе веселую жизнь устроили - используют вирусный упаковщик.

#7 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 11:58

Ну пусть только на этот файл фолс исправят. Вобще-то там всё гораздо сложнее: использовался упаковщик из программы автоперевода с инжектированием... Вот инжектор-то и использует по всей видимости этот упаковщик.

#8 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 02 Октябрь 2008 - 12:09

C вводом нового сайта несколько изменились сабжекты вирусных реквестов, аналитики еще не приноровились к ним, вот и случаются досадные промахи.

#9 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 12:18

Ситуацию понял. Прошу также исправить баг http://bugs.drweb.com/bug_view_advanced_pa...?bug_id=0021580 Вещь довольно серьёзная в плане получения и отправки тикетов. Проявляется не у меня одного.

#10 Ян

Ян

    Advanced Member

  • Posters
  • 584 Сообщений:

Отправлено 02 Октябрь 2008 - 12:57

сами себе веселую жизнь устроили - используют вирусный упаковщик.

Почему? Если он так хорош, почему бы его не использовать и для обычных программ? Цель-то одна - защита от крякинга.

#11 zyx2145

zyx2145

    Newbie

  • Members
  • 25 Сообщений:

Отправлено 02 Октябрь 2008 - 13:15

Детектируется как я понимаю Themida с паленым ключем!!!
Если упаковщик так хорош, пусть пойдут и купят лицензионную версию, а не будут использовать пакер паленым ключем, который применяется вирусмейкерами.

#12 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 13:23

Детектируется как я понимаю Themida с паленым ключем!!!

Отнюдь. Детектируется файл PowerDataRecovery.exe. Про особенности данного детекта я писал в этой ветке чуть выше.

#13 zyx2145

zyx2145

    Newbie

  • Members
  • 25 Сообщений:

Отправлено 02 Октябрь 2008 - 13:34

PowerDataRecovery.exe скачивали с официального сайта, или с варезного ?

#14 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Октябрь 2008 - 13:49

Вот взял и все спалил :-)

#15 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 13:52

C официального. Повторю ещё раз своё мнение: "Вобще-то там всё гораздо сложнее: использовался упаковщик из программы автоперевода с инжектированием... Вот инжектор-то и использует, по всей видимости, этот упаковщик".

#16 zyx2145

zyx2145

    Newbie

  • Members
  • 25 Сообщений:

Отправлено 02 Октябрь 2008 - 14:05

Приведите ссылку, по которой Вы скачивали этот файл(или программу установки)
с оф. сайта.

#17 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 02 Октябрь 2008 - 14:06

"Вобще-то там всё гораздо сложнее: использовался упаковщик из программы автоперевода с инжектированием... Вот инжектор-то и использует, по всей видимости, этот упаковщик".

Никак не пойму о чем речь. :) Как связаны PowerDataRecovery.exe и "программа автоперевода"? Вы при исследовании этих программ обнаружили, что они упакованы одним и тем же упаковщиком (каким?) А на "программу автоперевода" drweb ругается?

#18 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 02 Октябрь 2008 - 14:20

Хм, как оказалось, это у меня промах случился, а аналитики не промахиваются :).

PS А буг с оперой исправим.

#19 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Октябрь 2008 - 14:38

http://www.powerdatarecovery.com/download.htm

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Октябрь 2008 - 14:45

Надо отписать товарищам из Themida :-D