Чем чреваты тесты Anti-Malware.ru и VirusTotal - Страница 2 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Зайцев Олег

Чем чреваты тесты Anti-Malware.ru и VirusTotal

Recommended Posts

RuJN

И кто регистратор вашего домена? Тот, кто прислали письмо из поста №1?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
а почему агава? почему не nic.ru/reg.ru и т.д???

Исторически. В понедельник займусь, сделаю пару зеркал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

А я то думал, почему не могу базы АВЗ обновить.

Вот оно что.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
там лежит там самая древняя заглушка, которую мы применяли в тестах эмуляторов и эвристиков на АМ - http://www.anti-malware.ru/forum/index.php?showtopic=3192 (там самая, которая выводит на экран сообщение о том, что это "Virus demo stub for AV test" и завершает работу. Я про него уже и думать забыл - тестирование то 4 года назад было ... Когда я проверил файл на VT - http://www.virustotal.com/file-scan/report...c985-1311523883 - то был поражен, 30 детектов из 42 возможных.

Некторые антивирусы до сих пор детектируют Hello.exe :mellow:

У кого-то он дорос до TR/PWS ^_^

http://www.virustotal.com/file-scan/report...20e-1312662717#

Снимок_2011_08_07_00_52_36.png

post-4500-1312664020_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x-sis
Некторые антивирусы до сих пор детектируют Hello.exe :mellow:

http://www.virustotal.com/file-scan/report...20e-1312662717#

Практически все "популярные" детектят, кроме VBA.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Читающим тему рекомендую просматривать предыдущия сообщение повторно. Сообщения участников форума, находящихся на премодерации публикуются с задержкой. Впрочем это касается любых разделов форума.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Некторые антивирусы до сих пор детектируют Hello.exe :mellow:

У кого-то он дорос до TR/PWS ^_^

http://www.virustotal.com/file-scan/report...20e-1312662717#

Срабатывание Dr.Web правильно лишь по сути работы данного вида эвристика (Packed.Based). Выслал им на фикс.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

Считаю блокировку правильной: надоели эти игры Лаборатории Касперского и её нынешних сотрудников с вирусами и псевдовирусами! Тем более, что делается это без предупреждения. И, не вникая в подробности (а почему я должен в них вникать), детект большинством антивирусов есть повод поднять тревогу. Так что Вы не правы, господин Зайцев! За такое надо блокировать места размещения, что и было сделано.

  • Upvote 5
  • Downvote 15

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik

Т.е. они проверяют файлы NOD32 :)

:facepalm: Молодцы они....

Danilka, а можно пояснить такую реакцию? Для не экспертов :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Groft
Тем более, что делается это без предупреждения.

Ну это уже перебор. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Незачем гнать на ЛК - Вас, уважаемый, оттуда попросили не так прям давно - так что - теперь поливать всех грязью? AVZ - отличная вещь (и это не пиар) - а Вы бы доросли до такого и ответили бы делом, а не словами. И не вникайте - Вам этого не понять....

Товарищу стало обидно, что его любимый *антивирусный продукт очень плохого качества* задетектил этот файл. Разумеется, у него сразу же начался butthurt.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
:facepalm: Молодцы они....

Danilka, а можно пояснить такую реакцию? Для не экспертов :rolleyes:

По-моему имеется в виду, то что они не молодцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

30 антивирусов дали детект. Это показатель.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
30 антивирусов дали детект. Это показатель.

Показатель того, что они УГ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
детект большинством антивирусов есть повод поднять тревогу

Андрей, Вы как-то уж совсем... разочаровываете что ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

To vaber!

Не сказал бы.

Андрей, Вы как-то уж совсем... разочаровываете что ли?

Не понял вопроса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Вопроса не было.

Были мысли вслух.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Началось с того что кто-то по доброте душевной просканировал сайт и файл отдельно на VT (2011-06-24 21:24:47). Потом ссылочки отправились в MalwarePatrol (2011-06-24 21:27:05). Чуть позже по ней проходится CRDF (2011-06-25 17:55:51), а он маркирует только то, что уже есть у него в базе в виде бинарника. Затем подключается Paretologic, оба кидают ссылки в трекер CleanMX. На следующий день результат зеркалится Malc0de. TrendMicro и Websense маркируют сайт как зловредный :) Автоматически следует рассылка абуз. Занавес.

Ищите "доброжелателей", поскольку имхо это либо чистый идиотизм, либо успешный троллинг :)

Если же вы обратите внимание на "детекты" - то тем кому было нечего делать сделали AvTest, ну а шараги безусловно определили Trojan Banload/Downloader etc :facepalm:

P.S.

И уж если на то пошло. В случае размещения на общедоступном сервисе/сайте файла, который вызывает нервную реакцию у большинства пациентов VT - обычно файл архивируется и защищается паролем. Ну это так на будущее.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

это сайт Зайцева. Он возник раньше, чем Зайцев попал в ЛК. Но поток сознания..... Везде видеть "злобную руку" - прям 37 год какой то...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Предлагаю несколько свернуть с обсуждения золотых бета тестеров и проанализировать то, что сказал DiabloNova, а именно этот механизм (запуск его) анализа сайта и создания на него абуз. Этот механизм можно доработать (ну или в таком виде принять на вооружение) для борьбы с реально вредоносными сайтами... а?

Осталось разобраться в каких отношениях находятся регистратор и хостинг (именно регистратор засупендил домен, а что сделала агава в таком случае?)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
проанализировать то, что сказал DiabloNova, а именно этот механизм (запуск его) анализа сайта и создания на него абуз.

Скажем так я сталкивался с аналогичным (почту моей конторы вносили в спамеры) поведением (понимаю - что это приближенно, но все же ;) )

Попасть в некоторых случаях в блэклист - проще паренной репы... а избавится... хм... трудновато

В некоторых случаях попадание в блэклист идет по любой заявке, и её обоснованность не проверяется. зато вывод из него связан с большими временными затратами

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Попасть в некоторых случаях в блэклист - проще паренной репы... а избавится... хм... трудновато

Да, мне на местной работе приходилось несколько раз сталкиваться с попаданием в спамерские блэк-листы нашего (тогда ещё) ЮТК (недавно РТК перекупила, и мы уже на другом провайдере), прям пачками IP-адреса туда попадали, включая выделенные нам. А заказчики - почти по всей России. И если нет почты, бизнес останавливается. Приходилось и писать письма на инглише тем, кто эти базы создаёт. И даже находил понимание иногда :) Но чаще решалось тем, что админы почтовых серверов у заказчиков (а заказчики обычно такие как различные подразделения Газпрома и пр., у которых обычно собственные почтовые сервера) заносили наши e-mail'ы в исключения из проверки по спам-листам. Но для этого тоже приходилось находить этих админов и общаться с ними. А как иначе? Нашему гендиру, который никогда в жизни компьютерами не пользовался (сейчас, правда потихоньку приучают на уровне открытия вордовских/экселевских файлов, которые присылают заказчики) очень сложно рассказывать про IP-адреса и попадание в спам-листы, и что мы в этом не виноваты... :) Главное, что работа не идёт. Поэтому либо справься сам, либо скажи, кто может помочь. И сделать нужно вчера :) Поэтому прекрасно Олега понимаю. И у него сейчас сложнее ситуация, ибо это обвинение не в распространении спама, а в распространении вредоносных программ, что, ИМХО, более жёсткое обвинение. Да и пользователи вряд ли смогут в исключения у себя добавить :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

ИСЕТ на мой запрос пока молчат первые сутки...

Для прикола надо отправить ссылочку на сайт исет раша в Malware Patrol :)

а можно и на АМ...для прикола :wub: тут же иногда вирусы или ссылки на них, и на еикар тоже :)

Кстати, изменения: http://www.virustotal.com/file-scan/report...c985-1312714032

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Сообщения в помойку сбрасывать больше не буду. Оффтопик и флейм будет удаляться. Все спорные вопросы, не связанные с обсуждаемой темой можно обсудить в личке. Хотите обсудить публично - создавайте новый топик.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
    • PR55.RP55
      1) По поводу реестра и восстановления. Некоторые программы при работе создают копию реестра. Например в корне диска от FRST  т.е. предлагаю добавить в uVS поиск таких копий. Единственно проверять копии на соответствие Системе. В образ писать информацию о такой копии и дату её создания. 2) Окно с твиками в будущем разбить на два окна, твики работающие с реестром выделить в отдельное окно. 3) В Doc - добавить  информацию по твику 35 и его возможном применении с виртуализацией. 4) Проверять возможность загрузиться с другого диска\системы и добавлять в Инфо. сведения о возможности загрузиться с другого диска\системы. Это я о том, что возможно у PC были\есть несколько пользователей и человек просто не знает, что на дисках есть другие системы.  
    • demkd
      С виртуализацией можно удалять все, защиты от нее практически нет. Выполнить 45-й твик.

      ---------------------------------------------------------
       4.99.12
      ---------------------------------------------------------
      o При удалении исключений Defender-а теперь не_используется powershell из-за неадекватного
         поведения антивируса Kaspersky Free. Теперь удаление производится через сам Defender без
         посредников.
         (!) Если Defender отключен ИЛИ неисправен ИЛИ у вас установлен и АКТИВЕН другой антивирус
         (!) то удаление исключений возможно лишь при использовании виртуализации реестра
         (!) ИЛИ при приостановке защиты этого антивируса.
         (!) Я рекомендую отключать антивирус перед запуском, он все равно бесполезен
         (!) и лишь существенно замедляет и усложняет процесс лечения.

       o Теперь в лог выводится информация о зарегистрированных в системе антивирусах/фаерволах и их состоянии.
         (Доступно для Windows Vista+)

       o Улучшена функция поиска неизвестных DLL в адресном пространстве uVS, теперь она более устойчива
         к мерам противодействия поиску.

       o Удалено ошибочное сообщение в логе для Windows Vista о блокировке kernelbase.dll,
         которой в этой системе нет.

       o Антисплайсинг: расширен список контролируемых функций.

       
    • PR55.RP55
      Посмотрел тему: https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/ Возможно имеет смысл  - выполнение  Твика #35  с виртуализацией реестра ? т.е. именно отдельный твик с виртуализацией? ( для обхода защит\ы ) ------- А как средствами uVS  удалить запись типа: Запись из Лога: Обнаружена поврежденная задача: : Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\1EOSv3 Scheduler onLogOn Собственно это единственная запись\информация. Другой информации в uVS нет. т.е.  если нет записей = иной информации, то и применить к ней команды из интерфейса невозможно. т.е. нужно или отдельно задействовать cmd и\или открывать  taskschd как-то это...  
    • santy
      Все получилось. Неудаляемые из нормального режима записи с блокировкой запуска антивируса получилось удалить твиком 35 после интеграции uVS в меню дополнительных параметров загрузки. (Обошлось без загрузочного диска.)
×