Lemmit 31 Опубликовано Июнь 18, 2007 Скачал файл c http://stopgame.ru/help/need_for_speed_mos...19_trainer.html далее - по ссылке закачки файла. Лучше не скачивайте файл, если не уверены! :wink: Проверил онлайн-сканером Бит Дефендера. Выдает, что троян. Проверил на Virustotal.com Результат AntiVir 7.4.0.32/20070618 found [bDS/Ciadoor.N.20] >> BitDefender 7.2/20070618 found [backdoor.Ciadoor.N] >> CAT-QuickHeal 9.00/20070616 found [W32.Brontok.Q] >> eSafe 7.0.15.0/20070617 found [suspicious Trojan/Worm] >> Ewido 4.0/20070617 found [backdoor.Ciadoor.n] >> Fortinet 2.85.0.0/20070618 found [PossibleThreat] >> Ikarus T3.1.1.8/20070618 found [backdoor.Win32.Ciadoor.N] >> Sunbelt 2.2.907.0/20070616 found [backdoor.Ciadoor] >> Symantec 10/20070618 found [backdoor.Trojan] >> Webwasher-Gateway 6.0.1/20070618 found [Trojan.Ciadoor.N.20] >> остальные антивирусы, в том числе. каспер, ничего не нашли. Отправил файл на <newvirus@kaspersky.com>, пришел ответ, что ничего вредоносного нет. Сам в дизассемблировании не силен, поэтому проверить утверждение не могу. Но кажется странным, что 10 антивирусов заподозрили неладное, а там ничего "интересного". Добавлено спустя 25 минут 44 секунды: Конечно, поведение трейнера можно в чем-то сопоставить вредоносному (внедрение в стороннее приложение, управление им и т.п.) но, например, Симантек, насколько мне известно, такого анализа не имеет и фальшивых срабатываний не должен иметь. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Николай Головко 70 Опубликовано Июнь 18, 2007 Symantec - не показатель, увы. Больше напоминает ложное срабатывание на пакер или что-то в этом роде, так как: - не может файл одновременно детектиться как Brontok и Cyadoor, - аналитики ЛК, как правило, не ошибаются, - в эмуляции опасного поведения не проявляет (не ахти какой аргумент, но все же). Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
alabama 0 Опубликовано Июнь 18, 2007 Вроде не вирус и точно не Ciadoor. PEiD показывает, что файл запакован MEW 11 1.2. Для этой версии unpacker'а у меня нет. В приципе там есть функции Win API часто встречающиеся в вирусах. Но подозрительной активности я не заметил. Может случайно совпала сигнатура с Symantecom, да и файлы запакованные MEW, некоторые антивирусы считают зловредными. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Dr.Golova 55 Опубликовано Июнь 18, 2007 Дома у меня кроме злой жены инструментов анализа нет, но ciadoor в 56кб файле точно быть не может. Backdoor.Trojan симантека это явно детект пакера, BitDefender - наверно фалза, остальные - попугаи. На самом деле это bundle из нескольких файлов, самый большой - точно обычный trainer, остальные - ХЗ, больше смахивают на музыку, скины и настройки для hot-keys трейнера. Может в комплекте и есть малвара (в чем лично я сильно сомневаюсь - на калькуляторе посчиталь размеры файлов, неизвестных осталось меньше 1кб), но это точно не ciadoor. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Lemmit 31 Опубликовано Июнь 19, 2007 Дома у меня кроме злой жены инструментов анализа нет, Спасибо, NickGolovko, alabama, Dr.Golova! Значит, если не хватит терпения, будем юзать трейнер! Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
SuperBrat 6 Опубликовано Июнь 19, 2007 Lemmit, сбросьте образец на vendors@spywarefix.org в zip-архиве с паролем "infected". Вам ответят вирусные аналитики из многих лабораторий. Развеют сомнения или уберегут от ошибки. P.S. Общение будет идти в основном на английском языке. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Михаил Кондрашин 55 Опубликовано Июнь 19, 2007 Trend Micro пишет, что это BKDG_Generic. То есть эвристика считает, что это программа, предоставляющая злоумышленнику удаленнный доступ к компьютеру жертвы. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Lemmit 31 Опубликовано Июнь 19, 2007 Lemmit, сбросьте образец на vendors@spywarefix.org в zip-архиве с паролем "infected". Сделано. О результатах сообщу. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
ice-berg 30 Опубликовано Июнь 19, 2007 да нету там ниче... Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Lemmit 31 Опубликовано Июнь 19, 2007 да нету там ниче... Я бы не стал так категорично утверждать. пока имеются следующие ответы вендоров в порядке поступления: DrWeb (Роман Василенко. «…It was not a virus» Sophos. Martin Elliott. «The file that you sent to us for analysis is detected as Mal/Packer…» Avira Virus Lab. Tjark Auerbach «The file 'pztrain.exe' has been determined to be 'MALWARE'. Our analysts named the threat BDS/Ciadoor.N.20. The term "BDS/" denotes a Backdoor-Server program». И еще в догонку - вердикт автомата от CA Anti-Virus 2007 «The Windows PE (I386,EXE) file "pztrain.exe" has been determined to be malicious. Aliases reported by other AV products are listed here: (Backdoor.Trojan)». Удивительно, но если задуматься, то вопросов становится еще больше. :shock: :wink: Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Lemmit 31 Опубликовано Июнь 20, 2007 Сегдня пришло. Symantec (автомат): "This file is detected as Backdoor.Trojan". (Кто бы сомневался). Kaspersky(Юрий Несмачный): "No malicious code was found in this file" (тоже несложно было предугадать). В связи с тем, что ясно, что ничего не ясно предлагаю на этом тему закрыть, и оставить в покое файл, ставший темой обсуждения. :wink: Спасибо всем ответившим! Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
ordon 0 Опубликовано Июнь 20, 2007 В связи с тем, что ясно, что ничего не ясно В том то всё и дело . То что на такого рода файлы часто ругаются антивири - в основном ( по крайней мере в моей практике) ложняк, но конечно бывают и исключения... Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты