Цифровая подпись - додоверялись? :) - Страница 3 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
spw

Цифровая подпись - додоверялись? :)

Recommended Posts

vaber

http://safe.cnews.ru/news/line/index.shtml?2010/08/05/403920

"Компания Trend Micro сообщила об обнаружении в Сети вредоносных файлов с цифровой подписью, практически полностью совпадающей с подписью антивирусной компании «Лаборатория Касперского». "

:lol: ржака))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
слив не удался :rolleyes:

Ну почему же?

Ложечки нашлись, а осадочек остался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Перепись идиотов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Перепись идиотов.

Если бы некоторые умники не стеснялись давать упреждающие комменты вместо оценочных суждений непричастных вендоров, переписывать не пришлось бы. Да, я про http://secureblog.info/articles/649.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Если бы некоторые умники не стеснялись давать упреждающие комменты вместо оценочных суждений непричастных вендоров, переписывать не пришлось бы. Да, я про http://secureblog.info/articles/649.html

Какие упреждающие комменты ?

Рассказать хронологию ? Рассказываю.

Позавчера, примерно в 20:00, пинг из США от одного из наших тамошних аналитиков - "Тренд нашел трояна с прикрепленной нашей подписью. Сейчас пришлют сампл".

21:00 - оттуда же, "Вот они дали сампл и пошли уже писать блогпост".

К утру - http://blog.trendmicro.com/certificate-sna...ital-signature/

Чуть попозже - Igor Zdobnov — 05.08.2010, 08:28

где-то тут должен был быть упреждающий идиотов коммент, ага.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Какие упреждающие комменты ?

Рассказать хронологию ? Рассказываю.

Позавчера, примерно в 20:00, пинг из США от одного из наших тамошних аналитиков - "Тренд нашел трояна с прикрепленной нашей подписью. Сейчас пришлют сампл".

21:00 - оттуда же, "Вот они дали сампл и пошли уже писать блогпост".

К утру - http://blog.trendmicro.com/certificate-sna...ital-signature/

Чуть попозже - Igor Zdobnov — 05.08.2010, 08:28

где-то тут должен был быть упреждающий идиотов коммент, ага.

А догадаться, как на вентилятор CNews не подкинуть? Они после 15 по Москве только запостили. Ладно, не мое дело.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Ладно, не мое дело.

Именно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Именно...

Тэг :ironic: на секурблоге самоочевиден, а вот суть месседжей непосвященным журналистам - ха.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Столкнулся со зловредами, продукт ЛК их считает доверенными, потому что они все пописаны:

Screenshot_3.jpg

И KSN не спасла... хотя уже с месяц назад файлы засветились там. :(

post-6265-1285613642_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
И KSN не спасла... хотя уже с месяц назад файлы засветились там.

Видимо из-за того, что малое число пользователей.

Если было бы больше - то проверилось бы, я так думаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

А чья это подпись?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Какая-то китайская компания cnnuo.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Тушку в вирлаб отсылал?

Какой вердикт?

PS. Какая то надстройка над ИЕ ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Даунлоадеры. Причем поначалу аналитики ничего не выявляли (под эмулятором файл ничего не делает) и подпись у него. Компания фиктивная (якобы выпускает бесплатный браузер)

На страничке для доверия написано Copyright © 2008, хотя самая первая и последняя сборка и цифровая подпись за одним числом 2010 года.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ummitium

Дай мне его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Стоило процитировать, а потом уже привести прув линк, чтобы не ходить по ссылкам ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rampant

Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ну дайте этот доверенный файл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium
Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

PARTNER2036 - пропущен, добавлен в доверенные (файл имеет цифровую подпись...);

SearchToobar... - запуск и установка прошли беспрепятственно, тоже добавлен в доверенные (имеется цифровая подпись);

Интересно просто, в названии компании, чья подпись, что фигурирует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Да, очень хотелось бы получить образцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Казалось бы, при чем здесь Symantec %)
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ladoslav
Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Дело в том что в настройках стоит "Доверять программам, имеющим цифровую подпись". Я думаю пора убирать эту опцию... (это к разработчикам)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

ladoslav

Неплохо бы знать, что там за пропущенные были, прежде чем это заявить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      С большой вероятностью эта версия и станет v5.0
      Все что было запланировано реализовано. ---------------------------------------------------------
       5.0.RC1
      ---------------------------------------------------------
       o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"
         Доступно начиная с Win10.

       o В окно запуска добавлен выбор основного шрифта.

       o Пополнено окно дополнительных настроек.

       o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.
         o \Windows\Downloaded Program Files
         o \ProgramData\Microsoft\Windows\WER\ReportArchive   
         o \ProgramData\Microsoft\Windows\WER\ReportQueue
         o \ProgramData\Microsoft\Windows\WER\Temp
         Функция больше не выводит в лог пути до отсутствующих каталогов.

       o Исправлена критическая ошибка инициализации режима DDA,
         она могла проявляться на чипсетах AMD при подключении
         физического монитора к компьютеру, который был отключен или физически
         не подключен на этапе загрузки системы, при этом меняются логические
         номера дисплеев и 1-го дисплея обычно не существует, поэтому
         если вы подключились и 1-й дисплей показывает черный квадрат то
         стоит попробовать переключиться на 2-й и т.п.
         (!) В этом случае не работает программный способ вывода дисплея из сна,
         (!) поэтому в текущей версии движения мыши в любом случае передаются на
         (!) удаленный компьютер, что гарантировано пробуждает спящий дисплей
         (!) при переключении на него.

       o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,
         по неизвестной причине в этой редакции Windows dism из пакета ADK
         не способен без ошибок сформировать загрузочный образ диска,
         поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.

       o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе
         ключей безопасного режима.

       
    • PR55.RP55
      Критическая уязвимость в ASUS DriverHub https://www.comss.ru/page.php?id=16443
    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
×