Цифровая подпись - додоверялись? :) - Страница 3 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
spw

Цифровая подпись - додоверялись? :)

Recommended Posts

vaber

http://safe.cnews.ru/news/line/index.shtml?2010/08/05/403920

"Компания Trend Micro сообщила об обнаружении в Сети вредоносных файлов с цифровой подписью, практически полностью совпадающей с подписью антивирусной компании «Лаборатория Касперского». "

:lol: ржака))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
слив не удался :rolleyes:

Ну почему же?

Ложечки нашлись, а осадочек остался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Перепись идиотов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Перепись идиотов.

Если бы некоторые умники не стеснялись давать упреждающие комменты вместо оценочных суждений непричастных вендоров, переписывать не пришлось бы. Да, я про http://secureblog.info/articles/649.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Если бы некоторые умники не стеснялись давать упреждающие комменты вместо оценочных суждений непричастных вендоров, переписывать не пришлось бы. Да, я про http://secureblog.info/articles/649.html

Какие упреждающие комменты ?

Рассказать хронологию ? Рассказываю.

Позавчера, примерно в 20:00, пинг из США от одного из наших тамошних аналитиков - "Тренд нашел трояна с прикрепленной нашей подписью. Сейчас пришлют сампл".

21:00 - оттуда же, "Вот они дали сампл и пошли уже писать блогпост".

К утру - http://blog.trendmicro.com/certificate-sna...ital-signature/

Чуть попозже - Igor Zdobnov — 05.08.2010, 08:28

где-то тут должен был быть упреждающий идиотов коммент, ага.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Какие упреждающие комменты ?

Рассказать хронологию ? Рассказываю.

Позавчера, примерно в 20:00, пинг из США от одного из наших тамошних аналитиков - "Тренд нашел трояна с прикрепленной нашей подписью. Сейчас пришлют сампл".

21:00 - оттуда же, "Вот они дали сампл и пошли уже писать блогпост".

К утру - http://blog.trendmicro.com/certificate-sna...ital-signature/

Чуть попозже - Igor Zdobnov — 05.08.2010, 08:28

где-то тут должен был быть упреждающий идиотов коммент, ага.

А догадаться, как на вентилятор CNews не подкинуть? Они после 15 по Москве только запостили. Ладно, не мое дело.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Ладно, не мое дело.

Именно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Именно...

Тэг :ironic: на секурблоге самоочевиден, а вот суть месседжей непосвященным журналистам - ха.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Столкнулся со зловредами, продукт ЛК их считает доверенными, потому что они все пописаны:

Screenshot_3.jpg

И KSN не спасла... хотя уже с месяц назад файлы засветились там. :(

post-6265-1285613642_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
И KSN не спасла... хотя уже с месяц назад файлы засветились там.

Видимо из-за того, что малое число пользователей.

Если было бы больше - то проверилось бы, я так думаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

А чья это подпись?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Какая-то китайская компания cnnuo.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Тушку в вирлаб отсылал?

Какой вердикт?

PS. Какая то надстройка над ИЕ ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Даунлоадеры. Причем поначалу аналитики ничего не выявляли (под эмулятором файл ничего не делает) и подпись у него. Компания фиктивная (якобы выпускает бесплатный браузер)

На страничке для доверия написано Copyright © 2008, хотя самая первая и последняя сборка и цифровая подпись за одним числом 2010 года.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ummitium

Дай мне его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Стоило процитировать, а потом уже привести прув линк, чтобы не ходить по ссылкам ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rampant

Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ну дайте этот доверенный файл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium
Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

PARTNER2036 - пропущен, добавлен в доверенные (файл имеет цифровую подпись...);

SearchToobar... - запуск и установка прошли беспрепятственно, тоже добавлен в доверенные (имеется цифровая подпись);

Интересно просто, в названии компании, чья подпись, что фигурирует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Да, очень хотелось бы получить образцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Казалось бы, при чем здесь Symantec %)
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ladoslav
Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Дело в том что в настройках стоит "Доверять программам, имеющим цифровую подпись". Я думаю пора убирать эту опцию... (это к разработчикам)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

ladoslav

Неплохо бы знать, что там за пропущенные были, прежде чем это заявить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      При работе с программой оператором зачастую выполняются одни и те же действия. Предлагаю в стартовое меню добавить команду: Выполнить определённое действие: 1 - 2 - 3 Пример: 1 - Запустить под текущим пользователем > Открыть категорию Скрипты > Применить F4 Или 2 - Для работы с удалённым PC по схеме... и т.д.  
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.1.12. В числе прочего добавлена функция «Защита экрана браузера».
    • PR55.RP55
      По мелочи: 1) В меню: Тесты > Тест на АКТИВНЫЕ файловые вирусы
      Так вот, если просто закрыть окно по Esc ( не нажимая ОК ) программа всё равно начнёт поиск... 2) В меню: Файл > Восстановить реестр.
      Пример из лога:
      Выполнено за 1,423 сек.
      Указанный каталог не содержит полной и доступной для чтения копии реестра.
      ----
      Выполнено за 1,423 сек. Что выполнено ?
      Как-то совсем нехорошо звучит. Не нужно так пугать.  :)
    • demkd
      ---------------------------------------------------------
       5.0.5
      ---------------------------------------------------------
       o Исправлена ошибка в функции "Отобразить цепочку запуска процесса" в окне Истории процессов и задач.
         Функция могла зациклиться на конечном процессе цепочки, что приводило к подвисанию uVS.

       o Исправлена ошибка в функции проверки переменных окружения при работе с неактивной системой.

       o В лог добавлен вывод состояния флагов защиты uVS.

       
    • demkd
      Ага, есть такое, исправлю. При включенном отслеживании или наличии драйвера данные оттуда не берутся, во всех версиях uVS. Такого не наблюдаю.
         
×