Цифровая подпись - додоверялись? :) - Страница 3 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
spw

Цифровая подпись - додоверялись? :)

Recommended Posts

vaber

http://safe.cnews.ru/news/line/index.shtml?2010/08/05/403920

"Компания Trend Micro сообщила об обнаружении в Сети вредоносных файлов с цифровой подписью, практически полностью совпадающей с подписью антивирусной компании «Лаборатория Касперского». "

:lol: ржака))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
слив не удался :rolleyes:

Ну почему же?

Ложечки нашлись, а осадочек остался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Перепись идиотов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Перепись идиотов.

Если бы некоторые умники не стеснялись давать упреждающие комменты вместо оценочных суждений непричастных вендоров, переписывать не пришлось бы. Да, я про http://secureblog.info/articles/649.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Если бы некоторые умники не стеснялись давать упреждающие комменты вместо оценочных суждений непричастных вендоров, переписывать не пришлось бы. Да, я про http://secureblog.info/articles/649.html

Какие упреждающие комменты ?

Рассказать хронологию ? Рассказываю.

Позавчера, примерно в 20:00, пинг из США от одного из наших тамошних аналитиков - "Тренд нашел трояна с прикрепленной нашей подписью. Сейчас пришлют сампл".

21:00 - оттуда же, "Вот они дали сампл и пошли уже писать блогпост".

К утру - http://blog.trendmicro.com/certificate-sna...ital-signature/

Чуть попозже - Igor Zdobnov — 05.08.2010, 08:28

где-то тут должен был быть упреждающий идиотов коммент, ага.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Какие упреждающие комменты ?

Рассказать хронологию ? Рассказываю.

Позавчера, примерно в 20:00, пинг из США от одного из наших тамошних аналитиков - "Тренд нашел трояна с прикрепленной нашей подписью. Сейчас пришлют сампл".

21:00 - оттуда же, "Вот они дали сампл и пошли уже писать блогпост".

К утру - http://blog.trendmicro.com/certificate-sna...ital-signature/

Чуть попозже - Igor Zdobnov — 05.08.2010, 08:28

где-то тут должен был быть упреждающий идиотов коммент, ага.

А догадаться, как на вентилятор CNews не подкинуть? Они после 15 по Москве только запостили. Ладно, не мое дело.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Ладно, не мое дело.

Именно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Именно...

Тэг :ironic: на секурблоге самоочевиден, а вот суть месседжей непосвященным журналистам - ха.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Столкнулся со зловредами, продукт ЛК их считает доверенными, потому что они все пописаны:

Screenshot_3.jpg

И KSN не спасла... хотя уже с месяц назад файлы засветились там. :(

post-6265-1285613642_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
И KSN не спасла... хотя уже с месяц назад файлы засветились там.

Видимо из-за того, что малое число пользователей.

Если было бы больше - то проверилось бы, я так думаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

А чья это подпись?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Какая-то китайская компания cnnuo.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Тушку в вирлаб отсылал?

Какой вердикт?

PS. Какая то надстройка над ИЕ ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium

Даунлоадеры. Причем поначалу аналитики ничего не выявляли (под эмулятором файл ничего не делает) и подпись у него. Компания фиктивная (якобы выпускает бесплатный браузер)

На страничке для доверия написано Copyright © 2008, хотя самая первая и последняя сборка и цифровая подпись за одним числом 2010 года.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ummitium

Дай мне его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Стоило процитировать, а потом уже привести прув линк, чтобы не ходить по ссылкам ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rampant

Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ну дайте этот доверенный файл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ummitium
Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

PARTNER2036 - пропущен, добавлен в доверенные (файл имеет цифровую подпись...);

SearchToobar... - запуск и установка прошли беспрепятственно, тоже добавлен в доверенные (имеется цифровая подпись);

Интересно просто, в названии компании, чья подпись, что фигурирует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Сергей Ильин

Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Да, очень хотелось бы получить образцы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Казалось бы, при чем здесь Symantec %)
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ladoslav
Прошу прощения, есть подозрительные файлы с цифровыми подписями, KIS 2011 пропускает в доверенные, могу предложить образцы.

Дело в том что в настройках стоит "Доверять программам, имеющим цифровую подпись". Я думаю пора убирать эту опцию... (это к разработчикам)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

ladoslav

Неплохо бы знать, что там за пропущенные были, прежде чем это заявить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
    • demkd
      Да, с этим файлом проблема, починю.
    • PR55.RP55
      В настройках добавить: Отправлять лог применения\выполнения скрипта на сервер\адресату. Уникальный идентификатор прописывается в скрипт при его генерации. т.е. Оператор не запрашивает результат выполнения скрипта у пользователя.    
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.14.
    • PR55.RP55
      Как вылетал uVS при попытке скопировать файл в Zoo  так и вылетает. Есть системный дамп. https://disk.yandex.ru/d/6R97oQE3_nzfiA + Такая ошибка: https://disk.yandex.ru/i/Dr2xnpoU0CFYdg Тоже может быть использована.
×