Фабрика epic falses - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

K_Mikhail

Случайно столкнулся с тем, что стал детектироваться файл 10-летней давности из патча Memory Interleave Enabler for VIA Chipsets (2001 год).

E:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\readme.htm : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\SETUP_9X.bat : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\SETUP_NT.bat : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\technote.htm : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\venabl9x.inf : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\VENABLER.sys : infected TrojanPSW.OnLineGames.sbhfE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\VENABLER.vxd : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\venablNT.inf : okE:\INSTALL\ViaHardware\MemoryEnable.zip:<ZIP>\zip\ : ok

Описание:

Memory Interleave Enablerfor VIA ChipsetsQuestions and AnswersCopyright © 2001, George E. Breese. All Rights Reserved.Version 0.12 4/2/01

VT сообщил, что впервые увидел сей файл в 2009 году (Date first seen: 2009-08-17 18:47:37 (UTC)), в 2010 всё стало улучшаться, а в 2011 году всё стало совсем шикарно.

Предлагаю в этой теме публиковать случаи таких epic falses, дабы те, кому нужно, могли их исправить.

Представителей двух вендоров (VBA32 и KL), которые оказались онлайн в столь поздний час, я оповестил.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

этот файл можно без проблем найти в сети :)

гугль/яндекс в помощь

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
VENABLER.sys

...

VT сообщил, что впервые увидел сей файл в 2009 году (Date first seen: 2009-08-17 18:47:37 (UTC)), в 2010 всё стало улучшаться, а в 2011 году всё стало совсем шикарно.

VirusBuster поправил базы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Зарепортил.

В среду будет результат. К сожалению, они в течении двух рабочих дней с момента отправки снимают фолсы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skorpion

VBA и Kaspersky один вердикт - кража сигнатуры/названия?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

ИМХО, сотрудничество.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

Файл delp.exe из пакета FreePascal 2.0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

Исполняемый файл файлового менеджера Frigate 3 Lite v3.27.1.54.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

K_Mikhail, а нельзя ли прикладывать файлы сюда, дабы не искать его гуглом?

Первый фолс Симантековцы обещали исправить три часа назад с обновлениями. Пока не исправили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

для Симантека ИМХО должон быть показан лишь пакет. Скажем так - рекламируемая всемирная система мониторинга все это должна делать сама

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
K_Mikhail, а нельзя ли прикладывать файлы сюда, дабы не искать его гуглом?

По идее, таким файлам самое место было в разделе "Анализа", но я его в упор не вижу... Пока отправил в Вам личку.

https://submit.symantec.com/false_positive/standard/ -- система, вроде, позволяет указать MD5\SHA256. Или такой информации недостаточно для того, чтобы система заданный объект нашла и обработала?

Первый фолс Симантековцы обещали исправить три часа назад с обновлениями. Пока не исправили.

Ну, выйдет же рано или поздно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
"Анализа", но я его в упор не вижу...

Это скрытый от "простых смертных" раздел?

Или такой информации недостаточно для того, чтобы система заданный объект нашла и обработала?

Вполне достаточно. Но такая фича прокатит только со старыми файлами, несколько летней давности, ибо вряд ли их уже кто-то будет пересобирать.

А вот с файлами поновее, лучше уже и прикреплять ссылку на какой-нибудь ФО с файлом, дабы они могли его скачать.

Ну, выйдет же рано или поздно...

Обновление Лайв Апдейт выходит раз в 6 или 8 часов как правило. Поэтому проще уже будет завтра проверить.

З.Ы. Отправил запрос на исправление фолса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Вполне достаточно. Но такая фича прокатит только со старыми файлами, несколько летней давности, ибо вряд ли их уже кто-то будет пересобирать.

А вот с файлами поновее, лучше уже и прикреплять ссылку на какой-нибудь ФО с файлом, дабы они могли его скачать.

Frigate 3 Lite v3.27.1.54 - старый

Обновление Лайв Апдейт выходит раз в 6 или 8 часов как правило. Поэтому проще уже будет завтра проверить.

импульсные обновления нортона предназначены для другого? :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Это скрытый от "простых смертных" раздел?

У меня на него точно права были, но и я его перестал видеть. Скрыли его от всех глаз. :)

Вполне достаточно. Но такая фича прокатит только со старыми файлами, несколько летней давности, ибо вряд ли их уже кто-то будет пересобирать.

А вот с файлами поновее, лучше уже и прикреплять ссылку на какой-нибудь ФО с файлом, дабы они могли его скачать.

Добро.

импульсные обновления нортона предназначены для другого? :rolleyes:

Давайте не будем сливать тему в /dev/null, плз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Если уже можно и не сложно, то поправьте первое сообщение - из тега кода удалите те гигантские листинги текста частично или полностью....

А то у меня покет лагать жутко начинает... (

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

http://www.virustotal.com/file-scan/report...41a5-1303212249

Детект сняли, но "Инсайт Сканирование" всё равно жалуется на плохую репутацию и сносит с уже другим вердиктом. Хоть не так критично.

По второму файлу пока ничего.

импульсные обновления нортона предназначены для другого? rolleyes.gif

Для другого. В интернете куча информации, на симантекклубе или ещё где.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

UPD: Фолс снят и со второго файла.

Мда... это не добавление новых зловредов в базы.

Тут хотя бы побыстрее работают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Исполняемый файл файлового менеджера Frigate 3 Lite v3.27.1.54.

Красиво. Кто-то, например Symantec, McAfee, Trend Micro и Avast сфолсили эвристикой, а кто-то сигнатурку наложил.

А это точно чистый файл кстати? :) Как-то даже не верится по вердиктам VT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Красиво. Кто-то, например Symantec, McAfee, Trend Micro и Avast сфолсили эвристикой, а кто-то сигнатурку наложил.

А это точно чистый файл кстати? :)

Точно.

Как-то даже не верится по вердиктам VT.

Просто у добавляющих роботов есть такая штука, которую я бы назвал как "добавление по доверию". И, судя по часто встречаемому суффиксу .dzhk, доверие основано на вердикте вполне определённого производителя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

UPD: Frigate3Lite.exe

Уже немного лучше: Avast, Symantec, VBA32, VirusBuster исправили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×