Фабрика epic falses - Страница 4 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

ak_
Проверил: оба файла - малвара (ZBot), наш детект верен. Так что вариант - b :facepalm:

Тут я немного накосячил. Дело в том, что после запуска файлы 237 (17).exe и 237 (18).exe (Zботы) самоуничтожаются, дропая файл со случайным именем в директорию C:\Users\....\AppData\Roaming\... На скрине выше это файлы lyil.exe и ytoj.exe.

В тот раз они по какой-то причине самоуничтожились не полностью, оставив пустышки размером 0 байт. Их то я (не обратив внимания на размер) и запаковал для отправки в вирлаб Авиры. Естественно, что вредоносный код в этих файлах обнаружен не был.

Мы получили следующие файлы архива:ID файла Имя файла Объем (байты) Результат

26278790 237.zip 614.77 KB OK

Список файлов и результатов, содержавшихся в архивах, приведен ниже:ID файла Имя файла Объем (байты) Результат

26278791 237 (11).log 226 Byte CLEAN

26278792 237 (7).exe 71.02 KB CLEAN

26278793 237 (8).exe 62.5 KB MALWARE

26278794 lyil.exe 81.5 KB MALWARE

26278795 ytoj.exe 157.5 KB MALWARE

26286345 login_web.dat 67.79 KB FALSE POSITIVE

29538499 237 (11).exe 651.7 KB KNOWN CLEAN

4039214 237 (17).exe 0 Byte KNOWN CLEAN

4039214 237 (18).exe 0 Byte KNOWN CLEAN

А на Вирустотал я отправлял файлы ещё до их запуска.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

http://www.virustotal.com/file-scan/report...34a5-1318868059

Мы свой детект сняли TrojanDownloader.Banload.bfvp, вчера тот же Dr.Web не детектил, а сегодня уже детектит. Интересно они файл то смотрели или тупо детект "уперли" ?

Само файло - авторун от аддона к игре MSF X. :)

Ну естественно и смотрим на остальных "халявщиков" и делаем выводы об их уровне. :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Само файло - авторун от аддона к игре MSF X. :)

Корявый он какой-то icon4.gif

Снимок_2011_10_17_21_23_25.png

post-4500-1318872280_thumb.png

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Dmitriy K, ну это да. Там все аддоны не особо "прямые". Но не суть. Суть в том - фалса. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
http://www.virustotal.com/file-scan/report...34a5-1318868059

Мы свой детект сняли TrojanDownloader.Banload.bfvp, вчера тот же Dr.Web не детектил, а сегодня уже детектит. Интересно они файл то смотрели или тупо детект "уперли" ?

Скорее всего, робот добавил "по доверию".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Скорее всего, робот добавил "по доверию".

Это теперь так называется "с&^издили" ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Это теперь так называется "с&^издили" ? :)

"с&^издили" -- это если бы имя детекта было похожим. А так -- "и только Dr.Web!" © :P

P.S. Должны будут пофиксить.

UPD:VBA32 - fixed. Будет доступно с обновлением баз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

http://www.virustotal.com/file-scan/report...c4fb-1321819043

Главпоставщик наименований детектов для их заимствования уже прислал уведомление об исправлении.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Парни, кто-нибудь может внятно объяснить что это и почему оно дает такой большой выхлоп ~ 55.8%

http://www.virustotal.com/file-scan/report...bbee-1323673381

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Кто-нибудь из Kaspersky будет реагировать? Похоже детекты копи-пастили у них.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

rkhunter, т.е мы виноваты да? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Ну вы в данном случае задаете тон добавления какого-то мусора.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин

Битый кусок трояна, исправлять смысла нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

По этому же сэмплу могу сказать следующее.

Обнаружен он был в активном состоянии на одном ноутбуке. WinXP, SP2.

Висел в памяти в количестве около десятка экземпляров.

На диске в system32 лежал под разными именами в количестве около трёх десятков экземпляров.

В реестре в HKLM/Software/Microsoft/Windows/CurrentVersion/Run находился в количестве порядка 15 строчек, некоторые из которых ссылались на одинаковые файлы.

Плюс есть такой факт, что в вирусную лабораторию Dr.Web данный сэмпл отсылал не только я, т.е. более одного человека.

В итоге получается несостыковка с тем, что говорят вирусные аналитики и тем, что я видел данный сэмпл в _очень_ активном состоянии.

Т.е. я верю, что вирлабах это падает, и вообще мусор, но не стыкуется с тем, что я видел этот сэмпл вполне успешно работающим и тем, что отправлял его по вирлабам именно в таком виде не только я.

Кто что может сказать по этому поводу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

С одного поля ягодки, но, тем не менее:

http://www.virustotal.com/file-scan/reanal...8624-1324230282

http://www.virustotal.com/file-scan/reanal...7ac9-1324230309

http://www.virustotal.com/file-scan/reanal...e3bd-1324230324

Из ЛК прислали уведомление об исправлении, Dr.Web и VBA32 -- исправление ожидается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Ссылка опять битая...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Ссылка опять битая...

Ну это уже вошло в моду VT. То их DDoS'ят, то ссылки из базы данных теряются.

http://www.virustotal.com/file-scan/reanal...03b5-1325753343

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

https://www.virustotal.com/file/30abff9c122...fd05e/analysis/

Не всё то трой, что китайское. В данном случае. :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

https://www.virustotal.com/file/9b0a6005551...sis/1332093180/

не фолс как таковой, но иногда вредно, когда добавляет чей-то робот (Trojan.Win32.Vilsel), а остальные потом "списывают".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
https://www.virustotal.com/file/9b0a6005551...sis/1332093180/

не фолс как таковой, но иногда вредно, когда добавляет чей-то робот (Trojan.Win32.Vilsel), а остальные потом "списывают".

"Списывальщики" оказались неспособными определить заражение системы, как и тот, у кого списали.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×