Danilka 678 Опубликовано Сентябрь 20, 2011 Верно сказано. А Вы хоть проверяли, что будет с аналогичным файлом? А то рассуждать может каждый... File name: openoffice.exe Кстати на ВТ он детектится Symantec, а вот другая пачка подписанных этой подписью фигушки Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Dmitriy K 603 Опубликовано Сентябрь 20, 2011 Кстати на ВТ он детектится Symantec, а вот другая пачка подписанных этой подписью фигушки Я остальные и не проверял (тушка-то меняет стартовую страницу) И virustotal барахлит Файлы с хорошей цифровой подписью имхо всегда имеют хорошую репутацию (она даже не запрашивается в облаке). под хорошей ЦП я подразумевал ту, которой доверяет Симантек. Имхо у них нет доверия любой ЦП. Некоторые ИМХИ лучше не ИМХОвать Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 А Вы хоть проверяли, что будет с аналогичным файлом? А то рассуждать может каждый... Да, проверял. Если есть ЦП-это не значит, что файл безопасен. В связи с этим Symantec оперативно обновляет базу цифровых подписей. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 Да, проверял. Если есть ЦП-это не значит, что файл безопасен. В связи с этим Symantec оперативно обновляет базу цифровых подписей. Скриншоты в студию. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Скриншоты в студию. Symantec - Backdoor.Bifrose http://www.virustotal.com/file-scan/report...b5f8-1316526215 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 Symantec - Backdoor.Bifrosehttp://www.virustotal.com/file-scan/report...b5f8-1316526215 Это че за хрень? Я просил про сабж: http://www.virustotal.com/file-scan/report...cd42-1316527300 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Юрий Паршин 330 Опубликовано Сентябрь 20, 2011 Symantec - Backdoor.Bifrosehttp://www.virustotal.com/file-scan/report...b5f8-1316526215 Это подпись, скопированная у другого легального файла. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Это че за хрень?Я просил про сабж: http://www.virustotal.com/file-scan/report...cd42-1316527300 А что это за хрень? Архив, требующий отправить смс-ку за распаковку. Это подпись, скопированная у другого легального файла. Кем скопированная? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Юрий Паршин 330 Опубликовано Сентябрь 20, 2011 Кем скопированная? Тем, кто данный файл сделал, очевидно Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Тем, кто данный файл сделал, очевидно Это уже к вирмейкерам Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 А что это за хрень? Архив, требующий отправить смс-ку за распаковку. 1) Symantec детектит не все файлы, подписанные этой ЦП, но имеющие одинаковый функционал требования денег. 2) Отсюда вопрос - как поведет себя NIS 2012 при запуске того файла, который не детектится по базам? Учитывая, что файл подписан валидной ЦП. Это уже к вирмейкерам ясен хрен, что не к Вам. Вы сами на свой вопрос и ответили: Кем скопированная? Это уже к вирмейкерам Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 2) Отсюда вопрос - как поведет себя NIS 2012 при запуске того файла, который не детектится по базам? Учитывая, что файл подписан валидной ЦП. Здесь надо учитывать с какого источника этот файл будет получен. а)Если мы его скачиваем- блокировка. б)Если он к нам попал другим путём- произойдёт запуск файла. Тут должен сработать SONAR. ясен хрен, что не к Вам. Вы сами на свой вопрос и ответили: Мало ли, а то обвинят ещё. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Z.E.A. 190 Опубликовано Сентябрь 20, 2011 По-умолчанию стоит https://www-secure.symantec.com/norton-supp...anguage=English Standart Trust. А вот уже уровень повыше, исключает из проверки файлы подписанные доверенными(по мнению Симантека) ЦП. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Я могу привести описание на русском языке. https://www-secure.symantec.com/norton-supp...anguage=Russian Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 Здесь надо учитывать с какого источника этот файл будет получен.а)Если мы его скачиваем- блокировка. б)Если он к нам попал другим путём- произойдёт запуск файла. Тут должен сработать SONAR. Напомню, что Вы ответили мне, что проверяли как среагирует NIS 2012 на запуск аналогичного файла (с аналогичной ЦП). Да, проверял. Я попросил скрины. Скринов нет. Так проверяли или нет? Или догадки? P.S. Ставить NIS 2012 желания нет, ибо нарою очень много всего, но не охото устраивать срачь да и помогать Symantec также желания нет. 5 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Я попросил скрины. Скринов нет. Так проверяли или нет? Или догадки? В данный момент просто нет подходящего семпла, чтобы показать это всё на деле. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 Rustock.C, а гугл на что? Ведь MD 5 есть в отчете на ВТ.. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Ещё раз показываю на пальцах. Имеется файл с действительной ЦП. Сигнатурно он не определяется Symantec. http://www.virustotal.com/file-scan/report...67a0-1316538339 Если файл с цифровой подписью попадёт к пользователю не через Интернет и не определяется сигнатурно, то запуск ему будет разрешен. Если этот же файл скачать с Интернет, несмотря что у него есть ЦП, то он будет заблокирован по понятным причинам. Прилагаю скрины: Это ЦП файла (она действительна): Вот я смог запустить зловред, потому что он не определяется сигнатурно и попал ко мне, к примеру, с флешки: А вот я скачиваю тот же файл с Интернет и он блокируется облаком: 5 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
MORDRED 80 Опубликовано Сентябрь 20, 2011 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 Rustock.C, так у него есть детект: Symantec 20111.2.0.82 2011.09.20 WS.Reputation.1 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Danilka, Virus Total сбоит. Могу дать семпл. NIS с ним ничего не сделает. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Z.E.A. 190 Опубликовано Сентябрь 20, 2011 Symantec 20111.2.0.82 2011.09.20 WS.Reputation.1 Вот это при скачивании его и удалит. А так... скорее всего нет. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Вот это при скачивании его и удалит.А так... скорее всего нет. Да, это "облачный" детект. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Danilka 678 Опубликовано Сентябрь 20, 2011 Danilka, Virus Total сбоит. Могу дать семпл. NIS с ним ничего не сделает. Семпл я нашел без проблем. А то, что вероятно и детектит при скачивании написал Z.E.A. выше. Rustock.C, проверь на файле из твоей лички. Тьфу, вот его реппорт: http://www.virustotal.com/file-scan/report...3240-1316540673 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Rustock.C 110 Опубликовано Сентябрь 20, 2011 Danilka, проверил. Увы: Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты