Фальшивые Opera Mini - Страница 3 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Danilka

priv8v, ну давай я запостю, только уже завтра к утру(если терпит), а то сейчас футбол.... Будет первая запись в моем блоге под твоим авторством. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Вводишь в гугл "Скачать Opera mini" и уже вторая ссылка ведет на фишинг сайт. Набрал 4 таких ссылки на двух страницах гугла

Ничего вредоносного вроде там нет. Поэтому вопрос к Данилке, брокирует ли их Касперский как фишинг? Так же интересует, блокирует ли их Доктор

miniopera.name

operamini9.ws

opera-mini.name

operamini6.ws

Файл с первой ссылке на ВТ

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Вводишь в гугл "Скачать Opera mini" и уже вторая ссылка ведет на фишинг сайт. Набрал 4 таких ссылки на двух страницах гугла

если хотите их искать через поисковик, то эффективнее вводить в гугл так:

intitle:Обновление Opera Mini
Поэтому вопрос к Данилке, брокирует ли их Касперский как фишинг? Так же интересует, блокирует ли их Доктор

Касперский достаточно часто их блочит. Блочит ли конкретно эти - не знаю. Про доктора ничего не скажу, самому интересно. Как они детектят файлы и через ВТ видно, а вот как ссылки - не видно.

Могу добавить, что не ясно добавляют или нет домены если присылать - посылал - ни ответа, ни привета.

PS: ссылки, кстати, было бы проще и нужнее детектить. самое частое домены раз в неделю меняют, а файлы чаще. я не говорю, что файлы не нужно детектить, просто, имхо, на детект таких линков должен быть бОльший приоритет без снижения приоритета на файлы..

PS: но искать их через поисковик совсем неэффективно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Файлы на этих сайтах, наверное, часто меняются.

У кого есть возможность проверить, блокирует ли их Доктор - проверьте

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Ничего вредоносного вроде там нет. Поэтому вопрос к Данилке, брокирует ли их Касперский как фишинг? Так же интересует, блокирует ли их Доктор

Там детектиться то, что является фишингом.

А отсылать в ЛК лучше отсюда: http://forum.kaspersky.com/index.php?showtopic=219782

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

а как быть если не знаешь детектит уже каспер сайт или нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Я думаю, что так :

infection002.jpg

post-3858-1319613692_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak
Файл с первой ссылке на ВТ

Ответ от Eset

Присланные Вами файлы не являются вирусами и соответственно не опасны. Спасибо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

в смысле не удалось запустить в ollydbg?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Чего?

Это я им файл отослал, а они мне такой ответ. Получается, что лучше всего с этим справляются Доктор и Каспер, как вы и писали

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Чего?

Это я им файл отослал, а они мне такой ответ. Получается, что лучше всего с этим справляются Доктор и Каспер, как вы и писали

это я попытался пошутить, что в вирлабе есета делают так: засовывают файл в отладчик и если он запускается, то исследуют, а если нет, то значит не вирус. jar или apk под виндой без эмулятора не запустятся. т.к это не исполняемые pe-файлы для win32 :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Повторил анализ на ВТ. Только comodo добавил детект, хотя Авира уже ответила, что детект будет. Eset спит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Тут один товарищ кричал, что Eset уже добавил этот файл в базы, а я вру, что в их ответе было написано "Файл безопасный".

http://www.virustotal.com/file-scan/report...fa5f-1319892017

Выпускают антивирус для мобильного, а мобильные вирусы даже в базы не хотят добавлять

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Программа для удаления продуктов ESET обновилась до версии 9.0.8.0. Для просмотра всех команд запустите утилиту с параметром /help.
    • PR55.RP55
      И возможно добавить в Инфо. поддержку просмотра NTFS Alternate Data Streams Для получения доп. информации по файлам - автозапуска.    
    • santy
      RP55,  особого смысла в этом нет. Возможно, стоит добавить в эвристику программы добавление статуса "подозрительный" для файла размером (св. 500Мб или больше), если он  в автозапуске. Так как в некоторых случаях майнеры используют файлы больших размеров, чтобы обойти антивирусную защиту.
    • PR55.RP55
      При копировании известного файла файла uVS v5.0.RC2.v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] GATHERNETWORKINFO.VBS._628B6B4BF3CC7F77578CF3CCFCC587DBF9EC7E07 https://disk.yandex.ru/i/LpsxRQ6EMkF23w    
    • PR55.RP55
      При копирование файла в Zoo Операторы могут не обратить внимания на размер файла. Предлагаю при превышении лимита = 650mb добавить в Лог соответствующее предупреждение: Файл скопирован в ZOO; Превышен лимит virustotal.com Для чего ? Часто операторы предлагают поместить скопированный файл на сайт, или проверить его на V.T. а это потеря времени. Одна "ошибка" приводит к другой "ошибке"  
×