Перейти к содержанию
kvit

Почему у вируса разные названия?

Recommended Posts

kvit

http://www.virustotal.com/ru/analisis/206b...05ab55e8a3f4633

Обращаем внимание на VBA32, он определил вирус как Trojan.Win32.Monder.pai...

Замечаем при этом что ни один антивирус из числа 50% которые обнаружили этот вирус такое название вирусу не дал, самый близкий был ViRobot, с названием - Trojan.Win32.Monder.322048.K

http://www.virustotal.com/ru/analisis/2307...a8f28b6b3f7e126

Тут картина похожая, НО тут уже два антивируса дали одно и тоже название вирусу Trojan.Win32.Monder.pat (VBA32 и Kaspersky), возникает вопрос как так может быть что две компании находящиеся в разных странах умудрились дать одно и тоже имя (вплоть до индекса pat)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Шабанов

kvit, на это тему уже поднимались несколько тем, вот например пара из них:

- По какому принципу вендоры именуют малвары?

- Совпадения имен сигнатур: кража или полезная хитрость

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
kvit, на это тему уже поднимались несколько тем, вот например пара из них:

- По какому принципу вендоры именуют малвары?

- Совпадения имен сигнатур: кража или полезная хитрость

вторую ссылку - не видел... уже интересно.... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
den3586

Многие антивирусные компании сотрудничают и обмениваются информацией.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Но не названиями детектов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon

VBA32 и Kaspersky

Но не названиями детектов.
По второй сцылке Авиру опускали, а тут двое "своих в доску" - и кто у кого потырил...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

seevbon

Посмотрите детекты Ikarus лучше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
den3586
Но не названиями детектов.

Ежедневно появляются тысячи зловредов, хорошо что есть обмен, а название - это не так важно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • santy
      в списке сигнатур, в данном случае 2-3 десятка записей с именем Win32/Adware.ConvertAd, а файл, который попал под детект данной сигнатуры, детектируется на VT как  NSIS/CoinMiner. захотел переименовать сигнатуру, а какую именно - не определить наугад :). ------- т.е. понятно, что переименоваться должна не строка в инфо, а запись в signs, и как следствие, потом уже и отображение названия в Инфо будет новое.
    • demkd
      такого нет, можно конечно сделать, но не ясно зачем
    • santy
      demkd, есть такая возможность,  из окна инфо, в поле сигнатура вызвать форму для переименования сигнатуры? (с учетом того, что сигнатур с одинаковыми именами может быть много, поэтому для редактирования должна быть открыта нужная запись) т.е. вызвать эту форуму:
    • santy
      у меня все шесть файликов сразу попали в подозрительные и вирусы при открытии образа. (без добавления новых сигнатур). тот случай, когда образы автозапуска нужны не только для того, чтобы писать по ним скрипты, но и для пополнения баз сигнатур и правил, т.е. чтобы использовать заложенные в программе возможности к самообучению.  
    • PR55.RP55
      Зачем ? Только для файлов которые попали в подозрительные. Логика такая:  Файл в подозрительных > uVS берёт его SHA1 ( если таковая есть ) и прогоняет весь список на совпадение > если совпадение найдено - файл попадает в подозрительные > в Инфо. файла пишется информация по какой причине файл попал в подозрительные. Да и проверку можно проводить на  готовом образе\списке.
×