--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Чем проверить на вирусность?

Нужен совет (поиск решения проблемы. не для купли-продажи)
3
16
С друзьями на NN.RU
В социальных сетях
Поделиться
Нашел тут подозрительный файл, антивирус говорит что все ОК.
Чем бы его еще проверить?
Тут как то проскакивал сервис, на который файл посылается и запускается там, и анализом в какие ключи реестра он пишет и т.п.
Напомните такой?

П.С. Сам файл, если кому интересно: rghost.ru/37913393
И где там "результаты запуска и поведенческого анализа"?
P.S.
На нем было проверено в первую очередь, https://www.virustotal.com/f...ysis/1336149776
4 подозрительных из 41
zormax
04.05.2012
а пароль для архива где?
Пароль стандартный - virus
rrChip
04.05.2012
отошли в вирлаб кому-нить. Я как то вебу посылал, который не детектился.
Вчера отослал, никакого сообщения на почту от них не пришло, но сегодня файл стал детектится ДрВебом как Trojan.Winlock.5554, так что все ясно.
FreeCat
05.05.2012
... если новый криптор - то не сразу распознастся ...
Meg@VaD
05.05.2012
IDA
RoMih
05.05.2012
AVZ, DrWeb CureIT!
Очень приятно, царь.
П.С. Ни тот ни другой на момент обнаружения не знали этот файл.
Нашел 2 подобных сервиса, может кому пригодится: Анубис и Малбох.
Результат проверки Малбох:

=====Sample Summary=====
File name: sample.exe
MD5: A5BF8044668D26EF66FF14C3B0457542
SHA1: 1D2390ABD2BB5E22392BA08214408D5E7B5F70E0
SHA256: BA9B17B79E3243B93E10D09D505AC91F6F1AA18F280A067577A79A0FDBE5F46A
=====Major Threats=====
=====Behavior Details=====
Create process:
sample.exe --> C:\sample.exe
sample.exe --> C:\WINDOWS\system32\taskkill.exe

Create remote thread:
sample.exe --> sample.exe
sample.exe --> taskkill.exe

Terminate other process:
taskkill.exe --> explorer.exe

Create key:
taskkill.exe --> \REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters

Set value key:
sample.exe --> \REGISTRY\USER\S-1-5-21-1177238915-1647877149-2147093213-500\Software\Microsoft\Windows\CurrentVersion\Run\She11 ["C:\sample.exe"]
sample.exe --> \REGISTRY\USER\S-1-5-21-1177238915-1647877149-2147093213-500\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell ["C:\sample.exe"]


Сразу видно, что он делает.
zormax
05.05.2012
А есши тело зашифровано, что в большинстве случаев у вирусов?
Так он там запускается на виртуалке и каким-то образом смотрится, что он натворил во время выполнения. Если он зашифрован - он сам себя расшифрует при запуске, не так ли?
zormax
05.05.2012
Может и не расшифрует, в том смысле, что код станет гладким и структуированным.
Сложно вот так сказать двумя словами, может быть много вариантов, начиная от зашифрованых блоков, которые так и остаются, и к которым код обращается не через стандартные API винды, заканчивая собственым блоком анализа, который отслеживает внешние обращения стандартных API, что пытаются извне получить доступ к процессу файла.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.