FuckAV - Форум о крипторах

Анонимный антивирусный сканер VPN-сервис
[Copi]Team DDoS Service

SEO статьи - блог от создателя FuckAV | KOROVKA.so | Качественный VPN Service MultiVPN - PPTP/OpenVPN/DoubleVPN

Реклама на форуме | Помощь форуму | Аварийный блог

Наш Jabber-сервер расположен по адресу fuckav.in. Добро пожаловать!!!

Вернуться  

Зона анализа софта Раздел для анализа подозрительного софта

Для того, чтобы ответить в теме, необходимо зарегистрироваться.
 
Опции темы Опции просмотра
Старый 25-06-2013   #1
POCT

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 6
По умолчанию Сравнительный анализ платных антивирусных сканеров: Scan4you, Chk4me, Virtest, AvDetect

В общем-то тема уже была, но ... погибла =) Попытка №2.

Файл взял у троянщика ООН aka piopi21 (о нем возможно будет отдельный разговор) из этой темы /showthread.php?t=14739. По поводу вирустотала: запилил спец скрин, который говорит о том, что это сделали до меня. Да и криптор был модифицированный. В данном случае вирустотал выступает в роли "дядьки Черномора".

Для всех остальных говорю: "На вирустотал файлы лить не стоит - в основном это касается стабов к крипторам. Последует бан без предупреждения. Для проверки файлов у нас имеется свой сканер Scanner.FuckAV.ru, который работает на api авдетекта."

Дабы не листать тему, вот вот вам отчет по работе сервисов:
Цитата:
Scan4you - 14 из 35 - [Ссылки могут видеть только зарегистрированные пользователи.]
Chk4me - 16 из 26 - [Ссылки могут видеть только зарегистрированные пользователи.]
Virtest - 20 из 44 - [Ссылки могут видеть только зарегистрированные пользователи.]
AvDetect - 23 из 36 - [Ссылки могут видеть только зарегистрированные пользователи.] (McAfee временно не работал)
VirusTotal - 31 из 47 - [Ссылки могут видеть только зарегистрированные пользователи.]
Файл один и тот же - сравнивайте по мд5.
Scan4you.net
[Ссылки могут видеть только зарегистрированные пользователи.]
RESULTS: 14/35
AVG Free - Trojan horse PSW.OnlineGames4.LFR
ArcaVir -
Avast - Win32:Crypt-NKM [Trj]
AntiVir (Avira) -
BitDefender - Gen:Variant.Graftor.Elzob.7270
VirusBuster -
Clam -
COMODO -
Dr.Web - BackDoor.Pigeon.12989
eTrust-Vet - Win32/Swisyn.D!generic
F-PROT -
F-Secure - Gen:Variant.Graftor.Elzob.7270
G Data - Gen:Variant.Graftor.Elzob.7270, Win32:Crypt-NKM [Trj]
IKARUS - Trojan.Delf
Kaspersky - Backdoor.Win32.Poison.fujb
McAfee -
MS Essentials -
ESET NOD32 - Trojan.Win32/Injector.DQS
Norman -
Norton - Trojan.Bredolab
Panda -
A-Squared - Trojan.Delf!IK
Quick Heal -
Solo -
Sophos - W32/AutoRun-BHX
Trend Micro -
VBA32 - infected BScope.Worm.Palevo.24321
Zoner AntiVirus -
Ad-Aware -
BullGuard -
Immunet -
K7 Ultimate -
NANO -
Panda CommandLine -
VIPRE -

File Name stub.exe
File Size: 20480
File MD5: 1b0f5e6cd37cc5b21a7a2a9b8a84590c
File SHA1: 4380f28acbda070746f01118c99d77305e558c84
Check Time: 2013-06-25 11:55:55

Scan report generated by [Ссылки могут видеть только зарегистрированные пользователи.]


Chk4me.com
[Ссылки могут видеть только зарегистрированные пользователи.]


Virtest.com
[Ссылки могут видеть только зарегистрированные пользователи.]


AvDetect.com
[Ссылки могут видеть только зарегистрированные пользователи.]


VirusTotal.com
[Ссылки могут видеть только зарегистрированные пользователи.]




__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Сказали спасибо:
Dave (26-06-2013), St.Patrick (26-06-2013), Jefin (25-06-2013), dzhoka (25-06-2013), denis187500 (25-06-2013), † Voland † (25-06-2013)
Старый 25-06-2013   #2
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 5
По умолчанию

Завтра проведу повторную проверку этого же файла - выложу в этот пост. Чтобы исключить разницу в обновлении антивирусных баз у сервисов.

Продолжение следует.
===============

Было 25.06.13:
Цитата:
Scan4you - 14 из 35 - [Ссылки могут видеть только зарегистрированные пользователи.]
Chk4me - 16 из 26 - [Ссылки могут видеть только зарегистрированные пользователи.]
Virtest - 20 из 44 - [Ссылки могут видеть только зарегистрированные пользователи.]
AvDetect - 23 из 36 - [Ссылки могут видеть только зарегистрированные пользователи.] (McAfee временно не работал)
VirusTotal - 31 из 47 - [Ссылки могут видеть только зарегистрированные пользователи.]
Стало 26.06.13:
Цитата:
Scan4you - 17 из 35 - [Ссылки могут видеть только зарегистрированные пользователи.]
Chk4me - 19 из 26 - [Ссылки могут видеть только зарегистрированные пользователи.]
Virtest - 22 из 44 - [Ссылки могут видеть только зарегистрированные пользователи.]
AvDetect - 26 из 44 - [Ссылки могут видеть только зарегистрированные пользователи.]
VirusTotal - 34 из 47 - [Ссылки могут видеть только зарегистрированные пользователи.]
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Сказали спасибо:
denis187500 (26-06-2013), Dave (26-06-2013), Jefin (25-06-2013), dzhoka (25-06-2013), † Voland † (25-06-2013)
Старый 26-06-2013   #3
Dark Koder

Windows XP

Последняя активность:
2 недель(и) назад
Регистрация: 24.11.2009
Сообщений: 270
Поблагодарили всего: 130
за это сообщение: 0
ICQ 432871473
По умолчанию

сильно большие различия в детекте. странно.
Dark Koder вне форума  
Старый 26-06-2013   #4
Multik

Windows v.3.0

Последняя активность:
2 дн. назад
Регистрация: 11.12.2012
Сообщений: 35
Поблагодарили всего: 253
за это сообщение: 5
По умолчанию

Из первого поста видно, что результаты при сравнении с virustotal.com разнятся.
К примеру, на virustotal.com Panda показывает детект Trj/CI.A, а у остальных показывает что чисто.
Кто не знает Панду? - Панду знают все! При этом на virustotal.com Panda одна, а у остальных есть и по два различных варианта...
Еще, к примеру, на virustotal.com ClamAV чист, а на многих что-то там детектит или взять тот же PCTools - на virustotal.com показывает детект, а у остальных его вообще нет.
Узнать точно, кто пиздит, можно скачав с официального сайта Панду, установить ее на виртуальную машину, обновив базы, и сделать скан тестируемого файла.
Нельзя так же и исключать вариант того что один из тестируемых сервисов аверский фэйк, а че и бабло зарабатывают и базу пополняют "избранными" сэмплами, просто специально обновляют базы позже создавая тем самым иллюзию "легального" сервиса.
Да и вообще если так уж глубоко копать, то простой юзер не станет регаться на платном сервисе чтобы проверить подозрительный файл да еще при этом платить деньги, он проверит на бесплатном virustotal.com или вообще попросит на каком-нибудь аверском форуме проверить файл, слив тем самым на прямую...
Да и вообще ни для кого не секрет что очень часто эти платные сервисы просто не правильно что-то показывают (в реале файл может быть чист как в случае с ClamAV, а они будут показывать детект) или базы обновляют не так часто как нужно.
Да если посмотреть на 31/47... у некоторых даже нет такого количества антивирусов, сколько детектов показал virustotal.com

Могу предложить другой вид тестов, - я закриптую 4 билда UFR (каждый закриптованный билд будет предназначен для одного сервиса), могу и больше, если появится желание проверить еще дополнительно другие подобные сервисы. Короче, сколько понадобится для тестов - столько и сделаю.
Далее POCT проверяет каждый билд по отдельности предназначенный только для одного сервиса на Scan4you, Chk4me, Virtest, AvDetect и т.д. (но результаты и MD5 не показывает, о них мы будем знать только вдвоем, чтобы владельцы сервисов ничего тоже не знали когда будет делатся тест, это нужно для того чтобы тесты были "демократичными"), и ждем неделю (чтобы уже на 100% быть уверенными). Мы знаем, что тестируемые файлы проверялись каждый для одного сервиса и никуда более не отправлялись! Далее проверяем эти билды все разом на virustotal.com и публикуем результаты теста, какой из тестируемых билдов спалится на virustotal.com значит, тот сервис и сливает аверам...
Но опять же, это не будет означать, что слив был специально... если почитать что пишет на wasm.ru многим известный авер Dr.Golova
[Ссылки могут видеть только зарегистрированные пользователи.]
Цитата:
> всегда удивляли темы, вида "виртест/чекми/скан4ю не сливают семплы!!!". Откуда вы знаете? Вы там были, видели логи сервера?
Особенно учитывая что если у них подключены облака, то семплы они сливают независимо от своего хотения =)
А если не подключены, то это не релевантные чекеры - у юзера все может детектиться бо облака это уже не просто md5 - туда льется и поведение и метаданные.
Еще можно будет (если вдруг какой-то из сервисов сливает) повторную проверку сделать, чтобы точно быть уверенными...
Так как возможны мелкие непредвиденные нюансы во время тестов, со своей же стороны что от меня потребуется в плане чисток криптора, насколько позволяет мне мой опыт, постараюсь все сделать...
Криптор мой, поэтому никто не предъявит, на счет того, что насколько целесообразным был слив на virustotal.com, более того я даже за такой тест так как подобные тесты дают большой опыт и могут помочь еще и улучшить криптор...
[Ссылки могут видеть только зарегистрированные пользователи.]

POCT, если заинтересовал такой тест, стукни в ПМ.
Если все получится, предлагаю чтобы не получилось как в прошлый раз:
Цитата:
В общем-то тема уже была, но ... погибла =) Попытка №2.
Разместить данный тест также на [Ссылки могут видеть только зарегистрированные пользователи.] - ресурс стабильный.
Видел, что ты просил советов по улучшению форума, да и вижу у тебя статус админа уже имеется, - хотелось бы, чтобы ты не повторял ошибок "прошлого" админа и делал "бэкап форума" хотя бы раз в 3-4 дня (ну или неделю, в крайнем случае) для того чтобы в следующий раз не исчезли пару месяцев жизни форума...
Multik вне форума  
Сказали спасибо:
hdsckr (27-06-2013), Dave (26-06-2013), dzhoka (26-06-2013), denis187500 (26-06-2013), POCT (26-06-2013)
Старый 27-06-2013   #5
hdsckr

Windows ME
 
Аватар для hdsckr

Последняя активность:
17-05-2014
Регистрация: 20.04.2011
Сообщений: 230
Поблагодарили всего: 351
за это сообщение: 3
По умолчанию

Цитата:
Сообщение от Multik Посмотреть сообщение
хотелось бы, чтобы ты не повторял ошибок "прошлого" админа и делал "бэкап форума" хотя бы раз в 3-4 дня
Теперь форум бэкапится ежедневно автоматом.
__________________

Последний раз редактировалось hdsckr; 27-06-2013 в 10:46.
hdsckr вне форума  
Сказали спасибо:
volan1test (04-07-2013), POCT (28-06-2013), dzhoka (27-06-2013)
Старый 26-06-2013   #6
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 0
По умолчанию

Цитата:
Сообщение от Dark Koder Посмотреть сообщение
сильно большие различия в детекте. странно.
А я уже привык.

Обновил второй пост.
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Старый 27-06-2013   #7
Dark Koder

Windows XP

Последняя активность:
2 недель(и) назад
Регистрация: 24.11.2009
Сообщений: 270
Поблагодарили всего: 130
за это сообщение: 0
ICQ 432871473
По умолчанию

пусть не звиздят-аверы выкачивают спокойно облаками инфу и все,что нужно,причем легально. Вот вам яркий пример тру-вайт-хека)
А вот по сканнерам...уточню пару нюансов касательно детекта:
детект может появиться,даже если вы не модифицировали ничего (у меня был случай-написал прогу и года полтора не использовал,но потом она палилась,так как ее какой-то умник скачал и модифицировал,попутно прогрузив... ну вы поняли...) и второй момент-раз детектит,не значит,что 100% стабильно работает.
Я уже насчитал как минимум 3 бага в 3-х антивирусах,при которых при детекте авер и службы вываливались,но благодаря драйверам защиты снова запускались.
(это я имею в виду Авиру,Нод6 и Каспера 13). При чем баги допотопно-примитивные. Не знаю,какого лешего,но работают до сих пор)))
Dark Koder вне форума  
Старый 27-06-2013   #8
Googie

Windows 95
 
Аватар для Googie

Последняя активность:
2 недель(и) назад
Регистрация: 24.07.2012
Сообщений: 108
Поблагодарили всего: 66
за это сообщение: 0
По умолчанию

Цитата:
Сообщение от Dark Koder Посмотреть сообщение
(это я имею в виду Авиру,Нод6 и Каспера 13). При чем баги допотопно-примитивные. Не знаю,какого лешего,но работают до сих пор)))
может статейку с разбором полетов накатаешь? :D
Googie вне форума  
Старый 28-06-2013   #9
Dark Koder

Windows XP

Последняя активность:
2 недель(и) назад
Регистрация: 24.11.2009
Сообщений: 270
Поблагодарили всего: 130
за это сообщение: 0
ICQ 432871473
По умолчанию

Googie, там особо катать нечего,так как это банальные ошибки при проверке на лету.
Да и мне лень поднимать виртуалку,чтобы тестировать и вспоминать тот ресурс с форматом,от которого падал Нод и Авира...
Материала для статейки мало. В плане ресерча имею в виду (мои знания не столь обширны для детального реверса компонентов АВ и выяснения причины падения...)
Dark Koder вне форума  
Старый 04-07-2013   #10
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 4
По умолчанию

Сегодня появился еще один подобный сервис maximscan.net. Он тоже будет добавлен. Тест идет полным ходом.
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Сказали спасибо:
Dark Koder (12-07-2013), mazafaka2026 (10-07-2013), dzhoka (05-07-2013), denis187500 (04-07-2013)
Старый 11-07-2013   #11
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 0
По умолчанию

maximscan.net умер. Да и сырой еще проект. Успел сделать на нем 1 скан.

Можете почитать пока "Тест АВ-сканеров на слив /showthread.php?t=14891"
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Старый 30-07-2013   #12
zorsta

Windows v.2.03

Регистрация: 13.06.2013
Сообщений: 28
Поблагодарили всего: 54
за это сообщение: 0
По умолчанию

Интересно девки пляшут:

1.
Цитата:
Название файла: test.exe
Размер файла: 1024 байт
Дата сканирования: Tue, 30 Jul 13 05:22:40 -0400
MD5-хэш файла: aeed8562df2b7c9dba767b1ef9387187

Результат: 3 из 37

Ad-Aware: OK
AhnLab V3 Internet Security: OK
ArcaVir: OK
Avast: Win32:Evo-gen Susp
AVG: OK
Avira: OK
Bitdefender/BullGuard: OK
BullGuard Internet Security 2013: OK
ClamAV (UNIX version): OK
Comodo: OK
Dr.Web: OK
Emsisoft Anti-Malware (a-squared Anti-Malware): OK
eScan Internet Security Suite 14: OK
F-Prot: OK
F-Secure: OK
G Data: OK
IKARUS: OK
Immunet/ClamAV: OK
K7 Ultimate: OK
Kaspersky Internet Security 2013: OK
McAfee: OK
Microsoft Security Essentials: OK
NANO: Virus.Win32.Gen-Crypt.ccnc
NOD32: OK
Norman: OK
Norton Internet Security: OK
Outpost Security Suite Pro 8.0: OK
Panda Antivirus: OK
Panda Cloud: OK
Quick Heal: Suspicious
Sophos: OK
SUPERAntiSpyware: OK
Total Defense Internet Security: OK
Trendmicro Titanium Internet Security: OK
Twister Antivirus 8: OK
VBA: OK
VIPRE Internet Security 2013: OK

Scan report generated by Scanner.FuckAV.ru

2.
На VT QuickHeal и NANO лишь совпали, Аваст - чистоган.

3. На chk4me вообще всё нимбом блестит: _http://chk4me.com/check/public/_7UZH52wfy8Ca89_5c

Вопрос: авдетект чаще обновляется? Или там Аваст просто настроен "параноидальным" образом?

Насколько я понимаю, то
chk4me вообще пофиг на обновления ав..
zorsta вне форума  
Для того, чтобы ответить в теме, необходимо зарегистрироваться.

Метки
avdetect, virustotal, аваст, вообще, чтобы


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра
Комбинированный вид Комбинированный вид

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Часовой пояс GMT +3, время: 23:57.



Powered by vBulletin® Copyright ©2000 - 2014, Jelsoft Enterprises Ltd. Перевод: zCarot
Други: SEO блог Deymos'a| ProLogic.Su| DServers.ru| Форум веб-мастеров