FuckAV - Форум о крипторах

Анонимный антивирусный сканер VPN-сервис
[Copi]Team DDoS Service

SEO статьи - блог от создателя FuckAV | KOROVKA.so | Качественный VPN Service MultiVPN - PPTP/OpenVPN/DoubleVPN

Реклама на форуме | Помощь форуму | Аварийный блог

Наш Jabber-сервер расположен по адресу fuckav.in. Добро пожаловать!!!

Вернуться  

Зона анализа софта Раздел для анализа подозрительного софта

Для того, чтобы ответить в теме, необходимо зарегистрироваться.
 
Опции темы Опции просмотра
Старый 11-07-2013   #1
POCT

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 7
По умолчанию Тест АВ-сканеров на слив

Юзером Multik были предоставлены билды для теста (закриптованный уфр, работающий локально).

Цитата:
1.exe - для Scan4you
2.exe - для Chk4me
3.exe - для Virtest
4.exe - для AvDetect

Rtlpm.exe - VirusTotal
Да и, в принципе, данную идею он затеял. Правда, я ее немного изменил. А именно, добавил первый этап.

Цитата:
Первый этап: 27.06.13 выжидаю неделю - файлы лежат в архиве, я их никуда не заливаю (снял с них только md5 и crc-32), кроме Rtlpm.exe

[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 0/47

Цитата:
Второй этап: 03.07.13
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/35

[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/25

[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 1/44
Panda2012 - Trj_Genetic.gen
Чет с логом стало. Можете глянуть скан, который был произведен неделей позже - 09.07.13.

[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 3/36
BullGuard Internet Security - Malware detected
Panda Antivirus - Trj/Genetic.gen
Panda Cloud - Malware detected


[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 2/47
Kaspersky - Trojan.Win32.Buzus.note
Panda - Suspicious file
Цитата:
Третий этап: 09.07.13
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/35
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/47

[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/25
[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/47

[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 1/44
Panda2012 - Trj_Genetic.gen
[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 1/45
Panda - Trj/Genetic.gen

[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 3/36
BullGuard Internet Security - Malware detected
Panda Antivirus - Trj/Genetic.gen
Panda Cloud - Malware detected

[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 1/47
Panda - Trj/Genetic.gen
Реальный антивирус на виртуалке не палит (скрины ниже, в "косяках")

[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 11/47
AntiVir - TR/Buzus.note
Comodo - UnclassifiedMalware
Fortinet - W32/Buzus.NOTE!tr
Kaspersky - Trojan.Win32.Buzus.note
McAfee - Artemis!538422C86215
McAfee-GW-Edition - Artemis!538422C86215
Microsoft - VirTool:Win32/Injector
Panda - Trj/Buzus.AH
Sophos - Mal/Generic-S
Symantec - WS.Reputation.1
TrendMicro-HouseCall - TROJ_GEN.R047H01G313
Замеченные косяки:

Скрытый текст

На втором этапе у виртеста отвалился лог чека.

А во время повторного скана произошла вот такая ситуация:
Короче, я не чекнул, а они взяли и деньги списали. Вообще збс, молодцы, бля. Респект таким парням.

Дальше, непонятные детекты у АвДетекта [Ссылки могут видеть только зарегистрированные пользователи.]:


А вот и сами файлы [Ссылки могут видеть только зарегистрированные пользователи.] PASS: **** Можете палить их.
// Убрал ссылку. Мультик ругается =(

Итог: сливов не замечено
зы: вирустотал не в счет. Речь идет о платных сервисах.
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Сказали спасибо:
zeoman (16-07-2013), Dark Koder (12-07-2013), denis187500 (12-07-2013), dzhoka (12-07-2013), volan1test (12-07-2013), St.Patrick (11-07-2013), GK104 (11-07-2013)


Старый 11-07-2013   #2
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 0
По умолчанию

Продолжение следует: 16.07.13
Цитата:
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/35
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/24
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/44
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/36
[Ссылки могут видеть только зарегистрированные пользователи.]
1.exe - 0/47
Цитата:
[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/35
[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/24
[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/44
[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 0/36
[Ссылки могут видеть только зарегистрированные пользователи.]
2.exe - 1/47
Kaspersky - UDS:DangerousObject.Multi.Generic
Цитата:
[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 9/35
[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 6/24
[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 7/44
[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 8/36
[Ссылки могут видеть только зарегистрированные пользователи.]
3.exe - 11/47
Цитата:
[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 12/35
[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 7/24
[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 12/44
[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 12/36
[Ссылки могут видеть только зарегистрированные пользователи.]
4.exe - 14/46
Цитата:
[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 21/35
[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 15/24
[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 23/44
[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 21/36
[Ссылки могут видеть только зарегистрированные пользователи.]
Rtlpm.exe - 25/46
Продолжение в 11 посту /showthread.php?p=83234#post83234
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Старый 11-07-2013   #3
GK104

a state of trance
 
Аватар для GK104

Последняя активность:
30 минут(ы) назад
Регистрация: 24.12.2012
Сообщений: 169
Поблагодарили всего: 118
за это сообщение: 0
По умолчанию

как-то ВТ неактивно сливает
две недели целые
и это при трех сливах
GK104 вне форума  
Старый 12-07-2013   #4
Apocalypse

Windows Vista
 
Аватар для Apocalypse

Последняя активность:
02-04-2014
Регистрация: 10.01.2011
Сообщений: 462
Поблагодарили всего: 215
за это сообщение: 4
По умолчанию

Виртесту напиздошить надо за слив лаве
__________________
Хоп-хоп-хоп
Apocalypse вне форума  
Сказали спасибо:
Dark Koder (12-07-2013), denis187500 (12-07-2013), chef (12-07-2013), mazafaka2026 (12-07-2013)
Старый 13-07-2013   #5
Multik

Windows v.3.0

Последняя активность:
2 дн. назад
Регистрация: 11.12.2012
Сообщений: 35
Поблагодарили всего: 253
за это сообщение: 7
По умолчанию

Стоит также отметить что POCT сделал обзор, максимально показывающий все нюансы реальной жизни закриптованных файлов.

Хочу отметить тот факт, что в закриптованных файлах нет обхода проактивной защиты и облачных технологий, соответственно эти файлы способны быть чистыми только при проверке сканнерами.
Scan4you - показал себя с лучшей стороны и является, пожалуй, лучшим из тестируемых на данный момент времени.
Chk4me - также показал, что не сливает, но из-за малого количества на борту AV-сканнеров не может отразить полного результата проверки, если сравнивать с результатами того же Scan4you. Данный сервис подойдет больше тем, кто только НАЧИНАЕТ заниматься чистками, созданием своего крипт-сервиса или кодингом своего криптора.
Теперь об аутсайдерах.
Посмотрев на детекты Virtest, AvDetect я откровенно удивился, но понимая то, что нужно сделать чистку обновил базы Panda и сделал проверку локально, и каково мое было удивление, когда сканнер показал что файлы 1.exe, 2.exe, 3.exe, 4.exe чистые, а вот файл Rtlpm.exe показал Trj/Buzus.AH что соответствует проверке на virustotal.com.
Для меня это сигнал того что Virtest, AvDetect сливают через облачные технологии на прямую Pand'е, а еще дополнительно AvDetect вполне возможно что также через облачные технологии сливает BullGuard Internet Security, поэтому локальный сканнер показал что файл 4.exe чист.
Скорее всего, происходит слив в облоко, а при проверке на virustotal.com проверяется инфа в облаке и если есть - фэйл. Я почему-то уверен, что если бы на virustotal.com был бы BullGuard, он также показал бы фэйл.
Обычный сканнер не может показать облачный детект, да и вообще Облачные технологии - по своей природе подразумевают обмен данными напрямую с юзерами и антивирусным обезьянкам и при этом всегда должен быть онлайн!
По этому они как бы живут отдельно от... если файл попадает в облако, то этот файл анализируется антивирусным обезьянкам работающими за банан, и они могут предотвратить угрозу распространения еще до прогруза!
Облачные технологии существуют специально для предотвращения угроз распространения, им пох сигнатурный детект их задача убить источник распостраниния!!! Облачные технологии были специально созданы, чтобы сработать на опережение.
Если рядом с антивирусом стоит Cloud и при этом говорят, что не сливают - то тут, либо сливают, либо нагло обманывают и Cloud это обычный сканнер.
Сканирование по сигнатурам, эвристический анализ, эмулятор это то, что относится к сканнерам - это уже технологии прошлого века...
Еще хотелось бы подметить то, что если бы это был реальный детект сканнером, который показали Virtest, AvDetect у Pand'ы, я бы сделал бы реверс причины детекта и рассказал бы об этом здесь подробнее, но так как этого детекта физически не оказалось...
Появилось много идей сделать дополнительные проверки, но я считаю это лишним. У нас есть Scan4you, Chk4me, где можно проверять, не опасаясь, что будет слив.

Итог всего этого:
Вам никто НЕ ЗАПРЕЩАЕТ проверять на Virtest, AvDetect мы всего лишь предоставили вам информацию для размышления, которая вполне возможно помогла развеять какие-то сомнения и продлить жизнь вашим закриптованным файлам.
Multik вне форума  
Сказали спасибо:
† Voland † (17-07-2013), GK104 (15-07-2013), dzhoka (14-07-2013), denis187500 (14-07-2013), mazafaka2026 (14-07-2013), Dark Koder (13-07-2013), hdsckr (13-07-2013)
Старый 13-07-2013   #6
Dark Koder

Windows XP

Последняя активность:
2 недель(и) назад
Регистрация: 24.11.2009
Сообщений: 270
Поблагодарили всего: 130
за это сообщение: 0
ICQ 432871473
По умолчанию

Multik, ну вот про эвристики и эмуляторы вы зря сказали что прошлый век
а облака разве созданы для предотвращения источника распространения? вроде бы для сравнения с безопасными...
__________________
Magicus Technicus

"эй, баянист, прекращай " ©POCT
"Анус запеканус!!! Пыщ!!!" ©Apocalypse
Dark Koder вне форума  
Старый 14-07-2013   #7
Stalker

Windows v.2.03

Последняя активность:
3 час(ов) назад
Регистрация: 29.06.2013
Сообщений: 18
Поблагодарили всего: 1
за это сообщение: 0
По умолчанию

А maximscan.net почему не протестировали?
Stalker вне форума  
Старый 14-07-2013   #8
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 0
По умолчанию

Stalker, он умер
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Старый 15-07-2013   #9
Multik

Windows v.3.0

Последняя активность:
2 дн. назад
Регистрация: 11.12.2012
Сообщений: 35
Поблагодарили всего: 253
за это сообщение: 6
По умолчанию

Вообщем после этих тестов Panda на virustotal.com стала палить все файлы закриптованные моим криптором, а остальные антивирусы молчат.
Установил на виртуальную машину свежескачанную Pand'у (антивирус), обновил базы и просканил тестовые файлы и о бля, файлы 3.exe, 4.exe показали Trj/Genetic.gen
Выяснил причину того почему не было детекта в прошлый раз когда проверял, оказывается я когда обновлял базы скопировал старые файлы сканнера и из-за этого не было детекта.
Сделал дополнительные тесты. Закриптовал 25 билдов XtremeRAT v2.9 (созданных с настройками по-дефолту) и тесты делал уже не сканнером, а запускал на виртуальной машине с установленной Pand'ой.
Из 25 стартанул только 1, остальные все Panda задетектила как Trj/Genetic.gen
Считаю, нормально так криптор выдержал тесты, теперь думаю переходить на следующую стадию развития.
Из-за выебонов Pand'ы, теперь будут хлебать дерьмо все аверы, я принял решение добавить пермутатор, теперь это будет адом для них. Имя у криптора Doomsday и то, что убивает криптор, в результате делает его только сильней...
Также в скором времени, скорее всего, буду делать бесплатно 1-2 крипта в день выборочно, для этого создам отдельный топ.
Бесплатно в том плане, что буду подыскивать человека, можно так сказать напарника....
Multik вне форума  
Сказали спасибо:
† Voland † (17-07-2013), GK104 (16-07-2013), hdsckr (16-07-2013), mazafaka2026 (15-07-2013), denis187500 (15-07-2013), dzhoka (15-07-2013)
Старый 16-07-2013   #10
Apocalypse

Windows Vista
 
Аватар для Apocalypse

Последняя активность:
02-04-2014
Регистрация: 10.01.2011
Сообщений: 462
Поблагодарили всего: 215
за это сообщение: 1
По умолчанию

Цитата:
Сообщение от Multik Посмотреть сообщение
теперь будут хлебать дерьмо все аверы, я принял решение добавить пермутатор
воу-воу, палехче
__________________
Хоп-хоп-хоп
Apocalypse вне форума  
Сказали спасибо:
Dark Koder (16-07-2013)
Старый 16-07-2013   #11
POCT
Topic starter

Администратор
 
Аватар для POCT

Последняя активность:
1 день назад
Регистрация: 16.02.2011
Сообщений: 1,732
Поблагодарили всего: 1,424
за это сообщение: 6
По умолчанию

Обновил второй пост темы. Результаты странные. Т.е. 1.exe и 2.exe не палятся, а остальные палятся - хотя заливались одновременно на вирустотал вместе с 3.exe и 4.exe. Единственное, можно списать на то, что спалились соседние стабы Мультика. Ладно, допустим, опустили этот момент. Тогда остается смотреть на разницу между детектами.

Кстати, виртест у меня еще два доллара спиздил. А старый долг вернул (походу).

Объясняю: на балансе было 6$. Итого, после скана 3 файла у меня остался 1 доллар (и это еще при том, что я нажал на кнопку "проверить заново" - в тот раз при нажатии на нее ничего не происходило. А то возможно было бы и 3$ спиздили). Пришлось доложить еще 1$.
__________________
"Водка взяла верх над ним." © gerry

Мануал на тему: "Как получить пароль к криптору?" Обязательно к прочтению всем новичкам.

Программы и сервисы, помогающие получить пароль к крипторам.

Если кто-то решил пофлудить, предлагаю сначала ознакомиться с нашим банлистом. /banlist.php

Халявный сканер файлов на детект (35 антивирусов).
Крипторы
Онлайн проверка на вирусы бесплатно. http://scanner.fuckav.ru/
Для гугла: http://twitter.com/fuckav_ru

Флуд, набивание постов, слив на вирустотал - бан.
POCT вне форума  
Сказали спасибо:
† Voland † (17-07-2013), Dark Koder (17-07-2013), denis187500 (16-07-2013), mazafaka2026 (16-07-2013), dzhoka (16-07-2013), zeoman (16-07-2013)
Старый 17-07-2013   #12
Multik

Windows v.3.0

Последняя активность:
2 дн. назад
Регистрация: 11.12.2012
Сообщений: 35
Поблагодарили всего: 253
за это сообщение: 2
По умолчанию

Цитата:
Результаты странные. Т.е. 1.exe и 2.exe не палятся
Да нет здесь ничего странного, обычно 1-4 детекта выдают через нескольких дней и Kaspersky обычно всегда присутствует... да и вообще это же не просто так файл чист, видимо что-то я такое сделал...
Раньше был еще мозгоебальный Bitdefender - постоянно они чего-то там придумывали, то бля детект по энтропии, то детект по так называемым графам, но после того как я применил незначительные элементы пермутации для того чтобы сбить их детект по графам, хз. чего там произошло, но после этого они вообще забили на мой крипт и уже месяца три ничего от них не было слышно...
По-поводу 3.exe и 4.exe - это был реально детект Pand'ы, видимо они сделали детект в промежутке времени проведения тестов, а из-за того что каждый крипт индивидуальный 1.exe и 2.exe не попали под этот детект.
Да я так и предполагал что возможен вариант того что задетектить могут во время тестов, все-таки неделя это достаточно большой срок для криптора, чтобы сохранить VTFUD без чистки.
Второй тест особенно очень хорош и дополнил первый, спасибо!
Multik вне форума  
Сказали спасибо:
† Voland † (17-07-2013), POCT (17-07-2013)
Старый 18-07-2013   #13
Avdetect.com

Windows v.2.03

Последняя активность:
3 недель(и) назад
Регистрация: 13.05.2013
Сообщений: 16
Поблагодарили всего: 3
за это сообщение: 3
По умолчанию

Multik, извините . но если вы проверяли файл на облачном авере у нас, то контрольные суммы были отправлены в облако. это нормально, мы об этом предупреждали.
Avdetect.com вне форума  
Сказали спасибо:
Dark Koder (21-07-2013), POCT (20-07-2013), mazafaka2026 (19-07-2013)
Старый 21-07-2013   #14
Multik

Windows v.3.0

Последняя активность:
2 дн. назад
Регистрация: 11.12.2012
Сообщений: 35
Поблагодарили всего: 253
за это сообщение: 7
По умолчанию

Был получен официальный комментарий от сервиса AvDetect:
Цитата:
если вы проверяли файл на облачном авере у нас, то контрольные суммы были отправлены в облако. это нормально, мы об этом предупреждали.
1. Тестируемые файлы были у меня и POCT'а и никуда не сливались, по этой причине контрольных сумм просто не могло быть в облаке панды!
2. Каждый файл имеет уникальный крипт, по этой причине случайные совпадения контрольных сумм исключены.
3. Твой сервис участник облачной технологии панды, а это значит, что автоматом к аверам панды сливались метаданные (это как минимум).
Что такое метаданные можно узнать из аверских статей и тех. документации, ну вот в качестве примера, что пишут так называемые эксперты из лаборатории kaspersky:
[Ссылки могут видеть только зарегистрированные пользователи.]
Цитата:
Если технологии предыдущего поколения (например, те же сигнатуры) работали с файловыми объектами, то антивирусные «облака» работают с метаданными.
Цитата:
Что такое метаданные, поясним на примере. Допустим, есть файл — это объект. А метаданные — это данные об этом файле: уникальный идентификатор файла (хэш-функция), информация о том, каким образом он появился в системе, как себя вел и т.д.
Ну и апофеоз всего этого...
Цитата:
Выявление новых угроз в «облаках» осуществляется по метаданным, сами файлы при первичном анализе в «облако» НЕ ПЕРЕДАЮТСЯ.
Это то, о чем я писал выше, ну вот еще... короче гугл в помощь...
[Ссылки могут видеть только зарегистрированные пользователи.]
Цитата:
Собирая и обрабатывая поступающую информацию, облачная защита работает как мощная экспертная система, непрерывно анализирующая киберкриминальную активность. Данные, необходимые для блокирования атак, мгновенно передаются всем участникам облака, предотвращая масштабные вирусные эпидемии.
4. Этих метаданных достаточно чтобы задетектить тестируемые уникальные криптованные файлы, что говорит о том, что это уже не просто контрольные суммы были слиты!
5. Я знаю причину детекта Pand'ой - это был детект эвристиком. Увеличив количество dll'ок в импорте - деткт полностью пропал, это говорит о том, что этот детект был не по контрольным суммам.
6. Если бы в облаке осуществлялся детект по контрольным суммам, то это можно было бы обойти, изменив банально (к примеру, при помощи php при раздаче со связок) участки кода в закриптованном файле (изменив тем самым контрольные суммы для всех раздаваемых файлов) и тем самым убив под корень облачные технологии...
7. Если посмотреть на второй тест, то можно увидеть, насколько сократилось время жизни закриптованных файлов:
1.exe и 2.exe - это примерно так должно быть, когда метаданные не попадали в облако и файл оказался чист.
3.exe и 4.exe - показывают, что произойдет с закриптованными файлами, если слить метаданные аверам и если у файла был, хотя бы под один детект.
Вполне возможно, что многие проверяют паблик крипторы на AvDetect и не исключено что такие проверки сокращают время жизни закриптованного файла...
Да и тема создавалась для показа и обсуждения тестов, а не для того чтобы здесь выяснять у кого толще и длиннее... каждый смотрит на тесты и делает выводы сам для себя.
По-поводу BullGuard - это говнобетка и обертка над Bitdefender. По-сути еще одна хуйня из клонов Emsisoft, F-Secure, GData... (видимо BullGuard во время тестов глючил.)

Теперь немного теории:
Допустим, какой-то чел имеет крипт-сервис и проверяет на AvDetect закриптованные файлы и делает это часто, в результате в облако панды попадают метаданные со всех проверок.
Далее один из проверяемых файлов попадает к аверам на реверс (допустим, какой-то юзер спалил, что что-то не так с системой и обратился за помощью к аверам), аверы сделают анализ закриптованного файла и снимут метаданные, далее сравнят метаданные в облаке и увидят все проверяемые файлы и IP с которых шел слив в облако, далее на основе этих метаданных создадут эвристический детект (у панды это Suspicious file и т.д.) и добавят его в базы, тем самым под замес попадут все проверяемые файлы, которых метаданные попали в облако и это самое безобидное, что может быть...
Аверы не будут париться, если к ним попало 1-4 сэмпла, они просто сделают детект по хэшу, а вот огромное количество метаданных в облаке незначительно отличающихся друг от друга (+- на рандом) накалят докрасна их очко ярости, а при эпидемиях вполне возможен сквиртинг огненно-адской лавой и при этом эти брызги удовольствия могут задеть будущее, да и вполне возможно уже существующее поколение крипт-сервисов...
Multik вне форума  
Сказали спасибо:
aleks333 (29-04-2014), n00b (27-10-2013), Urber (24-07-2013), St.Patrick (21-07-2013), mazafaka2026 (21-07-2013), denis187500 (21-07-2013), dzhoka (21-07-2013)
Для того, чтобы ответить в теме, необходимо зарегистрироваться.

Метки
ав-сканеров, было, детект, меня, метаданные, слив, тест, того


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Часовой пояс GMT +3, время: 00:18.



Powered by vBulletin® Copyright ©2000 - 2014, Jelsoft Enterprises Ltd. Перевод: zCarot
Други: SEO блог Deymos'a| ProLogic.Su| DServers.ru| Форум веб-мастеров