B議論や意見のまとめ ・圧縮ファイルと検出数 exeの中身を検査数に入れるソフト、入れないソフトがあります。ご注意を。 ・DOSウイルス禁止 大昔のウイルスを集めてきても無意味なことがあります。 ・パスなしZIPをパス有りLZH(またはRAR)で 安全性と利便性のため、上記の手法を推奨します。 ・淡々とやれ淡々と! 淡々と貼り、淡々といきましょう。 ・ブラクラ禁止 ブラクラ等、想定しないものを無言で貼らないこと ・ここは検出力調査スレなんだから時間の経った報告は、同時点での検出結果比較の対象にならない んなこたーない。時間が経過したときにどれだけ対応数が増えているかも重要。 という意見もあり。 ・スレ違いでもめる(2スレ目以降)
>>7 d
カスペ7
2/2
detected: virus Email-Worm.Win32.Zhelatin.qa File: happy2008_1.exe
detected: virus Email-Worm.Win32.Zhelatin.qa File: happy2008_2.exe
>>7 AntiVir:TR/Crypt.XDR.Gen
AVGAM:Trojan horse Dropper.Generic.TOL
二つとも同じウイルス検出名だったのでまとめた。
あ、すまん、fc /b したら同一バイナリだった。
休み中はゲームバカの一部が来るな
15はカマってちゃんぽいな
ここは鑑定スレではありません。malwareのみお願いします。 割れ厨やネトゲチート厨がここで鑑定させようとすることがありますが、スルーしてください。
>>14 http://www.virustotal.com/jp/analisis/6e9f770b55ab6590d97880dcd4e7da28 AntiVir - - HIDDENEXT/Worm.Gen
Authentium - - W32/Downloader.gen10
Avast - - Win32:Agent-IOV
AVG - - PSW.Generic5.RYR
BitDefender - - Dropped:Trojan.PWS.OnlineGames.NKN
ClamAV - - PUA.Packed.UPack-2
DrWeb - - Trojan.PWS.Gameff
Fortinet - - W32/OnLineGames.FCJ!tr.pws
F-Prot - - W32/Downloader.gen10
F-Secure - - Trojan-PSW.Win32.OnLineGames.fcj
Ikarus - - Trojan-Downloader.Win32.Zlob.and
Kaspersky - - Trojan-PSW.Win32.OnLineGames.fcj
McAfee - - PWS-FFantasy
Microsoft - - PWS:Win32/OnLineGames.CPD
NOD32v2 - - Win32/PSW.OnLineGames.FCJ
Norman - - W32/Zlob.ARJO.dropper
Panda - - Trj/Maran.DS
Rising - - Trojan.PSW.Win32.OnlineGames.fcj
Sophos - - Mal/Packer
Symantec - - Infostealer.Gampass
VBA32 - - Trojan-PSW.Win32.OnLineGames.fcj
VirusBuster - - Trojan.DR.OnLineGames.BVX
Webwasher-Gateway - - Virus.HIDDENEXT/Worm.Gen
Symantecはヒューリ検出を適用しているね
だから外部うpろだなんか使うなよボケ
いつからそんなことになったんだ?
>>1 はSS用の画像アップローダーだろ
何でか勝手にウイルスを貼り付ける奴が多いが
んじゃお前が適当なアップローダ用意しろ
そりゃ逆切れだろ 画像ロダにウイルスをあげることの正当化にはならん
画像「だけ」アップローダならimage/*以外蹴れよ
ロダの管理人に言え。
んじゃお前が適当なウイルスアップローダ用意しろ
ずっと
>>1 のを使ってたんだから、これで良いじゃん。
別にどこを使ってもいい
>>1 を使おうな、とか下らないこと言わずに
要はアップロードできればいいだけの話
>何でか勝手にウイルスを貼り付ける奴が多いが だの >画像ロダにウイルスをあげることの正当化にはならん だの下らないこと言わなきゃいいのに
事実ではあるけどな。
テンプレにあるロダを使わねばならない理由もないし。
テンプレに書いてあるのはスクリーンショットの話だし
一番下らないのは恐らく
>>23 のロダ上げに対し
>>1 のロダを使えと言った
>>25 だろう。
意味が分からない。
まー、ロダにこだわる必要はないな 上げたいところに上げればいい、確認さえ出来ればどこでもいい そこを縛る必要はないだろ
>>37 古すぎ。
そんなウイルスを検出できないベンダーがあるなら倒産すべき。
>>44 McAfee
happy_2008.exe : W32/Nuwar@MM
あとはスルー
0.jsは無害だな
呼び出し先にはなんかあったのかもしれんが、もうサイトがないようだ
なんか怪しいので俺がスルー
>>44 キングソフト
download.php Win32.RiskWare.SpySheriff.r.52224
download.php=3factually=3d1&advid=3d Win32.RiskWare.SpySheriff.r.52224
他提出
>>44 AVG free
happy 2008.exe 検出
他提出済み
>>49 AVG Free
p+.exe
WM.gif
Album_Fotos.exe
提出
他検出
>>49 ウイルスバスター2008
Possible_Mlwr-7 crss.exe
TROJ_DLOADER.XFZ Accounts.exe
他送ります。
>>49 乙
Norton Internet Security 2008
1/12
\a\accounts.exe をDownloader として検出
反応の無かったのは贈りました
>>49 ESS
2008/01/06 17:52:19 8\crss.exe Win32/TrojanDropper.Delf.NFKの亜種
2008/01/06 17:52:17 7\TorpedoWebVIVO.com.exe 新種・未知のNewHeur_PEである可能性 ウイルス
2008/01/06 17:52:17 6\b+.exe Win32/Nuwarの亜種である可能性
2008/01/06 17:52:16 5\p+.exe Win32/Nuwarの亜種である可能性
他はスルー
>>49 ウイルスキラー2007 19.56.42
3\vips.com>>aspr.ske.2.x
Trojan.DL.Win32.Banload.fai
7\torpedowebvivo.com.exe>>upx_c
Trojan.DL.Win32.Banload.elr
b\systemin.scr
Trojan.PSW.Win32.Lineage.n
>>44 カスペ7
not-a-virus:FraudTool.Win32.SpySheriff.r download.php
not-a-virus:FraudTool.Win32.SpySheriff.r download.php=3factually=3d1&advid=3d
Email-Worm.Win32.Zhelatin.qb happy_2008.exe
not-a-virus:FraudTool.Win32.MalwareWipe.q mb_install.exe//data0007
not-a-virus:FraudTool.Win32.MalwareWipe.q vh_setup.exe//data0006
他提出
>>49 乙
カスペ7
Heur.Downloader (亜種) TorpedoWebVIVO.com.exe
Trojan-Downloader.Win32.Delf.drs systemin.scr//data.rar/maikmr.exe
他提出
↑インチキセキュリティソフト
>>60 AVGアンチマルウェア、AntiVir
両方スルー
私は59のほうです。ややこしくして申し訳ない。
>>63 乙
さっき一個書き忘れたが
>>49 のやつもう2つ検知してた。
Backdoor.Win32.Kbot.be 6\b+.exe
Trojan.Win32.Inject.qk 9\ragna.exe
すまん。
>>60 カスペ7 スルー
送る
もうご存じかもしれないが virustotalはIEとFirefoxしか対応してないそうだ 直接問い合わせて聞いたので皆様にもご報告
え? プラグインやActiveXコントロールならともかく ファイルをpostするだけならブラウザあまり関係なくね? よっぽど実装がヘボなブラウザはだめかもしれんが とりあえずSafari3Beta(Windows)ですら結果まで見られたよ。
>>66 マジで意味の分からん報告だな、対応じゃなくてサポートじゃねえのかよ
ずっとOrepaで使えてたし今も使えてる
70 :
66 :2008/01/07(月) 10:57:41
>>67 >>69 Safariマック版でuploadの後動かなくなるんだよね。
だから対応してほしいとメールしたら一応返事が来たと。
そりゃ特別なことはしていない(=動かないブラウザがクソ)のに 「○○で動かないんだけど対応してよ」なんて言われたら 「んなもん知るかIEとFxしか確認してねーよ」ってなるんじゃね?
別に本体あげてもいいよ。 ちゃんとパス付きで二重圧縮してアップロードしてくれるならば無問題です。 パスはお任せしますがすべて同じだとまずいので適当にお願いします。
Rootkit検出テスト結果
(MAX 8)
Rootkit Unhooker 3.7.300 7.5
GMER 1.0.13 7
Kaspersky Anti-Virus 7.0 6.5
Avira Rootkit Detection 1.0 .6.5
AVG Anti-Rootkit 1.1 .5.5
Panda AntiRootkit 1.08 .5.5
Sophos Anti-Rootkit 1.3.1 5.5
Dr.Web 4.44 5
TrendMicro RootkitBuster 1.6 .5
Symantec Anti-Virus 2008 .4.5
F-Secure Anti-Virus 2008 4
McAfee Rootkit Detective 1.1 3.5
BitDefender Antivirus 2008 3
McAfee VirusScan Plus 2008 .1.5
Eset Nod32 Anti-Virus 3.0 1
Trend Micro Antivirus plus 1
Antispyware 2008
ttp://www.anti-malware.ru/index.phtml?part=tests&test=antirootkits1
> これはrootkitをシステムに感染させたあとに検出できるかどうかのテストだな 有名なAV程狙われるから成績が悪くなるテスト? 感染後のリカバリーは専用ツール出してるケースも多いな。
>>74 自分もrootkitのは初めて見た
どっちにしろ
感染までしちゃうとキツイわな
77 :
名無しさん@お腹いっぱい。 :2008/01/07(月) 22:19:07
rootkitはどんな悪さするの? 決まってないかな
rootkit自身は無害
80 :
名無しさん@お腹いっぱい。 :2008/01/07(月) 23:34:08
なんだ、それじゃNODやマカフィーでも問題ないんだな
>>80 有名ソフトだから狙われて成績が悪かっだけだW
ああ、これからも狙われ続けるからずっと成績が悪いだろうな でも気にすんな、成績が悪くて当然なんだから
そう思えば寝つきもいいしな
ノートンやカスペをターゲットとするウイルスの方が圧倒的に多いけどなw
なんか鑑定目的っぽいのでスルー
>>85 ウイルスバスター2008
スルー、検体提供済み。
ちょw Microsoft
95 :
93 :2008/01/08(火) 20:56:37
AVG次のアップで対応予定
96 :
名無しさん@お腹いっぱい。 :2008/01/09(水) 20:10:31
つぎのをくれー
Rising(´・ω・) カワイソス
>>99 キラー19.57.31
5\down.exe
Worm.Win32.Autorun.itw
>>99 AVGfree
今Macからなので
確かめずに全部送りました
>>99 ESS
2008/01/10 19:09:54 tane_uljp00223\malware21\9\visualizacao.exe 新種・未知のNewHeur_PEである可能性 ウイルス
2008/01/10 19:04:57 tane_uljp00223\malware21\8\fotomensagem.exe Win32/TrojanDownloader.Banload.BDAの亜種である可能性 トロイの木馬
2008/01/10 19:04:56 tane_uljp00223\malware21\6\bird.exe Win32/Delf.NDFの亜種である可能性 ワーム
2008/01/10 19:04:55 tane_uljp00223\malware21\5\down.exe Win32/Delf.NDF ワーム
2008/01/10 19:04:54 tane_uljp00223\malware21\4\gmsex.exe Win32/Genetikの亜種である可能性 トロイの木馬
おまいらどこからわいてきたw
>>99 乙
カスペ7
Trojan.Win32.Inject.qt 1\ro.exe
Trojan-PSW.Win32.OnLineGames.nkv
4\gmsex.exe//PE_Patch.PECompact//PecBundle//PECompact//PE_Patch.MaskPE
Heur.Worm.Generic 5\down.exe
Heur.Worm.Generic 6\bird.exe//PE_Patch.MaskPE
Heur.Downloader (亜種) 8\fotomensagem.exe//PE_Patch//TeLock
Heur.Downloader (亜種) 9\visualizacao.zip/visualizacao.exe//UPack
Heur.Downloader (亜種) a\gerador.zip/gerador.exe//UPack
ほとんどヒューリスティック
>>99 乙
Norton Internet Security 2008
2/12
/7/ をDownloaderとして検出
/8/ をDownloaderとして検出
反応の無かったのは贈りました
107 :
102 :2008/01/10(木) 22:24:19
109 :
105 :2008/01/10(木) 23:23:02
bird.exed - Worm.Win32.AutoRun.bqp, down.exed - Worm.Win32.AutoRun.bqo, fotomensagem.exed - Trojan-Downloader.Win32.Banload.gfd, fr.htmd - Trojan-Downloader.JS.Agent.avn, gerador.exed - Trojan-Downloader.Win32.Banload.gfc, IENoRun.htmd - Trojan-Downloader.JS.Psyme.xu, visualizacao.exed - Trojan-Downloader.Win32.Banload.gfb, Visualizar.exed - Trojan-Downloader.Win32.Delf.dub New malicious software was found in these files. Detection will be included in the next update. Thank you for your help. GetSt.exed No malicious code was found in this file. java.exed This file is corrupted.
>>106 ノートンのヒューリスティックって効かないのかな?orz
>>99 ウイルスバスター2008
以下の検出したものは全てPossible_Mlwr-7
Visualizar.exe
visualizacao.exe
上記のものも合わせて検体提出します
>>85 McAfee今日のアップデートで対応
Downloader-BGX
113 :
名無しさん@お腹いっぱい。 :2008/01/11(金) 19:38:02
>>101 お前検出結果ぐらい張れよ
ro.exe Win32.Troj.Inject.qk.39936 処理成功(操作:削除)
gmsex.exe Packes.MaskPE.a 処理成功(操作:削除)
down.exe Worm.Autorun.76473 処理成功(操作:削除)
bird.exe Packes.MaskPE.a 処理成功(操作:削除)
でけーよ なにがなんだかわけわかーめ
>>116 うん、でかすぎるよね、あげた自分も、よくわからないや
すんませ
最近NODが良くなってるみたいだな。 ヒューリスティックでもよく検出してるし。 NOD復活傾向?
zlob系は駄目だな
凋落街道まっしぐらかなと思ったら急によく検出するようになったりかつては優秀だったソフトが今は駄目になったり昔はしょぼかったのに今は急成長したりとこの業界目まぐるしく変わるな。 NODに関してはこれまでのだめぽぶりが凄まじかったら評価するのはまだまだ先だな、それに検体提出しても対応はかなり遅いし。
ハードもソフトもサイクルの速い業界だから 定評なんてのは一時的なものだな
そう考えるとカスペはすごいな。 あの検出率と新種の対応の早さが昔から健在だし。 AntiVirも大躍進してから3年目になるからAviraの定評も確立しつつあるか? AVGはどうなるかな? BitDefenderはほんとどうしたんだろ?MSスレによるとBitDefenderのスタッフはMSにだいぶ引き抜かれたらしい。 それが本当ならMS氏ね。
>>118 spybotから削除できたみたいです。
Spybot S&Dの「モード」→「高度なモード」に変更してから、ツール→BHOブラウザヘルパーオブジェクトをクリック、
問題となっていた、hgggh.dllがあったので、これを削除しました。
IEのツール→アドオンの管理、で確認したところ完全に消えてました。
kasperskyというオンラインスキャンを試してみたところ、ウィルス検知・感染なしとのことでした。
とりあえずこれで多分安心、どうもありがとぅございますた( ・ω・)∩。
>>127 ウイルスバスター2008
スルーしたので検体提出
>>130 パターンファイル492なら検出するみたいだが、現時点で491なので検出してないみたい。
アップデート待ちってとこか。
カスペやAntiVirがスルーして(AntiVirは土日更新ないという影響があるけど)ノートンやバスターが検出ってかなり珍しいパターンだな。
>>127 > Dear Customer,
>
> Thank you for submitting the sample to us. Our analysis shows that it is malicious. We have developed a pattern to catch it and will include detection in the next regular update.
>
> The samples you submitted will be detected as Adware/Brandurl
>
> Best Regards,
> AV Lab - yjyang
>
> To submit a suspicious file to Fortinet:
>
ttp://www.fortinet.com/FortiGuardCenter/virus_scanner.html
今VirustotalとVirus.orgの両方で
>>127 をスキャンしてみたけど相変わらずカスペ系はスルー。
検体提出してないのかはわからないけどカスペにしたら珍しいな・・・
>>127 カスペ
今北産業。
(もう提出した奴もいるかもしれないが、)今検体提出しました。
また、今後検体提出した奴はその都度報告よろしこ。(重複すると迷惑なので)
139 :
138 :2008/01/13(日) 22:40:31
となると
>>127 は無害?
AVGもヒューリスティック検出だし。
141 :
139 :2008/01/14(月) 00:00:15
一応、もう一度念のため、
>>135 をはって、カスペに聞いてみるよ。
Fortinetは有害だといっていますが・・・って。
アドウェアっぽいから、セキュリティ・ポリシーの違いかと。
FILE ------------------------------------------------------------------------ Spy-Buster.exe ------------------------------------------------------------------------ The Windows PE (I386,EXE) file "Spy-Buster.exe" has been determined to be malicious. Our researchers have analyzed the file and confirmed the result. Aliases reported by other AV products are listed here: (Infostealer) CA products address this malware as follows: -------------------------------------------- CA Anti-Virus We will inform you by email ASAP when we have a signature update available providing detection.
CAも黒判定か CAの返事ははじめてみたな
>>127 書き添えたらいいんじゃないかなあ
unlicensed engine usageに、suspicious email collection で十分アウトかと
エンジンには確かにTMの署名がされてるけど、本体は署名なし。そんなことってない
捨てアド作って登録してやった。予想通りの結果になるかな
>>127 AntiVir検出
AntiVir 7.6.0.46 2008.01.14 TR/Fakebuster.A
FortinetもAdwareとして検出
Fortinet 3.14.0.0 2008.01.14 Adware/Brandurl
検出報告スレなのに、格ベンダー提出スレと勘違いしてる馬鹿がいる
>>150 お前馬鹿か?
検出しないから報告するんだろw
ちょい訂正。 ×報告 ○提出
156 :
155 :2008/01/14(月) 19:08:57
ひっかけくさいな
パッカー臭
Ikarusだからひっかけのひっかけ臭
>>148 ファイルぶっ壊れてるってよ。
Kaspersky「This file is corrupted.」
Dr.WEB「Your request has been analyzed. It was corrupted file.」
Fortinetは黒判定
Thank for for submitting the sample to us. We have analysed it and developed a detection pattern for it. Starting with our next regular update, the file AV137.exe will be detected as W32/Delf.AMJ!tr.
Best regards,
AV lab - Sorin
To submit a suspicious file to Fortinet:
http://www.fortinet.com/FortiGuardCenter/virus_scanner.html
>>162 もちろんexeにしたさ。
PackerはPECompact2だが破損してるんだろう。
フォーティすごいお SUGEEEE!!!
Fortinetもレスポンス早いのね
MD5: 0x25437CFDCDE0E34513AD127D5301E340 Analysis of the file resources indicate the following possible country of origin: Japan 作った人は手を上げてください。
>>161 >>164 heuristicだったので送ったAviraも壊れてるときた。。。
> AV137.exe DAMAGED FILE (UNKNOWN)
んで同じもの送ったAVGから返事。
> Dear Sir/Madam,
>
> Thank you for your email.
>
> Please let us inform you that we analyzed the file you have sent us.
> The file is really including a harmful code.
> It is detected by AVG now. In case your AVG doesn't detect the file,
> please update it.
>
> Thank you for your cooperation. We highly appreciate it.
>
> Answers to the most common questions can be found here as well:
>
http://www.avg.com/faq/ >
> Best regards,
>
> Valerie Dubnova
> AVG Technical Support
ひょっとしてメールサービスのウイルスチェックに引っ掛かったのか?
>>169 んにゃ、AntiVirはもののついでに送ってみた。
英語はあまり読めないけどAVGからの返事読むとAVGは白判定? ESETの返事はいつくるのやら・・・
IMP Self Extract Archiver
ImpSfx.exeをPECompact 2.80 beta 1 Student versionでパッキングしたもの
であってる?
>>148
カスペはまだスルー、AntiVirもグレー判定(ヒューリスティック) 明日になってカスペとAVGとAntiVirがどう反応するかで変わるかも。
いまでもAVG検出できないな
アンパッカの最中に引っかかって止まってる感じなんだよな…ちゃんとみてないけど スタブに任せずに、鶴で本体取り出したら、なんか書いてあるのかな
圧縮前はスルーで圧縮後に検出のPandaてw
>>148 ウイルスバスタースルー
一応ダメ元で検体は出してみた。
PandaはPacekerに過剰反応してるってどっかにあったな
>>179 全部検知する検体で比較しないとわからんな。
カスペ、AVG、AntiVir、あとはフォーティネットは返事や対応早くていいね。 ノートンやバスターの対応は遅いのは当然としてESETの対応速度はどれくらいなんだろう?orz ESSのファイル提出は楽で良いけどいつ対応してくれるか・・・
185 :
179 :2008/01/15(火) 01:08:50
186 :
183 :2008/01/15(火) 02:00:39
>>126 hgggh.dllおれも感染しているもようorz
Avastで1時間置きにファイル名を変えたdllがsystem32に出現してtratBHOを検知。
たぶん元はPSP用の動画変換ツールだったと思う。
SpyBotでBHOの削除を試みたがGUI上では一見削除されたようでも再表示で復活。
IEのアドオンからは消えず・・・
>>126 さんと対処方法が違うんでしょうか・・・?
Macで見てる人もいるからリンクにしないほうがいいよ h抜きにはなってるけど
あれ 俺は違うところで見つけたぞ いろんなサイトに仕掛けられてんのかな
love storm どこもつながらないな nodとbitは対応したらすいが
>>191 俺はマカーだがこんなの踏まねえよw
つーか、こんなの引っかかるような奴は素人ドザ野郎だけw
>>127 Risingより
1.文件名:Spy-Buster.exe
不是病毒
fakebusterは白判定するところが結構あるな 白ではないんだがね MS 20080113_004205716_0_Spy_Buster.exe | Clean
Windowsに関係ないウイルスは全然興味ない。 Mac用を取り扱っていないベンダーも多いし、検出しても無意味だから、あくまでWindowsに感染するかどうかの判断基準だと思われ。 他のマイナーなプラットフォームも入れたらきりがない。
ただこれからマカを狙うウイルスが増えたら林檎涙目だろうな。 セキュリティソフトが充実してないし。
ノートン先生(笑)がいるじゃないですか。
MSがマカ用にウイルス作らせるようにウイルス作成者と組んでたりしてw
それをやってもwindowsは安全って訳じゃないしなあ VISTAは安全ですって言うならともかく
ttp://internet.watch.impress.co.jp/cda/news/2008/01/17/18143.html Mac版の偽セキュリティソフト、警告したF-Secureに対し“開発者”が釈明
フィンランドのF-Secureは16日、Mac版の偽セキュリティソフトとして警告した
「MacSweeper」について、開発元を名乗る人物からのコメントがあったことを
公式ブログで伝えた。
このブログの記事に対して、MacSweeperの開発者を名乗る人物からのコメントが
寄せられた。コメントでは、開発者は良いソフトウェアを作成しようとしており、
MacSweeperにはいかなるウイルスやスパイウェアなども存在していないと説明。
ただし、指摘されたようなマーケティング手法を強制する販売パートナーを利用して
いることが問題であり、こうしたパートナーの下を去りたいと考えているとしている。
F-Secureでは、ブログの読者に対してMacSweeperに実際に接した際の感想を
求めたいとしているほか、MacSweeperの問題点を指摘する動画もYouTubeに
アップロードし、紹介している。
AntiVirってUPX圧縮に弱いんだな。 それでもAntiVirは検出率が高いからいいけどBitDefenderは本当にどうしようもない。
弱いっつっても展開しなくちゃ実行できないからな その時に検出できれば十分
UPXは元々そんなにプロテクタとしての設計思想はない その上展開部分に関しては、完全にオープンソース にもかかわらず、UPXでパックして撒いてるマルウェア多いから、 UPXベースに、ちょっとコンプレッサひねってるようなのはやや仕方ないとして、 標準のを展開できないってのはどうかと んで、AntiVirはサポートしてるような気もするが、なんでだ?w 本当に様子がおかしければ、(Aviraに)通報モノじゃまいか
> 弱いっつっても展開しなくちゃ実行できないからな > その時に検出できれば十分 その段階だと制御権はウィルス側なので検知は不可能。 制御権が移る前に検出しないと防御できないから展開前に検知する必要がある。
また臭い捏造厨の登場か
不都合だとねつ造?
tratBHOやっと削除できた〜 winlogon.exe と explorer.exe に\WINDOWS\system32\*******.dll が感染しているからセーフモードでWindows(XP)を立ち上げ、 ProcessExplorerで両プロセス内の該当するスレッドを停止。 HijackThisで*******.dllの呼び出しキーを削除する。 SpyBotでBHOを削除する。 *******.dllをコマンドプロンプトで削除。 この状態だとシャットダウンできないので強制OFF。
>>211 ここまでくると、外付けブートで復旧したほうがはるかに楽そうだの
スレチ気味だがとりあえず乙
>外付けブートで 例えば感染したHDDを外付けUSBケースに入れて 他のPCからsystem32内のdllを削除できるんですか?
>>212 ウイルスバスター2008
3\install_1522_MHw1fGZmfHx8fHx8_.exe: TROJ_RENOS.NDA
b\1.exe: TSPY_ONLINEG.DET
5\webinst.cab: TROJ_RENOS.NDA(webinst.dll)
残りは送信済み
>>208 アホか
だったら既存のウイルスをUPXで圧縮したら全部感染するだろが
低脳は喋るな
圧縮はあくまで圧縮だからなぁ 制御権まで移るなんてことはねえ
っつ〜かコピペ捏造ゆとりNOD厨はここでオナニーこいてないで検出報告だけしろ。 スレ汚すなヴォケ
>>212 Macからなので全部送りました
AVG
>>212 キングとK7、NODには送ってやった
なんかやたらとNODの検査が遅かった
>既存のウイルスをUPXで圧縮したら全部感染 これ過去にNOD32が現実にやっちゃったんだよな・・・
> だったら既存のウイルスをUPXで圧縮したら全部感染するだろが 実際に感染する
>>212 ウイルスキラー19.58.41
3\install_1522_MHw1fGZmfHx8fHx8_.exe
Trojan.DL.Win32.Mnless.rh
4\yahoocards.com>>pklite32v1.1
Trojan.DL.Win32.Banload.ett
6\www.activex_plugin.com.br.cmd>>pklite32v1.1
Trojan.DL.Agent.bsw
AntivirがUPX対応してないはずがない… …と思って再検したら、ホント反応しないな ここの過去スレに、UPXかけても反応するっぽいカキコがあったから、 何かが氏んでるってことか ありえんな、俺のinstallationが腐ってるのか? Aviraスレで聞いてくるわ…。
> >既存のウイルスをUPXで圧縮したら全部感染 > これ過去にNOD32が現実にやっちゃったんだよな・・・ AMON(常駐監視)が未対応でオンデマンドスキャナは対応済みという変な状況だったよな。 見事に感染し騒ぎとなった、今でこそ昔話で済ませられるが大きな穴だったのは確かだ。
UPXなんかソース公開されてる上に可逆Packerなんだから エンジン側で解凍ルーチンを実装し、パターンは解凍後のプログラムに対して作るべき。 ただUPX3.0で追加された形式(--lzma)は未対応なのがある。 あとPackerについては疑わしきは罰するか、誤検知を回避するかで 各社ポリシーが分かれるところでもある。 たとえばSophosやPandaはほとんど蹴る。AntiVirもある程度は蹴る。 メモ帳を固めただけで検知する話は前スレあたりで出ていたと思う。
ひょっとしてそれ(LZMA)だと思って、v1.25でパックしたのも置いてみてるんだが、
まだだめだなあ > AntiVir
ちなみに、元ネタは、
>>37 もちろん、UPX前のは、ちゃんと検知してる
AntiVirの検出エンジjン(avewin,avpack)には、
UPXって文字列がそこここにあって、やっぱ実装はされてるはずなのよ
検出しないのは、何かのエンバグか、機能制限か、俺の環境が腐ってるってこと
…それだとvirustotalの環境も腐ってるってことになってしまうが あっちも検出しないからね
もうちょいAntiVirスレで付き合ってもらってる
たとえUPXでもバージョンや派生によってアンパック方法が違ってて対応できてないだけでは?
ファイル名 MD5-サイズ。 kaoruhime.master EB7DCAC8BD3AF4DD7A63779AB34E23B1-69632 kaoruhime.UPX094.bin AD702EAF7D33EB72B63B2C3500B30CFE-38400 kaoruhime.UPX100.bin 84178A288B417364977672D55537CA29-38400 kaoruhime.UPX125.bin 22A48C1DF08588CB32B0210D4CD532D8-37888 kaoruhime.UPX203.bin CDF7C9ABA4FE5E3B5F0B618B8EB3E0A0-37888 kaoruhime.UPX302.bin 89247DD07B0A677817BE18E43667D502-38400 たしかに、ちょっとずつ違うけど、UPXのやつ全滅ってのは不自然かのう kaoruhime.masterはもちろん検出
進捗。localpcでは、.exeに直してはじめて、HEUR/Crypted.Eになった さっきから設定見直してるんだけどなあ。 否それにしても、UPXサポートあるはずなのに、検出名違うのは納得いかない
> UPXサポートあるはずなのに 状況を見る限り対応してないのでは?
> 圧縮はあくまで圧縮だからなぁ > 制御権まで移るなんてことはねえ そんなに自信があるなら>37をUPX圧縮して実際に動かしてみろよ 感染すること請け合いだ。
しないしないw
SFXとPackerの区別くらいできるようになれ
破損ファイルなんてシラネ 危険なコードの部分を破壊したなら検出しないのが正常じゃないのか?
破壊した部分はcrt領域 破壊した結果、検出しなくなるのはアリ 破壊しても検出するのもアリ では、破壊したやつは検出して、圧縮したやつも検出するのに、 破壊したやつを圧縮したやつは検出しないのは…? ワカラン
…否、ワカランていうより、もしかして…。
壊れてるexeをパッカーで正常に圧縮できる わけないだろw
> 破壊した結果、検出しなくなるのはアリ > 破壊しても検出するのもアリ ウィルスが動作しないのなら検出しないのが正しい 逆にウィルスが動作するなら検出するのが正しい
PackerといえばDr.WebはPackerによる改変に構わず 検出できることを売りにしてた気がしたけどどうなんだろう
カスペとかシマンテックとかマダー?
>>212 乙
遅れますた・・・
カスペ7 全部検出
0-Trojan-Downloader.Win32.Banload.glf
1-Trojan-Downloader.Win32.Banload.gle
2-Trojan-Spy.Win32.Banker.hiq
3-not-virus:Hoax.Win32.Renos.apv
4-Trojan-Downloader.Win32.Banload.gld
5-Trojan-Downloader.Win32.Adload.ps
6-Trojan-Downloader.Win32.Delf.dzu
7-Trojan-Downloader.Win32.Banload.glg
8-Backdoor.Win32.Agent.dvu
9-Backdoor.Win32.Himic.a
a-Backdoor.Win32.Himic.a
b-Trojan-PSW.Win32.OnLineGames.onz
誰かが送ったのかも・・・
>>212 カスペ7@10:36:14
今北産業
12/12
対応後かもしれないね。
detected: Trojan program Trojan-Downloader.Win32.Banload.glf File: malware/0/cartao0102973.exe//ASPack
detected: Trojan program Trojan-Downloader.Win32.Banload.gle File: malware/1/controle_activex.exe//Petite
detected: Trojan program Trojan-Spy.Win32.Banker.hiq File: malware/2/robinho.exe
detected: malware not-virus:Hoax.Win32.Renos.apv File: malware/3/install_1522_MHw1fGZmfHx8fHx8_.exe
detected: Trojan program Trojan-Downloader.Win32.Banload.gld File: malware/4/yahooCards.com//PKLite32
detected: Trojan program Trojan-Downloader.Win32.Adload.ps File: malware/5/webinst.cab/webinst.dll//PE_Patch.UPX//UPX
detected: Trojan program Trojan-Downloader.Win32.Delf.dzu File: malware/6/www.activex_plugin.com.br.cmd//PKLite32
detected: Trojan program Trojan-Downloader.Win32.Banload.glg File: malware/7/torpedonatal.scr//UPX
detected: Trojan program Backdoor.Win32.Agent.dvu File: malware/8/MUCFLR0000000G.cmd//PE_Patch.UPX//UPX
detected: Trojan program Backdoor.Win32.Himic.a File: malware/9/regulamento.pdf.exe
detected: Trojan program Backdoor.Win32.Himic.a File: malware/a/regulamento.pdf.exe
detected: Trojan program Trojan-PSW.Win32.OnLineGames.onz File: malware/b/1.exe/22.exe
248 :
247 :2008/01/19(土) 14:05:15
>>246 かぶった。w
(参考) カスペによる新種発見時間(日本時間)
>>212 detected: Trojan program Backdoor.Win32.Himic.a File: malware/9/regulamento.pdf.exe 1/2 23:31
detected: Trojan program Backdoor.Win32.Himic.a File: malware/a/regulamento.pdf.exe 1/2 23:31
detected: Trojan program Trojan-Spy.Win32.Banker.hiq File: malware/2/robinho.exe 1/11 5:25
detected: Trojan program Trojan-Downloader.Win32.Adload.ps File: malware/5/webinst.cab/webinst.dll 1/14 10:01
detected: malware not-virus:Hoax.Win32.Renos.apv File: malware/3/install_1522_MHw1fGZmfHx8fHx8_.exe 1/16 11:30
detected: Trojan program Trojan-PSW.Win32.OnLineGames.onz File: malware/b/1.exe/22.exe 1/17 15:56
----- アップローダにうp 1/18 12:38(
>>212 ) -----
detected: Trojan program Trojan-Downloader.Win32.Banload.glf File: malware/0/cartao0102973.exe 1/19 8:53
detected: Trojan program Trojan-Downloader.Win32.Banload.gle File: malware/1/controle_activex.exe 1/19 8:19
detected: Trojan program Trojan-Downloader.Win32.Banload.gld File: malware/4/yahooCards.com 1/19 8:16
detected: Trojan program Trojan-Downloader.Win32.Delf.dzu File: malware/6/www.activex_plugin.com.br.cmd 1/19 9:22
detected: Trojan program Trojan-Downloader.Win32.Banload.glg File: malware/7/torpedonatal.scr 1/19 9:11
detected: Trojan program Backdoor.Win32.Agent.dvu File: malware/8/MUCFLR0000000G.cmd 1/19 8:54
F-Secuは自前エンジンで引っ掛けたのか。 放っときゃカスペのシグネチャ回りそうなもんだが。 ところでIkarusってカスペと関係ないよな? なんかいつも検出名が似てるんだよなぁ。
>>250 前スレかその前スレ辺りでその回答があったよ。
もちろん違うエンジンだったけど。
そもそもカスペOEM提供にIkarusがあるのは聞いたことない。
>>250 VBA32も似てるよな
エンジンは違えど研究者が通じているという可能性もないわけではないが
どうもIkarusってvtから送られたファイルを積極的に解析している気がする シグネチャ対応は大抵カスペが一番速いから ウイルス名はそれに習ってるんじゃないか? ちょっと前まではウイルス名は最初に対応したベンダーに習ってたじゃん いまやバラバラだけどなw
>>249 > しっかりシグネチャ検出できてるのは
> カスペとIkarusのみか
そういうことは解凍前に全部検知されている検体で言ってくれ
やだよw
もうねえじゃねえか!
259 :
257 :2008/01/20(日) 21:53:49
>>259 それはいいんだけど検出数がかなり多いからどう報告しようか困る
261 :
257 :2008/01/20(日) 21:58:08
俺は別に 各ベンダに送ってくれれば
とりあえずキングとNODには送った なんかどっちもとスキャンにやたら時間がかかったな
>>264 AntiVir、AVGAM両方スルー
現在VirusTotalに投げ込んでるところ
>>264 d
カスペ7
スルーにつき、検体提出しました。
ウイルスバスター2008
>>259 16/44
>>264 スルー
両方ともスルーしたのは送信した。
珍種
なんか鑑定くさいな
>>273 はTrojan-Downloader.JS.Agent.aqr (jpg偽装で踏んだあと再起動するとHDD全削除のあれ)
誰だよ検体そのままうpしてる奴は
>>276 なんと言うブラクラw
見事に引っかかったw
今頃だけど
>>272 のウイルスキラーの画面、ちょっとかっこいいな。
282 :
281 :2008/01/22(火) 21:47:25
まちがい すまん
283 :
281 :2008/01/22(火) 22:21:30
>>283 NOD16体
キングは適当に放り込んでおいた
AVGおくっといたよ
>>287 カスペ7
d
detected: Trojan program Backdoor.Win32.Delf.czl File:windower.rar/launcher.exe
detected: Trojan program Backdoor.Win32.Delf.czl File: APP.rar/APPv4.exe
>>291 やたらと関係の無い物が入ってるのはなに?
>>291 d
カスペ7
20
検体提出します。
Trojan program Trojan-Downloader.JS.Agent.hl File: /1.gif
Trojan program Trojan-Downloader.Win32.Zlob.gfz File: /1setup.exe
Trojan program Trojan.Win32.Small.aah File: /2setup.exe
Trojan program Trojan-Downloader.Win32.Zlob.ggy File: /2VideoAccessCodecInstall.exe
Trojan program Trojan-Downloader.JS.Agent.acg File: /3.gif
Trojan program Trojan-Downloader.JS.Agent.aee File: /4.gif
malware Exploit.Win32.RealPlr.t File: /6.gif
malware Exploit.Win32.IMG-ANI.ac File: /ads.c
Trojan program Trojan-Downloader.Win32.Small.gkm File: /ads.cab/ads.exe
Trojan program Trojan-Downloader.Win32.Small.gkm File: /ads.exe
Trojan program Trojan-Downloader.JS.Small.js File: /ads.js
adware not-a-virus:AdWare.Win32.BHO.sb File: /bho.exe
Trojan program Trojan-Clicker.JS.Agent.h File: /eucardel.com.htm
Trojan program Trojan-Spy.Win32.Bancos.arg File: /exe.exe
Trojan program Trojan.Win32.DNSChanger.aqd File: /hqcodecvip.exe
Trojan program Trojan.Win32.DNSChanger.aqd File: /hqcodecvip4111.exe
Trojan program Trojan.Win32.DNSChanger.aqd File: /hqcodecvip4588.exe
Trojan program Trojan.Win32.Small.aah File: /setup.exe
virus Email-Worm.Win32.Zhelatin.tb File: /severa.exe
adware not-a-virus:AdWare.Win32.BHO.ua File: /superdirectsearch_com.exe
295 :
293 :2008/01/23(水) 23:24:46
すみません。また重なりました
296 :
294 :2008/01/24(木) 00:15:07
いえいえ 未検知送りました。 しかし、VideoCodecInstaller.exeはどのベンダーも完璧には検知していないね。
297 :
294 :2008/01/24(木) 10:46:29
>>291 カスペからの返事
2.gif_ - Exploit.HTML.IESlice.ca,
cInstall.exe_ - Trojan-Downloader.Win32.Zlob.gin,
cInstall.exe_1 - Trojan-Downloader.Win32.Zlob.gij,
cInstall.exe_2 - Trojan-Downloader.Win32.Zlob.gil,
cInstall.exe_3 - Trojan-Downloader.Win32.Zlob.gim
5VideoAccessCodecInstall.exe_ - Trojan-Downloader.Win32.Zlob.gim,
VideoAccessCodec.ocx - Trojan.Win32.Agent.efr,
VideoAccessCodecInstall.exe_ - Trojan-Downloader.Win32.Zlob.gio
install_cn.exe_ - not-a-virus:AdWare.Win32.Vapsup.ada
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
in.cgi, Test.mxml, traff.php, www.yahoo.com.htm_, zlob.bmp
No malicious code were found in these files.
>>298 どんだけー
最新バージョンではAVGやMSまでスルーしてる
VBA32のMalwareScopeってのは一種のヒューリステイックらしいが…
挙動は特に変わってないみたいだが ポリモーフィックか?
300 :
298 :2008/01/24(木) 23:30:46
カスペ7 後で対応 Hello, 141dfe3e6ea5b711 - Trojan-Downloader.Win32.Zlob.gkd New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help. Please quote all when answering.
301 :
名無しさん@お腹いっぱい。 :2008/01/24(木) 23:35:32
>>301 カスペ7
Trojan.JS.WindowBomb.g
304 :
名無しさん@お腹いっぱい。 :2008/01/25(金) 02:08:50
わざとちょっと変えてるぽい それヒントにうpろだに池ってことらしい 34816bytes.
>>303 CAT-QuickHeal 9.00 2008.01.23 (Suspicious) - DNAScan
eSafe 7.0.15.0 2008.01.16 suspicious Trojan/Worm
Sunbelt 2.2.907.0 2008.01.23 VIPRE.Suspicious
312 :
名無しさん@お腹いっぱい。 :2008/01/26(土) 00:13:47
virustotal.com あなたのファイルの順番: 861 番目 こんでますw
DoS食らったか、どれかのエンジンがバグって99%になってると予想w
314 :
312 :2008/01/26(土) 00:23:40
315 :
312 :2008/01/26(土) 00:27:17
316 :
名無しさん@お腹いっぱい。 :2008/01/26(土) 00:45:00
164 :名無しさん@お腹いっぱい。:2008/01/26(土) 00:01:04 「百度」を開き「カッパーフィールド」を検索してください。 8をクリックしてください。 ウイルスのダウンロードが始まります。
>>316 SCOで確認したけど、不正サイトに飛ばすコードはなかったぞ?
そもそもその書き込みはどこから持ってきたんだ?
318 :
名無しさん@お腹いっぱい。 :2008/01/26(土) 01:28:10
>>316 ADCFreeInstaller_jp.exeが落ちてくる
インチキアンチスパイウェアだね
ごめ、ゴミがついてる 00003 -> 00004 でおね
コメントがちょっとでも長いとうpがおかしくなる…俺涙目 00004->00005 んで、覗いてくる
324 :
名無しさん@お腹いっぱい。 :2008/01/26(土) 04:14:33
passくれ
>>320 >>323 びっとでぃふぇんだ〜
MalwareAlarm1.dll infected: Generic.Zlob.2DDDA041
AVG
malware-scan.50_swp.bin Trojan horse Downlorder.Agent.14.AO
MalwareAlarm0.dll Trojan horse Generic4.HDH
MalwareAlarm1.dll Trojan horse Generic3.QJE
MalwareAlarm3.dll Trojan horse Generic9.YFR
あんちど〜と
MalwareAlarm.exe = ウイルス感染 : not-a-virus:FraudTool.Win32.DrAntispy.ag
すまてっく全滅
これから送る。。。orz.....
>>320 >>323 ウイルスバスター2008
Adware_BraveSentryで以下を検出
MalwareAlarm0.dll
MalwareAlarm1.dll
MalwareAlarm3.dll
残りは検体提出
328 :
326 :2008/01/26(土) 05:45:48 BE:6288285-2BP(1123)
っと、再スキャンしたらでた シマンテック MalwareAlarm.exe は セキュリティリスク 脅威です。 MalwareAlarm0.dll は セキュリティリスク 脅威です。 MalwareAlarm1.dll は セキュリティリスク 脅威です。 MalwareAlarm3.dll は セキュリティリスク 脅威です。 routines.dll は セキュリティリスク 脅威です。 Uninstall.exe は セキュリティリスク 脅威です。
いや〜ん
>>323 CAアンチスパイのヒューリスティックで検出
カスペ7
>>320 削除しました: トロイの木馬 Trojan.Win32.Agent.eki ファイル: C:\Temp\malware-scan.50_swp.bin
>>323 削除しました: リスクウェア not-a-virus:FraudTool.Win32.DrAntispy.ag ファイル: C:\Temp\MalwareAlarm.exe
削除しました: リスクウェア not-a-virus:FraudTool.Win32.BraveSentry.b ファイル: C:\Temp\MalwareAlarm0.dll
削除しました: リスクウェア not-a-virus:FraudTool.Win32.BraveSentry.b ファイル: C:\Temp\MalwareAlarm3.dll
>>323 McAfee
MalwareAlarm0.dll
MalwareAlarm1.dll
MalwareAlarm3.dll
Uninstall.exe
すべてBraveSentryとして検出
それって502/100/0 ?
んだ
302でリダイレクトされる先は?? 当方temp-2/502_f899139_0 101KB/152KBのセットばっかり降ってくるんだが…。
>>338 Scan taken on 26 Jan 2008 09:23:46 (GMT)
A-Squared Found nothing
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found Trojan.Qhost.origin
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found Suspect code-parts (probable variant)
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
Panda Antivirus Found nothing
Rising Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing
>>323 ESS
2008/01/26 8:26:54 oklsslv2ym_uljp00006\MalwareAlarm.exe Win32/Adware.SpySheriffの亜種
2008/01/26 8:26:51 oklsslv2ym_uljp00006\MalwareAlarm3.dll Win32/Adware.BraveSentry
2008/01/26 8:26:50 oklsslv2ym_uljp00006\MalwareAlarm1.dll Win32/Adware.BraveSentry
2008/01/26 8:26:49 oklsslv2ym_uljp00006\MalwareAlarm0.dll Win32/Adware.BraveSentry
343 :
341 :2008/01/26(土) 20:19:14
345 :
344 :2008/01/26(土) 23:03:42
カスペからの返事によると「Packed.Win32.PolyCrypt.l」だって Zlobで検知じゃないみたい
おいらもそう思いました > PolyCrypt カスタムパッカそのものを検出してるぽい名前ですね、カスペらしからぬ (推測) じき、正々堂々、アンパックして対抗していただきたいものですw
キリがないからじゃね。 使い捨てウイルスに、逐一シグネチャ作成するなんてばかばかしい。 誤検知さえしなければいいや。 ファイル名だけで検知してもいいくらいwww
たしか8.0では変なパッカーは警告でしたよね? 楽しみです。 でも、私もアンパックしての検知を希望しますね。 追記 関係ありませんがvistaでの機能制限はMP1で消えたのかな? 8.0待ち?
検出スレなのにカスペ厨ばっかりでウザス
ま、カスペがパッカそのものに反応させたかもってこと自体、 全体的トピックス感がと思って。 こないだはAvira vs UPX(の話題)だったのう そういや、avewin32が更新になったけど、対応回復してくれてないかな
AVGってなんでZlobに強いの??
なぜかはわからんが俺がVTにアップしたzlobをすべて検知したのはAVGだけ しかもちゃんと定義ファイルによる検知(genericじゃない)
AVGってつくづく不思議。 アップデートもカスペと比べて多いわけじゃないのに。
だれがzlobをAVGにがんばって送ってるんだろ・・・ grisoftが自分で集めてるのか?
grisoftが集めてるんじゃないの? 誰かが送ってるのならavast!も検知しそうだけど・・・・ avast!のウイルス対応速度はどうなんだろ?
avastはzlobをWin32:Spyware-gen [Trj]で検知するよ
カスペはexplorerの事件があってからかなり対応が遅くなっちゃったんだよね〜
それでもカスペは対応は速いほうでしょ。
VideoAccessCodecInstall.exeに使われてるpackerって何だ?
考えられるのはUPX
>>362 最近カスペの検出率にかげりが見え始めたのはそのせいか・・・
前からぼちぼちこういうことあったよ 検出力が落ちているのはトロイの亜種が無数に増え続けているけどカスペはジェリック検知できないせいでスルーするのが多い ヒューリスティックで検知できるものならいいが・・・
たぶんだけど
今亜種に強いソフトはどこだろ?
2chのうわさによるとAVGらしい Antivirは亜種に強いというよりもヒューリスティックで検知する
未知のパッカー・・・ 2000種以上対応しているカスペもパッカーが何か検出できない・・・ やばぽだな
Bitも更新頻度は多いけどスルーするのが多いということはカスペと大体同じ?
作る側も必死だな
VideoAccessCodecInstall.exeに関してはVBA32だなw
特定の物に関してはAVGの亜種の効きがやたらと強いんだよな
たしかにVBA32強そう Bitは最初のうちはそこそこzlobに強かったけど今は・・・
>>371 AntiVirは大量のシグネチャと強力なヒューリスティックでまかなってる感じがする。
でもAntivirはパッカーひとくくりの傾向もなきにしもあらず
最新のzlobをカスペに送りマスタ
やっぱ名前で検出しちゃえ 自分でカスタムでシグネイチャ作れないかな
>>352 のzlob、カスペから返事が来ない・・・
1時間ぐらいたったのだが
calmのような機能つけてほしいな
名前検出w 世も末じゃのうw
clamでした・・・
JaneのNGワード編集する要領でさ
clamならそんなかんじでできるんだよな〜
寝ようと思ったところにclam情報が・・・orz
今後のカスペが不安だな。 8.0がどうなるか・・・
シグネイチャ現行のままで行くような・・・エンジン刷新だけ?
エンジンは大幅に変えるという記事は見たことある>カスペ8.0
基本的にはヒューリスティックの強化だと思う
気持ち良く寝れそうなレスが出たんで寝る ノシ
俺も落ちますわ(わざわざ報告せんでいい
カスペをNG登録しますた
396 :
名無しさん@お腹いっぱい。 :2008/01/27(日) 03:07:37
>>291 掘るといっぱい出てくるな
virustotalに送り注
Detected Packer: None …
399 :
名無しさん@お腹いっぱい。 :2008/01/27(日) 03:36:54
無限だなw
401 :
名無しさん@お腹いっぱい。 :2008/01/27(日) 04:07:41
>>400 暗号化って実行時には検出できるのかね
それならそれでいいんだが
どうだろ わからんがむりぽじゃね? 実験環境ないしw
403 :
名無しさん@お腹いっぱい。 :2008/01/27(日) 04:15:56
おれも環境ないから怖くて実験できないんだよw
sandboxieじゃちと不安だしなw VMあるけどwindowsがないし 買うかな… しかしVMdetect使われてたら反応しないはずだから 実機で実験しないと本当のところはわかんないんだよな どなたか 猛者はいらっしゃいませんでしょうかw
405 :
名無しさん@お腹いっぱい。 :2008/01/27(日) 04:41:45
今夜はこれで寝るぉ 10個くらいvirustotalした
パス付けろっての
408 :
405 :2008/01/27(日) 05:44:26
復活w
409 :
405 :2008/01/27(日) 05:46:03
sandboxie評価中。 あれは実行中のコンテキストがsandboxedであることが随所にわかりまくるから、 回避しようと思ったら、一発で回避される 回避されて動作しなくなるんなら、封じ込めるという意味ではなんの問題もないんだが 挙動をヲチしようっていう目的だと、知名度があがるほどダメダメになってしまう んで、今取り上げられているVide(ry)のパッカは、たぶんsandoboxieスルー。 本体にまで制御移るよ
>>410 乙であります
挙動だけならnormanあたりにやってもらったほうがいいんでしょうね
しかし実行時に各アンチウイルスが反応するかまではわからないしな
そこらへんの実験はサブマシンでやるしかないんでしょうね
俺がヲチしてる(俺のIPで落ちてくる)Vide(ry)がパッカを段数増やしたか、変更してきたぽい 日本時間でちょうど日付が変わる頃から 118272bytes系のやつ
WoWのチートツールくさいのでスルー
>>415 d
カスペ7
11/11
detected: virus Worm.Win32.Feebs.my File: setup.exe
detected: Trojan program Trojan.Win32.DNSChanger.aum File: 21book/1011.exe
detected: Trojan program Trojan-Spy.Win32.Banker.hta File: 21book/d.exe
detected: Trojan program Trojan-Downloader.JS.Agent.yd File: 21book/e1.html
detected: Trojan program Trojan.Win32.DNSChanger.arn File: 21book/hqcodecvip1176.exe//data0001
detected: Trojan program Trojan.Win32.Agent.dvh File: 21book/new.exe
detected: virus Worm.Win32.Feebs.my File: 21book/setup.exe
detected: Trojan program Trojan-Downloader.Win32.Tibs.ul File: 21book/severa.exe
detected: Trojan program Trojan-Spy.Win32.Graball.i File: 21book/sol.exe
detected: Trojan program Trojan-Proxy.Win32.Saturn.af File: 21book/u_f1_v34_72_u.exe
detected: Trojan program Trojan-Downloader.Win32.Tibs.uk File: 21book/win32.exe
パス付zipでも結構検出するんだな
AntiVirが圧縮ファイルに即反応したからこれはVirustotalに投げてもいいなと思ったからね。
>>415 ウイルスバスター2008
TROJ_ZLOB.HM hqcodecvip1176.exe
TROJ_NUWAR.KE severa.exe
Possible_Nucrp-6 win32.exe
Possible_JShel e1.html
スルーしたものとヒューリスティック検出のものは提出しました
>>421 ウイルスバスター2008
スルー、検体提供済み。
ZIP以外で圧縮するときにはせめて拡張子書いておいたほうがいいんじゃね?
>>421 AntiVir:スルー
AVGAM:アドウェアとして検出(なので無料版では検出できない)
現在Virustotalに投下中
…あ。古いといっても、落としたのは今日のさっき
>>422 あのうpろだ、あの拡張子受け付けてくれなかったんだわ
xxxってのは拡張子ごまかし用の拡張子 雑スマ
File: oklsslv2ym_uljp00017.xxx AntiVir Found ADSPY/Bho.KJ AVG Antivirus Found Generic2.VJU ClamAV Found Adware.BHO-208 Dr.Web Found Adware.BitAcc F-Secure Anti-Virus Found not-a-virus:AdWare.Win32.BHO.kj (4, 1, 400) Ikarus Found not-a-virus:AdWare.Win32.BHO.kj Kaspersky Anti-Virus Found not-a-virus:AdWare.Win32.BHO.kj
>>421 VirusBuster(トレンドマイクロに非ず)に送ってみた。
> Thank you for the sample, it will be detected by our next database as a variant of Adware.BHO.
>
> --
> Nagy Ferenc Laszlo
> VirusBuster VirusLab
429 :
名無しさん@お腹いっぱい。 :2008/01/29(火) 11:59:39
430 :
名無しさん@お腹いっぱい。 :2008/01/29(火) 12:20:48
>>428 asc_setup_light.exe
hotel.htm
kill.exe
SecureCleanerSetup.exe
sites.exe
svchost.exe
videosaccess.exe
AVG&virustotal送っときました。
他は検出。
>>428 ウイルスバスター2008
asc_setup_light.exe: TROJ_RKPROC.AD
svchost.exe: Possible_Virus
スルーしたのとPossibleで検出したファイルは送信済み
>>428 5\hotel.htmはデコードすると
<HTML>
<HEAD>
<TITLE>Not Found</TITLE>
</HEAD>
The requested URL was not found on this server.
<br><br><HR noshade="noshade">
Apache/1.3.31 Server at Port 80
</BODY>
</HTML>
になるな
>>428 KAV 7.0
削除しました: トロイの木馬 Trojan-Downloader.Win32.Banload.gni ファイル: C:\Temp\Malware\1\vet.exe//ASPack
削除しました: トロイの木馬 Trojan-Downloader.NSIS.Agent.as ファイル: C:\Temp\Malware\3\asc_setup_light.exe//data0001
削除しました: トロイの木馬 Trojan.Win32.Vaklik.gq ファイル: C:\Temp\Malware\4\10.exe//UPack//PE_Patch
削除しました: トロイの木馬 Trojan.Win32.Fowin.ap ファイル: C:\Temp\Malware\6\videosaccess.exe
隔離しました: ウイルス Heur.Downloader (亜種) ファイル: C:\Temp\Malware\8\msg_l0868568.scr
隔離しました: ウイルス Heur.Trojan.Generic (亜種) ファイル: C:\Temp\Malware\9\jk.exe//Cexe//IDAppProt
隔離しました: ウイルス Heur.Trojan.Generic (亜種) ファイル: C:\Temp\Malware\9\jk.exe//data0000.bin//IDAppProt
隔離しました: ウイルス Heur.Downloader (亜種) ファイル: C:\Temp\Malware\a\www.ittecell2008.com.br.cmd//PKLite32
削除しました: トロイの木馬 Trojan-Downloader.Win32.Delf.egi ファイル: C:\Temp\Malware\b\svchost.exe
検体送りまっす
>>428 乙
Norton Internet Security 2008
0 をDownloader.MisleadApp として検出
4 をInfostealer.Gampass として検出
8 をDownloader として検出
b をBackdoor.Trojan として検出
反応の無かったのは贈りました
436 :
435 :2008/01/29(火) 18:08:32
>>428 ウイルスキラー19.60.11
4\10.exe>>upack0.32
Trojan.PSW.Win32.GameOL.lqd
8\msg_l0868568.scr>>Aspack212r
Trojan.DL.Win32.Banload.due
a\www.ittecell2008.com.br.cmd>>pklite32v1.1
Trojan.DL.Agent.bsw
KAV7.0
>>436 削除しました: トロイの木馬 Trojan-Downloader.JS.Agent.bbq ファイル: C:\Temp\hotel.htm
削除しました: トロイの木馬 Trojan-Downloader.Win32.Small.hza ファイル: C:\Temp\dbaw.exe//FSG
>>438 削除しました: トロイの木馬 Trojan-Spy.Win32.Goldun.vd ファイル: C:\Temp\cvesw.dll//#
削除しました: トロイの木馬 Trojan-Spy.Win32.Goldun.vd ファイル: C:\Temp\msindeo.dll
削除しました: トロイの木馬 Trojan-Downloader.Win32.Agent.iax ファイル: C:\Temp\msstub.dll
>>371 >>376 AntiVirとAVGは亜種検出かなり強いと思う。
ここで検出したそれぞれの隔離フォルダ見たらシグネチャで検出するよりも亜種検出の方が多かった、AntiVirはヒューリスティック検出も多い。
AVGはトロイに対して異常に強い印象を受ける、あとはアドウェア(これは有料版だけど)に対しても強い。
avast!やBitDefenderはどう?
>>443 配布時にどんどん変異するやつかもしれんからなあ
これ、配布イメージが平文じゃないんだわ
>>441 亜種に強いのはAVGの有料版・フリー両方?
有料だけ?
>>445 AVGで亜種に強いのは有料版無料版両方でしょう。
有料版で有利なのは「不審なプログラム」としてスパイウェアやアドウェアを検出するんだけどどうもトロイとして検出できそうな検体もこの「不審なプログラム」扱いされてるものもある(そういうのは少数だけど気になる)
これが有料版と無料版の検出率の差なんじゃないかなと思う。
>>446 レス感謝です
AVGはヒューリスティックが弱いらしいがver.8で改善されているとおもしろいことになりそう
AntiVirとAVG組み合わせるとかなり良さそうだ ちょっとやってみよう
449 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 04:19:33
450 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 09:39:43
451 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 20:31:37
452 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 20:33:06
454 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 20:40:02
>>453 castlecopでみつけたんですけど
よくわかりませんw
455 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 21:00:11
456 :
名無しさん@お腹いっぱい。 :2008/01/30(水) 23:49:18
カスペルスキーのデータベースアップデートしたばっかだってのに数分後に原田ウイルス亜種っぽいのに引っ掛かったよ。 スキャンしても反応無かった。 このスレ見たのがHDDフォーマットした後だから記録とかも残って無いけどやっぱりウイルスの定義が新しすぎたりすればこういうことってあるの? 振る舞い検知はやっぱり必要なのかな?
458 :
名無しさん@お腹いっぱい。 :2008/01/31(木) 00:01:13
>>457 ぐぅ検体ごと消し去ってしまった。
申し訳ない。
感染したファイルならbmpファイルとして少し残ってるけど。
それ送ってもいいかな?
拡張子ちゃんと確認しなかったのがいたかった。
ウイルスに感染したの数年ぶりだよ。
慢心してたところもあるけどきっついなこれは・・・
原田ウイルスがあるようなネットワークを用いてる人は気を付けてくれとしかいいようがない。
慢心は禁物だよ 提出はまた今度でいいから"winny アクセス許可のエントリ"でグーグルすると…おやすみ
乙だす
AVS使ってた、つまり現行ユーザでなくても、受け付けてはくれるよ AVSには本当にお世話になったので、通報はそのささやかなお礼のつもりで スレチだが、あっち空気わかんないからこっちに そう、ユーザでなくても、どんどん通報しちゃえってことさ
アンチウイルス入れて完全スルーされたの初めてだから、 これからは慌てず検体って分かったらとりあえず進行とめて、 ある程度安全と判断したら通報するようにするよ。 さてCドラの完全フォーマット始まった。 寝るよ。thx
exe踏むようなレベルひとはこのスレこなくていいから
464 :
名無しさん@お腹いっぱい。 :2008/01/31(木) 08:19:54
>>463 いつも拡張子には注意してたんだけどねぇ。
うっかりだよホント。
自分で言うのもなんだけどちゃんと更新してただけに運が悪いとしか。
…そういや、その感染したbmpファイルってのが関心あるな今更
俺だったらキャッシュ変換して検体をひり出すけどな キャッシュ変換って何だかよくわからないけど
>>466 そんなもんはないよ
ウイルスにその辺のファイルをbmpにされただけ
475 :
名無しさん@お腹いっぱい。 :2008/02/01(金) 20:31:07
477 :
名無しさん@お腹いっぱい。 :2008/02/02(土) 01:41:44
virustotal.comdj?
481 :
名無しさん@お腹いっぱい。 :2008/02/03(日) 14:57:04
>>480 乙なんだけどファイルサイズが大きすぎる。
485 :
名無しさん@お腹いっぱい。 :2008/02/03(日) 21:21:00
>>484 ここに貼んなハゲ
Worm.Win32.Antinny.au
487 :
名無しさん@お腹いっぱい。 :2008/02/03(日) 21:30:28
>>484 外側のexeはともかく、内蔵されてるexeも検出?
489 :
名無しさん@お腹いっぱい。 :2008/02/03(日) 21:47:41
>>487 zipにしてvirustotalにおくったらなんでもなかった。
こんどは素のままvirustotalとjottiに送りたいが混んでる。
490 :
名無しさん@お腹いっぱい。 :2008/02/03(日) 21:52:33
>>487 jottiでもなんでもなかった
あれ?w
ここのサンプルちょこちょこEsetにも送ってるけど対応遅いね
ESETの対応はNorton並みに遅い
というかカスペやAVG、AntiVirの対応速度が異常なだけ。 カスペは最近少し遅くなってるけど。
対応が早いほうが異常とな なんともはや・・・
>>493 カスペは定義ファイル更新の頻度が減っただけで対応速度は異常なままだぜ
そこらは検出スレみたら理解出来る。
カスペの数時間で返事が来るのは俺も異常だと思う ノートンは忘れかけた頃に返事が来ることが多い Esetは返事がないまま放置されるのが常
>>496 確かにEsetは返答してこないね
3週間ぐらい前に送った物が未だに対応されてないし・・・
>>497 Eset社の戦略としてシグネチャは出来るだけ少なく最小の発行数に留める方針。
これは近年亜種の急増により発行シグネチャが爆発的に増加している状況への対応策。
このままだと何れ発行シグネチャが増え過ぎで立ち行かぬとの判断が優先された結果であり、
亜種は発行済みシグネチャとアンパッカー技術により検出する方向で改良を続けており、
そこに拡張ヒューリスティックエンジンを組み合わせることで類似ウィルスまで捕捉しようとの試みを含んでいる。
どっかで見たコピペだな
意図は不明だが基地外が必死にコピペし続けている。 多分嫌がらせのつもりだろう。
それで検出出来てるならいいと思うんだが、出来ていないから問題なんだよな
その後、goustapo.no-ip.biz:3460につなぎに行くけど、何も落ちてこない
一応報告 お土産(検出可否ネタ)ナシ
>>483
このスレの存在意義をないがしろにするコピペだの きっぱりいおう。スレチだ
誤検知でもいいから、検知してくれればそれでもいいんだけどな
>>505
この流れ秋田 一応、つけっぱなにしてVideoCodecInstallerみてるんだが、 最近なぜかつながりにくいのう、通信がエラーでとまったりする罠
ユーザーの生の声を見れました。
一番いいセキュリティソフトはなんだ!!Part43
http://pc11.2ch.net/test/read.cgi/sec/1201308630/ 357:名無しさん@お腹いっぱい。:2008/02/01(金) 23:16:17
ゲームPCにNOD32を勧めてるのがいるけど、ゲーマーの間だとNOD32は評価低いよ。
オンライン前提だと、NOD32でよくあるネットワーク絡みの相性問題が出たりするし
誤検出でオンラインアップートをぶっ飛ばしてくれたりもする。
なのにNOD32のサポートは動かないし、ユーザーの少ないマイナーなアンチウイルスソフトだからか
ゲームのサポートもNOD32の機能を切るように勧めるぐらいしか対応してくれない……
ゲーマーにはオススメしかねる。
511 :
509 :2008/02/05(火) 10:07:01
訂正
基地外の生の声を見れました。
一番いいセキュリティソフトはなんだ!!Part43
http://pc11.2ch.net/test/read.cgi/sec/1201308630/ 357:名無しさん@お腹いっぱい。:2008/02/01(金) 23:16:17
ゲームPCにNOD32を勧めてるのがいるけど、ゲーマーの間だとNOD32は評価低いよ。
オンライン前提だと、NOD32でよくあるネットワーク絡みの相性問題が出たりするし
誤検出でオンラインアップートをぶっ飛ばしてくれたりもする。
なのにNOD32のサポートは動かないし、ユーザーの少ないマイナーなアンチウイルスソフトだからか
ゲームのサポートもNOD32の機能を切るように勧めるぐらいしか対応してくれない……
ゲーマーにはオススメしかねる。
それいうなら、オンゲについてくるできの悪い保護ドライバを叩くべき 改竄検出されて垢消されてもいやなので、嫌々置いてるけど、 あれこそ、普通なら、てこでも削って取り外すようなもん てか、検出エンジンに的絞ってくれていいし、だいたい釣られんでいいw
NOD32はプロファイルに検査方法や検査対象を登録しておき、 そのプロファイルを指定してスケジュールを組むことが出来る。 プロファイルも自由に複数作成出来るから目的に応じた運用が可能だ。 例えば、書庫類等は検査済みフォルダと検査前フォルダを作成しておき、 検査前フォルダ内の書庫だけを定期的に高速検査するというような運用も行える。 他のAVだと書庫を対象とするか否かの2択しかないものが多く、ムダに時間が掛かる検査となり効率が悪い。 一度検査し安全が確かめられれば検査済みフォルダに移し、 検査済みフォルダの再検査は数か月に一度程度に減らすことで処理効率を上げるというような運用が他のAVでは難しい。 細かな設定をすることでNOD32は処理効率の良い運用が可能になっている。 NOD32は機関や企業や有名人等 狙われやすい人ほど役立つAV 一般人でもそのウイルス全体の70%を占める未知ウイルスから狙われることもある。 そこがESSのセールスポイント 未知ウイルスへの対応度 = ハッキングに対する対応度 ここにNOD32が研究機関や公的機関で主に採用されている理由がある。
516 :
名無しさん@お腹いっぱい。 :2008/02/05(火) 12:01:02
★Virus Bulletin
ttp://www.virusbtn.com/index Windows Server 2003 - February 2008 (27社参加)
※ wildlist misses(見逃し) false positives(誤検出)
AEC. Status: FAIL Failure reason: 3 false positives
Agnitum Status: FAIL Failure reason: 3 wildlist misses
AhnLab Status: PASS
Alwil Status: PASS
Avira Status: PASS
BitDefender Status: PASS
CA eTrust. Status: PASS
Doctor Web Status: FAIL Failure reason: 4 wildlist misses
Eset Status: PASS
Fortinet. Status: PASS
FRISK. Status: PASS
F-Secure. Status: PASS
Grisoft Status: PASS
Ikarus Status: FAIL Failure reason: 37 wildlist misses, 8 false positives
Kaspersky. Status: PASS
Kingsoft. Status: FAIL Failure reason: 19 wildlist misses
McAfee Status: PASS
Microsoft Forefront Status: PASS
MicroWorld Status: PASS
Norman Status: FAIL Failure reason: 8 wildlist misses, 1 false positive
PC Tools AntiVirus Status: FAIL Failure reason: 3 wildlist misses
CAT QuickHeal Status: FAIL Failure reason: 5 false positives
Redstone Status: PASS
Sophos. Status: PASS
Symantec Status: PASS
VirusBuster Status: FAIL Failure reason: 1 wildlist miss
Webroot Status: PASS
どんな既存のリサーチも、ここではたいした意味ないだろ 参考になるだけ 検出できないと叩かれても堪えないし、強いといわれてもあてにならない 実際に自分が接触するマルウェアが、現行のエンジンでどれだけ検知されるか
逮捕されたコンピューターウイルスの作成者が、
「2ちゃんねるで被害者の書き込みを見れば、改良点が分かる。」と言っていた件を巡るネタ。
ttp://sankei.jp.msn.com/affairs/crime/080204/crm0802042312032-n1.htm フリーのアンチウイルスソフト Part14
428:名無しさん@お腹いっぱい。:2008/02/05(火) 10:34:16
ダウンロード板でも濃度32の宣伝工作を必死にやっていたバカが、
情報収集のいいカモだったんだな(wwwwwwwwwwwwwww
そのバカのせいで、濃度32が真っ先にウイルス作者に無効化されていたと(wwwwwwwwwww
429:ダウソ板人@ノッド32儲にウンザリしている:2008/02/05(火) 11:11:37
ダウソ板のノッド32儲 「AVGをインスコしていたのに、突然こんな症状が(泣)。
「やっぱり感染ですか。もっと良いAVがないかな・・・・」
ウイルス作者 「なるほど。AVGでは、そんな状態になると。メモメモ」
ダウソ板のノッド32儲 「ノッド32をインスコしていたのに、突然こんな症状が(泣)。だれか助けて。」→本音の相談
「こんなんじゃ他のAVでも駄目ですな。」
「Nortonでも駄目だったお!」
ウイルス作者 「なるほど。ノッド32とNortonにはウイルス有効と。メモメモ」
ダウソ板のノッド32儲 「アバストをインスコしていたのに、突然こんな症状が(泣)。」
「ノッド32の体験版をインスコしたら駆除できまつた。」
ウイルス作者 「なるほど。ノッド32は、まだ無効だと。メモメモ」
432:名無しさん@お腹いっぱい。:2008/02/05(火) 12:34:17
ほとんど共犯みたいなもんだな。( ;∀;)
>>519 McAfee
linkpal.exe.bin : QLowZones-35
patch.exe.bin : Generic.dx
homepag.exe.binとmshome.exe.binはMD5一緒だね
>>519 Symantec 全検出
homepag.exe.bin : Downloader.Goobiz
KataPlug.exe.bin : Downloader.Goobiz
linkpal.exe.bin : Trojan.LowZones
mshome.exe.bin : Downloader.Goobiz
patch.exe.bin : Downloader.Goobiz
Qoogler2008.exe.bin : Downloader.Goobiz
>>519 AVGが身を挺してPCを守ってくれました。
523 :
名無しさん@お腹いっぱい。 :2008/02/05(火) 20:41:38
逮捕されたコンピューターウイルスの作成者が、
「2ちゃんねるで被害者の書き込みを見れば、改良点が分かる。」と言っていた件を巡るネタ。
ttp://sankei.jp.msn.com/affairs/crime/080204/crm0802042312032-n1.htm >フリーのアンチウイルスソフト Part14
>
>428:名無しさん@お腹いっぱい。:2008/02/05(火) 10:34:16
>ダウンロード板でも濃度32の宣伝工作を必死にやっていたバカが、
>情報収集のいいカモだったんだな(wwwwwwwwwwwwwww
>そのバカのせいで、濃度32が真っ先にウイルス作者に無効化されていたと(wwwwwwwwwww
>
>
>429:ダウソ板人@ノッド32儲にウンザリしている:2008/02/05(火) 11:11:37
>ダウソ板のノッド32儲 「AVGをインスコしていたのに、突然こんな症状が(泣)。
> 「やっぱり感染ですか。もっと良いAVがないかな・・・・」
>ウイルス作者 「なるほど。AVGでは、そんな状態になると。メモメモ」
>ダウソ板のノッド32儲 「ノッド32をインスコしていたのに、突然こんな症状が(泣)。だれか助けて。」→本音の相談
> 「こんなんじゃ他のAVでも駄目ですな。」
> 「Nortonでも駄目だったお!」
>ウイルス作者 「なるほど。ノッド32とNortonにはウイルス有効と。メモメモ」
>ダウソ板のノッド32儲 「アバストをインスコしていたのに、突然こんな症状が(泣)。」
> 「ノッド32の体験版をインスコしたら駆除できまつた。」
>ウイルス作者 「なるほど。ノッド32は、まだ無効だと。メモメモ」
>
>
>432:名無しさん@お腹いっぱい。:2008/02/05(火) 12:34:17
>ほとんど共犯みたいなもんだな。( ;∀;)
>>519 ウイルスバスター2008
patch.exe.bin TROJ_AGENT.ZTH
linkpal.exe.bin TROJ_GENERIC
残りは検体を提出します
このスレでアンアクセス検査する人間いないから
>>519 d
カスペ7
detected: Trojan program Trojan-Clicker.Win32.Agent.ot File: homepag.exe.bin
detected: Trojan program Trojan-Clicker.Win32.Agent.qc File: KataPlug.exe.bin
detected: Trojan program Trojan.Win32.LowZones.dr File: linkpal.exe.bin
detected: Trojan program Trojan-Clicker.Win32.Agent.ot File: mshome.exe.bin
detected: Trojan program Trojan-Clicker.Win32.Agent.ip File: patch.exe.bin
detected: Trojan program Trojan-Clicker.Win32.Agent.qc File: Qoogler2008.exe.bin
検知日時は、
Trojan-Clicker.Win32.Agent.qc 1/15 00:25(その他のクリッカーはそれ以前)
Trojan.Win32.LowZones.dr 2006/6/15
http://www.kaspersky.com/viruswatchlite?hour_offset=6
アンアクセスってなんだ
アクセスしないってことだr…ん?
中華・半島系のスキャナでやった結果 やたら時間かかったので3つだけ homepag.exe.bin アンラボ、ドクター ○ キラー、キング、バイロボット × KataPlug.exe.bin キラー ○ アンラボ、キング、ドクター、バイロボット × Qoogler2008.exe.bin キラー、ドクター ○ アンラボ、キング、バイロボット ×
中華は春節(旧正月)だから勘弁してやってくれ
てか、検出可否てんでんばらばらだな
NOD厨が荒らすとこうなる
どうみても荒らしてるのは基地外
kingも参加してるスキャンサイトあるんだな
さすがにK7は無さそうだ
このスレ、ウイルスセキュリティの報告する人いないよね 当たり前か
>>538 やろうと思ったけどVSの不具合が怖くて止めた。
犠牲になるPCの購入もまだ未定。
報告する価値のあるソフトでもないしな・・・ 買うのも馬鹿馬鹿しいし
なんだかんだいって無償版(オンラインスキャン含む)まだ出てないっけ
あったらドイツあたりの評価期間で袋叩きにされて終了だろ
機関 ボケIMEめ…
ちなみに
>>545 はAntiVirで検出してそれから名前変更してうpしたもの。
551 :
549 :2008/02/07(木) 18:08:28
すまんw 違うアドレスと間違った
MSはホント駄目だな
>>544 AVG検知したんだけどなぜかVirusTotalに反映されず。
>>544 ウイルスバスター2008
TROJ_SMALL.CAI
>>547 はTSPY_ONLINEG.FIF
ネット上に1年半前位から存在していることがハッシュで確認できるファイルで、 KasperskyやAVGが、問題無しとしているファイルは、大丈夫だよね? McAfeeやらSymantecはぶ〜ぶ〜言ってくるんだけど…
557 :
名無しさん@お腹いっぱい。 :2008/02/09(土) 05:52:55
lamodano.info/tim_data/modules/hc.exe lamodano.info/tim_data/modules/yh_cor.exe lamodano.info/tim_data/modules/oc1.exe lamodano.info/tim_data/modules/hr.exe lamodano.info/tim_data/modules/ar.exe lamodano.info/tim_data/modules/lr.exe castlecopより
558 :
557 :2008/02/09(土) 06:17:51
559 :
557 :2008/02/09(土) 06:24:09
pass:yukidaruma
NOD全スルー
|, ,_ |∀゜) |⊂ノ
AntiVir lr.exe、nfw3dmh6.exe (2).exe スルー BitDefender nfw3dmh6.exe、nfw3dmh6.exe (4).exe スルー a-aquared 59o20348.exe、lr.exe、nfw3dmh6.exe (2).exe、nfw3dmh6.exe (3).exe スルー
>>557 McAfee
yh_cor.exe : Downloader-ABS
>>558 ウイルスバスター2008
TROJ_DLOADER.CBE 59o20348.exe
他は提出
>>565 乙
Norton Internet Security 2008
0.1.3.9.bを検出
反応の無かったのは贈りました
キラー19.61.40
>>558 全スルー
>>565 0\dell2.exe>>telock098
Trojan.Spy.Win32.Banker.cuw
a\reativar.exe
Trojan.DL.Pux.d
569 :
名無しさん@お腹いっぱい。 :2008/02/09(土) 17:48:33
855 :名無しさん@お腹いっぱい。:2008/02/07(木) 23:06:26
※トロイの新種に注意※
現時点で検出できるアンチウイルス製品の一部の検知名
>Kaspersky:検知名Trojan-Downloader.Win32.Small.iex
>AntiVir:検知名TR/Dldr.Small.iex
>VirusBuster:検知名Packed/FSG
□検出できるアンチウイルス製品は検知名が表示。
(ページ中央の”ダウンロード”をクリックすると、スキャン結果画像が表示)
http://www5.uploader.jp/dl/tane/tane_uljp00252.png.html
カス厨が時間稼ぎ中
哀れw
572 :
名無しさん@お腹いっぱい。 :2008/02/09(土) 18:12:02
>>565 乙です
ウイルスバスター2008
TROJ_AGENT.AAFX GobbaEvo.exe
TROJ_DLOADER.QM reativar.exe
Possible_Mlwr-7 extrato.scr
Possible_Mlwr-7と検出しなかったものを提出します。
>>572 antivir全スルーしたんで、送りますた。
575 :
名無しさん@お腹いっぱい。 :2008/02/09(土) 19:06:46
577 :
名無しさん@お腹いっぱい。 :2008/02/09(土) 19:12:20
579 :
名無しさん@お腹いっぱい。 :2008/02/09(土) 19:41:48
今北産業
カスペ7@13:44:19(最新シグネチャ)
>>558 detected: Trojan program Trojan-Downloader.Win32.Agent.ipw File: 59o20348.exe.txt//PE_Patch.UPX//UPX
detected: Trojan program Trojan-Downloader.Win32.Agent.ivz File: lr.exe.txt
detected: Trojan program Trojan-Downloader.Win32.Agent.hjo File: nfw3dmh6.exe.txt//PE_Patch.UPX//UPX
detected: Trojan program Trojan-Downloader.Win32.Agent.ivy File: nfw3dmh6.exe (2).exe.txt//PE_Patch.UPX//UPX
detected: Trojan program Trojan-Downloader.Win32.Agent.ipr File: nfw3dmh6.exe (3).exe.txt//PE_Patch.UPX//UPX
detected: Trojan program Trojan.Win32.Delf.aps File: nfw3dmh6.exe (4).exe.txt//PE_Patch.UPX//UPX
>>565 detected: Trojan program Trojan-Spy.Win32.Banker.hvd File: 0/Dell2.exe
detected: Trojan program Trojan-Dropper.Win32.Agent.ebw File: 1/setup.exe
detected: Trojan program Trojan-Spy.Win32.Banbra.adz File: 3/CERTIFICADO225.EXE
detected: Trojan program Trojan-Downloader.Win32.Banload.hid File: 4/extrato.scr
detected: Trojan program Trojan-Downloader.Win32.Ieser.bn File: 6/SC3023.EXE
detected: Trojan program Trojan-Downloader.Win32.VB.of File: a/reativar.exe
detected: malware Exploit.JS.Agent.fd File: b/n14041.htm
>>572 detected: riskware not-a-virus:FraudTool.Win32.MalwareWipe.q File: mwc_install.exe
detected: riskware not-a-virus:FraudTool.Win32.SpyHeal.i File: vrh_setup.exe
>>579 detected: Trojan program Trojan-Downloader.Win32.Adload.rj File: AntiSpywareShieldSetup.exe
detected: riskware not-a-virus:FraudTool.Win32.ContaVir.c File: ContraVirus_Installer.exe//data0008//Armadillo
detected: riskware not-a-virus:FraudTool.Win32.ContaVir.c File: ContraVirus_Installer.exe//data0025//Armadillo
detected: riskware not-a-virus:FraudTool.Win32.MalwareWipe.q File: mb_install.exe
detected: riskware not-a-virus:FraudTool.Win32.MalwareWipe.q File: vh_setup.exe
検体提出します。
昨日Aviraに送ったけど返事が来ないなあと思ってたら土日は休みなのか・・・
キラーやキングは送っても旧正月で完全沈黙
584 :
568 :2008/02/10(日) 01:49:14
>>585 えっと
Avast 4.7.1098.0/20080209 found [Win32:Adware-gen]
F-Prot 4.4.2.54/20080208 found [W32/BPS.A.gen!Eldorado]
Ikarus T3.1.1.20/20080209 found
[not-a-virus:Downloader.Win32.BPSSpywareRemover.a]
こんなんでましたw
592 :
P_981116.EXE :2008/02/10(日) 09:21:06
ASP.NET アプリケーションに偽装を実装する方法
http://support.microsoft.com/kb/306158/ja DllImport("advapi32.dll", CharSet=CharSet.Auto, SetLastError=true)等を
使用して容易に偽造できるように"advapi32.dll"等の幾つかのファイルを起動時に
常に置き換える為にHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
に"DXM6Patch_981116"をセットしてP_981116.EXEをWindowsの起動時に実行させる。
一見古い自己解凍型パッチが誤ってWindowsフォルダに入り込んだように見えるが、これは
意図的に仕込まれたスパイウェアである。
Microsoft DirectX Media 6.0 Patchを改造したてP_981116.EXEは起動時に常に実行される
ようにセットされる、その異常な振る舞いから解かるように強力なスパイウェアである。
合法な脆弱性のあるコードとすり替えてバックドアを大きくしてユーザーの動きを監視する
ことが容易になるdllとIDを収集するスクリプトがP_981116.EXEに暗号化されて含まれている。
これは全ウイルス対策ソフトで検出不可のスパイウェアである。
スパイウェア専用ソフトでも検出できない。
McAfee
>>572 スルーヽ(`Д´)ノ
>>579 AntiSpywareShieldSetup.exe : Adware-SpyShield
594 :
名無しさん@お腹いっぱい。 :2008/02/10(日) 19:06:43
暇なのでカモーン
595 :
名無しさん@お腹いっぱい。 :2008/02/10(日) 19:36:47
カモーン
(屮゚Д゚)屮 カモーン
597 :
名無しさん@お腹いっぱい。 :2008/02/10(日) 20:07:05
勇気が無くて見られない画像解説スレ Part879 でこんなのみつけた。 www.hackpalace.com/virii/makers
d
カスペ7
>>585 スルー。検体提出します。
>>586 detected: Trojan program Trojan.HTML.Agent.b File:tane_uljp00236.jpg
>>580 は添付ファイルのサイズ大きすぎて鯖から不達通知来ていた。orz
再送します。
599 :
580 :2008/02/10(日) 23:09:15
>>565 カスペからの返事
ello,
20041118100426577.exek, IEFix.exek, pCastSetup.exek
No malicious code were found in these files.
GobbaEvo.exek - Trojan-Downloader.Win32.Agent.iwe,
webcard2.exek - IM-Worm.Win32.VB.es
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
Please quote all when answering.
--
Best regards, Vladimir Krylov
Virus analyst, Kaspersky Lab.
e-mail:
[email protected] http://www.kaspersky.com/
カスペからの返事 Hello, tane_uljp00263.exek ask_install.exek No malicious code was found in this file. Please quote all when answering.
月額版でノートン入れてみたけどノートンはウイルスの対応遅いのは確かだけどここで拾い集めたウイルスは大体検出した。 ノートンが様々な第三者機関で常時好成績なのはこのせいなのかな?
>>601 ノートンが他と一線を画すのは誤検知が極めて少ないことだと思う。
検証にかなり時間をかける(対応が遅い)から。
逆に言えばそれだけだし、毎日更新されるような新種・亜種には弱い。
>>604 その新種に亜種に対してどう見るかだよね。
新種や亜種にそこまで敏感じゃなければノートンでもavast!でもNODでもバスターでもいいわけだし新種や亜種が気になるなら対応が速いAntiVirかAVGかカスペ系しかない。
Virustotal見ると何気にIkarusも対応速いような気がする。
>>603 見るところそこ違うだろw
フォルダの格好した.scrファイルハケーン 有害は確認した
> 新種や亜種が気になるなら対応が速いAntiVirかAVGかカスペ系しかない これネットで簡単に探せるウィルスだけに付いてだよな。 検出率だって100%じゃないから漏れてるウイルスも結構あるし、VB100認定逃すのは割と重要なウィルスも逃してたり 誤検出も多かったりと信用するにはちょっと怖い。
またVB100厨かよw
Ikarusはちょっと誤検知が…。
検出率≠ウイルス対応速度 VB100基準でいったらウイルスセキュリティやキングソフトまで安全ということになるカステストだし。 こんなゴミソフトが安全ってw
>>602 KAV7.0
Trojan-Proxy.Win32.Xorpix.bw
d
>>613 カスペ
detected: Trojan program Trojan.HTML.Agent.b File: up2734.jpg
detected: Trojan program Trojan.HTML.Agent.b File: up2733.jpg
>>616 detected: Trojan program Trojan.Win32.Agent.gh File tane_uljp00272.zip/251.zip/
またかおる姫か それ10回以上見てる気がするわ
619 :
名無しさん@お腹いっぱい。 :2008/02/11(月) 23:38:22
toolsunderground.tripod.com/nmalert.zip
620 :
名無しさん@お腹いっぱい。 :2008/02/11(月) 23:43:51
>>603 |> 最近、どこのスレでもブラクラ貼る人多すぎ
└───v────
|なんだって!
└―v―┬─――――
|なんだって!
Λ_Λ └―v――――─
( ´Д`)
/ J J ∧_∧∧_∧∧_∧
|. | ̄ ̄ ̄| (Д` (Д` (Д` )
し| | ( ( ( )
バイナリへのリンクをロダに見せかけるようなやつに結果は教えてやらん
鑑定スレみたいになってなくね?
去年までのアプロダキャッシュを削除しました
630 :
名無しさん@お腹いっぱい。 :2008/02/12(火) 21:19:09
test
/⌒ヽ. ( ^ω^ ) おっ .ノ^ yヽ、 ヽ,,ノ==l ノ / l | """~""""""~"""~"""~"
どうなのかなって、7にしろよ 強制アップデート施行されてんのに6にしがみつく理由もないだろ
即レスだなw どうでもいいわw
638 :
名無しさん@お腹いっぱい。 :2008/02/13(水) 22:15:58
どうでもいいなら最初から話題にすんなよ、いちいち草生やして見苦しい
はいはいww
どうでもいいくせに必死でレスするアホ
ひまだからねwww
7だと落ちねえな はまちちゃん涙目wwww
7で駄目なら火狐じゃ当然反応しないな。 突撃しようと思ったのに意味ねー
ないよwwww
みなさんIE7にしましょう!!!
慣れるまでは何でも大変だ罠
つうか普通火狐かOpera使うし どうしてもIE使いたかったらプニル(笑)でもルナスケでも使えばいい さらにどうしてもIE7を使いたいならIE7Proを導入すりゃいいだけ IE単体の使いやすさなんざ関係ねえよ
痛いなこいつw 狐のプラグインで終了だろw
さっきから芝を生やしてる馬鹿はなんなの。 スレ違いだからさっさと消えろ。
652 :
↑ :2008/02/14(木) 06:29:07
検体もってこいカスw
IEが6か7かと言っている奴がまともな報告できんのか
638は荒らし
荒らしに構うなよ低脳。 荒らしに向かって荒らしだと言って何か得でもするのか。
勇気スレでも聞いたことがあるんだが、 今のところ、2ちゃんでは、IE7は入れるのが普通なのか、入れないのが普通なのか、 どっちかといえばどっちなんだ? XPSP2のときは、しばらく、入れないのがツウってことになってたような気が
>>656 通ってなんだよw
IE入れても入れなくても、IEなんか使わないっしょ。
それわかってる人はそんなに依頼しないし^^; (グロ回避目的とかは別として)
しばらくも何もIE7が出てからどれだけ経ってると思ってんだ・・・ 今回強制アップデートに加わっただけで、リリースは随分前だぞ
てかなぜここで訊く? 全力でスレ違いだろうに
うーん…いろいろとそのへんはあって… …否、スレチだし、このネタは断続的にやるわ
リロ忘れ
>>663 McAfee
gih811.exe.bin : Generic.dx
symavc32.sys : Srizbi.sys
665 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 17:27:22
>>663 カスペ
疑わしいオブジェクトです: ウイルス Heur.Downloader (亜種) : mpg.exe.bin
感染しています: トロイの木馬 Trojan.Win32.Srizbi.j : symavc32.sys
感染しています: トロイの木馬 Trojan.Win32.Agent.epo : gih811.exe.bin
mpg.exe.binに関しては、提出しました。
>>663 カスペ7
削除しました: トロイの木馬 Trojan.Win32.Agent.epo ファイル:
rfysrky4\gih811.exe.bin
隔離フォルダへ移動しました: ウイルス Heur.Downloader (亜種) ファイル: rfysrky4\mpg.exe.bin//FSG
削除しました: トロイの木馬 Trojan.Win32.Srizbi.j ファイル: rfysrky4\symavc32.sys
668 :
667 :2008/02/14(木) 17:43:01
Heur.Downloader ↓ Trojan-Downloader.Win32.Small.ijv
669 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 17:44:21
当方404 消されたか
671 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 18:26:30
672 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 18:30:01
674 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 18:48:56
>>674 どうもVistaじゃDLできないみたいだね。
xpならすんなりとDLできた、なんでだろ?
678 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 19:24:40
倦怠とか書いてもうたorz
>>676 珍しくAntiVirが検出してないな
AhnLab-V3はいつもだめだけど
>>679 スパイウェアだから?
AVGもスパイウェア扱いだし
avast!もNODもアドウェアとして検出してるね。 AntiVirはPremiumでも検出できないのかな?有料版はスパイウェア検出可能なはずなのに。
67.182.1.227/valentine.exe 未対応のとこはお早めに〜
684 :
名無しさん@お腹いっぱい。 :2008/02/14(木) 21:16:44
トレンドマイクロのサーバメンテナンス中なので7時以降送るわ…。
689 :
名無しさん@お腹いっぱい。 :2008/02/15(金) 07:20:52
今は検出するよ
>>685 で検出したのが
>>690 で検出していないのは
差し替えられたってことか。
NODだけじゃなくAntiVirもNortonも外れてるな。
単に物が古いんじゃねーの?
>>683 にアクセスできなくなってる。
バレンタイン限定だから?他に移動しちゃった?
>>698 踏んだ奴が鯖になってメール打ちまくるワームだから
踏んだ奴が気がついて電源落としたり駆除したりしたら繋がらん。
701 :
名無しさん@お腹いっぱい。 :2008/02/16(土) 06:43:29
702 :
名無しさん@お腹いっぱい。 :2008/02/16(土) 06:48:48
>>704 ウイルスバスター2008
スルーなので検体提出
>>704 カスペ7
not-a-virus:Downloader.Win32.WinFixer.bt ファイル: ADCFreeSetup.exe//#//file01
not-a-virus:FraudTool.Win32.AdvancedCleaner.a ファイル: ADCFreeSetup.exe//#//file08
708 :
707 :2008/02/16(土) 14:46:43
>>704 は展開すると「script」とfile1〜file32まであるからもしかしたらもっと悪いものが眠ってる可能性もあるかも
BitDeffender(cmd)
スルーでした
>>704 とりあえず下の方だけ
http://www.virustotal.com/analisis/f4d1a93c718748fef12d54aac56bccfc AntiVirはスパイウェアに弱いのかな?
と思ったらJottiでスキャンしたらこちらでは検出してる(こっちでスキャンしたのは上の方だけど)
JottiのはAntiVirPremiumなんだろうね
A-Squared Found Riskware.Downloader.Win32.AdvancedCleaner.b
AntiVir Found SPR/Dldr.AdvancedCleaner.B
ArcaVir Found Riskware.Downloader.Advancedcleaner.C
AVG Antivirus Found Downloader.MQ
CPsecure Found Downloader.W32.AdvancedCleaner.C
Dr.Web Found Trojan.Winfixer
F-Secure Anti-Virus Found not-a-virus:Downloader.Win32.AdvancedCleaner.c (6, 2, 603)
Fortinet Found Download/AdvancedCleaner
Ikarus Found not-a-virus:Downloader.Win32.AdvancedCleaner.c
Kaspersky Anti-Virus Found not-a-virus:Downloader.Win32.AdvancedCleaner.c
NOD32 Found Win32/Adware.AdvancedCleaner application
Norman Virus Control Found W32/DLoader.FDUO
VBA32 Found Hoax-Downloader.Win32.AdvClean
File: ADCFreeInstaller.exe
http://www.virustotal.com/analisis/f4d1a93c718748fef12d54aac56bccfc AhnLab-V3 2008.2.16.10 2008.02.15 -
AntiVir 7.6.0.67 2008.02.15 -
Authentium 4.93.8 2008.02.15 -
Avast 4.7.1098.0 2008.02.15 Win32:Adware-gen
AVG 7.5.0.516 2008.02.15 Potentially harmful program Fake_AntiSpyware.IP
BitDefender 7.2 2008.02.16 -
CAT-QuickHeal None 2008.02.16 -
ClamAV 0.92.1 2008.02.15 -
DrWeb 4.44.0.09170 2008.02.16 -
eSafe 7.0.15.0 2008.02.14 -
eTrust-Vet 31.3.5541 2008.02.15 -
Ewido 4.0 2008.02.15 -
FileAdvisor 1 2008.02.16 -
Fortinet 3.14.0.0 2008.02.16 Misc/AdvancedCleaner
F-Prot 4.4.2.54 2008.02.15 -
F-Secure 6.70.13260.0 2008.02.15 -
Ikarus T3.1.1.20 2008.02.16 -
Kaspersky 7.0.0.125 2008.02.16 not-a-virus:Downloader.Win32.WinFixer.bt
McAfee 5231 2008.02.15 potentially unwanted program AdvancedCleaner
Microsoft 1.3204 2008.02.14 -
NOD32v2 2880 2008.02.15 -
Norman 5.80.02 2008.02.15 WinFixer.AVU
Panda 9.0.0.4 2008.02.15 -
Rising 20.31.30.00 2008.02.14 -
Sophos 4.26.0 2008.02.16 -
Sunbelt 2.2.907.0 2008.02.14 -
Symantec 10 2008.02.16 AdvancedCleaner
TheHacker 6.2.9.221 2008.02.15 -
VBA32 3.12.6.1 2008.02.14 -
VirusBuster 4.3.26:9 2008.02.15 -
Webwasher-Gateway 6.6.2 2008.02.15 Riskware.FakeCleaner.A
こっちにも貼っておく
604 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/02/16(土) 14:04:07
どこで落としたか忘れたけど、
ttp://www.piorek.net/pub/WINDOWS_TOOLS/RockXP3.exe ここのを落とすと別なウイルスが入ってるなw
609 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/02/16(土) 14:34:16
>>604 tp://www.virustotal.com/analisis/240f9c088fe8709528694aa7f3ad9510
なぜだろう… McAfeeが対応してるとそこはかとなく違和感がw
というかavast!とノートンも検出してるのは珍しい気がする。 フリースレでも書いたがavast!・ノートン・NODは最近頑張ってる気がする。 でもESETはヒューリスティック重視で行くといいながら何気にシグネチャ量が多くなってるんだよな。 ここで検出するのもほとんどがシグネチャか亜種検出ばかり、まあ結果的に検出率が高いと実感できるからいいんだけど。
>>714 EsetはNODの体験期間を書き換えるレジストリをウイルス扱いしたりと
どうでもいいところに気合いが入り始めたのでちょっと気になる
いたちごっこにお熱にならなければいいんだがな
>>715 というかavast!とノートンも検出してるのは珍しい気がする。
フリースレでも書いたがavast!・ノートン・NODは最近頑張ってる気がする。
でもESETはヒューリスティック重視で行くといいながら何気にシグネチャ量が多くなってるんだよな。
ここで検出するのもほとんどがシグネチャか亜種検出ばかり、まあ結果的に検出率が高いと実感できるからいいんだけど。
717 :
名無しさん@お腹いっぱい。 :2008/02/16(土) 18:23:19
Eset社の戦略としてシグネチャは出来るだけ少なく最小の発行数に留める方針。 これは近年亜種の急増により発行シグネチャが爆発的に増加している状況への対応策。 このままだと何れ発行シグネチャが増え過ぎで立ち行かぬとの判断が優先された結果であり、 亜種は発行済みシグネチャとアンパッカー技術により検出する方向で改良を続けており、 そこに拡張ヒューリスティックエンジンを組み合わせることで類似ウィルスまで捕捉しようとの試みを含んでいる。 NOD32はプロファイルに検査方法や検査対象を登録しておき、 そのプロファイルを指定してスケジュールを組むことが出来る。 プロファイルも自由に複数作成出来るから目的に応じた運用が可能だ。 例えば、書庫類等は検査済みフォルダと検査前フォルダを作成しておき、 検査前フォルダ内の書庫だけを定期的に高速検査するというような運用も行える。 他のAVだと書庫を対象とするか否かの2択しかないものが多く、ムダに時間が掛かる検査となり効率が悪い。 一度検査し安全が確かめられれば検査済みフォルダに移し、 検査済みフォルダの再検査は数か月に一度程度に減らすことで処理効率を上げるというような運用が他のAVでは難しい。 細かな設定をすることでNOD32は処理効率の良い運用が可能になっている。 NOD32は機関や企業や有名人等 狙われやすい人ほど役立つAV 一般人でもそのウイルス全体の70%を占める未知ウイルスから狙われることもある。 そこがESSのセールスポイント 未知ウイルスへの対応度 = ハッキングに対する対応度 ここにNOD32が研究機関や公的機関で主に採用されている理由がある。
またVB100厨か
最多受賞は事実ですから!
720 :
名無しさん@お腹いっぱい。 :2008/02/16(土) 18:36:48
言っとくけど俺をあまりナメないほうがいいよ vipでコテハンやってるしこのスレ潰すくらいの影響力は持ってるから くだらないことで刺激して後悔しないようにね
>ESETはヒューリスティック重視で行くといいながら何気にシグネチャ量が多くなってるんだよな。 いえ、特に増えてませんよ。また捏造ですか? いつも通りの更新量であるのはサイトを見れば一目瞭然なのに何でそんな嘘を?
>>721 Eset社の戦略としてシグネチャは出来るだけ少なく最小の発行数に留める方針。
これは近年亜種の急増により発行シグネチャが爆発的に増加している状況への対応策。
このままだと何れ発行シグネチャが増え過ぎで立ち行かぬとの判断が優先された結果であり、
亜種は発行済みシグネチャとアンパッカー技術により検出する方向で改良を続けており、
そこに拡張ヒューリスティックエンジンを組み合わせることで類似ウィルスまで捕捉しようとの試みを含んでいる。
>>721 嘘をつかないと生き残っていけないほど危機的な状況なんだろう
売れてないしね、まぁ「ス」で売れるわけもないけど
あのパッケじゃ何のソフトか分からんし
VB100最多受賞ですから!
結局シグネチャ量は増えてるのか抑えられてるのかどっちなんだよNOD厨 工作員の意見は統一しとけ見苦しいから
>ーヽ_>.、(ニ7 .イ ̄ヽ/´┴!-、 `!、. ,.-''" (ヽヽソ~ヽ`ニ ‐'//='゙-‐'"~~~ヽヽ \ / (ヽ /"二ー/〉 ]ーj´、、,,___ `}/´ >./ (ヽ./"/'''//::||:ヽ ヾ''''''ー‐、_//~'l/ ,.-''" ,.---、__(ヽ ('´ |::::::/ヽ::::::::::| `!| / u ノ ///-‐'´ /\ ./!:ノ ``''ヽ! | ./ ./ ,.、-" ̄ ̄`ー 、-‐‐-/'''''''ヾ/ |/ _,.、---‐‐‐-,、|/ ./ / `'ー、`'フ''ー'| ,.、‐'"-'''二=‐/ヽ::/ ./ . u `ヽ、ー、.! /ソ´二フ"、,,,,,,:ゝ、/ | \ーフ''"-、,,/~"´::/,、/ .| あぁん やだ〜 /´ \ノー''"~ー‐'' ̄ / | /、 \ = / .| ウイルス漏らししちゃった〜 / \ ヽ 、、、、 / u | _,、-'´ \ u `ヽ ;iiiiii;;./ ノ |\ i i i u ノ .|::::ノ\ i i! .イ;;ヽ /ヾ/::::::ノ\. u /:/~~ヽ:ヽ /;;;;;/ 〈;;;;;;;<:::/´::::_,,,,>-、,,,,_,,,.-/;;;;;;;;;トー-....、,,,,,,,,,、-‐'";;;;;/ \;;;;ヽ;;;;/ヽ;;;;ヽ;;;;;/ヽ;/;;;;;;;;/ ;;;ヽ;;;ヽヽ;;;;;/ プゥ〜 プスプス・・・ ヾ;;;;;;ノ ブリッブリブリ〜 (;;;;;ヾ) /;;;;ヽ ヾ;;;;ノ
>>721 いや増えてるよ。
ウイルス定義のサイトはチェックしてるが去年と比べたら明らかにシグネチャ量が多くなってる。
といっても大幅に増えたわけじゃないが。
>>727 チェックして比較したのか、すごいね
どれだけ増えてるのかな、数でも%でも教えて欲しい
明らかに多くなってると理解できる形で
>>728 去年NOD導入して一時的にNODアンインスコして他のソフト使ってまたESSをインスコしたけどその感想として
・今は一日に3回は必ず更新してる
・一回のアップデートで対応してるウイルスが増えた
去年は
・一日のアップデートが多いときがあれば少ないときもある、時には更新がない日もあった
・一回のアップデートで対応してるウイルスが少ないときがあった、一個しか対応してないことも・・・
去年のことはこれは今年にもこういうことが言えるがESS発売後は比較的更新やシグネチャ量が安定してるように感じた。
去年のESETはESS開発で余裕なかった影響もあったのかな?FW開発にかなり時間かかったようだし。
ttp://www.canon-sol.jp/product/nd/virusupd/vupd_page21.html ↑のサイトではちょっとわかりづらいかな?
あと去年のこのスレでのNODの検出は本当に酷かった。 AVGやAntiVirではバリバリ検出するのにNODはきれいにスルーというのが当たり前。 現スレでは割といい感じに検出してる。
なぜか
>>711 はAVGアンチマルウェアで検出できる。
AVG有料版使ってる人は試してみて。
>>729 馬鹿か、単なる印象じゃねえか
数字で出せ数字で
>>733 カスペ7
>>735 ではHeur.Downloaderになってるけど今スキャンしたら名前違った。
Trojan-Downloader.Win32.Tiny.ainだって
Virustotalはときどきスキャン結果がずれるときがある。
>>740 あるねえ
どうもエンジンバグ起こしてるみたい
何回かsymantecが表示されなかった
>>729 あのさ、シグネチャが増えたかどうかなんてのは
その年、その月のウイルス発生率と比較しなくちゃ意味ないと思うんだが
極論、一体もウイルスが発生していないのであれば対応なんかゼロなわけで
サイトの更新表だけで何を判断しようとしてるの?
>>741 他のスキャンサイトと結果が違うこともあるしね。
個人で手に入るSophos製アンチウイルスはspysweeperだけ?
>>743 であるなら一昨年より去年、去年より今年の定義量は増えて当然ということですね
情報ありがとうございます
今年は去年よりさらにウイルス発生量が多くなるのかな? セキュリティベンダーはそれにちゃんと追いつけるかな・・・
>>745 ん?
Sophos Anti-Rootkitってなんか違うの?
名前からしてアンチウイルスと違うだろ
いや、spysweeperもウイルス違うし まあどっちかって言えばスパイウェアのほうがウイルスに近いか さっきAnti-Rootkitってのがあることしったばっかだったんで、スマソ
SpySweeper with Antivirus あたはWebroot Antivirusの話
>>752 pySweeper with Antivirusはイイよ。
>>760 たぶん同じ。この短時間で対応したのはアンラボ(笑)?
二個一だったの?
>>759 トレンドマイクロに提出済み
オンラインゲームのアカウントクラッキング目的のトロイは見つけ次第検体提出してるけど、
数が多くて拾い切れてないのが現状…。
webレピュテーションは警告は出すかもしれないが、当方の環境では使用していないので不明。
>>764 トロイは基本的にドロッパ+トロイの二個一
スマンテックに提出済み
いいかげんIEは偽装ファイルを実行しないようにしろよな・・・
内容的には目新しくないが、被害者続出とまでいうなら、各社の出方に関心があるな、このスレとしては
ほとんど検出できてるけど大手で検出できないのはノートンとPandaぐらいか。 PandaはNODよりもヒューリスティック頼み?
>>768 バスター2008案の定スルー
検体提出
775 :
760 :2008/02/19(火) 02:02:26
>>291 下のところから落とせなくなった 今どこにいるんだろう
>>778 取り消し なんか落ちるようになってた もうちょい様子見
みてたらいきなりw
AVG提出しました。
>>780 バスター2008
TROJ_BUZUS.AO mixit.exe
TROJ_DLOADER.GFP Installer.exe
他は提出しました。
>>780 乙
Norton Internet Security 2008
2/12
0をWinReanimator として検出
1をWinXDefender として検出
残りは提出しました
>>780 乙
ALSOFT!
SAC.com Win32:Trojan-gen{Other}
他は提出しました。
>>780 KAV7.0
削除しました: トロイの木馬 Trojan-Downloader.Win32.Agent.jeg ファイル: \Malware\0\Installer.exe//PE_Patch//UPack
削除しました: リスクウェア not-a-virus:FraudTool.Win32.Defender.i ファイル: \Malware\1\defender_setup.exe//stream//data0001
削除しました: トロイの木馬 Trojan.Win32.Buzus.aje ファイル: \Malware\2\mixit.exe
削除しました: トロイの木馬 Trojan-Spy.Win32.Banker.iim ファイル: \Malware\3\w.exe//YodaProt
削除しました: トロイの木馬 Trojan.Win32.VB.byb ファイル: \Malware\8\Yahoo_Cartao.com
削除しました: トロイの木馬 Trojan.Win32.Inject.qt ファイル: \Malware\b\mov0028.wmv.exe//data.rar/013.exe
avast svcdll.exe Win32:Trojan-gen {Other} 他スルー
>>780 カスペからの返事
Hello,
list.exe_ - Trojan-PSW.Win32.Delf.aqd
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
msn.exe_, redtube.exe_, Sac.com_, Video_do_Carnaval.com_
These files are corrupted.(破損)
777town,exe
No malicious software was found in the attached file.
-----------------
Regards, Namestnikov Yury
Virus Analyst, Kaspersky Lab.
h抜けよ
イヤン エッチ〜♥
795 :
名無しさん@お腹いっぱい。 :2008/02/21(木) 13:40:31
>>795 意図しないmIRCクライアントの扱いの問題 各社どう検出するかw
797 :
名無しさん@お腹いっぱい。 :2008/02/21(木) 15:17:03
803 :
名無しさん@お腹いっぱい。 :2008/02/22(金) 15:23:20
castlecop.com移転記念age
McAfee
>>801 全部 : PWCrack-PassView
>>805 スルーヽ(`Д´)ノ
>>805 Scanner results : 17% Scanner(6/36) found malware!
Scanner Engine Ver Sig Ver Scan result
ClamAV 0.92 5931 Trojan.Dropper-2529
Fortinet 2.81-3.11 8.776 Suspicious
Microsoft 1.3204 2008.02.22 TrojanDownloader:Win32/Zlob
Trend Micro 8.500-1001 5.120.10 Mal_Zlob-2
Prevx V2 20080222 TROJAN.DOWNLOADER.GEN
VBA32 3.12.6.1 20080221.1630 Downloader.Zlob.3 (suspicious)
>>808 え゛っ!!
Trojan-Downloader.Win32.Agent.jjm
検出されけど……
>>805 ESS
TrojanDownloader:Win32/Zlob
811 :
名無しさん@お腹いっぱい。 :2008/02/22(金) 20:13:28
随分前からなのだが 実行してもいない「提出しました」を書き込み 潜在的な提出妨害をしている輩が
濃度32厨。
>>809 AntiVirus:Kaspersky Anti-Virus 7.0.0.138
検出されませんよ?
815 :
760 :2008/02/22(金) 20:48:00
>>805 ttp://www.virustotal.com/analisis/fe1fe52010146e2497b004ab9530011e Result: 7/32 (21.88%)
AntiVir 7.6.0.67 2008.02.22 TR/Dldr.Agent.jjm.1
eSafe 7.0.15.0 2008.02.21 suspicious Trojan/Worm
F-Secure 6.70.13260.0 2008.02.22 Trojan-Downloader.Win32.Agent.jjm
Ikarus T3.1.1.20 2008.02.22 Virus.Win32.Zlob.ZW
Kaspersky 7.0.0.125 2008.02.22 Trojan-Downloader.Win32.Agent.jjm
VBA32 3.12.6.1 2008.02.21 suspected of Downloader.Zlob.3
Webwasher-Gateway 6.6.2 2008.02.22 Trojan.Dldr.Agent.jjm.1
んで、アンパックしてみたら…
ttp://www.virustotal.com/analisis/e9f8214c1d18259cd13afb4f7b06f800 Result: 4/32 (12.5%)
AVG 7.5.0.516 2008.02.22 Downloader.Zlob
F-Secure 6.70.13260.0 2008.02.22 Trojan-Downloader.Win32.Agent.jjm
Kaspersky 7.0.0.125 2008.02.22 Trojan-Downloader.Win32.Agent.jjm
VBA32 3.12.6.1 2008.02.21 suspected of Downloader.Zlob.3
とりあえず二つともシマンテックに送った。。。
>>815 AntiVirがなぜか検出しない・・・
定義ファイルも最新になってるのに・・・
817 :
808 :2008/02/22(金) 21:09:55
>>815 AntiVir検知
TR/Dldr.Agent.jjm.1
なんか
>>805 のMD5値が皆違うのが不思議なのは俺が駄目な子だからか?
821 :
808 :2008/02/22(金) 22:45:51
よくわからんが、カスペからの返事
From:
[email protected] [mailto:
[email protected] ]
Sent: Friday, February 22, 2008 10:26 PM
Subject: RE: Please Analyze This File. New Malware? setup.exe [KLAB-4151387]
Hello.
New malicious software was found in the attached file.
It's detection will be included in the next update. Thank you for your help.
Please quote all when answering. Do not forget to include you registration data.
-----------------
Regards, Ermilov Maxim
Virus Analyst, Kaspersky Lab.
Ph.: +7(095) 797-8700
E-mail:
[email protected] http://www.kaspersky.com http://www.viruslist.com
全部コピペしなくてもいい
ウイルスバスター2008
>>823 Adware_BraveSentry→AntiSpywareShield*.dll WinSpyKiller*.dll (*=0,1,3)
>>824 TROJ_BHO.KF→1002.exe
TROJ_DNSCHAN.AB→1000-1003,1005-1006,1008.exe
他は検体を提出
トレンドマイクロはサポートからの検出対応しましたメールが凄く遅い
検出対応後1週間以上経ってから対応メールが来たりする
78.110.1.8/.lady_queen.exe
ALWILL SOFT
>>823 AntiSpywareShield0.dll Win32:Bravesentry-B[Adw]
AntiSpywareShield1.dll Win32:Adware-gen[Adw]
AntiSpywareShield3.dll Win32:Bravesentry-D[Adw]
>>824 1000-1003, 1005-1006, 1008, 1011 Win32:ChanCrypt[Cryp]
ALWILL SOFT
>>827 スルー
提出しました。
みんな、よく「スルーするかも知れないウィルス」を踏む勇気があるな。
>>832 TIM_MMS.cmd : PWS-Banker.dldr
cartaovirtual.exe : W32/Pate.b
>>833 違うな、McAfee使いの俺に言わせれば「検出できるかも知れないウィルス」、だ
てか直リンはやめてくれよ
スマソ、直リンじゃなくて2chブラウザが勝手にhttpリンクしてるだけだったorz
>>832 ウイルスバスター2008
TROJ_Generic→TIM_MMS.cmd
TROJ_Generic→cartaovirtual.exe
Possible_Virus→cartaovirtual.exe
FlashPlayer.scrはスルー
cartaovirtual.exeをTROJ_Generic、Possible_Virusの方で両方検出する…
一応検体として提出
キラー19.63.42
>>823 AntiSpywareShield0.dll , WinSpyKiller0.dll > Trojan.Stervis.xz
AntiSpywareShield1.dll , WinSpyKiller1.dll > Backdoor.Agent.iji
>>824 1000-1003.ex~ , 1005-1006.ex~ , 1008.ex~ > Trojan.Win32.DNSChanger.giv
>>827 スルー
>>832 TIM_MMS.cmd > Trojan.DL.Delf.fon
cartaovirtual.exe > Win32.Parite.b
FlashPlayer.scr > スルー
>>832 KAV7.0
TIM_MMS.cmd//PE_Patch//NSPack - Trojan-Downloader.Win32.Delf.arr
lady_queen.exe//data.rar/drona\mirc.exe - not-a-virus:Client-IRC.Win32.mIRC.621
lady_queen.exe//data.rar/drona\Starter.ini - Backdoor.IRC.Agent.b
FlashPlayer.scr/d/mirc.exe - not-a-virus:Client-IRC.Win32.mIRC.621
cartaovirtual.exe - Virus.Win32.Parite.b
cartaovirtual.exe - 駆除後→Heur.Trojan.Generic (亜種) : これは検体送り
843 :
ミス :2008/02/23(土) 20:40:48
あ゛っ
KAV7.0
>>827 lady_queen.exe//data.rar/drona\mirc.exe - not-a-virus:Client-IRC.Win32.mIRC.621
lady_queen.exe//data.rar/drona\Starter.ini - Backdoor.IRC.Agent.b
>>823 KAV7.0
0001\1002.ex~//PE_Patch.UPX//UPX - not-a-virus:AdWare.Win32.E404.h
0001\1014.A.ex~ - Trojan.Win32.DNSChanger.axu
0001\1014.B.ex~ - Trojan.Win32.DNSChanger.axt
0001\is.A.ex~ - not-a-virus:AdWare.Win32.Virtumonde.gen
0001\is.B.ex~ - not-a-virus:AdWare.Win32.Virtumonde.gen
0002\AntiSpywareShield.124.ex~ - not-a-virus:FraudTool.Win32.SpySheriff.v
0002\WinSpyKiller.981811.ex~ - not-a-virus:Downloader.Win32.Agent.ag
0002\AntiSpywareShield\AntiSpywareShield.exe - not-a-virus:FraudTool.Win32.DrAntispy.bd
0002\AntiSpywareShield\AntiSpywareShield0.dll - not-a-virus:FraudTool.Win32.BraveSentry.f
0002\AntiSpywareShield\AntiSpywareShield3.dll - not-a-virus:FraudTool.Win32.BraveSentry.b
0002\WinSpyKiller\WinSpyKiller0.dll - not-a-virus:FraudTool.Win32.BraveSentry.f
0002\WinSpyKiller\WinSpyKiller3.dll - not-a-virus:FraudTool.Win32.BraveSentry.b
>>824 >>824 (1000.ex~ - 1008.ex~) - Trojan.Win32.DNSChanger.acs
1009.ex~ - Trojan.Win32.DNSChanger.aum
1010.ex~ - Trojan-Downloader.Win32.Zlob.fsc
1011.ex~ - Trojan.Win32.DNSChanger.aqq
1012.ex~ - Trojan.Win32.DNSChanger.axv
(1013.ex~, 1016.ex~ - 1020.ex~) - Trojan.Win32.DNSChanger.aum
1014.ex~ - Trojan.Win32.DNSChanger.axt
1015.ex~ - Trojan-Downloader.Win32.Zlob.fms
1021.ex~ - Trojan.Win32.DNSChanger.axw
カスペで
>>805 が検出されるようになった。対応早いな。
>>846 Virustotal
AVG Potentially harmful program Joke.O
Panda Suspicious file
>>846 カスペ7@15:06:10
スルー
一応検体提出しました。
851 :
849 :2008/02/24(日) 21:40:55
>>846 カスペからの返事
Hello.
New malicious software was found in the attached file.
It's detection will be included in the next update. Thank you for your help.
-----------------
Regards, Namestnikov Yury
Virus Analyst, Kaspersky Lab.
マトリョーシカみたいなもんw
>>848 ALWILL SOFTって何だろうと思ってぐぐったけど、avastのことか。
ちなみにALWILL SOFTじゃなくてALWIL SOFTだぞ。
>>854 乙
NIS 2008
3/12
0を RaptorDefence として検出
5を Backdoor.Trojan として検出
bを Infostealer として検出
残りは提出しました
>>854 キラー19.63.42
9\1.exe>>upx_c
Trojan.PSW.Win32.GameOL.mbq
b\aa18.exe>>upack0.39
Trojan.PSW.Win32.GameOL.mbn
>>854 ウイルスバスター2008
TROJ_Generic→vksetup_m.exe
WORM_BUZUS.AT→mixit.exe
残りは提出します。
>>854 乙
ALWIL SOFT
1.exe Win32:Lineage-639[Trj]
残りは日曜分と合わせて提出予定
>>854 KAV7.0@10:37:21
1\vet.exe - Backdoor.Win32.Agent.epu
2\informaca08.exe//PE_Patch.UPX//UPX - Trojan-Downloader.Win32.Small.ims
3\azul.exe//PE_Patch.UPX//UPX - Trojan-Spy.Win32.Banbra.ahb
4\5.exe//FSG - Trojan.Win32.Dialer.afl
5\7.exe - Heur.Trojan.Generic (亜種)
7\27.exe//PE_Patch//UPack - Trojan.Win32.Qhost.agz
8\mixit.exe - Trojan.Win32.Buzus.amj
9\1.exe//PE_Patch.UPX//UPX - Trojan-PSW.Win32.Agent.zf
b\aa18.exe//PE_Patch//UPack - Trojan.Win32.Agent.fvb
さて送るか……
>>846 カスペ 検体名
Trojan program Trojan.Win32.HSP.b
>Webwasherはどうやって検体手に入れたんだ? AntiVirのエンジンを採用してるとの話しを聞いたことがあるが・・・
検出名見てると共通してるの多いね
>>854 乙です
未検出のものをAVG提出しました。
>>861 ____、 |f(_
_pv=4g_ ‖ ~》q_‖ ~\g、 ____
]]゚ ][ ‖、 ~[dkg、_]r ‖~~Nq。
‖゜ ][ g('^f[ ~~~~~゜ ~~~゜ _]~ ‖
g~ ][ 『! 『[、 ________ 』( ‖
g[ 〈「 ~g_ 》。 _g____________ ‖~~~~~~~~ ‖
g〉 ][ ~[ 『! ][゛゛゛゛゛゛^~~~~~^Mg ‖、____ 『《q。_
][ ‖ ‖ 『! ~?4ueee______ ]) ~~]『゜ _g_、 ~~~\qg、
』 __g『゜ ‖ ][ ゛~~?--『゛ 『 g!゚ ~~Nqg、 ^『!
~~~~~~ ‖ ‖ ][ _g~゜ __》[ g』
~~Ng』゚ 〈g、 ][ ‖~~~~ __g『~
~9g』~゛ [[___gef?~~
いつものことさ
>>865 ウイルスバスター2008
possible_virus
検体提出
>>865 >>873 ht tp://lizardcarlos25.tripod.com/antiavs.jpg
ht tp://amordaminhavidaa.tripod.com/yahoocartoescads.jpg
元exeは、今みたら
>>873 下のやつだった
Malware-Packの人と一部かぶりそうだけど
とりあえず中華ダウンローダが参照するダウンロードリスト。
down.malasc.cn/plmm.txt
1から29、etc.。
毎日精力的に更新中。
txt失念
444.sqmnoopt.com/xm/aa1.exe
aa1からaa26くらいまである。
毎日精力的に更新中。
d1.llsging.com/elf_listo.txt
サブドメインd2とd3がミラーとして存在、
txt中のIPがコロコロ変わるので面倒だったけど
先日死亡?
ソース IBM-ISSなど
ttp://www.isskk.co.jp/soc_report/soc_report_log.html
監視乙です
>>854 カスペからの返事
Hello,
14aae.exe_ - Trojan.Win32.Qhost.ahj
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
vksetup_m.exe_
No malicious code was found in this file.
Please quote all when answering.
あとは、待ち。
>>876 AntiVirに誰か送ったのかな?
さっき更新された定義ファイルでDR/PSW.OnLineGames.QZL3で
検出されるようになってる
知らずに送っちゃったよorz
みなさん VirusTotal.com利用は オプション 『SSLで送る』 にチェックを入れましょう
>>881 XunLei Bfyy Pps Lz Ajax このファイル群はどこかで見たな。
上記はスプレイコードばっかで、バイナリはfeel.exeくらいかな?
かぶりまくりんぐ
つまりAVG有料版では検出できるということか。
Nで始まるのはだめだな
>>854 カスペからの返事。念のため張っておく。
7.exek - Trojan-Downloader.Win32.Agent.jpy
vsspy.exe
No malicious software was found in the attached file.
>>890 d
カスペ7
detected: riskware not-a-virus:FraudTool.Win32.WinFixer.a File: WinIFixerInstaller.exe//stream//data0007
detected: riskware not-a-virus:FraudTool.Win32.IeDefender.br File: defender-install.exe//data0011
>>896 Virustotal Result: 0/31 (0%)
一つも反応せず
>>896 UltraISO V7.2 CD & DVD Image Creator, Copyright (c)2002-2004 EZB Systems, Inc.
>>896 Hello.
No malicious software was found in the attached file.
Please quote all when answering. Do not forget to include you registration data.
-----------------
Regards, Maslennikov Denis
Virus Analyst, Kaspersky Lab.
(´・ω・`)ショボーン
ただのzipボムだと思うがの、何か取り出せてもせいぜい.jpgファイルだったような
毎度乙乙 ここまでスマンテックに提出済み
>>909 俺が投げた時はノートン検知してた(Infostealerみたいないつもの)。
この手の面倒なPackerはDr.WEBやVBA32が強い気がする
(常用するにはちょっと不安だけど)。
>>907 乙
カスペ7@17:00:40
detected: Trojan program Trojan-PSW.Win32.OnLineGames.spv File: tane_uljp00304.zip/maikmr.exe
ro.exeは検体提出しました。
ro.exe差し替えやがった。追いかけるの面倒なので www■lineagecojp■com/ro/ro.exe バイト数は一緒、ハッシュが違う。拾ってちょ。
定期監視参加 > ro.exe
>>912 > Your request has been analyzed. New virus record has been added.
> Virus: Trojan.Inject.761.
>
> Thank you for the cooperation.
>
> -- Yours sincerely, Virus Monitoring Service Doctor Web Ltd.
>>905 ,907
> Your request has been analyzed. New virus record has been added.
> Viruses: Trojan.Click.17232, Trojan.Inject.759, Trojan.PWS.Gamania.7780.
>
> Thank you for the cooperation.
>
> -- Yours sincerely, Virus Monitoring Service Doctor Web Ltd.
>>911 カスぺからの返事
Hello,
ro.exed - Trojan.Win32.Inject.zn
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
Please quote all when answering.
ここまでスマンテックに提出済み
>>912 ro.exe_ - Trojan.Win32.Inject.zo
>>912 McAfeeスルーヽ(`Д´)ノ
定期監視に参加しまつ
げー全然検知しねー
ここまでスマンテックに提出済み
924 :
923 :2008/03/04(火) 15:32:54
カスペからの返事 Hello, sys.exed - Trojan-Downloader.Win32.Agent.khm, sys_test.exed - Trojan-PSW.Win32.Nilage.cbr New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
ここまでスマンテックに提出済み
>>915 カスペ7
detected: Trojan program Trojan-PSW.Win32.OnLineGames.ssu File: wow.exe
detected: Trojan program Trojan-PSW.Win32.OnLineGames.ssu File: wow_test.exe
Trojan-PSW.Win32.OnLineGames.ssuは、3/4の18:15にカスペ側が検知したから、誰かが検体送って対応したんだろうな。
Dr.WEBは人気無い? CureIt!の方はフリーでダウソして即行使えるからウィルスにやられた時役立ちそうだが。 俺も参加したいけど、ヘマしそうで怖い…。
>>934 昔はかなり人気あった。
一時期落ち込んで、復活しつつあるけどまだまだなので
メインで使うのはちょっと怖い。
ただヒューリスティックは光るものがあるので
シグネチャ重視のと併用がよさげ。
936 :
931 :2008/03/05(水) 22:39:43
対応されたみたいだけど返事が来ない 最近AVGは返事が来ないことが多いね・・・ それでも対応されるから某社よりはましだけどw
avastもAVGもBitDefenderもESETも返事来ないなぁ。 AntiVirは自動返信と、解析終えてからのと2通来る。
たくさんもらうところは返事出さないんじゃね 下手に自動返信でもしようものなら 「まだですか!」ってメールが来るだろうし 対応してくれたらOKってことでFA
AntiVir(analysisにアップ) アップしてスキャンして自動返信 検知できなくて解析チーム行きになったら対応して返信 Dr.WEB 送った時点で自動返信 対応でたまに返信 Kaspersky 対応で返信 Norton(submitにアップ) アップした時点で自動返信 鯖でスキャンして自動返信([CLOSING]) 検知できなくて解析チーム行きになったら返信は無い McAfee(WebImmuneにアップ) 返信は無い(メールだと自動返信来た気がする) バスター 送った時点で自動返信 これから解析するよor有害かもよで自動返信 有害判定で自動返信 パターンリリースで自動返信 正直ウザい
F-Secureは返信が来たり来なかったり
あとSophosは着いたよしか来ないな。Pandaは返信無し。
バスターのは、中規模社内で目前にマルウェアがはびこってしまったときに、 検出駆除されることを願って検体投げたようなときは、ありがたいかも お上に対して、進捗の説明を求められるから
キングソフトは検体提出→検体解析結果(対応返信)だった。
前にDr.WEBに送ったときは返信キタ。 ネットフォレストから来て、その後現地の検査チームから英語で。
>>943 結果なんかほとんど来ねーわ
送ってくれてありがとうまた送れor新種じゃなかったまた送れ
このどちらかだ
とりあえず次を催促してくる
NOD最近いい感じだな。 NOD確変中?
いや全然
950 :
名無しさん@お腹いっぱい。 :2008/03/07(金) 10:51:21
CPU-Zをインストールしようとしたら AVGでTrojan horse generic9検出しましたってでてきた 大丈夫なのかな? 教えてください
>>952 誤検出じゃないかな
最近カスペでもCPU-Zを誤検出してたよ
Avira Virus Labから The file 'cpuz.exe' has been determined to be 'FALSE POSITIVE'. In particular this means that this file is not malicious but a false alarm. Detection is removed from our virus definition file (VDF) with the version: 7.0.2.246.
NOD32も昔CPUの温度を測るソフトで誤検出したな なんかあるんだろうかね、その手のソフトには
そういやOneCareってさあ、遅れてでもそこらへんに貼られてるのには対応はしてるの???
>>957 Virustotal
Panda Suspicious file
Prevx1 Heuristic: Suspicious File With Mass Email Capabilities
>>958 それはウイルスなのか・・・・?
検出したベンダーもヒューリスティックだし・・・
ウィンドウを作り続けるマルウェア
ひまわりのランタイムにメール機能がついてくる以上、 ヒューリスティックがMass Email Capabilitiesと言ってくるのは間違いとは言えない罠
あ、2匹いらんのが混じった。 ファイル名1文字のが新型。
OneCareスルー、提出済み
>>962 McAfee
download.exe : Generic Downloader.u
a.exe : New Malware.aj
b.exe : New Malware.aj
c.exe : New Malware.aj
d.exe : New Malware.aj
e.exe : New Malware.aj
d
カスペ。未検知とヒューリスティック検知提出します。
>>962 detected: Trojan program Trojan.Win32.Inject.aco File: 1.exe
detected: Trojan program Trojan.Win32.Inject.aci File: 2.exe
detected: Trojan program Trojan.Win32.Inject.acq File: 3.exe
detected: Trojan program Trojan.Win32.Inject.acp File: 4.exe
detected: Trojan program Trojan.Win32.Inject.acq File: 5.exe
detected: Trojan program Trojan-PSW.Win32.OnLineGames.tge File: a.exe//PE_Patch//UPack
detected: Trojan program Trojan-PSW.Win32.OnLineGames.tge File: b.exe//PE_Patch//UPack
detected: Trojan program Trojan-PSW.Win32.OnLineGames.tge File: c.exe//PE_Patch//UPack
detected: Trojan program Trojan-PSW.Win32.OnLineGames.tge File: d.exe//PE_Patch//UPack
detected: Trojan program Trojan-Downloader.Win32.Small.ins File: download.exe//PE_Patch.UPX//UPX
detected: Trojan program Trojan-PSW.Win32.OnLineGames.tge File: e.exe//PE_Patch//UPack
detected: Trojan program Trojan-PSW.Win32.OnLineGames.tlz File: gmsex.exe//PE_Patch.PECompact//PecBundle//PECompact
>>965 detected: Trojan program Trojan.Win32.Qhost.ahf File: 0/f.exe//PE_Patch//UPack
detected: virus Heur.Downloader (modification) File: 1/fotos.exe//PE_Patch//TeLock
detected: Trojan program Trojan.Win32.Inject.ye File: 2/ro.exe
detected: virus Heur.Downloader (modification) File: 5/youtube.watch=videos.scr//PE_Patch//TeLock
detected: riskware not-a-virus:FraudTool.Win32.XPAntivirus.ax File: 6/XPantivirus2008_v880064.exe
detected: virus Heur.Downloader (modification) File: 8/sites.exe
detected: virus Heur.Downloader (modification) File: 9/ActiveX.exe//PE_Patch//TeLock
detected: Trojan program Trojan-Downloader.Win32.Banload.imz File: a/Orcamento.scr
detected: virus Heur.Downloader (modification) File: b/fotos.scr
969 :
967 :2008/03/10(月) 15:14:03
>>966 カスペからの返事
ActiveX.exe_ - Trojan-Downloader.Win32.Banload.ixp,
fotos.exe_ - Trojan-Downloader.Win32.Delf.fmr,
fotos.scr_ - Trojan-Downloader.Win32.Banload.ixo,
sites.exe_ - Trojan-Downloader.Win32.Delf.fmq,
youtube.watch=videos.scr_ - Trojan-Downloader.Win32.Banload.ixn
doinst2007i.exe_ - Trojan-Downloader.Win32.Agent.kxu,
hoot.exe_ - Trojan-Spy.Win32.Banbra.ajy,
upimaxian.exe_ - Trojan-Downloader.Win32.Small.ssv
ウイルスキラー19.66.01
>>962 a〜e.exe>>upack0.39
Trojan.PSW.Win32.Agent.vqh
download.exe>>upx_c
Trojan.DL.Win32.Mnless.rq
gmsex.exe>>pecompact2x
Trojan.PSW.Win32.OnlineGames.clt
>>966 0\f.exe>>upack0.39
Trojan.Win32.QHost.aet
b\fotos.scr
Trojan.DL.Win32.Delf.dit
ここは鑑定スレではありません
>>962 ウイルスバスター2008
Mal_Infostl
a〜e.exe
TROJ_AGENT.DFO
download.exe
>>966 TSPY_ONLINEG.LZK
f.exe
TROJ_INJECT.AQ
ro.exe
TROJ_DLOADER.WW
Orcamento.scr
Possible_Mlwr-7
youtube.watch=videos.scr
ActiveX.exe
Mal_InfostlとPossible_Mlwr-7、検出しなかったものは検体として提出
975 :
974 :2008/03/11(火) 22:13:43
976 :
八頭 :2008/03/11(火) 23:07:39
>>974 unrivall■com/scr/
scrのファイル名にランダムな数字が付いてくるけどバイナリは同じなのね。
バイナリもころころ変わるZlob系に比べたら小物か。
しかし、そのブログを書いたSunbelt自身が対応していないのはなんというか。
トレンドマイクロでもよくあるがw
>>977 そのサイト、<body>タグにスクリプトへのリンクが書かれてる。
Trojan-Downloader.JS.Psyme.lg スクリプト: unrivall■com/scr/[3]
一回だけ検知した。
スクリプトは有害には見えんかった。 もっとも「おめーのIPブロックした」みたいなステキなメッセージに辿り着いたので 初回だけ有害なコードが降ってくるのかもしれん。
テンプレ
>>1 に、バイナリの鑑定してほしければどこそこってかいといたほうがいいのか
あやしいファイル(ryスレかな?
覗く気のある人なら、ここと両方みてるだろうし
>>977 Content-Disposition に付けるファイル名だけころころ変えてるような気がする
目くらましというより、キャッシュされて(マルウェアが)更新されないのを防いでいるのかも
VMWare, VPCよけはしてる模様
>>982 あとヘッダのLast-Modifiedを見てバイナリが更新されているかどうかの確認ができないね。
WWWDに片っ端からぶち込んでる自分はこういうのは(Zlob codec系も)苦手。
984 :
名無しさん@お腹いっぱい。 :2008/03/12(水) 18:12:56
>>977 のリンク先はwebスキャンのあるソフトだといけない。
カスペやAVG8.0ではいけなかったしバスターのwebレピュテーションも真っ赤。
AntiVirはサイトが表示された。
988 :
名無しさん@お腹いっぱい。 :2008/03/12(水) 21:09:37
989 :
名無しさん@お腹いっぱい。 :2008/03/12(水) 21:10:05
かぶっちまったorz
うめます
うん
999
1000 :
名無しさん@お腹いっぱい。 :2008/03/12(水) 22:58:56
1000
1001 :
1001 :
Over 1000 Thread このスレッドは1000を超えました。 もう書けないので、新しいスレッドを立ててくださいです。。。