【鑑定目的禁止】検出可否報告スレ8

このエントリーをはてなブックマークに追加
1名無しさん@お腹いっぱい。
@はじめに
各ウイルス対策ソフトの検出可否を独自に調査し報告するスレです。
IDが無いため検出結果を張る際はSSを必ず張ってください。
うpろだはなるべく流れにくいところにしましょう。
特定のウイルス対策ソフトを擁護、非難する書き込みはやめましょう

前スレ
【鑑定目的禁止】検出可否報告スレ7
http://pc11.2ch.net/test/read.cgi/sec/1216217642/


●専用アプロダ推奨↓
http://tane.sakuratan.com/
2名無しさん@お腹いっぱい。:2008/12/03(水) 23:36:36
A議論や意見のまとめ

・圧縮ファイルと検出数
 exeの中身を検査数に入れるソフト、入れないソフトがあります。ご注意を。

・DOSウイルス禁止
 大昔のウイルスを集めてきても無意味なことがあります。

・パスなしZIPをパス有りLZH(またはRAR)で
 安全性と利便性のため、上記の手法を推奨します。

・淡々とやれ淡々と!
 淡々と貼り、淡々といきましょう。

・ブラクラ禁止
 ブラクラ等、想定しないものを無言で貼らないこと

・ここは検出力調査スレなんだから時間の経った報告は、同時点での検出結果比較の対象にならない
 んなこたーない。時間が経過したときにどれだけ対応数が増えているかも重要。
 という意見もあり。

・スレ違いでもめる(2スレ目以降)

・提出した際は必ず記載。提出していないときもできれば記載。(ベンダーに多重送付を避けるため)

・ベンダーにより、多少セキュリティ・ポリシーの違いある場合あり。

・あらしはスルー。ソフトの優劣の議論は別スレで!
3名無しさん@お腹いっぱい。:2008/12/03(水) 23:42:23
【重要】
●ここは鑑定スレではありません!!!!!malwareのみお願いします。
割れ厨やネトゲチート厨がここで鑑定させようとすることがありますが、スルーしてください。

※鑑定したい人は勝手に下のVirusTotalなどを使用してください。

●また、このスレは、検出の結果報告およびベンダーへの連絡を通じて、セキュリティの向上
に微力ながら貢献することを目的としているスレです。
検体の悪用・不正利用は厳禁願います。

●検体は、セキュリティ上の観点からなるべく >>1のアップローダを使用してください。

●検体確認は自己責任でお願いします。感染しても責任はもてません!

●できれば、検体は、>>1のアップローダを使用してください。

※◆W32/Vael.oは信頼できるコテさんです。


●ブラウザから検体をアップロードして複数のAVエンジンでスキャンして検出結果を表示するWebサービス。

VIRUSTOTAL (VT)
http://www.virustotal.com/jp/

VirScan
http://www.virscan.org/

※エンジンなどの相違により、いくつかのベンダーでは、VTと実際の検出結果が異なるようだ。
4名無しさん@お腹いっぱい。:2008/12/03(水) 23:48:17
●新種・亜種ウイルスを発見した場合のサンプル提出先
(未検出の場合はとにかく提出しましょう)

シマンテック (ノートン)
Symantec Security Response USA 〔Upload a suspected infected file〕
ttps://submit.symantec.com/websubmit/retail.cgi

ウイルスバスター(トレンドマイクロ) 
http://inet.trendmicro.co.jp/esolution/supform.asp
バスターユーザー以外は
;http://www.trendmicro.com/jp/security/virushunter.htm
http://subwiz.trendmicro.com/SubWiz/Wizard.asp?opgWizard=7

マカフィー 
http://www.nai.com/japan/security/contactavert.asp

ウイルスセキュリティ(K7Computing) 
http://k7computing.com/faq.htm

ESET NOD32アンチウイルス 
http://www.eset.com/support/ans/9d.htm

V3ウイルスブロック 
http://info.ahnlab.com/customer/virus_call.html

ウイルスドクター 
http://www.virusdoctor.jp/virus/
5名無しさん@お腹いっぱい。:2008/12/03(水) 23:48:45
Rising(ウイルスキラー)
http://up.rising.com.cn/webmail/uploadnew.htm
Rising(ウイルスキラー)英語版
ttp://sample.rising-global.com/webmail/upload_en.htm


Dr.WEB 
ttp://drweb.jp/support/virus_sample.html

ソフォス(Sophos) 
http://www.sophos.co.jp/support/queries/#sample

F-Secure (エフセキュア) 
http://www.f-secure.co.jp/support/samples/

kaspersky(カスペルスキー)
http://www.kaspersky.co.jp/
一番下の「新しいウイルスをお知らせ下さい」

バイロボット(hauri)
http://www.haurijapan.com/support/vreport01.php

キングソフトアンチウィルス
http://www.kingsoft.jp/is/kentai.html
6名無しさん@お腹いっぱい。:2008/12/03(水) 23:49:27
7名無しさん@お腹いっぱい。:2008/12/03(水) 23:49:48
8名無しさん@お腹いっぱい。:2008/12/03(水) 23:51:31
以上 テンプレここまで



テンプレ、>>4->>7の検体提出先の変更・追加あれば、>>8にレスする形で指摘よろ。
9名無しさん@お腹いっぱい。:2008/12/03(水) 23:54:08
>>8

スキャンサイトの紹介はまだJootiとかあるしそれらも貼ってはどうでしょう?
それと検体提出報告は提出したかしてないか問わず報告した方がいいというのも
10名無しさん@お腹いっぱい。:2008/12/04(木) 00:08:38
1乙
11名無しさん@お腹いっぱい。:2008/12/04(木) 01:20:13
12名無しさん@お腹いっぱい。:2008/12/04(木) 01:41:00
>>1

PandaGlobalProtection2009

アドウェアを検出 : Adware/MxLiveMedia オンデマンドスキャン 通知済み 0.exe[2UC\f2][■%%\2nC]
アドウェアを検出 : Adware/MxLiveMedia オンデマンドスキャン 通知済み 0.exe[2UC\f1][■%%\2?C.dll]


検体提出しようかどうか微妙なところ
13名無しさん@お腹いっぱい。:2008/12/04(木) 01:44:10
>>11
AntiVirPremium
0.exe
[DETECTION] Is the TR/BHO.rpn Trojan
14名無しさん@お腹いっぱい。:2008/12/04(木) 01:47:15
おいおい検出してるのにPandaとAntiVirが未検出扱いかよ・・・
http://www.virustotal.com/analisis/573ca2ead431b1045976bd98b2515362
15名無しさん@お腹いっぱい。:2008/12/04(木) 10:37:49
>>1
ではあるが、↓はいらなかったかな
> IDが無いため検出結果を張る際はSSを必ず張ってください。
16名無しさん@お腹いっぱい。:2008/12/04(木) 17:12:38
>>8
>>3のアップローダの項目が二つあるよ
17名無しさん@お腹いっぱい。:2008/12/04(木) 17:17:09
>>11
Kaspersky 7
0.exe//data0002//stream//data0002 トロイの木馬 Trojan.Win32.Agent.asjk
18名無しさん@お腹いっぱい。:2008/12/04(木) 18:19:05
>>11
McAfeeに提出させて頂ました。
19名無しさん@お腹いっぱい。:2008/12/05(金) 00:07:02
McAfeeはともかくSymantecの対応早っ!!
即日対応じゃん
20名無しさん@お腹いっぱい。:2008/12/05(金) 00:07:56
21名無しさん@お腹いっぱい。:2008/12/05(金) 00:38:44
>>20
MacAfeeはともかく、Artemisはすごいな。
2211:2008/12/05(金) 01:12:58
同じwebページに0.exe〜49.exeまでありました。
全部zip圧縮すると25M近くになるのですが、うpしたほうがいいでしょうか?

参考:未提出の49.exeの検出状況
http://www.virustotal.com/analisis/65d7bcbc50febae7734160e04bfc4378
23名無しさん@お腹いっぱい。:2008/12/05(金) 01:19:38
>>22
PandaはともかくなんでNOD32がそんなに検出できるんだ・・・?

うpは小分けした方がいいんじゃないかと
24名無しさん@お腹いっぱい。:2008/12/05(金) 01:57:13
1.exe〜5.exeまで
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=127
pass: virus

>PandaはともかくなんでNOD32がそんなに検出できるんだ・・・?
NOD32使っているけど、全検出だったので逆に気持ち悪い。
検出名は全部同じなので、微妙に変えた亜種ばかりのようです。
25名無しさん@お腹いっぱい。:2008/12/05(金) 02:10:47
>>24
PandaGlobalProtection2009

全てAdware/MxLiveMediaだけど3だけ削除不可能でした
26名無しさん@お腹いっぱい。:2008/12/05(金) 02:19:12
>>24
http://www.virustotal.com/analisis/e716dd36a3d70bdab386873d0b61dd04
http://www.virustotal.com/analisis/eca974e67316d8438bacc671d50b5c8e
http://www.virustotal.com/analisis/ab73c7ffe81d8a6d33d62f3ee19da746
http://www.virustotal.com/analisis/544fb82085a7592a2285fad904e311c5
http://www.virustotal.com/analisis/aba5304b0cad065b60084341fdf9c2af

AntiVirはADSPY検出なのでPremiumじゃないと検出できません

うpされたもので全検出してるのはNOD32とPandaとバスターだけ
Pandaはともかくバスターって結構頑張ってると思うのになんで各テストになると成績が悪いんだろ?
このスレではSymantecより検出してることがあったような
27名無しさん@お腹いっぱい。:2008/12/05(金) 02:24:32
いい忘れたけどAntiVirに提出しました
28名無しさん@お腹いっぱい。:2008/12/05(金) 02:55:25
>>11>>24
Rising 2009 スルー
29名無しさん@お腹いっぱい。:2008/12/05(金) 05:30:38
>>24
McAfeeに提出させて頂ました。
30名無しさん@お腹いっぱい。:2008/12/05(金) 05:56:10
>>24
VirustotalでカスペとMcAfeeも全検出確認(McAfeeはArtemis検出)
一応AntiVirPremiumも全検出できるようになってるが・・・・(こちらはVirustotalでは未検出状態、こちらでも検出した時ウイルス名が出てなかった)
31名無しさん@お腹いっぱい。:2008/12/05(金) 06:02:05
スマソ、AntiVirの検出名出てた、↓参考にどうぞ

1.exe.VIR
[0] Archive type: NSIS
--> [PluginsDir]/f2
[1] Archive type: NSIS
--> ProgramFilesDir/[SystemDir]/[UnknownDir]
[DETECTION] Is the TR/BHO.rpn Trojan

2.exe.VIR
[0] Archive type: NSIS
--> [PluginsDir]/f2
[1] Archive type: NSIS
--> ProgramFilesDir/[SystemDir]/[UnknownDir]
[DETECTION] Is the TR/BHO.rpn Trojan

3.exe.VIR
[0] Archive type: NSIS
--> [PluginsDir]/f2
[1] Archive type: NSIS
--> ProgramFilesDir/[SystemDir]/[UnknownDir]
[DETECTION] Is the TR/BHO.rpn Trojan

4.VIR
[0] Archive type: NSIS
--> [PluginsDir]/f2
[DETECTION] Contains recognition pattern of the ADSPY/GooochiBiz.A adware or spyware
--> [PluginsDir]/f2
[1] Archive type: NSIS
--> ProgramFilesDir/[SystemDir]/[UnknownDir]
[DETECTION] Is the TR/BHO.rpn Trojan
[DETECTION] Contains recognition pattern of the ADSPY/AdRotator.11 adware or spyware
32名無しさん@お腹いっぱい。:2008/12/05(金) 06:03:09
書ききれなかったので続き

5.exe.VIR
[0] Archive type: NSIS
--> [PluginsDir]/f2
[1] Archive type: NSIS
--> ProgramFilesDir/[SystemDir]/[UnknownDir]
[DETECTION] Is the TR/BHO.rpn Trojan
33名無しさん@お腹いっぱい。:2008/12/05(金) 07:21:01
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=128
virus
a1〜a350は350体あるけど面倒なので最初と最後のだけ。
34名無しさん@お腹いっぱい。:2008/12/05(金) 07:52:15
追加。
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=129
virus
agent0〜4は前スレにも出したあれ。
newなんとかは下手な鉄砲数撃ちゃ当たるな感じ。
35名無しさん@お腹いっぱい。:2008/12/05(金) 08:05:05
>>11の0.exeとその仲間達
NSISの多重圧縮になってるのが癌なんじゃねーの?
圧縮を解除すると出てくるdllなら、PandaとAntiVirは昨日から検出してたよ…
他に検出可能だったベンダーもチラホラ
http://www.virustotal.com/analisis/d7afda82a46c86adaac53205e537dd1b
36名無しさん@お腹いっぱい。:2008/12/05(金) 08:14:17
>>24
検体送ってくれたおかげか、AntiVirでtrojanで検出可能です。
37名無しさん@お腹いっぱい。:2008/12/05(金) 10:22:08
>>33
NOD32 3.0 定義データベース3665 5/9

a1t1.exe Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
a350t1.exe Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
a350.exe Win32/Genetikの亜種である可能性 トロイの木馬
a1.exe Win32/Genetikの亜種である可能性 トロイの木馬
unknown1.exe Win32/PSW.Legendmir.NFYの亜種 トロイの木馬

未検出ぶん提出しました
38名無しさん@お腹いっぱい。:2008/12/05(金) 10:25:41
PandaGlobalProtection2009

>>33
ウイルス発見 : Trj/Downloader.UZB A1T1.EXE
ウイルス発見 : Trj/Downloader.UZB A350T1.EXE

>>34
ウイルス発見 : Trj/Lineage.BZE NEW13.EXE
ウイルス発見 : Trj/Lineage.BZE NEW1.EXE
ウイルス発見 : Trj/Lineage.BZE NEW10.EXE
ウイルス発見 : Trj/Lineage.BZE  NEW18.EXE
ウイルス発見 : Trj/Lineage.BZE NEW16.EXE
ウイルス発見 : Trj/Lineage.BZE   NEW17.EXE
ウイルス発見 : Trj/Lineage.BZE NEW19.EXE
ウイルス発見 : Trj/Lineage.BZE NEW22.EXE
ウイルス発見 : Trj/Lineage.KGA   NEW36.EXE
ウイルス発見 : Trj/Lineage.BZE   NEW5.EXE
ウイルス発見 : Trj/Lineage.BZE NEW34.EXE
ウイルス発見 : Trj/Lineage.BZE   NEW4.EXE
ウイルス発見 : Trj/Downloader.MDW NEW32.EXE
ウイルス発見 : Trj/Lineage.BZE NEW26.EXE
ウイルス発見 : Trj/Lineage.BZE  NEW31.EXE
ウイルス発見 : Trj/Lineage.BZE    NEW33.EXE
ウイルス発見 : Trj/Lineage.BZE NEW30.EXE
ウイルス発見 : Trj/Lineage.BZE NEW24.EXE
ウイルス発見 : Trj/Lineage.BZE NEW29.EXE
ウイルス発見 : Trj/Lineage.BZE NEW27.EXE
ウイルス発見 : Trj/Lineage.BZE NEW25.EXE
ウイルス発見 : Trj/Lineage.BZE NEW21.EXE
ウイルス発見 : Trj/Lineage.BZE   NEW23.EXE
ウイルス発見 : Trj/Lineage.BZE NEW20.EXE
書ききれないので続く
39名無しさん@お腹いっぱい。:2008/12/05(金) 10:33:53
続き
ウイルス発見 : Trj/Lineage.BZE NEW6.EXE
ウイルス発見 : Trj/Lineage.BZE   NEW3.EXE
ウイルス発見 : Trj/Lineage.BZE NEW8.EXE

スルー:a1、a350、x43、agent2〜3、new28
それ以外:疑わしいファイルとして検出

スルーしたものはPanda検疫に隔離後提出

>>35

>>31>>32を見てるとそんな感じかもね
AntiVirの検出のタイミングもいつもと違った
40名無しさん@お腹いっぱい。:2008/12/05(金) 10:41:11
Pandaの検出報告があまりにも大変すぎたのでAntiVirはスルー報告だけ
>>33はヒューリスティック含め全検出
>>34はagent2〜4がスルー

検体提出しました
41名無しさん@お腹いっぱい。:2008/12/05(金) 10:42:01
42名無しさん@お腹いっぱい。:2008/12/05(金) 10:48:28
>>41
カスペがVirustotal上でヒューリスティック検出したのは初めて見た気がする
F-Secureも一部ヒューリスティックで検出してるね
43名無しさん@お腹いっぱい。:2008/12/05(金) 14:09:44
カスペ2009 12:46:00 今北産業。ヒューリスティック含めて検体提出します。
>>24 5/5
Detected Trojan program Trojan-Downloader.Win32.Zlob.aotb 1.exe, 2.exe, 3.exe. 4.exe, 5.exe

>>33 9/9
Detected Trojan program Trojan-Dropper.Win32.Agent.aauk a1.exe, a350.exe
Detected Trojan program Trojan.Win32.Agent.assg a1t.exe, a350t.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.asjp a1t1.exe,a350t1.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aauk a350.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aatf x43.exe
Detected Trojan program Trojan.Win32.Agent.aslq x43t.exe
Detected virus HEUR:Trojan.Win32.Generic unknown1.exe


>>34 41/43 (agent0.exe, agent4.exe以外)
Detected Trojan program Trojan.Win32.KillAV.bag agent1.exe
Detected Trojan program Backdoor.Win32.Agent.vac agent2.exe, agent3.exe
Detected Trojan program Trojan.Win32.Agent.asps n1.exe
Detected virus Worm.Win32.AutoRun.tpz new0.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.gen new1.exe〜new6.exe, new8.exe, new9.exe, new12.exe, new16.exe, new36.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.tvqr new7.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aark new10.exe, new11.exe,new14.exe, new15.exe, new17.exe, new18.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.amjb new13.exe. new20.exe〜new27.exe, new33.exe, new34.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.amlc new19.exe, new29.exe, new30.exe
Detected Trojan program Trojan.Win32.Agent.aseg new28.exe
Detected virus HEUR:Trojan.Win32.Generic new28.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.amhc new31.exe
Detected Trojan program Trojan.Win32.Agent.anbe new32.exe
Detected Trojan program Trojan.Win32.Agent.ahzz new37.exe

Trojan-GameThief.Win32.Magania.genは、シグネチャまとめてジェネリック(generic)にしたのかな。
44名無しさん@お腹いっぱい。:2008/12/05(金) 17:20:50
>>34
AntiVirPremium
全検出確認
45名無しさん@お腹いっぱい。:2008/12/05(金) 18:04:29
>>33>>34
未対応分をMcAfeeに提出させて頂ました。
46名無しさん@お腹いっぱい。:2008/12/05(金) 18:20:53
Rising Internet Security 2009 21.16.21 (21.06.32.00) >>33
a1t.exe: Trojan.Win32.Undef.tdr
a1t1.exe: Trojan.DL.Win32.Mnless.bri
a350t.exe: Trojan.Win32.Undef.tdr
a350t1.exe: Trojan.DL.Win32.Mnless.bri
unknown1.exe>>nspack: Trojan.PSW.Win32.LMir.caw
5/9
>>34
agent0-1,3,.exe: Worm.Win32.NSDownloader.k
agent2.exe: Worm.Win32.NSDownloader.j
n1.exe>>upack0.39: Worm.Win32.DownLoad.jw
new1,8.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.sfp
new10-11,14-15,17-18.exe>>upack0.39: Trojan.PSW.Win32.GameOL.sic
new7,13,19-27,29-31,33-34.exe>>upack0.39>>65: RootKit.Win32.Mnless.alh
new3.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.qxr
new3,5.exe>>upack0.39>>65: Trojan.Win32.Undef.sxv
new32.exe>>fsg2.0: Trojan.PSW.Win32.GameOL.rvg
new36.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.sfq
new37.exe>>nspack: Trojan.Win32.Undef.rtk
new4.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.sct
new4.exe>>upack0.39>>65: Trojan.Win32.Undef.teq
new5.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.rvk
new6.exe>>upack0.39>>66: Trojan.PSW.Win32.XYOnline.ajs
new6.exe>>upack0.39>>65: Trojan.Win32.Undef.tka
36/43
47名無しさん@お腹いっぱい。:2008/12/05(金) 18:49:53
>>34
NOD32 18:30 定義バージョン3665 42/43

Win32/Agent.OKR トロイの木馬…new32.exe
Win32/AutoRun.WCの亜種である可能性 ワーム…new0.exe
Win32/Delf.NNM トロイの木馬…n1.exe
Win32/PSW.Delf.NMXの亜種 トロイの木馬…new37.exe
Win32/PSW.OnLineGames.NRD トロイの木馬…new10.exe、new13.exe、new17.exe、new18.exe、
new19.exe、new21.exe、new23.exe、new24.exe、new25.exe、new26.exe、new27.exe、new29.exe、
new30.exe、new31.exe、new33.exe、new34.exe
Win32/PSW.OnLineGames.NRDの亜種 トロイの木馬…new11.exe、new14.exe、new15.exe、
new20.exe、new22.exe、new7.exe
Win32/PSW.OnLineGames.NRF トロイの木馬…new1.exe、new3.exe、new4.exe、new5.exe、new6.exe、new8.exe
Win32/PSW.OnLineGames.NRFの亜種 トロイの木馬…new12.exe、new16.exe、new2.exe、new9.exe
Win32/PSW.OnLineGames.NST トロイの木馬 …new36.exe
Win32/Rootkit.Agent.NHGの亜種 トロイの木馬…agent2.exe
Win32/TrojanDownloader.Agent.OMQの亜種 トロイの木馬…agent0.exe、agent1.exe、agent3.exe
agent4.exeを未検出。Esetに提出済。
48名無しさん@お腹いっぱい。:2008/12/05(金) 19:42:33
最近のNOD32の検出率が異常な件について
49名無しさん@お腹いっぱい。:2008/12/05(金) 20:11:15
んな数人の数個の検体でw
50名無しさん@お腹いっぱい。:2008/12/05(金) 20:26:50
だから「最近」といってるわけだけどw
今までが酷すぎたからさすがにNOD32に限ってはまだまだ信用できないって

ただ他が一通り検出してるからNOD32も検出できて当たり前というわけではなくNOD32がいち早く検出して他はまだまだ未対応というのが最近のこのスレのパターンだからこれをどう見るべきか
51名無しさん@お腹いっぱい。:2008/12/05(金) 21:13:15
>>33
Panda全検出
52名無しさん@お腹いっぱい。:2008/12/05(金) 22:12:24
K7AntiVirus 9.5.0623
>>24
0/5

>>33
0/9

>>34
3/43
05-Dec-2008 22:00:08,a,OnDemand Scan, 0129,agent2.exe/File2.exe,Infected by Backdoor.Win32.Agent.vac,LeftAlone,
05-Dec-2008 22:00:08,a,OnDemand Scan, 0129,agent3.exe/File4.exe,Infected by Backdoor.Win32.Agent.vac,LeftAlone,
05-Dec-2008 22:00:09,a,OnDemand Scan, 0129,new32.exe,Infected by Trojan.Win32.Agent.anbe,Cleaned ,
22/43はこれ
05-Dec-2008 22:00:08,a,OnDemand Scan, 0129,new10.exe/File7.exe,Infected by Generic.Packed.Upack,LeftAlone,
5343:2008/12/05(金) 22:14:50
カスペ2009@21:15:00

>>33 tane0128 ヒューリスティック→シグネチャ。9/9
Detected Trojan program Trojan.Win32.Inject.kyx unknown1.exe


>>34 tane0129 41+追加検出2=43/43
Detected Trojan program Trojan-Downloader.Win32.Agent.atbe agent0.exe
Detected Trojan program Trojan.Win32.Agent.asso agent4.exe
54名無しさん@お腹いっぱい。:2008/12/05(金) 23:31:36
ttp://www.bestsecurity.jp/
良サイト。すごく参考になった。
55名無しさん@お腹いっぱい。:2008/12/06(土) 00:59:42
ESET Smart Securityの宣伝ですね。分かります。
5647:2008/12/06(土) 01:23:42
「たまたま」検出できる検体が多かっただけでしょう。
定義データベースの更新があったけど、未検出状態に変化なし。

57名無しさん@お腹いっぱい。:2008/12/06(土) 02:29:42
NOD32アンチウィルス Part58
http://pc11.2ch.net/test/read.cgi/sec/1222214199/

474 名前:名無しさん@お腹いっぱい。 投稿日:2008/12/05(金) 19:44:34
ウイルスソフト比較&評価 2009年版 - セキュリティソフトの選び方
ttp://www.bestsecurity.jp/
わかり易く丁寧に作られたサイト。
すごく参考になった。

475 名前:名無しさん@お腹いっぱい。 投稿日:2008/12/05(金) 20:12:38
お前のサイトだろw
58名無しさん@お腹いっぱい。:2008/12/06(土) 06:54:04
>>56
NOD32に関しては普通に考えたらそうだろうね
これで検出方法が変わったかシグネチャ量が増えたか対応速度がかなり速くなったかになれば救いがあるんだけど・・・

それもそうだけどK7(笑)
59名無しさん@お腹いっぱい。:2008/12/06(土) 10:41:33
>>33
未検出分をDrWebに提出しました。
60名無しさん@お腹いっぱい。:2008/12/06(土) 11:21:39
NOD32の検出名を見ると、ほとんどヒューリスティックでしょ?
ここ最近の検体は同系統の亜種がやたら多いから、それが良い方に影響してるんだと思う
定義対応で見ると、残念ながら対応速度は変わっていません
61名無しさん@お腹いっぱい。:2008/12/06(土) 11:56:57
あそこは検体を送っても気が向いた時しか対応しない雰囲気ある。
そんでもって更新回数を稼ぐためだけの空虚なアップデートは何度もやる。
観音なんか送っても完全シカトだし。
62名無しさん@お腹いっぱい。:2008/12/06(土) 11:58:42
967 名前:[名無し]さん(bin+cue).rar[sage] 投稿日:2008/12/06(土) 02:39:14 ID:k03BUCrX0
CCD騙撮ゼツリンピック イナバウアー ひみか 19才
http://img145.imageshack.us/img145/9130/den08az0.jpg
http://w13.easy-share.com/1699740353.html

スクールガール 田咲優花
http://pics.dmm.co.jp/mono/movie/4ragi042/4ragi042pl.jpg
http://chocolatgirl.50webs.com/description/lame-enc.html

パケの割にはかなり抜けた

969 名前:[名無し]さん(bin+cue).rar[sage] 投稿日:2008/12/06(土) 02:47:15 ID:DFxvKXLO0
>>967
下ブラクラじゃねぇか。
トレはどこだよ!

AVG提出します
63名無しさん@お腹いっぱい。:2008/12/06(土) 12:27:14
>>11
>>24
>>33
>>34
AVGに提出しました。
64名無しさん@お腹いっぱい。:2008/12/06(土) 13:34:56
>>62

これは提出するか迷うな。

返答
「単なるスケベサイトです。」
65名無しさん@お腹いっぱい。:2008/12/06(土) 13:39:36
>>60
あそこは今でも検体送っても対応は一週間後とかが普通なんですかね?
今だったら遅くても2〜3日が当たり前なのに
66名無しさん@お腹いっぱい。:2008/12/06(土) 13:44:31
http://www.virustotal.com/jp/analisis/74a9dfe2ce4deff839278cd7b56f5385

Comodo(笑)とか
つ〜かComodoとGDATAはいろんなスキャンサイトにでしゃばりすぎ
67名無しさん@お腹いっぱい。:2008/12/06(土) 14:05:20
一番スレでやれ
68名無しさん@お腹いっぱい。:2008/12/06(土) 14:56:25
>>62
ttp://chocolatgirl.50webs.com/description/lame-enc.html
ttp://www.google.co.jp/search?hl=ja&q=http%3A%2F%2Fchocolatgirl.50webs.com%2Fdescription%2Flame-enc.html&btnG=Google+%E6%A4%9C%E7%B4%A2&lr=&aq=f&oq=

ttp://safebrowsing.clients.google.com/safebrowsing/diagnostic?client=Firefox&hl=ja&site=http://chocolatgirl.50webs.com/description/lame-enc.html
セーフ ブラウジング
chocolatgirl.50webs.com/description の診断ページ
chocolatgirl.50webs.com/description の現在のステータス
疑わしいサイトとして認識されています。このウェブサイトにアクセスするとコンピュータに損害を与える可能性があります。
69名無しさん@お腹いっぱい。:2008/12/06(土) 17:46:56
>>64
>>62 ごめんw 一番下のサイトでプログラムがダウンロードされる。
70名無しさん@お腹いっぱい。:2008/12/06(土) 18:12:28
検体入手したけどよくある偽セキュリティソフトか

http://www.virustotal.com/jp/analisis/be51aeb93482b94e428bd94b27410943

Pandaに提出したけどPandaはこのファイルは対応する気ないのかね?
前のやつもあるけど一向にマルウェア扱いされず
71名無しさん@お腹いっぱい。:2008/12/06(土) 18:17:15
>>70
それ、さっきカスペに送った。返事来て対応するとの事
72名無しさん@お腹いっぱい。:2008/12/06(土) 18:23:14
自動的にダウンロードされる検体はこれだけだったけど他にも検体ある〜?

ちなみにAntiVirPremiumはWebガードをオンにしてると検体どころか怪しいサイトにも行けません(当たり前のことですが)
73名無しさん@お腹いっぱい。:2008/12/06(土) 18:51:15
74名無しさん@お腹いっぱい。:2008/12/06(土) 19:16:04
>>73

PandaGlobalPotection2009

ウイルス発見 : Generic Malware オンデマンドスキャン 除去 agent0.exe
ウイルス発見 : Trj/Inject.K オンデマンドスキャン 除去 upk1cab1.exe

スルー:agent2〜3、pcclient1、x44drop
それ以外:疑わしいファイルとして検出

スルーしたものはいつもどおりの提出
75名無しさん@お腹いっぱい。:2008/12/06(土) 19:21:11
>>73
AntiVirに提出しておいた
ウイルス報告は後ほど
76名無しさん@お腹いっぱい。:2008/12/06(土) 19:25:09
AntiVirPremium

agent0
[DETECTION] Is the TR/Dropper.Gen Trojan
agentb0
[DETECTION] Is the TR/Dropper.Gen Trojan
fsg1
[DETECTION] Is the TR/Spy.Gen Trojan
fsg350
[DETECTION] Is the TR/Spy.Gen Trojan
pcclient1
[DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
upk1cab1
[DETECTION] Is the TR/Dropper.Gen Trojan
upk1cab2
[DETECTION] Is the TR/Dropper.Gen Trojan
77名無しさん@お腹いっぱい。:2008/12/06(土) 19:26:37
78名無しさん@お腹いっぱい。:2008/12/06(土) 19:29:21
79名無しさん@お腹いっぱい。:2008/12/06(土) 19:33:35
80名無しさん@お腹いっぱい。:2008/12/06(土) 19:36:16
後はDr.WEBとMicrosoft、あとは誤検知大魔王のQuickHealとIkarusかな。
検体が偏ってるのは認める。というか自分一人で集める検体なんて
たかが知れてるので、これをもってどれが最強とかそゆのは無しで。
81名無しさん@お腹いっぱい。:2008/12/06(土) 19:39:58
>>77
PandaGlobalProtection2009

ウイルス発見 : Generic Malware オンデマンドスキャン 除去 trj0.exe
ウイルス発見 : Generic Trojan オンデマンドスキャン 除去 trj1.exe
ウイルス発見 : Trj/Downloader.UZB オンデマンドスキャン 除去 trj2.exe

スルーしたものは提出しました
82名無しさん@お腹いっぱい。:2008/12/06(土) 19:42:07
NOD32 3.0 定義ファイル3668

>>62
0/1
IAINSTALL.exe 未検出 Esetに提出済

73>>
12/16
upk1cab2.exe…複数の脅威
upk1cab1.exe…複数の脅威
fsg350.exe、fsg1.exe…Win32/Agent.OGFの亜種 トロイの木馬
agentb3.exe、agentb1.exe、agentb0.exe、agent1.exe、agent0.exe…Win32/TrojanDownloader.Agent.OMQの亜種 トロイの木馬
agentb2.exe…Win32/Rootkit.Agent.NHGの亜種 トロイの木馬
agent2.exe Win32/Rootkit.Agent.NHGの亜種…トロイの木馬
agent4.exe,、pcclient1.exe、x44drop.exe、x44troj.exe…変わらず未検出 提出済
83名無しさん@お腹いっぱい。:2008/12/06(土) 19:47:54
>>77
AntiVirPremium
trj0
[DETECTION] Is the TR/Spy.Gen Trojan

trj1
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan

trj2
[DETECTION] Is the TR/Spy.Gen Trojan

残りは提出

>>80
Ikarusはね・・・
なんでも関係なく検出しそうなイメージがあるよ(Sophosもだけど)
検出率は確かに高いだろうけど
84名無しさん@お腹いっぱい。:2008/12/06(土) 19:51:25
85名無しさん@お腹いっぱい。:2008/12/06(土) 19:53:45
>>73
McAfeeに提出させて頂ました。
>>77
未対応分をMcAfeeに提出させて頂ました。
86名無しさん@お腹いっぱい。:2008/12/06(土) 20:08:49
トレンドマイクロからPAK_Genericの件で返事が来た
やはり答えられる内容ではないとのこと、これ以上は話しにならないと思ったので問い合わせはこれで打ち切り
ま、トレンドマイクロのサポートは低下してると言われてるけど回答はそこまで悪くないと思ったな

____________________________________

トレンドマイクロ・ウイルスバスタークラブセンターです。
弊社製品をご愛用いただき、誠にありがとうございます。

このたびの件ではご不便をおかけいたしまして、誠に申し訳ございません。

弊社からのご返信が遅れましたことをお詫び申し上げます。

お問い合わせいただいております、PAK_GENERICの検出の件ですが、恐れ入りますが、PAK_GENERICは特定のウイルス検出を意味するものではないため、一概にお答えすることができかねる状況でございます。
なにとぞご理解くださいますようお願い申し上げます。

「PAK_GENERIC」での検出は、トレンドマイクロ製品の新種ウイルス検知機能が、不正である可能性がある、自動実行型の圧縮ファイル(パッカー)を検知したことを示します。
87名無しさん@お腹いっぱい。:2008/12/06(土) 20:34:31
観音と比べたら、サポートはずっとマシっぽいね。
観音を飛び越してESETに連絡するには英語力が要るし。
88名無しさん@お腹いっぱい。:2008/12/06(土) 21:13:12
Rising Internet Security 2009 21.16.22 (21.06.42.00) Last Update Time=2008-12-05 14:46
>>73
agent0.exe>>66>>66: Worm.Win32.NSDownloader.j
agent1.exe>>66: Worm.Win32.NSDownloader.j
agent2.exe: Worm.Win32.NSDownloader.j
agentb0.exe>>66>>66: Worm.Win32.NSDownloader.j
agentb1.exe>>66: Worm.Win32.NSDownloader.j
agentb2.exe: Worm.Win32.NSDownloader.j
fsg1.exe>>fsg2.0: Trojan.DL.Win32.ACVE.h
fsg350.exe>>fsg2.0: Trojan.DL.Win32.ACVE.h
pcclient1.exe: Backdoor.Win32.PcClient.qew
upk1cab1.exe>>upack0.32>>CABINET>>1.exe: Trojan.DL.Agent.cap
upk1cab2.exe>>upack0.32>>CABINET>>qqq.exe: Trojan.DL.Agent.cap
11/16
>>77
trj1.exe: Trojan.Win32.Undef.tdr
trj2.exe: Trojan.DL.Win32.Mnless.bri
2/5
89名無しさん@お腹いっぱい。:2008/12/06(土) 21:22:08
カスペ2009 19:41:00
d

>>73
10/16
Detected Trojan program Trojan-Downloader.Win32.Agent.atdw tane0130.zip/agent0.exe
Detected Trojan program Trojan.Win32.KillAV.bal tane0130.zip/agent1.exe
Detected Trojan program Backdoor.Win32.Agent.vcv tane0130.zip/agent2.exe
Detected virus Rootkit.Win32.Small.gk tane0130.zip/agent2.exe
Detected Trojan program Backdoor.Win32.Agent.vcv tane0130.zip/agent3.exe
Detected virus Rootkit.Win32.Small.gm tane0130.zip/agentb2.exe
Detected Trojan program Trojan-Downloader.Win32.ACVE.av tane0130.zip/fsg1.exe
Detected Trojan program Trojan-Downloader.Win32.ACVE.av tane0130.zip/fsg350.exe
Detected Trojan program Backdoor.Win32.PcClient.uax tane0130.zip/pcclient1.exe
Detected Trojan program Trojan.Win32.Inject.jvy tane0130.zip/upk1cab1.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aavq tane0130.zip/upk1cab1.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aavq tane0130.zip/upk1cab2.exe


>>77
3/5
Detected Trojan program Trojan.Win32.Agent.assg tane0131\trj1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.asjp tane0131\trj2.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aauk tane0131\trj0.exe

検体提出します。
90名無しさん@お腹いっぱい。:2008/12/06(土) 21:31:10
>>86
乙です。
やはり日本のサポートに聞いても無駄ですねぇ・・・
9189:2008/12/06(土) 22:23:43
>>73,77

カスペからの返事

Hello,

agentb1.exe_ - Trojan.Win32.KillAV.bap

This file is already detected. Please update your antivirus bases.(検知済み。アップデートしてください。)

agentb3.exe_ - Trojan.Win32.Hooker.ae
agentb0.exe_ - Trojan-Dropper.Win32.Agent.aaxm
agent4.exe_ - Trojan.Win32.KillAV.bar
x44drop.exe_ - シグネチャ記載なし。単に新種発見とのみ記載。
x45d.exe_ - Trojan-GameThief.Win32.OnLineGames.twlw
x45t.exe - Trojan-GameThief.Win32.OnLineGames.twlw

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
92名無しさん@お腹いっぱい。:2008/12/07(日) 02:51:38
>>73
Panda2009はx44dropのみスルー
あとはヒューリスティック検出含め全て検出

>>77
全検出

Pandaには検体提出するけど対応速度はやや速目というか・・・
スルーしたものは後々ヒューリスティックやTruPreventで検出することが多いからそれは対応したといえるのかとw
カスペやAntiVirみたいに正確だったらわかるけど
93名無しさん@お腹いっぱい。:2008/12/07(日) 03:46:47
こちらに置いておきます、未検出のベンダーの検体提出はご自由に

746 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/12/07(日) 01:28:34
ちょwwwwwww
Webウイルス初めて検出した

http://xonrick.deviantart.com/art/Win7-Ultimate-M3-Alpha-Preveiw-105543338

ここでVS落とそうとすると出る
誤検知なんかな…
それにしてもWebウイルス検知時はブラウザにダイアログウインドウが表示されるのな
びびったわ

750 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/12/07(日) 03:40:28
>>746
McAfreeとAntiVirも検出してる
http://www.virustotal.com/analisis/4b962e2df9c68294581c6be1f9fbf716

751 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/12/07(日) 03:45:23
746はPandaも検出してた
94名無しさん@お腹いっぱい。:2008/12/07(日) 10:12:23
>>73 カスペからの返事 0:50
x44troj.exeについて

Hello.

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.

一応、カスペ的には,>>73,77黒確定、対応
95名無しさん@お腹いっぱい。:2008/12/07(日) 11:49:00
>>93
VSってどれですか?
96名無しさん@お腹いっぱい。:2008/12/07(日) 14:35:07
>>95
VSについてはわかりませんが、virustotalにかけられているのは
URL左側の「download」のrar内にあるLSPatch.exeですね。

NOD32ではrarそのものは未検出。LSPatch.exeでは不完全なアーカイブ。
virustotal結果を見るとウイルスではなくリスクウェアとかクラックツールとして検出している模様。

提出した(けど、esetは対応しないだろなあ・・・)
9796:2008/12/07(日) 14:36:50
×URL左側の「download」→ページの左側「download」
わかりにくい文スマソorz

98名無しさん@お腹いっぱい。:2008/12/08(月) 00:33:05
>>93
LSPatchっていうのは
Vista調のVSのスタートメニューはXPの標準と違って終了オプションの文字がないんだが、
それを再現するためにExplorerの内容を書き換えるパッチ。だから反応してるんだと思う
ちなみに日本語のOSでやるとエラー起こすから絶対実行するなよー

どうしてもやりたければ
ResEditつかえば自分でExplorerを書き換えることができる
99名無しさん@お腹いっぱい。:2008/12/08(月) 06:34:57
>>73
Panda2009
やっと全検出

>>34は未だagent2〜3が未検出
100名無しさん@お腹いっぱい。:2008/12/08(月) 15:30:27
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=132
virus
いつもの。
bkdoorはとりあえずこのファイル名にしたけど、動きはダウンローダ。
101名無しさん@お腹いっぱい。:2008/12/08(月) 15:52:45
102名無しさん@お腹いっぱい。:2008/12/08(月) 15:57:30
103名無しさん@お腹いっぱい。:2008/12/08(月) 17:34:13
>>100

PandaGlobalProtection2009

ハッキングツールを検出 :Generic Rootkit オンデマンドスキャン 隔離に移動済み bkdoor2.exe
それ以外は全て疑わしいファイルとして検出
104名無しさん@お腹いっぱい。:2008/12/08(月) 17:39:44
>>100
AntiVirPremium

agent0.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Agent.vfc back-door program
agent1.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Agent.vfc back-door program
agent2.exe
[DETECTION] Contains recognition pattern of the DR/Small.HN.1 dropper
agent3.exe
[DETECTION] Contains recognition pattern of the DR/Hooker.AG dropper
agent4.exe
[DETECTION] Is the TR/Hooker.AG Trojan
bkdoor0.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Agent.vfi back-door program
bkdoor1.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
bkdoor2.exe
[DETECTION] Is the TR/Rootkit.Gen Trojan
upk1.exe
[DETECTION] Is the TR/Dldr.Delphi.Gen Trojan

以上、AntiVirも全検出、後ほどVTスキャン予定
10588:2008/12/08(月) 17:42:49
Rising Internet Security 2009 21.16.23 (21.07.02.00) Last Update Time=2008-12-08 13:39
>>73
agent0.exe>>66>>69: Trojan.Win32.KillAV.aui
agent0.exe>>66>>68>>upx_c: Hack.Exploit.Win32.MS08-067.o
agent0.exe>>66>>67: RootKit.Win32.Undef.abs
agent0.exe>>66>>66: Worm.Win32.NSDownloader.j
agent1.exe: agent0.exeと同じなので省略
agent3.exe: RootKit.Win32.Undef.abs
agent4.exe: Hack.Exploit.Win32.MS08-067.o
agentb0.exe>>66>>68: Trojan.Win32.KillAV.aui
agentb0.exe>>66>>67: RootKit.Win32.NsPass.a
agentb0.exe>>66>>66: Worm.Win32.NSDownloader.j
agentb1.exe: agentb0.exeと同じなので省略
agentb3.exe: RootKit.Win32.NsPass.a
x44drop.exe>>e5: Trojan.Win32.Undef.tup
x44troj.exe: Trojan.Win32.Undef.tup
11+5=16/16、ただしupk1cab1.exeとupk1cab2.exeは<Unknown virus>が残っているので不完全対応
>>77
trj0.exe: Trojan.Win32.Edog.bc
x45d.exe>>e5: Trojan.Win32.Undef.tup
x45t.exe: Trojan.Win32.Undef.tup
2+3=5/5
106名無しさん@お腹いっぱい。:2008/12/08(月) 17:51:08
107名無しさん@お腹いっぱい。:2008/12/08(月) 18:08:15
カスペ2009 17:20:00
>>100
d

8/9

Detected Trojan program Backdoor.Win32.Agent.vfc agent1.exe
Detected Trojan program Trojan.Win32.Hooker.ag agent2.exe
Detected virus Rootkit.Win32.Small.hn agent2.exe
Detected Trojan program Trojan.Win32.Hooker.ag agent3.exe
Detected Trojan program Trojan.Win32.Hooker.ag agent4.exe
Detected Trojan program Backdoor.Win32.Agent.vfi bkdoor0.exe
Detected Trojan program Backdoor.Win32.Agent.vfi bkdoor1.exe
Detected virus Rootkit.Win32.Agent.fhw bkdoor2.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.atfo upk1.exe


agent0.exeスルーに付き、検体提出します。
108名無しさん@お腹いっぱい。:2008/12/08(月) 18:14:34
>>100
未対応分をMcAfeeに提出させて頂ました。
109名無しさん@お腹いっぱい。:2008/12/08(月) 18:18:00
>>101
easyrss.zip
http://www.virustotal.com/jp/analisis/a2a128b5b3e6f3303419fec6ca43df54
EasyRSS.exe
http://www.virustotal.com/jp/analisis/b3330b6790494f9539570f0e9945a3b6

原因はEasyRSS.exeがUPX圧縮されている事にある模様

>>101
面白そうなのでMcAfeeに提出させて頂ました。
11046:2008/12/08(月) 18:23:18
Rising Internet Security 2009 21.16.23 (21.07.02.00)
>>100
agent0.exe>>66>>66: Worm.Win32.NSDownloader.j
agent0.exe>>66: <Unknown virus>
agent1.exe: agent0.exeと同じなので省略
agent2.exe: Worm.Win32.NSDownloader.j
bkdoor0.exe: Trojan.Win32.Undef.dyb
bkdoor1.exe: Backdoor.Win32.Undef.bkj
bkdoor2.exe: RootKit.Win32.Agent.aaw
6/9、未検出及びagent0.exeとagent1.exeは提出予定
>>33
a1.exe: Trojan.Win32.Edog.bc
a350.exe: Trojan.Win32.Edog.bc
x43.exe>>e5: Trojan.Win32.Undef.tup
x43t.exe: Trojan.Win32.Undef.tup
5+4=9/9
>>34
new28.exe>>nspack: Trojan.PSW.Win32.LmirTW.a
new7,13,19-27,29-31,33-34.exe>>upack0.39: Trojan.PSW.Win32.GameOL.sop
new16.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.sjr
new12.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.skh
new9.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOLHB.a
new8.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.sfp
new5.exe>>upack0.39>>66: Trojan.PSW.Win32.GameOL.rvk
new5.exe>>upack0.39>>65: Trojan.Win32.Undef.sxv
new2.exe>>upack0.39>>66: Trojan.PSW.Win32.WoWar.axt
agent4.exe: Hack.Exploit.Win32.MS08-067.o
36+6=42/43、ただしnew1-6,8-9,12,16.exeは不完全対応
111名無しさん@お腹いっぱい。:2008/12/08(月) 18:52:48
>>100

NOD32 3.0 定義3670
upk1.exe  Win32/TrojanDownloader.Delf.OJDの亜種 トロイの木馬
bkdoor2.exe Win32/Agent.ONG トロイの木馬
bkdoor0.exe Win32/Genetikの亜種である可能性 トロイの木馬
agent4.exe Win32/KillAV.NCUの亜種 トロイの木馬
agent2.exe Win32/Rootkit.Agent.NHGの亜種 トロイの木馬
agent0.exe 、agent1.exe、agent3.exe Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
bkdoor1.exeを未検出(Eset提出済み)
112名無しさん@お腹いっぱい。:2008/12/08(月) 19:18:43
>>106
タイミングが悪かったんじゃね?
家でも最初は>>106のVTと同じ4つしか検出しなかったが
更新かけると全部検出するようになった
VTでも検出されるようになってるのを確認

agent2.exe
http://www.virustotal.com/analisis/19ac9dac4d1e6e56387dfe6d2fae6f87
agent3.exe
http://www.virustotal.com/analisis/46ecd900c8008033de2219050f5cfed3

面倒なので他は省略
113名無しさん@お腹いっぱい。:2008/12/09(火) 05:44:40
>>111
NODは本当にこの手のものには強いんだな
その調子でそれ以外のものにも頑張ればいいのに
しかも「○○の亜種である可能性」とかヒューリスティック検出も多いのな
114107:2008/12/09(火) 09:26:09
>>100
カスペからの返事 5:25
agent0.exe

Hello.

This file is already detected. Trojan-Dropper.Win32.Agent.abaw
Please update your bases.

とりあえず、8+追加1=9/9
115名無しさん@お腹いっぱい。:2008/12/09(火) 09:31:37
こんなスキャンサイト見つけた
知ってる人いる?
http://www.novirusthanks.org/index.php
116名無しさん@お腹いっぱい。:2008/12/09(火) 11:15:19
似たようなのはいくつもあるだろ。
117名無しさん@お腹いっぱい。:2008/12/09(火) 17:12:33
>>113
Eset社の戦略としてシグネチャは出来るだけ少なく最小の発行数に留める方針。
これは近年亜種の急増により発行シグネチャが爆発的に増加している状況への対応策。
このままだと何れ発行シグネチャが増え過ぎで立ち行かぬとの判断が優先された結果であり、
亜種は発行済みシグネチャとアンパッカー技術により検出する方向で改良を続けており、
そこに拡張ヒューリスティックエンジンを組み合わせることで類似ウィルスまで捕捉しようとの試みを含んでいる。

NOD32はプロファイルに検査方法や検査対象を登録しておき、
そのプロファイルを指定してスケジュールを組むことが出来る。
プロファイルも自由に複数作成出来るから目的に応じた運用が可能だ。
例えば、書庫類等は検査済みフォルダと検査前フォルダを作成しておき、
検査前フォルダ内の書庫だけを定期的に高速検査するというような運用も行える。
他のAVだと書庫を対象とするか否かの2択しかないものが多く、ムダに時間が掛かる検査となり効率が悪い。
一度検査し安全が確かめられれば検査済みフォルダに移し、
検査済みフォルダの再検査は数か月に一度程度に減らすことで処理効率を上げるというような運用が他のAVでは難しい。
細かな設定をすることでNOD32は処理効率の良い運用が可能になっている。

NOD32は機関や企業や有名人等 狙われやすい人ほど役立つAV
一般人でもそのウイルス全体の70%を占める未知ウイルスから狙われることもある。
そこがNOD32のセールスポイント

未知ウイルスへの対応度 = ハッキングに対する対応度


ここにNOD32が研究機関や公的機関で主に採用されている理由がある。
118111:2008/12/09(火) 19:06:18
NOD32 3.0 定義データベース3675
>>62 >>73 >>100 で撃ち漏らしたものを再検査  7/10
x44troj.exe Win32/PSW.OnLineGames.OFFの亜種 トロイの木馬
a350t.exe  Win32/TrojanDownloader.Agent.OHA トロイの木馬
x43.exe   Win32/PSW.OnLineGames.OFF トロイの木馬
agent4.exe  Win32/Exploit.MS08-067.B トロイの木馬
a1t.exe   Win32/TrojanDownloader.Agent.OHA トロイの木馬
x44drop.exe Win32/PSW.OnLineGames.OFFの亜種である可能性 トロイの木馬
43t.exe   Win32/PSW.OnLineGames.OFF トロイの木馬

IAINSTALL.exe、pcclient1.exe、bkdoor1.exe 未だ対応せず。
これぞNOD32クオリティ(´・ω・`)
119名無しさん@お腹いっぱい。:2008/12/09(火) 19:17:33
>IAINSTALL.exe、pcclient1.exe、bkdoor1.exe 未だ対応せず。
>これぞNOD32クオリティ(´・ω・`)

いやNOD32の割には対応速度は頑張ってると思う
120105,110:2008/12/09(火) 19:20:28
Rising Internet Security 2009 21.16.25 (21.07.12.00) Last Update Time=2008-12-09 14:54
>>34
new1-2,8-9,12,16.exe>>upack0.39>>65: Trojan.Win32.Small.ent
new0.exe: Trojan.DL.Win32.ReplaceSpoolsv.b
42+1=43/43、ただしnew1-6,8-9,12,16.exeは不完全対応
>>73
upk1cab1.exe>>upack0.32>>CABINET>>t1.exe: Trojan.Win32.Undef.tqp
ただしupk1cab1.exeとupk1cab2.exeは<Unknown virus>が残っているので不完全対応
>>100
agent0.exe: Worm.Win32.NSDownloader.p
agent1.exe: Worm.Win32.NSDownloader.p
agent3.exe: RootKit.Win32.Mnless.amr
agent4.exe: Trojan.Win32.Undef.tqw
upk1.exe>>upack0.34: Trojan.DL.Win32.Mnless.bsv
6+3=9/9
121名無しさん@お腹いっぱい。:2008/12/09(火) 20:08:36
>>117 =雑音

>アンパッカー技術
Packers support test
ttp://www.anti-malware-test.com/?q=node/19
金賞 Kaspersky F-Secure
銀賞 BitDefender Dr.WEB
銅賞 NOD32

>ヒューリスティックエンジン
ブロードバンド推進協議会(BBA)セキュリティ専門部会長
「中には、ヒューリステックに頼りすぎて、
 ウイルスの検体を集めず、
 ちゃんとシグネチャを作らないところもある」
ttp://internet.watch.impress.co.jp/cda/event/2007/02/26/14890.html
ttp://internet.watch.impress.co.jp/cda/static/image/2007/02/26/aogc7.jpg
122名無しさん@お腹いっぱい。:2008/12/09(火) 20:20:57
新しい検体マダー?
123名無しさん@お腹いっぱい。:2008/12/09(火) 20:25:39
>>122
懐かしーセリフだw
124名無しさん@お腹いっぱい。:2008/12/09(火) 20:45:42
このスレでも活動して、
都合の良い投稿を繰り返しているんだね、Z音。



41 名前:AV部分(NOD32)のテンプレ [sage] 投稿日:2008/10/16(木) 21:17:02
NOD信者雑音のコピペ

>Eset社の戦略としてシグネチャは出来るだけ少なく最小の発行数に留める方針。
>これは近年亜種の急増により発行シグネチャが爆発的に増加している状況への対応策。
>このままだと何れ発行シグネチャが増え過ぎで立ち行かぬとの判断が優先された結果であり、
>亜種は発行済みシグネチャとアンパッカー技術により検出する方向で改良を続けており、
>そこに拡張ヒューリスティックエンジンを組み合わせることで類似ウィルスまで捕捉しようとの試みを含んでいる

NOD32スレ( http://pc11.2ch.net/test/read.cgi/sec/1210020776/ )などで
「ヒューリスティック」で抽出。

アンパッカーどうたらこうたら↓
PackerテストでKaspersky・BitDefender・Dr.WEBに及ばない。

ヒューリスティックどうたらこうたら↓
ブロードバンド推進協議会(BBA)セキュリティ専門部会長
「中には、ヒューリステックに頼りすぎて、
 ウイルスの検体を集めず、
 ちゃんとシグネチャを作らないところもある」
ttp://internet.watch.impress.co.jp/cda/event/2007/02/26/14890.html
ttp://internet.watch.impress.co.jp/cda/static/image/2007/02/26/aogc7.jpg
125名無しさん@お腹いっぱい。:2008/12/09(火) 21:22:19
一番スレでやれ
126名無しさん@お腹いっぱい。:2008/12/10(水) 10:11:26
こんなのを仕込まれましたが・・

http://1920041566:65535/fc2.js
127名無しさん@お腹いっぱい。:2008/12/10(水) 10:14:21
>>126
それIEじゃないと見れない?
128名無しさん@お腹いっぱい。:2008/12/10(水) 10:20:21
とりあえず落ちてきたものをVTに投げてみたけど・・・・
http://www.virustotal.com/jp/analisis/bc0b716f34b7e9db1417e7be24bb4a14
129名無しさん@お腹いっぱい。:2008/12/10(水) 10:37:51
>>127
FireFoxでも落ちてきましたのでAntiVirが警告してきました。
Deny Accessにしちゃったので中身は分からないです。
130名無しさん@お腹いっぱい。:2008/12/10(水) 11:48:35
http://pc11.2ch.net/test/read.cgi/sec/1227543474/30-31

あっちに書いたのは、ぶっちゃけ、スレが遊んでるからw それだけ
131名無しさん@お腹いっぱい。:2008/12/10(水) 12:03:16
>>130
Virustotalが上手くいかなかったので
http://www.virscan.org/report/1e57373411af6d4818d20a56bf7a7eb7.html
132名無しさん@お腹いっぱい。:2008/12/10(水) 12:40:36
>>126 のスクリプトはFlashPlayerのバージョンを調べて
それぞれに対応するswfを読み込むだけなので提出してもしょーがないです。
古いFlashPlayerでswfが実行された結果降ってくるトロイはこちら。
http://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=133
virus
こちらにはxなんとかとしてアップしていたシリーズです。
追跡してたんだけど、IP変わってたのね…。
133名無しさん@お腹いっぱい。:2008/12/10(水) 13:01:52
>>130 で出てた orz
134名無しさん@お腹いっぱい。:2008/12/10(水) 15:02:19
135名無しさん@お腹いっぱい。:2008/12/10(水) 16:26:26
>>134
AntiVirPremium
agent0.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
inject0.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Agent.vfi back-door program
inject1.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
inject2.exe
[DETECTION] Is the TR/Rootkit.Gen Trojan
unknown0.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
upk1.exe
[DETECTION] Is the TR/Dropper.Gen Trojan

ちなみにPandaの方はいったんアンインスコして現在はF-Secure2009をテスト中、ただしPandaのライセンス購入したのですぐにPandaに戻すつもり
AntiVirの提出は後ほどします
136名無しさん@お腹いっぱい。:2008/12/10(水) 16:40:57
137名無しさん@お腹いっぱい。:2008/12/10(水) 16:56:32
>>134
AntiVir提出しました
138名無しさん@お腹いっぱい。:2008/12/10(水) 17:23:00
Rising Internet Security 2009 21.16.25
>>132
x46.exe: Trojan.Win32.Undef.tuo
>>134
agent1.exe>>67: Worm.Win32.NSDownloader.p
agent1.exe>>66: RootKit.Win32.RESSDT.ho
agent1.exe: <Unknown virus>
inject0.exe: Trojan.Win32.Undef.dyb
inject1.exe: Backdoor.Win32.Undef.bkj
inject2.exe: RootKit.Win32.Agent.aaw
unknown0.exe: Trojan.Win32.Dialer.vex
unknown1.exe: Backdoor.Win32.PcClient.eay
upk1.exe>>upack0.39: Trojan.DL.Win32.Mnless.bss
7/8、agent1.exeとagent1.exeをRisingに提出します
139138:2008/12/10(水) 17:23:49
訂正
agent0.exeとagent1.exeをRisingに提出します
140名無しさん@お腹いっぱい。:2008/12/10(水) 17:59:23
カスペ2009 16:57:00
d

>>132
2/2
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.twyy x46.exe
Detected Trojan program Trojan.Win32.Agent.atkl x46t.exe


>>134
6/8

Detected Trojan program Backdoor.Win32.Agent.vfi inject0.exe
Detected Trojan program Backdoor.Win32.Agent.vfi inject1.exe
Detected virus Rootkit.Win32.Agent.fia inject2.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.amtu  unknown0.exe
Detected virus HEUR:Trojan.Win32.Generic unknown1.exe
Detected Trojan program Trojan-Downloader.Win32.Zlob.aows upk1.exe


検体提出します。
141名無しさん@お腹いっぱい。:2008/12/10(水) 18:15:53
>>132
McAfeeに提出させて頂ました。
>>134
未対応分をMcAfeeに提出させて頂ました。
142140:2008/12/10(水) 18:54:11
>>134

カスペからの返事
6+追加2=8/8

Hello,

agent0.exe_ - Trojan.Win32.Agent.atxv
agent1.exe_ - Trojan.Win32.Agent.atxv

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
143名無しさん@お腹いっぱい。:2008/12/10(水) 22:07:44
>>126と元スレのやつと
>>134をAVGに提出しました。
144名無しさん@お腹いっぱい。:2008/12/10(水) 22:29:47
NOD32 3.0 定義ファイル3681
>>130 1/1
t.exe→Win32/PSW.OnLineGames.OFF トロイの木馬

>>134 5/8
upk1.exe  Win32/Genetikの亜種である可能性 トロイの木馬
inject2.exe Win32/Agent.ONG トロイの木馬
inject0.exe Win32/Genetikの亜種である可能性 トロイの木馬
agent0.exe,agent1.exe Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
inject1.exe、unknown0.exe、unknown1.exe 未検出 Esetへ提出済

>>118 での撃ち漏らし分1/3
(対応)IAInstall.exe (未対応)bkdoor1.exe、pcdient1.exe
145140:2008/12/10(水) 22:45:40
>>134
カスペ

ヒューリスティック→シグネチャ

unknown1.exe

virus HEUR:Trojan.Win32.Generic → Trojan.Win32.Dialer.tth に変更
146120,138:2008/12/10(水) 23:29:30
Rising Internet Security 2009 21.16.27 (21.07.22.00) Last Update Time=2008-12-10 16:54
>>34
new1-6,8-9,12,16.exe>>upack0.39: <Unknown virus>
変化なし
>>73
変化なし
>>132
x46t.exe: Trojan.Win32.Undef.ubw
1+1=2/2
>>134
agent1.exe>>68: Trojan.Win32.KillAV.aup
7/8、agent0.exeスルー、agent1.exeは完全対応待ち
147名無しさん@お腹いっぱい。:2008/12/10(水) 23:33:40
148名無しさん@お腹いっぱい。:2008/12/10(水) 23:50:37
>>147
Rising Internet Security 2009
tmpb.exe: Trojan.Win32.Undef.tza
tmpd.exe>>upx_c: Trojan.Win32.Undef.uaq
2/4、残りは提出済み
149名無しさん@お腹いっぱい。:2008/12/11(木) 01:41:19
>>147
d
カスペ2009

Detected Trojan program Trojan.Win32.Agent.atlv tmpc.exe
Detected Trojan program Trojan.Win32.Agent.atkn tmpa.exe

検体提出します。
150名無しさん@お腹いっぱい。:2008/12/11(木) 03:46:55
>>147
AVG検出残り提出しました。
151名無しさん@お腹いっぱい。:2008/12/11(木) 05:24:17
>>147
F-secure2009
tmpa.exe
Trojan.Win32.Agent.atkn (ウィルス)

tmpc.exe
Trojan.Win32.Agent.atlv (ウィルス)

F-Secureの砂箱検出&雲検出(DeepGuard2.0)に期待してたんだが・・・・
これアンチウイルス検出じゃなくHIPSなんだね、ちょっとがっかり
純粋にアンチウイルスにクラウド技術を採用してるのはMcAfeeとPandaだけか・・・

検体提出はカスペ報告してる人に任せます
152名無しさん@お腹いっぱい。:2008/12/11(木) 06:08:28
>>147
未対応分をMcAfeeに提出させて頂ました。
153名無しさん@お腹いっぱい。:2008/12/11(木) 07:06:21
PandaGlobalProtection2009
>>134
ウイルス発見 : Generic Trojan アンチウイルス保護 駆除 AGENT0.EXE
ウイルス発見 : Generic Trojan アンチウイルス保護 駆除 UPK1.EXE
ウイルス発見 : Generic Trojan アンチウイルス保護 駆除 UNKNOWN0.EXE
ハッキングツールを検出 :Generic Rootkit アンチウイルス保護 駆除 INJECT2.EXE
ウイルス発見 : Trj/CI.A オンデマンドスキャン 除去 inject1.exe

残りは疑わしいファイルとして検出

>>147
tmpcのみスルー、あとは疑わしいファイルとして検出
スルーしたものはPanda検疫に隔離後提出

>>132
ウイルス発見 : Generic Trojan アンチウイルス保護 駆除 X46.EXE
x46tは疑わしいファイルとして検出

>>130
t.exeは疑わしいファイルとして検出(検出したけど処理できず)
154名無しさん@お腹いっぱい。:2008/12/11(木) 07:36:01
155名無しさん@お腹いっぱい。:2008/12/11(木) 07:47:44
AntiVir
4/4
TR/Dldr.Zlob.iml [trojan] tmpd.exe
TR/Agent.atms [trojan] tmpa.exe
TR/Dldr.FakeAV.Q.5 [trojan] tmpb.exe
TR/Agent.atlv [trojan] tmpc.exe
156名無しさん@お腹いっぱい。:2008/12/11(木) 07:53:17
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=136
virus
ゆっくりしていってね!
157名無しさん@お腹いっぱい。:2008/12/11(木) 07:59:43
>>156
PandaGlobalProtection2009
Generic Trojan :agent1_0.exe 、defl0.exe
疑わしいファイル:agent1_1、defl1、x47drp
残りはスルー
スルーしたものは提出します
158名無しさん@お腹いっぱい。:2008/12/11(木) 08:04:35
>>156
Rising Internet Security 2009 21.16.27 (21.07.22.00) Last Update Time=2008-12-10 16:54
agent1_1.exe>>68: Trojan.Win32.KillAV.aup
agent1_1.exe>>67: Worm.Win32.NSDownloader.p
agent1_1.exe>>66: RootKit.Win32.RESSDT.ho
agent1_1.exe: <Unknown virus>
agent2_1.exe>>67: Worm.Win32.NSDownloader.p
agent2_1.exe>>66: Worm.Win32.NSDownloader.j
agent2_1.exe: <Unknown virus>
defl0.exe: Trojan.Win32.Dialer.vex
defl1.exe: Backdoor.Win32.PcClient.eay
dldr0.exe: Trojan.Win32.Edog.bh
x47drp.exe: Trojan.Win32.Undef.tuo
6/10、agent1_1.exeとagent2_1.exeおよび未検出は送ってきます。
159名無しさん@お腹いっぱい。:2008/12/11(木) 08:06:02
>>156
AntiVirPremium
agent1_0.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
agent1_1.exe
[DETECTION] Is the TR/Agent.50688.11 Trojan
agent2_0.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
defl0.exe
[DETECTION] Is the TR/Dialer.tth Trojan
defl1.exe
[DETECTION] Is the TR/Dialer.tth Trojan
dldr0.exe
[DETECTION] Is the TR/Spy.Gen Trojan
dldr1.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan

残りは提出しました
160名無しさん@お腹いっぱい。:2008/12/11(木) 08:14:15
161名無しさん@お腹いっぱい。:2008/12/11(木) 08:19:51
Pandaの報告訂正
今スキャンしたらdldr0.exeとdldr1.exeとagent2_1.exeが疑わしいファイルとして検出してた
検出数は8/10
162140:2008/12/11(木) 10:15:39
>>156
d
カスペ2009 @ 9:20:00

8/10

Detected Trojan program Trojan.Win32.Agent.atxv agent1_0.exe
Detected Trojan program Trojan.Win32.Agent.atxv agent1_1.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.amtu defl0.exe
Detected Trojan program Trojan.Win32.Dialer.tth defl1.exe
Detected Trojan program Trojan.Win32.Agent.attc dldr0.exe
Detected Trojan program Trojan.Win32.AntiAV.xu dldr1.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.txen x47drp.exe
Detected Trojan program Trojan.Win32.Agent.aubr x47trj.exe

検体提出します。

カスペからの返事
>>134

Hello,

tmpd.exe_ - Trojan-Downloader.Win32.Agent.atrc
tmpb.exe_ - Trojan.Win32.Agent.auae

This file is already detected. Please update your antivirus bases.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

6+事後追加2=8/8
163名無しさん@お腹いっぱい。:2008/12/11(木) 12:09:26
NOD32 v3.0 定義バージョン3682
>>156 5/10
dldr0.exe Win32/Genetikの亜種である可能性 トロイの木馬
agent1_0.exe,agent1_1.exe,agent2_0.exe,A2 Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
未検出ぶんEsetに提出済み
>>147 (3/4)
tmpc.exeのみ未検出

今までの未対応検体も未検出のまま。
164名無しさん@お腹いっぱい。:2008/12/11(木) 15:51:26
ttp://www.hanme.cn/inc/FLoader.exe
確認時MD5: db825738f5a96dfd0214b2f02c30e1c4

VTに送ったら、ガイシュツと言われた
前回 http://www.virustotal.com/analisis/16e4485707dcbac8e8a826d2bbea9482
今回 http://www.virustotal.com/analisis/f16131fa173e2ade9f63ce80917f50d6
165名無しさん@お腹いっぱい。:2008/12/11(木) 15:54:42
166名無しさん@お腹いっぱい。:2008/12/11(木) 15:56:01
直リンすんなよ
167名無しさん@お腹いっぱい。:2008/12/11(木) 16:01:21
直リンもそうだしVirustotal結果貼られると報告する気失せる
うちのPandaとAntiVirが活躍しないよ〜
168名無しさん@お腹いっぱい。:2008/12/11(木) 16:04:56
「Virustotal結果貼られると報告する気失せる」

この部分訂正しときます、もしかしたら私がここでVirustotalの結果貼り続けたのも他の人にとっては余計なお世話になるかもしれない
169名無しさん@お腹いっぱい。:2008/12/11(木) 16:50:53
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=137
virus
そろそろ更新に追いつけなくなってきたお
170名無しさん@お腹いっぱい。:2008/12/11(木) 16:55:17
>>156
AntiVirPremium全検出確認
x47trj.exe
[DETECTION] Is the TR/Agent.aubr Trojan
x47drp.exe
[DETECTION] Is the TR/Thief.OnLineGames.txen Trojan
agent2_1.exe
[DETECTION] Is the TR/Agent.auel Trojan

PandaGlobalProtection2009もagent2_0.exeをGeneric Trojanとして検出
未検出残りはx47trj.exeだけ、9/10
171名無しさん@お腹いっぱい。:2008/12/11(木) 17:02:48
172名無しさん@お腹いっぱい。:2008/12/11(木) 17:12:32
ちなみにこちらのPandaではdlp0.exeしか検出しなかった
他はヒューリスティックが全く引っかからず・・・・
これまたPandaの不思議現象
VirustotalのPandaとはエンジンが違うからなのかな?
173名無しさん@お腹いっぱい。:2008/12/11(木) 17:16:16
と思ったらdldr1.exeとdldr0.exeが疑わしいファイルとして検出
ま、Pandaってこういうベンダーなんでしょ
この勢いだと一日置いたらかなり検出しそうだな
174名無しさん@お腹いっぱい。:2008/12/11(木) 17:26:41
>>156
未対応分をMcAfeeに提出させて頂ました。
>>164
McAfeeに提出させて頂ました。
175名無しさん@お腹いっぱい。:2008/12/11(木) 17:52:20
>>169
未対応分をMcAfeeに提出させて頂ました。
176名無しさん@お腹いっぱい。:2008/12/11(木) 18:23:48
検体に偏りがあるとはいえ気持ち悪いぐらい最近のNOD32はノリノリな件について
>>169も7/9だし(数え間違えたらゴメソ)
177名無しさん@お腹いっぱい。:2008/12/11(木) 20:04:48
カスペ2009 19:05:00

>>169
d
7/9
Detected Trojan program Trojan.Win32.Agent.attc a1.exe
Detected Trojan program Trojan.Win32.AntiAV.xu a1_1.exe
Detected Trojan program Exploit.Win32.IMG-WMF.is a1_2.exe
Detected Trojan program Trojan.Win32.Agent.attc a350.exe
Detected Trojan program Trojan.Win32.AntiAV.xu a350_1.exe
Detected Trojan program Exploit.Win32.IMG-WMF.is a350_2.exe
Detected Trojan program Trojan-Downloader.Win32.Small.aacq dlp0.exe

検体提出します。

>>156
8+事後検出2=10/10
Quarantined Trojan program Trojan.Win32.Agent.auet agent2_0.exe
Quarantined Trojan program Trojan.Win32.Agent.auen agent2_1.exe
178名無しさん@お腹いっぱい。:2008/12/11(木) 20:21:31
>>156
>>164
>>169
検出されないものをAVGに提出!
179名無しさん@お腹いっぱい。:2008/12/11(木) 20:22:15
>>169
AntiVir 全検出
TR/Spy.Gen [trojan]a350.exe
TR/AntiAV.XU [trojan]a350_1.exe
TR/Spy.Gen [trojan]a1_2.exe
TR/AntiAV.XU [trojan]a1_1.exe
TR/Spy.Gen [trojan]a350_2.exe
TR/Crypt.XDR.Gen [trojan]dlp0.exe
TR/Spy.Gen [trojan]dldr1.exe
TR/Spy.Gen [trojan]dldr0.exe
TR/Spy.Gen [trojan]a1.exe
180名無しさん@お腹いっぱい。:2008/12/11(木) 20:36:38
>>169,171
他のアンチウイルスソフトが結構検出してるのにウイルスバスターは全部スルーか・・・
この手は苦手なのかな?
NODは検出してるのに・・・
181177:2008/12/11(木) 20:46:22
カスペからの返事

>>169

dldr0.exe.

This file is already detected. Trojan-Dropper.Win32.Agent.abib
Please update your bases.

dldr1.exe

This file is already detected. Exploit.Win32.IMG-WMF.iu
Please update your bases.

7+追加検出2=9/9
182146,158:2008/12/11(木) 20:56:53
Rising Internet Security 2009 21.16.29 (21.07.32.00) Last Update Time=2008-12-11 15:46
>>134
agent0.exe: Worm.Win32.NSDownloader.t
agent1.exe>>69: Worm.Win32.NSDownloader.t
8/8
>>156
agent1_0.exe: Worm.Win32.NSDownloader.t
agent1_1.exe>>69: Worm.Win32.NSDownloader.t
agent2_0.exe: Worm.Win32.NSDownloader.w
agent2_1.exe>>69: Worm.Win32.NSDownloader.w
6+2=8/10、dldr1.exeとx47trj.exeはスルー、agent2_1.exeは完全対応待ち
>>169
a1.exe: Trojan.Win32.Edog.bh
a1_2.exe: Trojan.DL.Win32.Mnless.bts
a350.exe: Trojan.Win32.Edog.bh
a350_2.exe: Trojan.DL.Win32.Mnless.bts
dlp0.exe: Trojan.Win32.Undef.kdn
5/9
183名無しさん@お腹いっぱい。:2008/12/11(木) 23:22:51
>>169
DrWeb全て撃退
184名無しさん@お腹いっぱい。:2008/12/11(木) 23:35:40
遊戯王みたいなかんじでお願い。
185名無しさん@お腹いっぱい。:2008/12/12(金) 01:22:06
NOD32 v3.0 定義バージョン3683
>>169
乙です
9/9 全検出

>>156 で検出漏れのもの 3つ対応(これで8/10に)

Esetからの検体サンクスメールが来てて、びっくり。対応に3日かかってるけど(笑)
186名無しさん@お腹いっぱい。:2008/12/12(金) 05:26:21
>>185
ESETも少しは進歩したってことで評価してもいいんじゃない?
今後もこんな感じだったらESETを見直そうかと思う、それぐらい今までのESETは酷かった
187名無しさん@お腹いっぱい。:2008/12/12(金) 05:30:00
>>169
PandaGlobalProtection2009で全検出確認
188名無しさん@お腹いっぱい。:2008/12/12(金) 07:24:00
189名無しさん@お腹いっぱい。:2008/12/12(金) 07:46:11
>>188
AntiVir 9/15
TR/Dropper.Gen [trojan] upk1cab.exe
TR/Dropper.Gen [trojan] upk2cab.exe
TR/Drop.cas.A [trojan] trj0.exe
TR/Drop.cas.A [trojan] trj1.exe
DR/PcClient.Gen [dropper] pcclient1.exe
TR/Dropper.Gen [trojan] agent2_0.exe
TR/Dropper.Gen [trojan] agent1_0.exe
TR/Crypt.XDR.Gen [trojan] dldr2.exe
TR/Crypt.XDR.Gen [trojan] dldr1.exe
残り提出済み
190名無しさん@お腹いっぱい。:2008/12/12(金) 08:10:38
なんだ?セキュ板にもニートがいるのか?
191名無しさん@お腹いっぱい。:2008/12/12(金) 10:56:22
>>188
PandaGlobalProtection2009
ウイルス発見 : Trj/Downloader.MDW オンデマンドスキャン 除去 trj0.exe
ウイルス発見 : Trj/Dropper.ADL アンチウイルス保護 駆除 DLDR1.EXE
ウイルス発見 : Trj/Dropper.ADL アンチウイルス保護 駆除 DLDR2.EXE
ウイルス発見 : Generic Malware アンチウイルス保護 駆除 TRJ1.EXE

スルー:agent1_0〜2_0、pcclient1、upk2cab、x48trj
それ以外:疑わしいファイルとして検出

スルーしたものはPanda検疫に隔離後、提出
つかPandaアップデートできねぇ・・・orz
192名無しさん@お腹いっぱい。:2008/12/12(金) 10:59:15
>>189
AntiVirの検体提出ありがとう
193名無しさん@お腹いっぱい。:2008/12/12(金) 11:11:32
194名無しさん@お腹いっぱい。:2008/12/12(金) 11:16:02
>>188
カスペ2009 7:15:00


Detected Trojan program Trojan-Downloader.Win32.Small.aacq dldr1.exe
Detected Trojan program Trojan-Downloader.Win32.Small.aacq dldr2.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.zmr trj0.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aavq upk1cab.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aavq upk2cab.exe
Detected virus HEUR:Backdoor.Win32.Generic pcclient1.exe
Detected virus HEUR:Trojan.Win32.Invader unknown1.exe
Detected virus HEUR:Trojan.Win32.Invader upk1cab.exe

検体提出します。

しかし、ウイルスの更新速度が半端じゃないね。orz
195194:2008/12/12(金) 14:52:58
>>188
カスペ2009検出結果 13:35:00

Detected virus Rootkit.Win32.Agent.fjx agent_2.exe
Detected Trojan program Trojan.Win32.Agent.aulb agent1_0.exe
Detected Trojan program Trojan.Win32.Agent.aulb agent2_0.exe
Detected Trojan program Trojan.Win32.Agent.aulb agent1_1.exe
Detected Trojan program Trojan.Win32.Agent.aulb agent2_1.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.txiq x48drp.exe
Detected Trojan program Trojan.Win32.Agent.aukb x48trj.exe

カスペからの返事

trj1.exe_

No malicious code was found in this file.(有害なコード含まれず。)

7+追加検出7=14/15(1:白)
196194:2008/12/12(金) 15:02:57
カスペ2009
>>188
ついでに、ヒューリスティック→シグネチャに変更について

Detected Trojan program Trojan.Win32.Inject.lfp unknown1.exe (←HEUR:Trojan.Win32.Invader)
Detected Trojan program Backdoor.Win32.PcClient.ukq pcclient1.exe (←HEUR:Backdoor.Win32.Generic)
Detected Trojan program Trojan-Dropper.Win32.Agent.aavq upk1cab.exe (>>194で検知済み。念のため。)
197名無しさん@お腹いっぱい。:2008/12/12(金) 15:08:42
>>188
Rising Internet Security 2009 21.16.29
dldr1.exe: Trojan.Win32.Undef.kdn
dldr2.exe: Trojan.Win32.Undef.kdn
pcclient1.exe: Backdoor.Win32.PcClient.fms
trj0.exe: Trojan.Win32.Undef.svc
trj1.exe: Trojan.Win32.Undef.svc
upk1cab.exe>>upack0.32>>CABINET>>1.exe: Trojan.DL.Agent.cap
upk1cab.exe>>upack0.32: <Unknown virus>
upk2cab.exe>>upack0.32>>CABINET>>1.exe: Trojan.DL.Agent.cap
upk2cab.exe>>upack0.32: <Unknown virus>
7/15、未検出および<Unknown virus>は提出してきます。
198名無しさん@お腹いっぱい。:2008/12/12(金) 16:45:09
>>188
未対応分をMcAfeeに提出させて頂ました。
199名無しさん@お腹いっぱい。:2008/12/12(金) 17:14:33
NOD32 V3.0 定義バージョン3685
>>188
乙です。  13/15
agent_2.exe   Win32/Rootkit.Agent.NHGの亜種 トロイの木馬
agent1_0.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
agent1_1.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
agent2_0.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
agent2_1.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
dldr1.exe    Win32/Agent.OAG トロイの木馬
dldr2.exe    Win32/Agent.OAG トロイの木馬
pcclient1.exe  Win32/PcClientの亜種 トロイの木馬
trj0.exe    Win32/PSW.OnLineGames.OEN トロイの木馬
trj1.exe    Win32/PSW.OnLineGames.OENの亜種 トロイの木馬
upk1cab.exe   Win32/PSW.OnLineGames.ODDの亜種である可能性 トロイの木馬
upk2cab.exe   Win32/PSW.OnLineGames.ODDの亜種である可能性 トロイの木馬
x48trj.exe   Win32/PSW.OnLineGames.NSY トロイの木馬
未検出 unknown1.exe、x48drp.exe 提出済
似た検体が多い=ヒューステリックで芋づる式検出=検出率が高く見える、そんな感じです。
検出していること自体ありがたいですけど。
200名無しさん@お腹いっぱい。:2008/12/12(金) 17:37:10
NODはヒューリスティックを売りとしてるんだからそれでいいんじゃないの?
ただ対応速度を上げてシグネチャ量を増やせばNODのアドバンスドヒューリスティックはもっと活きるだろうね
201197:2008/12/12(金) 17:38:23
>>188
Rising Internet Security 2009 21.16.31 (21.07.42.00) Last Update Time=2008-12-12 14:45
agent1_0.exe: Worm.Win32.NSDownloader.y
agent1_1.exe>>68: Trojan.Win32.KillAV.aus
agent1_1.exe>>67: RootKit.Win32.Undef.adf
agent1_1.exe>>66: RootKit.Win32.Undef.adz
agent2_0.exe: Worm.Win32.NSDownloader.y
agent2_1.exe>>68: Trojan.Win32.KillAV.aus
agent2_1.exe>>67: RootKit.Win32.Undef.adf
agent2_1.exe>>66: RootKit.Win32.Undef.adz
agent_2.exe: RootKit.Win32.Undef.adz
x48drp.exe>>e5: Trojan.Win32.Undef.uhe
x48trj.exe: Trojan.Win32.Undef.uhe
7+7=14/15、unknown1.exeスルー、upk1cab.exeとupk2cab.exeは完全対応待ち
202名無しさん@お腹いっぱい。:2008/12/12(金) 17:39:07
>>188
PandaGlobalProtection2009はx48trjのみスルーであとは検出

つ〜かいい加減Pandaのアップデート鯖なんとかしてくれorz
203182:2008/12/12(金) 17:50:11
Rising Internet Security 2009
>>156
agent2_1.exe: Worm.Win32.NSDownloader.v
dldr1.exe: Trojan.Win32.Undef.ugw
x47trj.exe: Trojan.Win32.Undef.uhe
8+2=10/10
>>169
a1_1.exe: Trojan.Win32.Undef.ugw
a350_1.exe: Trojan.Win32.Undef.ugw
dldr0.exe: Trojan.Win32.Edog.bj
dldr1.exe: Trojan.DL.Win32.Mnless.bud
5+4=9/9
Risingもヒューリスティックが効いてきたかな
204名無しさん@お腹いっぱい。:2008/12/12(金) 17:53:29
Rising2009も今流行の雲検出でも採用してるのかね?
205名無しさん@お腹いっぱい。:2008/12/12(金) 18:13:28
人力だろ。人民パワーの人海戦術。
206名無しさん@お腹いっぱい。:2008/12/12(金) 18:17:38
>>199
>似た検体が多い=ヒューステリックで芋づる式検出=検出率が高く見える
Dr.WEBが物凄い勢いで検出してるしね。
207名無しさん@お腹いっぱい。:2008/12/12(金) 18:23:44
やっぱりヒューリスティックでも各ベンダーで内容は違うよね?
NOD32のアドバンスドヒューリスティックはどっちかというと全くの新種や未知ウイルスの検出よりシグネチャの亜種のさらに亜種を検出することに特化してるという感じがする
「○○の亜種の可能性」とかがそうだよね

他はどうだろう?
VBA32も強力だというけど
208名無しさん@お腹いっぱい。:2008/12/12(金) 18:33:11
Rising Internet Security 2009
>>147
tmpa.exe: Trojan.Win32.Undef.ufr
tmpc.exe: Trojan.Win32.Undef.uhh
2+2=4/4
>>204
云安全(Cloud Security)ってのがあるにはあるけどオプションを有効にしても動いてるのかわからんかった
アンチスパイウェアにもその機能があるんだけど中国語にしか対応してない
ttp://www.rising.com.cn/2008/cloud/
209名無しさん@お腹いっぱい。:2008/12/12(金) 21:22:17
よくわからないが、クラウド型って。ユーザーが怪しいと思うファイルをサーバーに問い合わせて結果を知るの?

@全ファイルを送るのか、特定のファイルだけか?…前者だとかえってプライバシーの観点から、盗聴されたり漏洩したりで、心配。
Aユーザーが怪しいと思わなければ、(クラウドに問い合わせなければ)、検出しないのか?

VTと変わらないような。Artemisの結果みれるし。
210名無しさん@お腹いっぱい。:2008/12/12(金) 21:31:08
>>188
検出残りAVGに投げました!
211名無しさん@お腹いっぱい。:2008/12/12(金) 22:17:23
>>188
AntiVir全検出確認
212名無しさん@お腹いっぱい。:2008/12/13(土) 01:22:53
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=139
virus
土日はもっと更新激しいんだろうなー…
213名無しさん@お腹いっぱい。:2008/12/13(土) 01:36:40
Rising Internet Security 2009
>>212
trj0.exe: Trojan.Win32.Dialer.vex
trj1.exe: Backdoor.Win32.PcClient.eay
webcc.exe: Trojan.DL.Win32.Mnless.btr
3/7
214名無しさん@お腹いっぱい。:2008/12/13(土) 02:06:38
>>212 d

カスペ2009 0:43:00
6/7
Detected Trojan program Trojan.Win32.Dialer.tth trj1.exe
Detected Trojan program Trojan.Win32.Pakes.mbw unknown1.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.txkn x49drp.exe
Detected Trojan program Trojan.Win32.Agent.auoc x49trj.exe
Detected virus HEUR:Trojan.Win32.Generic unknown2.exe/
Detected virus Worm.Win32.Downloader.xd webcc.exe

検体提出します。

(参考)
カスペ2009 + 新エミュレーター(ベータテスト中)入れてみた。 22:18:00
4/7
Detected Trojan program Trojan.Win32.Dialer.tth trj1.exe
Detected Trojan program Trojan.Win32.Pakes.mbw unknown1.exe
Detected virus HEUR:Trojan.Win32.Generic unknown2.exe
Detected virus Worm.Win32.Downloader.xd webcc.exe

※新エミュレーター:ヒューリスティックエンジンの強化版。開発中でベータテスト中。ただし、ベータサーバーのため、シグネチャの発行時刻が遅い。
215名無しさん@お腹いっぱい。:2008/12/13(土) 02:14:36
>>212
AVG検出残り提出しました。
216214:2008/12/13(土) 02:42:46
>>212
カスペからの返事

Hello.

trj0.exe_

New malicious software was found in the attached file. Trojan-GameThief.Win32.Magania.andu
Its detection will be included in the next update.
Thank you for your help.

6+追加検出1=7/7
217名無しさん@お腹いっぱい。:2008/12/13(土) 06:03:42
>>212
未対応分をMcAfeeに提出させて頂ました。
218名無しさん@お腹いっぱい。:2008/12/13(土) 08:27:00
>>212
AntiVir 3/7
TR/Crypt.FKM.Gen [trojan]
unknown2.exe

TR/Crypt.XPACK.Gen [trojan]
unknown1.exe

TR/Dropper.Gen [trojan]
trj0.exe
219名無しさん@お腹いっぱい。:2008/12/13(土) 10:19:50
>>212
PandaGlobalProtection2009

スルー:trj1、webcc、x49trj
それ以外:疑わしいファイルとして検出

これから検体提出する予定です

Pandaの検出傾向なんだけどまず最初はヒューリスティックやTruPreventでがっつり検出してその後シグネチャで検出するという感じ
ヒューリスティックからシグネチャに変更するまでそんなに時間はかからないからやはりPandaの対応速度は速い方かも
220名無しさん@お腹いっぱい。:2008/12/13(土) 10:29:57
221名無しさん@お腹いっぱい。:2008/12/13(土) 10:48:52
910 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/12/12(金) 12:05:52
ttp://www.diaryinbangkok.com/
を開こうとすると警告が出るのですが、本物でしょうか?
222名無しさん@お腹いっぱい。:2008/12/13(土) 12:00:35
>>221
ネットワーク
http://pc11.2ch.net/hack/
の鑑定スレでどうぞ。
223名無しさん@お腹いっぱい。:2008/12/13(土) 12:15:01
>>221
直リンはNG

>>1のテンプレにくわえた方がいいのでは。>ファイルだけ鑑定って。(URL鑑定は除外)

・間違って踏むリスクある。
・脆弱性を突かれるリスクある
・完全に鑑定しようと思うと、ActiveXJavaScript,IFrameなど全許可。めんどくさいしとても危ない。

怪しいリンクを鑑定するスレって無かった?
あとは、次善策として、100%安全性を保証できないが、URLを入力すれば、判定してくれるソフトやサービス?
224名無しさん@お腹いっぱい。:2008/12/13(土) 12:20:36
225名無しさん@お腹いっぱい。:2008/12/13(土) 12:39:50
226 ◆W32/Vael.o :2008/12/13(土) 20:20:34
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=140
Malware-Pack51

例によってMcAfeeには提出済み
227名無しさん@お腹いっぱい。:2008/12/13(土) 20:26:36
>>226
NIS2009で、3/12検出(4、7、b)
提出しておきます
228名無しさん@お腹いっぱい。:2008/12/13(土) 20:39:04
>>226
AntiVir 9/12
Malware-Pack51\Malware\0\ProTools.exe HEUR/Crypted [heuristic]
Malware-Pack51\Malware\1\IMG455.jpg-www.photo.com DR/Dldr.QQHelper.gfg [dropper]
Malware-Pack51\Malware\2\install.exe  DR/Fraud.XLGuarder.AV [dropper]
Malware-Pack51\Malware\4\av_360.exe  TR/Fake.Antivirus360.A [trojan ]
Malware-Pack51\Malware\5\xloader.exe  TR/Dldr.Small.ahcs [trojan]
Malware-Pack51\Malware\6\bya.exe  TR/Dldr.Delphi.Gen [trojan]
Malware-Pack51\Malware\7\SMS-Torpedo-claro.com  TR/Crypt.NSPM.Gen [trojan]
Malware-Pack51\Malware\8\certificado.exe TR/Spy.Banker.Gen [trojan]
Malware-Pack51\Malware\a\baby.exe TR/Crypt.XPACK.Gen [trojan] 

229名無しさん@お腹いっぱい。:2008/12/13(土) 20:44:31
>>226
Rising Internet Security 2009
2\install.exe>>imon.dll: AdWare.Win32.Agent.cda
7\SMS-Torpedo-claro.com>>mian007: Packer.Win32.Mian007.a
2/12
230名無しさん@お腹いっぱい。:2008/12/13(土) 21:03:17
>>226

PandaGlobalProtection2009

ウイルス発見 : Application/XLGuarder オンデマンドスキャン 通知済み install.exe [gscanner.exe]
ウイルス発見 : Generic Malware オンデマンドスキャン 通知済み gagent.exe
ウイルス発見 : W32/Oscarbot.VD.worm オンデマンドスキャン 通知済み Malware\1\IMG455.jpg-www.photo.com][burimis.exe][burimis.exe][burimi.exe]
ウイルス発見 : Generic Trojan オンデマンドスキャン 通知済み install.exe[esearch.dll]
セキュリティリスクを検出 :Malicious Packer オンデマンドスキャン 除去 SMS-Torpedo-claro.com
セキュリティリスクを検出 :Malicious Packer オンデマンドスキャン 除去 baby.exe
ウイルス発見 : Trj/CI.A オンデマンドスキャン        除去 xloader.exe
ウイルス発見 : Generic Trojan オンデマンドスキャン      除去 bya.exe[natal-convite.com]

疑わしいファイル:ProTools.exe、av_360.exe、certificado.exe

今回は通知済みのものが多いので検体をよく見てからPandaに提出予定
231名無しさん@お腹いっぱい。:2008/12/13(土) 21:12:32
PandaGlobalProtection2009

Malware\1\IMG455.jpg-www.photo.com DR/Dldr.QQHelper.gfg [dropper]とinstall.exe  DR/Fraud.XLGuarder.AV [dropper]は駆除できないけど検出します
なのでSpywareExpertInstall.exeとsetup.exeとgsetup.exeをPandaに提出しました、検出数9/12
232名無しさん@お腹いっぱい。:2008/12/13(土) 21:31:05
>>226
ttp://www.virustotal.com/analisis/186d8d8d4e4da311d19eae4e985c511b
ttp://www.virustotal.com/analisis/96546087915eb63494924be9da211eba
ttp://www.virustotal.com/analisis/75a3d2e479d1d41d0f94b4fcc7a74188
ttp://www.virustotal.com/analisis/0a84725d50717b57059f015c7d24b2b1
ttp://www.virustotal.com/analisis/a45e02d0975e40614a01cefffca1230d
ttp://www.virustotal.com/analisis/c45a83439bf44b445f621c79f3eacb14
ttp://www.virustotal.com/analisis/d63e8dd2d1d095de5691f74055b4fa09
ttp://www.virustotal.com/analisis/5ed7aecc33d8229a0dd0d6bd400d7104
ttp://www.virustotal.com/analisis/41207927a2c6be5b5385b4f8095064e3
ttp://www.virustotal.com/analisis/ee67fd2c9f60214b071b2906ae64ad56
ttp://www.virustotal.com/analisis/49f0132009146ec5de3903dddd226058
ttp://www.virustotal.com/analisis/8cc0d3e70b061fea62fb14005205e8cc

ちょっと違うところから検体持ってきただけでNOD32はボロボロ・・・
ま、予想はできたことだけど
あとはESETのウイルス対応速度に賭けるしかないね・・・
それよりもうちのパンダちゃんはなかなかの健闘してるから嬉しいですな

あとカスペはともかくとしてBitDefenderがヒューリスティック検出したのはVirustotalでは始めてかも
BitDefenderはヒューリスティック検出性能は強いというけど本当なのかな・・・?
233名無しさん@お腹いっぱい。:2008/12/13(土) 21:33:15
>>226
カスペ2009 20:08:00
6/12

Detected Trojan program Trojan-Downloader.Win32.QQHelper.gfg 1/IMG455.jpg-www.photo.com
Detected virus not-a-virus:FraudTool.Win32.XLGuarder.av 2/install.exe
Detected virus not-a-virus:FraudTool.Win32.XLGuarder.bh 2/install.exe
virus not-a-virus:FraudTool.Win32.AntiVirus360.a 4/av_360.exe
Trojan program Trojan-Downloader.Win32.Small.ahcs 5/xloader.exe
Trojan program Trojan-Downloader.Win32.Banload.yze 6/bya.exe/natal-convite.com
virus HEUR:Trojan-Downloader.Win32.Generic 7/SMS-Torpedo-claro.com

検体提出します。

New Emulatorでも結果同じ。(8:27:00)
234名無しさん@お腹いっぱい。:2008/12/13(土) 21:36:51
>>228
Malware\2\install.exeはスパイウェアとしても検出できるね
ってかまた多重圧縮かい

[0] Archive type: NSIS
--> ProgramFilesDir/gscanner.exe
[DETECTION] Contains recognition pattern of the ADSPY/AdSpy.Gen adware or spyware
--> ProgramFilesDir/gagent.exe
[DETECTION] Contains recognition pattern of the ADSPY/AdSpy.Gen adware or spyware
--> ProgramFilesDir/esearch.dll
[DETECTION] Contains recognition pattern of the PHISH/Fraud.XLGuarder.BH phishing file/email
[DETECTION] Contains recognition pattern of the DR/Fraud.XLGuarder.AV dropper
235名無しさん@お腹いっぱい。:2008/12/13(土) 22:47:37
NOD32 定義バージョン3688
>>212
4/7
x49drp.exe Win32/PSW.OnLineGames.OFKの亜種 トロイの木馬
webcc.exe Win32/KernelBot.AAの亜種 トロイの木馬
unknown2.exe Win32/AutoRun.WCの亜種 ワーム
trj1.exe Win32/Dialer.NEW トロイの木馬
trj0.exe,unknown1.exe,x49trj.exe 未検出 検体提出

>>226
1/12
1\IMG455.jpg-www.photo.com Win32/IRCBot.AKR トロイの木馬
1以外全て未検出 検体提出
一部ファイルでフリーズ(CPU使用率100%)したあげく、検出されなかったorz
過去未検出→検出可能 になったのは3つ。

対応できないものはとことん対応できないな(苦笑)
236233:2008/12/13(土) 23:52:12
>>225
カスペからの返事(中間報告)

Hello.

3 > SpywareExpertInstall.exe,
a > baby.exe
b > gsetup.exe

No malicious software was found in the attached file. (有害なコード含まれず)


7 > SMS-Torpedo-claro.com- Trojan-Downloader.Win32.Delf.qft

New malicious software was found in the attached file. Its detection will be included in the next update. (新種発見)


Thank you for your help.

6/12 (1,2,4,5,6,7) 白 3/12(3,a,b) 回答待ち3

眠たいから寝る。w
237名無しさん@お腹いっぱい。:2008/12/14(日) 00:31:27
>>226
検出残りAVGに弾丸送付!
238アプロダ”管理”人 ◆HL2fUAyECQ :2008/12/14(日) 03:55:25
さくら スタンダードプランが1GB→3GB自動増量してたんですね

というわけでこのレン鯖でして欲しいことある?

良いモノ思いつかなくて・・・
239名無しさん@お腹いっぱい。:2008/12/14(日) 04:34:19
うpろだにURL書き込んだら自動転載w
マルウェア用らしく、512KB以下とかでw
240名無しさん@お腹いっぱい。:2008/12/14(日) 07:15:41
>>188
>>212
PandaGlobalProtection2009は残ってた未検出の検体も疑わしいファイルとして検出
241233:2008/12/14(日) 09:45:37
カスペからの返事 >>236追加
>> 225

Hello,

9>.setup.exe_

No malicious code was found in this file.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.


6/12 白4 返事待ち2

返事が遅いときは、検知済みか無害のパターンが多いが…。
242名無しさん@お腹いっぱい。:2008/12/14(日) 12:05:00
243名無しさん@お腹いっぱい。:2008/12/14(日) 12:15:17
>>242

PandaGlobalProtection2009
ウイルス発見 : Generic Malware  FLSP1.EXE
ウイルス発見 : Trj/Downloader.MDW  flsp0.exe
疑わしいファイル:x50drop.exe
残りは提出します
244名無しさん@お腹いっぱい。:2008/12/14(日) 12:19:07
>>242
DrWeb全検出
245名無しさん@お腹いっぱい。:2008/12/14(日) 12:23:15
>>242
AntiVirPremium
a0.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
ce0.exe
[DETECTION] Is the TR/Spy.Gen Trojan
ce1.exe
[DETECTION] Is the TR/Spy.Gen Trojan
flsp0.exe
[DETECTION] Is the TR/Drop.cas.A Trojan
flsp1.exe
[DETECTION] Is the TR/Drop.cas.A Trojan
k0.exe
[DETECTION] Is the TR/Spy.Gen Trojan
k1.exe
[DETECTION] Is the TR/Spy.Gen Trojan
ms0.exe
[DETECTION] Is the TR/Spy.Gen Trojan
ms1.exe
[DETECTION] Is the TR/Spy.Gen Trojan

AntiVirにも未検出検体プレゼント予定
246名無しさん@お腹いっぱい。:2008/12/14(日) 12:31:08
247名無しさん@お腹いっぱい。:2008/12/14(日) 12:39:28
>>242
PandaGlobalProtection2009
シグネチャ検出とx50trj.exe以外全て疑わしいファイルとして検出
時間おかずにこんなに検出状況変わるんだからPanda面白すぎてマジで止められんwww
248名無しさん@お腹いっぱい。:2008/12/14(日) 15:20:29
>>242
未対応分をMcAfeeに提出させて頂ました。
249名無しさん@お腹いっぱい。:2008/12/14(日) 16:08:51
>>242
カスペ2009 14:50:00
d
13/14
Detected Trojan program Trojan.Win32.Agent.auuy a2.exe
Detected Trojan program Trojan.Win32.Agent.auum a2.exe
Detected Trojan program Trojan.Win32.Agent.auuw a3.exe
Detected Trojan program Trojan.Win32.Agent.auuk a1.exe
Detected Trojan program Trojan.Win32.Agent.auuk a0.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.txqq x50troj.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.txqq x50drop.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.zmr flsp0.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.abku ms0.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.abku k0.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.abku ce0.exe
Detected Trojan program Exploit.Win32.IMG-WMF.ix ms1.exe
Detected Trojan program Exploit.Win32.IMG-WMF.ix k1.exe
Detected Trojan program Exploit.Win32.IMG-WMF.ix ce1.exe


flsp1.exe, 検体提出します。

カスペ2009+新エミュレーター @ 8:50:00 も同一結果
250249:2008/12/14(日) 16:59:11
>>242
カスペからの返事
13+事後検出1=14/14

Hello,

flsp1.exe_ - Trojan-GameThief.Win32.OnLineGames.txub

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.
251名無しさん@お腹いっぱい。:2008/12/14(日) 18:04:16
>>242
NOD32 v3.0 定義3688  12/14
ms1.exe  Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
ms0.exe  Win32/Genetikの亜種である可能性 トロイの木馬
k1.exe  Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
k0.exe  Win32/Genetikの亜種である可能性 トロイの木馬
flsp1.exe Win32/PSW.OnLineGames.OENの亜種 トロイの木馬
flsp0.exe Win32/PSW.OnLineGames.OEN トロイの木馬
ce1.exe  Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
ce0.exe  Win32/Genetikの亜種である可能性 トロイの木馬
a3.exe  Win32/TrojanDownloader.Agent.OMQの亜種 トロイの木馬
a2.exe  Win32/Rootkit.Agent.NHGの亜種 トロイの木馬
a1.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
a0.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
x50drop.exe、x50troj.exe 未検出 ESET提出済
定義データベースの更新が2日間、一回もきていません(;^ω^)
252名無しさん@お腹いっぱい。:2008/12/14(日) 18:27:05
>>242
AVG
提出済み!
253名無しさん@お腹いっぱい。:2008/12/14(日) 18:58:13
>>242
Rising Internet Security 2009
flsp0.exe: Trojan.Win32.Undef.svc
flsp1.exe: Trojan.Win32.Undef.svc
2/14
254名無しさん@お腹いっぱい。:2008/12/14(日) 19:30:19
このスレにはClamAV使いはいないのかな?
255名無しさん@お腹いっぱい。:2008/12/14(日) 20:50:26
全人生を掛けている必死な農奴32使いなら居る。
(=´ω`=)y─┛~~
256名無しさん@お腹いっぱい。:2008/12/14(日) 22:31:07
確かにもっと違うところからの検体が欲しい罠
257名無しさん@お腹いっぱい。:2008/12/15(月) 02:49:10
>>225の3 > SpywareExpertInstall.exe,と9>.setup.exe_とb > gsetup.exeは結局白なの?
>>241のカスペはそういう反応だしPandaの方もアップデートしても相変わらずこの3つはスルーだし・・・
あとはAntiVirの反応次第か・・・
258名無しさん@お腹いっぱい。:2008/12/15(月) 02:56:12
>>225じゃなかった
>>226だったorz
259名無しさん@お腹いっぱい。:2008/12/15(月) 09:20:49
とりあえず、アナリストが見て白といってるから白っぽいんじゃね。100%とはいえないが。

・まず、デバッグが不十分。性質上、こまめに動作確認できない。できの悪いウイルス崩れはたくさんある。質より速度。とにかく、量を出す。
・あとは、AVを警告させて、パニック巻き起こさせて楽しむ愉快犯目的。PCに破壊活動を起こしてないから全く何の罪にもならない。
260名無しさん@お腹いっぱい。:2008/12/15(月) 09:42:36
お金払えと表示するだけのインチキセキュリティソフトとかは
コード的には有害とは言えんしね。
261名無しさん@お腹いっぱい。:2008/12/15(月) 10:50:56
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=142
virus

ie7.zipについて補足(スクリプトなんかどうでもいいや、という人はスルーで)。
sampleはMetasploitなどで公開されているサンプルコード(コメントやタブなどは除去)。
ターゲットiframeのHTML(XMLタグ入り)を別途用意する必要があり、
この欠点と検知避けのため、中華ツールキットでは既に改良(改悪?)が進行中。
liteはシンプルな物、heavyは見つけた中では最も変態的な物。

262名無しさん@お腹いっぱい。:2008/12/15(月) 10:57:22
>>261
PandaGlobalProtection2009

疑わしいファイルとして検出:AVKILL0.EXE、czvocs0.exe、czvocs1.exe、svchost0.exe
未検出は提出します
263名無しさん@お腹いっぱい。:2008/12/15(月) 11:05:29
>>261
AntiVirPremium
czvocs0.exe
[DETECTION] Is the TR/Dldr.Delphi.Gen Trojan
czvocs1.exe
[DETECTION] Is the TR/Dldr.Delphi.Gen Trojan
ie7.zip
[0] Archive type: ZIP
--> ie7heavy.htm
[DETECTION] Contains recognition pattern of the HTML/Crypted.Gen HTML script virus
--> ie7lite.htm
[DETECTION] Contains recognition pattern of the EXP/XMLSPAN.B exploit
--> ie7sample.htm
[DETECTION] Contains recognition pattern of the HTML/Shellcode.Gen HTML script virus
ko0.exe
[DETECTION] Is the TR/Spy.Gen Trojan
ko1.exe
[DETECTION] Is the TR/Spy.Gen Trojan
svchost0.exe
[DETECTION] Is the TR/Dropper.Gen Trojan

提出してきます
264名無しさん@お腹いっぱい。:2008/12/15(月) 11:19:45
265名無しさん@お腹いっぱい。:2008/12/15(月) 11:31:38
ちょっと遅れるね。カスペ→Fセキュほど遅いわけではないんだけど、
Bitもパターンの数がハンパないからなぁ。
266名無しさん@お腹いっぱい。:2008/12/15(月) 11:31:38
>>261
PandaGlobalProtection2009はie7.zip以外全て疑わしいファイルとして検出
267名無しさん@お腹いっぱい。:2008/12/15(月) 11:36:48
>>265
BitDefenderのヒューリスティックは年々改良されてるけどGDATAにまわされるBitDefenderヒューリスティックエンジンは古いってわけでもないんだよね?
BitDefenderは情報が少ないからわからん
268名無しさん@お腹いっぱい。:2008/12/15(月) 11:39:11
Bitはどっちかってーとシグネチャ寄りですしおすし
269名無しさん@お腹いっぱい。:2008/12/15(月) 11:46:32
とりあえず情報thx
あまり検出エンジンを変えてないのはAntiVirとavast!とBitとNOD32ぐらいか
AVGは7.5→8.0のときにEwido統合もそうだったけどヒューリスティックも強化されてた
270名無しさん@お腹いっぱい。:2008/12/15(月) 13:09:25
カスペ2009 12:20:00
7/10
Detected Trojan program Trojan.Win32.Dialer.tvo svchost1.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.anjc svchost0.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.auim czvocs0.exe
Detected Trojan program Exploit.Win32.IMG-WMF.jc ko1.exe
Detected Trojan program Exploit.JS.XMLPars.a ie7.zip/ie7sample.htm
Detected virus HEUR:Trojan.Win32.Generic avkill0.exe
Detected virus HEUR:Trojan-Downloader.Win32.Generic czvocs1.exe

検体提出します。

(参考)カスペ 2009+新エミュレーター@ 8:29:00   8/10

Detected virus HEUR:Trojan.Win32.Generic avkill0.exe
Detected virus HEUR:Trojan.Win32.Generic czvocs0.exe
Detected virus HEUR:Trojan-Downloader.Win32.Generic czvocs1.exe
Detected virus HEUR:Exploit.Script.Generic ie7.zip/ie7heavy.htm
Detected virus HEUR:Exploit.Script.Generic ie7.zip/ie7lite.htm
Detected Trojan program Exploit.JS.XMLPars.a ie7.zip/ie7sample.htm
Detected Trojan program Trojan-GameThief.Win32.Magania.anjc svchost0.exe
Detected Trojan program Trojan.Win32.Dialer.tvo svchost1.exe

エミュレーター改良で、スクリプトも実行できるようになったから、"HEUR:Exploit.Script.Generic"でスクリプトもヒューリスティック検知できるみたいだ。
271270:2008/12/15(月) 14:40:49
カスペからの返事

ko0.exe - Backdoor.Win32.Agent.vsa
ie7heavy.htm_ - Exploit.JS.Agent.yw
ie7lite.htm_ - Exploit.JS.XMLPars.j

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

avkill0.exe_ - Trojan.Win32.Slefdel.caw
czvocs1.exe_ - Trojan-Downloader.Win32.Small.ahff

This file is already detected. Please update your antivirus bases.

7+事後検出3=10/10(全部シグネチャ検出に変換済み)
272270:2008/12/15(月) 14:42:10
>>270-271
対象検体は>>261です。

すまん。
273名無しさん@お腹いっぱい。:2008/12/15(月) 17:08:45
>>261
未対応分をMcAfeeに提出させて頂ました。
274名無しさん@お腹いっぱい。:2008/12/15(月) 18:19:22
275名無しさん@お腹いっぱい。:2008/12/15(月) 18:20:47
276名無しさん@お腹いっぱい。:2008/12/15(月) 18:30:30
>>274-275
>>3
【重要】
●ここは鑑定スレではありません!!!!!

鑑定は
ネットワーク
http://pc11.2ch.net/hack/
の鑑定スレでどうぞ。
277名無しさん@お腹いっぱい。:2008/12/15(月) 19:30:22
>>261
Rising Internet Security 2009
定義更新前21.16.31 (21.07.42.00)
ie7.zip>>ie7sample.htm: Hack.Exploit.Script.JS.Bucode.m
svchost0.exe: Trojan.Win32.Dialer.vex
svchost1.exe: Backdoor.Win32.PcClient.eay
3/10
定義更新後21.17.02 (21.08.02.00)
czvocs0.exe: Trojan.Win32.Delf.fmg
ko0.exe: Trojan.Win32.Edog.bm
ko1.exe: Trojan.DL.Win32.Mnless.bup
3+3=6/10
278名無しさん@お腹いっぱい。:2008/12/15(月) 19:35:29
279名無しさん@お腹いっぱい。:2008/12/15(月) 19:48:36
>>275
McAfeeに提出させて頂ました。
280名無しさん@お腹いっぱい。:2008/12/15(月) 19:49:44
Rising Internet Security 2009 21.17.02 (21.08.02.00) Last Update Time=2008-12-15 14:33
>>242
a0.exe: Worm.Win32.NSDownloader.aa
a1.exe: Worm.Win32.NSDownloader.z
a2.exe: Worm.Win32.NSDownloader.z
a3.exe: Worm.Win32.NSDownloader.z
ce0.exe: Trojan.Win32.Edog.bl
ce1.exe: Trojan.DL.Win32.Undef.ckp
k0.exe: Trojan.Win32.Edog.bl
k1.exe: Trojan.DL.Win32.Undef.ckp
ms0.exe: Trojan.Win32.Edog.bl
ms1.exe: Trojan.DL.Win32.Undef.ckp
2+10=12/14、、、ってVirustotalでは検出してたんだね・・・
>>212
unknown1.exe: Backdoor.Win32.Undef.bwm
unknown2.exe: Trojan.DL.Win32.ReplaceSpoolsv.m
3+2=5/7
>>188
unknown1.exe: Trojan.Win32.Undef.umb
15/15、ただしupk1cab.exeとupk2cab.exeは完全対応待ち
281名無しさん@お腹いっぱい。:2008/12/15(月) 20:56:31
>>274
拡張子が偽装されてますね
Zip→rar
ttp://www.virustotal.com/jp/analisis/7b40291ed0ab92f3e67a7243fd17b0a4
282名無しさん@お腹いっぱい。:2008/12/15(月) 21:47:28
>>275
AntiVir提出しました。
283名無しさん@お腹いっぱい。:2008/12/15(月) 22:10:38
avast!って意外とやるね
284名無しさん@お腹いっぱい。:2008/12/15(月) 22:15:12
このスレから検体提出されているベンダーってカスペ、AVG、Avira、Panda、McAfee、Risingくらいかな?
ときたまSymantecと最近はESETもあるのかな?
ウイルスセキュリティとバスターは見かけないね・・・
285名無しさん@お腹いっぱい。:2008/12/15(月) 22:15:43
>>283
いろんな意味でねw
286名無しさん@お腹いっぱい。:2008/12/15(月) 22:37:44
>>284
バスターは以前、よくこのスレで検出報告して検体提出してくれた人いたんだけどね
最近見なくなった
カスペとMcAfeeの報告&提出する人はず〜っといるね
Risingは一時的に報告する人がいなくなったけど最近復活したみたい

私は以前までavast!のチェスト経由で検体提出してたけどavast!自体を削除してAntiVir一本に絞ったからavast!の提出しなくなった
avast!に検体提出する気ある人、いたら提出お願いします

ミニノートPC買うか仮想PC構築してもう一本アンチウイルス報告できるような環境しないといけないかな・・・
287277:2008/12/15(月) 23:11:03
>>261
Rising Internet Security 2009 21.17.03 (21.08.03.00) Last Update Time=2008-12-15 17:05
avkill0.exe: Trojan.Win32.Delf.fmn
6+1=7/10
288名無しさん@お腹いっぱい。:2008/12/16(火) 03:53:48
サブでClamAV使ってるけどavast!が優秀すぎて意味ないなw
289名無しさん@お腹いっぱい。:2008/12/16(火) 07:20:00
というかClamAVがだめすぎる
290名無しさん@お腹いっぱい。:2008/12/16(火) 10:07:22
>>233
今更ながら、カスペからの返事 

Hello.

8 > certificado.exe_Trojan-Banker.Win32.Banker.abrg

New malicious software was found in the attached file.

0 > ProTools.exe_

This file is corrupted.(ファイル破損)

カスペ的には、6+追加1=7/12で確定(1,2,4,5,6,7,8)
291名無しさん@お腹いっぱい。:2008/12/16(火) 12:39:22
PandaGlobalProtection2009
>>242
全検出確認(ヒューリスティック検出含む)
>>275
一部疑わしいファイルとして検出(ログに反映されずまた隔離処理もできないため詳細が書けず)

Pandaはどうも複数のファイルを一つに纏められた物の処理に弱いですなorz
確かBitDefenderやウイルスバスターもこんな感じだったと思うけどBitDefender2009はどうなったのかな?
292名無しさん@お腹いっぱい。:2008/12/16(火) 16:03:24
NOD32 v3.0 定義3694
>>242
5/8
ko1.exe Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
ko0.exe Win32/Genetikの亜種である可能性 トロイの木馬
czvocs0.exe 新種・未知のNewHeur_PEである可能性 ウイルス
他5つ 未検出 ESET提出済み
293292:2008/12/16(火) 16:05:12
×5/8→○3/8
294名無しさん@お腹いっぱい。:2008/12/16(火) 16:10:09
BitDefenderの有料版のライセンスを持っている奴がいるかどうかがわからない。


ちなみに、VTでは、内部バージョンが古いのが多いからなぁ。
VTでは、BitDefenderとSymantecのエンジンが古すぎる悪寒
○○○2009という年号式の商品は、年次リリースの都度、メインビルドナンバー(整数部)を1上げるのが通例だから。

AV-Comparatives_2008/11----------VirusTotalのバージョン番号

Avast 4.8.1229-------------------4.8.1281
AVG 8.0.156----------------------8.0.0.199
Avira AntiVir 8.1.0.362----------7.9.0.45
BitDefender 11.0.17--------------7.2
ESET NOD32 3.0.669---------------3694…定義ファイルの番号?
F-Secure 9.0.0.148---------------8.0.14332.0
G-DATA 19.0.0.49-----------------19
McAfee 12.1.110------------------5465…定義ファイルの番号?
Kaspersky 8.0.0.454--------------7.0.0.125
MS Live OneCare 2.5.2900---------1.4205
Symantec Norton AV 16.0.0.125----10

※AV-Comparativesはあくまで比較用として抽出。現行ビルドはさらに進んでいる可能性あり。
295名無しさん@お腹いっぱい。:2008/12/16(火) 16:18:04
VTのNOD32は古すぎて参考にならない! と言いたいのですね。
296名無しさん@お腹いっぱい。:2008/12/16(火) 16:23:13
ヒューリスティック強化や複数エンジン統合とかしてなきゃVTのエンジン古くても問題ないだろ
AVGはすぐに8.0に切り替えたじゃないか
まあ確かにカスペは未だに7.0はどうなのかと、2009でヒューリスティックが大幅に強化したわけだし

もし新しくアンチウイルスを試せる環境ができたなら今度はBitDefender有料版を試してみる
297名無しさん@お腹いっぱい。:2008/12/16(火) 17:23:29
>>294
symantecは企業用じゃないのかな?
今は11みたいだし・・・
http://www.symantec.com/ja/jp/business/endpoint-protection
298名無しさん@お腹いっぱい。:2008/12/16(火) 17:23:31
Rising Internet Security 2009 21.17.11 (21.08.11.00) Last Update Time=2008-12-16 15:03
>>212
x49drp.exe>>e5: Trojan.Win32.Undef.uon
x49trj.exe: Trojan.Win32.Undef.uon
5+2=7/7
>>242
x50drop.exe>>e5: Trojan.Win32.Undef.uon
x50troj.exe: Trojan.Win32.Undef.uon
12+2=14/14
>>261
czvocs1.exe: Trojan.DL.Win32.Mnless.but
ie7.zip>>ie7lite.htm: Trojan.DL.Script.JS.Agent.ky
7+2=9/10
299名無しさん@お腹いっぱい。:2008/12/16(火) 20:29:51
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=143
virus

pol_ff11は北米版FinalFantasyXIのアカウントハック。
ie7.zipはMetasploitより、IE7用スクリプト。
300名無しさん@お腹いっぱい。:2008/12/16(火) 20:42:36
AntiVir 4/4
EXP/XMLSPAN.A [exploit] tane0143\ie7\ie7xml.htm
HEUR/Malware [heuristic] tane0143\pol_ff11.exe
TR/Crypt.FKM.Gen [trojan] tane0143\execrypt1.exe
TR/Dldr.Delphi.Gen [trojan] tane0143\akill0.exe
301名無しさん@お腹いっぱい。:2008/12/16(火) 21:01:51
Rising Internet Security 2009 21.17.12 (21.08.12.00) Last Update Time=2008-12-16 15:34
>>299
ie7xml.htm: Hack.Exploit.Script.JS.Agent.ig
1/4
>>226
5\xloader.exe: Trojan.DL.Win32.Mnless.buv
6\bya.exe>>natal-convite.com>>upx_c: Trojan.Win32.Undef.uok
2+2=4/12
302名無しさん@お腹いっぱい。:2008/12/16(火) 21:05:10
>>299
未対応分をMcAfeeに提出させて頂ました。
303名無しさん@お腹いっぱい。:2008/12/16(火) 21:08:30
McAfeeのひと、ここは検出可否報告スレなんだから
検出数とかも書いてほしいな
304名無しさん@お腹いっぱい。:2008/12/16(火) 21:17:26
McAfeeは前に居た
ヽ(`д´)ノスルー!
(顔文字違うかも)とは別の人かな
305名無しさん@お腹いっぱい。:2008/12/16(火) 21:25:36
306名無しさん@お腹いっぱい。:2008/12/16(火) 21:36:57
McAfeeの検出可否はvirustotalの結果と同じです。
307名無しさん@お腹いっぱい。:2008/12/16(火) 21:50:56
1/4とか書いたほうが楽じゃね?
308292:2008/12/16(火) 22:05:12
NOD32 v3.0 定義バージョン3695
>>299 2/4
pol_ff11.exe Win32/PSW.OnLineGames.OBFの亜種 トロイの木馬
execrypt1.exe Win32/PSW.WOW.NDJの亜種 トロイの木馬
akill0.exe、ie7.zip未検出 ie7.zipは解凍しても未検出 Eset提出済

過去にスルーした検体を再チェック4つ対応、未検出が9つ。
309名無しさん@お腹いっぱい。:2008/12/16(火) 22:57:29
>>299
d

カスペ2009 22:41:00

2/4

Trojan program Exploit.JS.XMLPars.m ie7\ie7xml.htm
virus HEUR:Trojan.Win32.Generic /akill0.exe

検体提出します。

(参考)カスペ2009+新エミュレーター @ 8:28:00
2/4

Detected virus HEUR:Trojan.Win32.Generic akill0.exe
Detected virus HEUR:Exploit.Script.Generic ie7.zip/ie7xml.htm
310309:2008/12/17(水) 01:34:48
>>299
カスペからの返事

Hello,

pol_ff11.exe_ - not-a-virus:AdWare.Win32.Virtumonde.anbb (アドウェア)

This file is an Advertizing Tool, It's detection will be included in the next update of extended databases set.

execrypt1.exe_ - Trojan-GameThief.Win32.WOW.dll (ゲーム窃盗系トロイ)

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.


2+追加検出2=4/4
311309:2008/12/17(水) 10:12:44
カスペからの返事
>>299

akill0.exe_ - Trojan.Win32.Slefdel.cbe (HEUR:Trojan.Win32.Genericから変更)

This file is already detected. Please update your antivirus bases.
312名無しさん@お腹いっぱい。:2008/12/17(水) 12:09:51
>>299
PandaGlobalProtection2009
疑わしいファイルとして検出:akill0.exe、pol.ff11.exe
それ以外は提出します
313名無しさん@お腹いっぱい。:2008/12/17(水) 18:35:42
>>299
Rising Internet Security 2009 21.17.21 (21.08.21.00) Last Update Time=2008-12-17 13:39
akill0.exe: Trojan.Win32.Undef.usc
execrypt1.exe: Trojan.PSW.Win32.GameOL.sye
pol_ff11.exe: Trojan.Win32.Undef.usa
1+3=4/4
314名無しさん@お腹いっぱい。:2008/12/17(水) 18:35:56
315名無しさん@お腹いっぱい。:2008/12/17(水) 19:03:12
>>314
PandaGlobalProtection2009
ウイルス発見 : Generic Malware アンチウイルス保護 SONLINE.SCR.PART[1199.exe] 、DG1PEHE2.DEFAULT\CACHE\45DE446BD01[1199.exe]
316名無しさん@お腹いっぱい。:2008/12/17(水) 19:04:33
>>315
ちなみにVTでは・・・・

ttp://www.virustotal.com/analisis/71b0fc6a63f7bbc09fb51d70a40c1614

McAfeeとNOD32の方、提出ヨロ
317名無しさん@お腹いっぱい。:2008/12/17(水) 19:25:10
>>314
McAfeeに提出させて頂ました。
318名無しさん@お腹いっぱい。:2008/12/17(水) 19:37:03
>>314
【緊急!】ウイルス即行駆除方法【助けて!】Part3
http://pc11.2ch.net/test/read.cgi/sec/1214830385/898-900
319名無しさん@お腹いっぱい。:2008/12/17(水) 19:49:34
320292:2008/12/17(水) 21:13:45
>>314
NOD32 定義バージョン3698 0/1
未検出 Esetに提出しました。
321名無しさん@お腹いっぱい。:2008/12/17(水) 22:29:58
あやしいファイルを実行するスレ 2層目
http://pc11.2ch.net/test/read.cgi/sec/1227543474/31

31 名前:名無しさん@お腹いっぱい。[sage;v2y] 投稿日:2008/12/10(水) 11:47:37
http://pc11.2ch.net/test/read.cgi/sec/1228314831/126
ttp://1920041566:65535/t.exe

簡易実行してみた 当方環境では、DLLがひとつ増え、本体とhostsが消された
アラド戦記, リネ, RO(いずれも日本鯖)の垢抜きの模様

322名無しさん@お腹いっぱい。:2008/12/17(水) 22:37:49
それはxなんとかexeでアップ・対処済み
323名無しさん@お腹いっぱい。:2008/12/17(水) 22:42:43
Rising Internet Security 2009 21.17.23 (21.08.23.00) Last Update Time=2008-12-17 20:13 >>73>>188
Trojan.DL.Agent.cap → Trojan.PSW.Win32.QQPass.dwb
検出名が変化、<Unknown virus>は残ったまま
324名無しさん@お腹いっぱい。:2008/12/17(水) 22:46:15
>>299
PnadaGlobalProtection2009

execrypt1.exeを疑わしいファイルとして検出
検出数3/4
325名無しさん@お腹いっぱい。:2008/12/17(水) 23:15:55
>>322
sumann
326名無しさん@お腹いっぱい。:2008/12/17(水) 23:40:52
ここのスレで質問する事じゃないが、VTに検体投げるとその検体はベンダーの方へ行くの?
VTはただエンジンを借りてるだけと言う人もいれば、そのお礼にマルウェア判定の出た物は送るという噂もあるし。
327名無しさん@お腹いっぱい。:2008/12/17(水) 23:42:09
>>326
ベンダーに提出されてるはず。すべての検体を送っているかは不明。
328名無しさん@お腹いっぱい。:2008/12/18(木) 08:21:32
受け取ったとしてもそれをどうするかはベンダー次第じゃないかな。
あれだけあると誤検出がガンガン送られるだろうから
「ウチは5つ以上有害判定なら解析する」「ウチは全部無視」とか。
ウイルス作成者も妨害目的でゴミ投げるだろうし。

ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=144
virus
329名無しさん@お腹いっぱい。:2008/12/18(木) 09:45:05
>>327,328
判断はベンダー次第か・・・

>>328
AntiVir 3/5
TR/Dldr.Delphi.Gen [trojan] inject1.exe
TR/Dldr.Delphi.Gen [trojan] dldr1.exe
TR/Dldr.Delphi.Gen [trojan] dldr0.exe
残り提出
330名無しさん@お腹いっぱい。:2008/12/18(木) 10:30:15
>>328
PandaGlobalProtection2009
x51trj.exe以外は全て疑わしいファイルとして検出
残りは提出します
331名無しさん@お腹いっぱい。:2008/12/18(木) 10:41:42
332名無しさん@お腹いっぱい。:2008/12/18(木) 12:28:34
>>328
Rising Internet Security 2009 21.17.24 (21.08.23.00) Last Update Time=2008-12-18 09:57
スルー
333名無しさん@お腹いっぱい。:2008/12/18(木) 13:09:30
>>328
d
カスペ2009@11:46:00
3/5

Detected virus HEUR:Worm.Win32.Generic dldr0.exe
Detected virus HEUR:Trojan-Downloader.Win32.Generic dldr1.exe
Detected Trojan program Trojan.Win32.Slefdel.cbc inject1.exe

検体提出します。

カスペ2009+新エミュレーター @ 8:03:00も同上(3/5)
334名無しさん@お腹いっぱい。:2008/12/18(木) 14:03:42
>>326-328

あまりVT検体はベンダーにより検査していないような悪寒

>>24 (12/5, 2週間前の検体)

http://www.virustotal.com/analisis/15b8eddda09b005481326e5cb27435f4 22/37 1.exe
http://www.virustotal.com/analisis/5aa700c96439a02ee07997524dc19fca 21/37 2.exe
http://www.virustotal.com/analisis/81ade8ce932e35756145c6f04ff28179 20/37 3.exe
http://www.virustotal.com/analisis/6ca28807360d880328c2e8241b7f17f9 20/37 4.exe
http://www.virustotal.com/analisis/de6df040725def5deaca940bc40baf36 21/37 5.exe

確かに、>>26よりマシだが。
AVGは提出後、事後検知しているし、誤検知はないと思われ。
単にセキュリティ・ポリシーの違いでは説明できないような。
335名無しさん@お腹いっぱい。:2008/12/18(木) 16:47:47
>>334
大手ベンダーで全スルーはSymantecとSophosとNormanか
336名無しさん@お腹いっぱい。:2008/12/18(木) 16:58:46
>>328
Rising Internet Security 2009 21.17.31 (21.08.31.00) Last Update Time=2008-12-18 13:53
inject1.exe: Trojan.DL.Win32.Mnless.bvg
1/5
337333:2008/12/18(木) 17:27:22
>>328

カスペからの返事 3+事後検出2=5/5

x51drop.exe_ - Trojan-GameThief.Win32.OnLineGames.tytu
x51troj.exe_ - Trojan-GameThief.Win32.OnLineGames.tytv
dldr1.exe_ - Trojan-Downloader.Win32.Small.ahjp (←HEUR:Trojan-Downloader.Win32.Generic)
dldr0.exe_ - Trojan-Downloader.Win32.Agent.avbv (←HEUR:Worm.Win32.Generic)

This file is already detected. Please update your antivirus bases.
Please quote all when answering.
The answer is relevant to the latest bases from update sources.
338名無しさん@お腹いっぱい。:2008/12/18(木) 17:31:17
>>328
AntiVirも全検出確認

x51drop.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Thief.OnLineGames.tytv Trojan
x51troj.exe
[DETECTION] Is the TR/Thief.OnLineGames.tytv Trojan
339292:2008/12/18(木) 17:34:02
>>328
NOD32 3.0 定義3701
0/5 全スルー 提出済
340336:2008/12/18(木) 18:43:07
>>328
Rising Internet Security 2009 21.17.32 (21.08.32.00) Last Update Time=2008-12-18 15:57
dldr0.exe: Trojan.DL.Win32.Undef.cou
dldr1.exe: Trojan.DL.Win32.Undef.cou
1+2=3/5
341名無しさん@お腹いっぱい。:2008/12/18(木) 19:21:26
>>328
McAfeeに提出させて頂ました。

dat5466
検出数0/5
virustotalの結果とは異なるので。。
342名無しさん@お腹いっぱい。:2008/12/18(木) 19:45:59
virustotalのdatはusの最新のものですかね
ttp://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=153628
DAT Required: 5467
343名無しさん@お腹いっぱい。:2008/12/19(金) 07:54:10
344名無しさん@お腹いっぱい。:2008/12/19(金) 07:59:07
>>343
AVG
提出済み
345名無しさん@お腹いっぱい。:2008/12/19(金) 08:02:54
>>343
AntiVirPremium
nsp1
[DETECTION] Is the TR/Crypt.NSPM.Gen Trojan
upk1
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan

未検出は提出します
346名無しさん@お腹いっぱい。:2008/12/19(金) 08:06:21
>>343
PandaGlobalProtection2009
Rootkit/Lineage.KFW UPK1.EXE
それ以外は疑わしいファイルとして検出
347名無しさん@お腹いっぱい。:2008/12/19(金) 08:07:42
>>343
Rising Internet Security 2009 21.17.33 (21.08.32.00) Last Update Time=2008-12-18 20:31
nsp1.exe>>nspack: Backdoor.Win32.Drwolf.nd
upk1.exe>>upack0.39: Trojan.DL.Win32.Undef.bha
2/4
348名無しさん@お腹いっぱい。:2008/12/19(金) 08:09:35
>>345
2つともPacker引っ掛けてるだけだね(UpackとNSPack)。
349名無しさん@お腹いっぱい。:2008/12/19(金) 08:18:23
350名無しさん@お腹いっぱい。:2008/12/19(金) 10:45:29
>>343

>>343
d
カスペ2009 @ 9:52:00
4/4

Detected virus HEUR:Worm.Win32.Generic asprox0.exe
Detected Trojan program Backdoor.Win32.Agent.vum asprox0.exe
Detected virus HEUR:Worm.Win32.Generic asprox1.exe
Detected Trojan program Trojan.Win32.Agent.ated nsp1.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.abcs upk1.exe

念のため、検体提出します。(asprox1.exe:ヒューリスティック検知)

カスペ+新エミュレーター@8:29:00でも同じ。
351350:2008/12/19(金) 11:33:26
>>343
カスペからの返事

asprox1.exe - Backdoor.Win32.Agent.wac (←HEUR:Worm.Win32.Generic)

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
352名無しさん@お腹いっぱい。:2008/12/19(金) 12:48:27
>>343
NOD23 v3.0 定義バージョン3704
4/4
upk1.exe   Win32/TrojanDownloader.Agent.ONBの亜種である可能性 トロイの木馬
nsp1.exe   Win32/Agent.OOJ トロイの木馬
asprox1.exe  Win32/Agent.NEQの亜種である可能性 トロイの木馬
asprox0.exe  Win32/Agent.NEQの亜種である可能性 トロイの木馬

353名無しさん@お腹いっぱい。:2008/12/19(金) 16:11:58
354名無しさん@お腹いっぱい。:2008/12/19(金) 16:32:36
>>353

PandaGlobalProtection2009
ウイルス発見 : Trj/Downloader.UZB   upk1.exe
スルー:qq0.exe
それ以外:疑わしいファイルとして検出

未検出は提出します
355名無しさん@お腹いっぱい。:2008/12/19(金) 16:36:46
>>353
AntiVirPremium
pcclient1.exe
[DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
qq0.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/ATRAPS.Gen Trojan
qq1.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
upk1.exe
[DETECTION] Is the TR/Spy.Gen Trojan
356名無しさん@お腹いっぱい。:2008/12/19(金) 16:44:21
357名無しさん@お腹いっぱい。:2008/12/19(金) 16:45:09
>>353
d
カスペ2009@15:37:00
4/4

Detected virus HEUR:Backdoor.Win32.Generic pcclient1.exe
Detected Trojan program Trojan-Dropper.Win32.Mudrop.kv pcclient1.exe
Detected Trojan program Trojan-PSW.Win32.QQPass.eng qq0.exe
Detected Trojan program Trojan-PSW.Win32.QQPass.eng qq1.exe
Detected Trojan program Trojan.Win32.Runner.br upk1.exe

カスペ+新エミュレーター@8:29:00でも同じ。
358名無しさん@お腹いっぱい。:2008/12/19(金) 16:49:46
>>343>>353
未対応分をMcAfeeに提出させて頂ました。
359名無しさん@お腹いっぱい。:2008/12/19(金) 16:52:43
>>357>>356を比較すると本当にカスペは2009でヒューリスティックが良くなったみたいね

というか毎回ここで検体うpされるたびにカスペのヒューリスティック検出を見る気がする
今日のマルウェアの増え方を見てるとカスペの方針は間違ってないかも
360名無しさん@お腹いっぱい。:2008/12/19(金) 17:04:09
>>353
PandaGlobalProtection2009は残り未検出のものも疑わしいファイルとして検出、全検出確認
361347:2008/12/19(金) 17:44:38
Rising Internet Security 2009
>>353
qq0.exe: Trojan.PSW.Win32.QQPass.dxk
qq1.exe: Trojan.PSW.Win32.QQPass.dxk
upk1.exe: Trojan.Win32.Undef.skm
3/4
21.17.41 (21.08.41.00) Last Update Time=2008-12-19 14:19に更新後
>>328
x51drop.exe: Trojan.Win32.Undef.uwy
x51troj.exe: Trojan.Win32.Undef.uwy
3+2=5/5
362名無しさん@お腹いっぱい。:2008/12/19(金) 18:17:35
>>353
NOD32 v3.0 定義バージョン3704
3/4
upk1.exe     Win32/TrojanDownloader.Agent.ONBの亜種である可能性 トロイの木馬
tane0146\qq1.exe Win32/PSW.QQPass.NCZの亜種 トロイの木馬
tane0146\qq0.exe Win32/PSW.Delf.NLZの亜種である可能性 トロイの木馬
pcclient1.exeをEsetに提出
なお、スルーした>>328 および >>314 再検査 全スルー(0/6)
363名無しさん@お腹いっぱい。:2008/12/19(金) 18:31:04
>>356
他のソフトは33/37〜18/37で検出してるのに
バスターやZEROは検出してないな
364名無しさん@お腹いっぱい。:2008/12/19(金) 22:09:43
>>353
pcclient1.exe;Trojan.MulDrop.23178;削除。
qq0.exe;Trojan.PWS.Lineage.origin;修復不可。移動。
qq1.exe;Trojan.PWS.Lineage.origin;修復不可。移動。
upk1.exe;恐らく DLOADER.Trojan 移動

DrWeb全検出
365名無しさん@お腹いっぱい。:2008/12/19(金) 22:53:27
>>328
今更ながらPandaGlobalProtection2009で全検出確認(ヒューリスティック検出含む)
366357:2008/12/20(土) 00:38:24
>>359
カスペ2009エミュレーター=単なる砂箱(Sandbox)
検出ルールは、シグネチャ配信と一緒に週に2,3回のペースで更新
仮実行して、ルールに触れたら、HEURで検出。
新エミュレーターは、HTMLとIFRAMEタグを追加検出できるようになった
でも、Agent系は難しそうな感じ。私感。
367名無しさん@お腹いっぱい。:2008/12/20(土) 09:48:58
ところで、最近、ノートンの人こないな。
たしかに検体アップ頻度が上がってるので、報告('A`)マンドクセになってるかもしれないけど、
まとめてでもいいいから、たまには来てほしいね。(´・ω・`)ショボーン
368名無しさん@お腹いっぱい。:2008/12/20(土) 09:55:02
それもそうだし検体提出してもらってSymantecのウイルス対応速度がどれだけなのか知りたいよ
369名無しさん@お腹いっぱい。:2008/12/20(土) 12:48:23
シマンテックはこのまま静観しているだけじゃないの
未だ遅そうだし
370名無しさん@お腹いっぱい。:2008/12/20(土) 14:00:01
>>366
砂箱とHIPSの区別をはっきりして欲しいと思ったりもする
F-SecureのDeepGuardはHIPSだし(2009のDeepGuard2.0はNHIPSと表記してた)

と、それは置いといてカスペの新エミュはヒューリスティックの検出率が上がったのではなくヒューリスティックでの検出できる範囲が広がったという感じね
ヒューリスティック性能自体は2009でカスペのヒューリスティックは大幅に強化したし問題ないか
シグネチャで拾えなかった部分をヒューリスティックで補う・・・理想的な形になってるね
371名無しさん@お腹いっぱい。:2008/12/20(土) 14:12:07
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=149
virus

autorunの最後に各社のhosts潰しがあるんだけど
Kaspersky鯖多すぎだ
372名無しさん@お腹いっぱい。:2008/12/20(土) 14:21:35
>>371
AVG
送付完了
373名無しさん@お腹いっぱい。:2008/12/20(土) 14:41:14
>>371
AntiVir 12/19
DR/Agent.feb.1 [dropper]'rkitb4.exe
DR/Agent.feb [dropper]'rkitb3.exe
TR/Crypt.FKM.Gen [trojan]'upk0.exe
TR/Downloader.Gen [trojan]'upk2.exe
TR/Crypt.FKM.Gen [trojan]'upk1.exe
DR/Agent.fea [dropper]'rkitb2.exe
TR/Hooker.AG [trojan]'rkita2.exe
TR/Dropper.Gen [trojan]'rkita0.exe
TR/Dropper.Gen [trojan]'defl0.exe
TR/Killav.azk [trojan]'rkitb1.exe
TR/Killav.azk [trojan]'rkitb0.exe
TR/Hooker.AG [trojan]'rkita3.exe
374名無しさん@お腹いっぱい。:2008/12/20(土) 14:44:05
>>371
そしてKasperskyしっかり検出
046.zip/rkita0.exe - に感染しています Worm.Win32.AutoRun.ubh
046.zip/rkita1.exe - に感染しています Backdoor.Win32.Agent.vfc
046.zip/rkita2.exe/data0000 - に感染しています Rootkit.Win32.Small.hn
046.zip/rkita2.exe/data0001 - に感染しています Trojan.Win32.Hooker.aq
046.zip/rkita3.exe/data0000 - に感染しています Trojan.Win32.Hooker.aq
046.zip/rkitb0.exe - に感染しています Worm.Win32.Agent.md
046.zip/rkitb1.exe - に感染しています Trojan.Win32.KillAV.azk
046.zip/rkitb2.exe - に感染しています Rootkit.Win32.Agent.fev
046.zip/rkitb3.exe - に感染しています Rootkit.Win32.Agent.few
046.zip/rkitb4.exe - に感染しています Rootkit.Win32.Agent.fec
046.zip/upk0.exe - に感染しています Trojan-Dropper.Win32.Agent.rym
046.zip/upk1.exe - に感染しています Trojan-GameThief.Win32.Magania.gen
046.zip/upk2.exe - に感染しています Trojan-GameThief.Win32.OnLineGames.raj
046.zip/autorun0.exe - に感染しています Trojan.Win32.AntiAV.aaa
046.zip/autorun1.exe/data0000 - に感染しています Rootkit.Win32.KernelBot.dp
046.zip/autorun2.exe - に感染しています Rootkit.Win32.KernelBot.dp
046.zip/defl0.exe - に感染しています Trojan-GameThief.Win32.Magania.aogv
046.zip/defl1.exe - に感染しています Trojan.Win32.Dialer.tzy
046.zip/dldr1.exe - に感染しています Exploit.Win32.MS08-067.bb
375名無しさん@お腹いっぱい。:2008/12/20(土) 14:48:45
>>371
PandaGlobalProtection2009
ウイルス発見 : Trj/Downloader.MDW    rkitb2〜4
ウイルス発見 : Trj/Downloader.VDW     upk0.exe
疑わしいファイル:rkita0.exe 、rkita1.exe、rkitb0.exe、rkitb1.exe、upk1.exe、defl0.exe

それ以外は未検出につき提出します
376名無しさん@お腹いっぱい。:2008/12/20(土) 15:01:23
377名無しさん@お腹いっぱい。:2008/12/20(土) 15:02:13
>>371
未対応分をMcAfeeに提出させて頂ました。
378名無しさん@お腹いっぱい。:2008/12/20(土) 15:06:30
379名無しさん@お腹いっぱい。:2008/12/20(土) 15:29:37
ここまでシマに提出済み
380名無しさん@お腹いっぱい。:2008/12/20(土) 15:52:49
>>371
ttp://www.virustotal.com/analisis/cb1400cd2fad586a0f8de5d091181785
Genericパターン検出の↑はMcAfeeに追加提出させて頂きました。
381名無しさん@お腹いっぱい。:2008/12/20(土) 16:18:09
>>371
PandaGlobalProtection2009
autorun1とautorun2以外の未検出検体は全て疑わしいファイルとして検出
検出数17/19
382361:2008/12/20(土) 18:26:30
>>371
Rising Internet Security 2009
autorun0.exe>>SHELL_BYPASS: RootKit.Win32.Undef.vt
autorun2.exe: RootKit.Win32.Undef.vt
defl0.exe>>65: Backdoor.Win32.PcClient.eay
defl1.exe: Backdoor.Win32.PcClient.eay
rkita0.exe: Worm.Win32.NSDownloader.p
rkita1.exe: Worm.Win32.NSDownloader.p
rkita2.exe: Worm.Win32.NSDownloader.k
rkita3.exe: RootKit.Win32.Mnless.amr
rkitb0.exe: Worm.Win32.NSDownloader.f
rkitb1.exe: Worm.Win32.NSDownloader.g
rkitb2.exe: Worm.Win32.NSDownloader.g
rkitb3.exe: Worm.Win32.NSDownloader.g
rkitb4.exe: Hack.Exploit.Win32.MS08-067.l
upk0.exe: Dropper.Win32.Delf.cfm
upk1.exe>>upack0.39: Worm.Win32.AntiAV.b
upk2.exe>>upack0.34: Trojan.Win32.TrjMaker.a
16/19、autorun0.exeとdefl0.exeは<Unknown virus>のため未検出ファイルといっしょに提出予定
やっと、週末にも定義が来るようになったけど、追加検出はなし
383名無しさん@お腹いっぱい。:2008/12/20(土) 18:59:46
>>261>>299のie7.zip
Panda2009は未だスルー、で、前回スルーのときにそれぞれ提出したけど未だにスルーなので再度今日提出

いつもは検疫フォルダ経由で提出してるけどメール添付で提出した方がいいのかな・・・・
それともPandaにしてみればie7.zipの検体は白判定なのかね・・・・
384名無しさん@お腹いっぱい。:2008/12/20(土) 19:50:33
そういうポリシーなのかもね。
Sophosも昔「うちはshellcodeは扱わねーよ」みたいな返信が来てから送ってない。
385名無しさん@お腹いっぱい。:2008/12/20(土) 20:28:08
ま、カスペも白判定するものがこのスレでもあったしね(実際にはマルウェアだけど)
386名無しさん@お腹いっぱい。:2008/12/20(土) 20:31:49
>>371
NOD32 v3.0 定義3708
16/19
autorun2.exe Win32/KernelBot.AAの亜種 トロイの木馬
autorun0.exe Win32/KernelBot.AAの亜種 トロイの木馬
rkita2.exe   Win32/TrojanDownloader.Agent.OOQ トロイの木馬
rkita1.exe   Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
rkita0.exe   Win32/TrojanDownloader.Agent.OOQ トロイの木馬
dldr2.exe    Win32/Exploit.MS08-067.Bの亜種 トロイの木馬
dldr1.exe    Win32/Exploit.MS08-067.Bの亜種 トロイの木馬
rkitb2.exe   Win32/Rootkit.Agent.NHGの亜種 トロイの木馬
rkitb1.exe   Win32/TrojanDownloader.Agent.OMQの亜種 トロイの木馬
rkitb0.exe   Win32/TrojanDownloader.Agent.OMQの亜種 トロイの木馬
rkita3.exe   Win32/TrojanDownloader.Agent.OOQ トロイの木馬
upk1.exe    Win32/TrojanDownloader.Fluxの亜種 トロイの木馬
upk0.exe    Win32/TrojanDropper.Delf.NJC トロイの木馬
rkitb4.exe   Win32/Exploit.MS08-067.B トロイの木馬
rkitb3.exe   Win32/TrojanDownloader.Agent.OMQの亜種 トロイの木馬
upk2.exe    Win32/TrojanDropper.Delf.NGV トロイの木馬
未検出ぶんはautorun1.exe,def0.exe,def1.exeの3つ。Esetへ提出

今週未検出だったものも、ようやく全検出。
387名無しさん@お腹いっぱい。:2008/12/20(土) 21:20:56
>>385
白判定だったら、白判定だと返信すべきだろ。
388名無しさん@お腹いっぱい。:2008/12/20(土) 21:46:23
>>387
そうなんだけどPandaの場合は黒だろうが白だろうが返事が全く来なかったのよ(もちろんメールで)
それでも検体送ればすぐに対応してくれるから満足してるし積極的に検体送ってるけど

完璧に見えてこういうところはいい加減なのはスペインクオリティか・・・・
AntiVirならメール送信でもWeb送信でも白判定でも黒判定でも関係なく必ず返事来るんだけどね(Webで検体送った場合「検体送ってくれてありがとう」とのメールが検体送った瞬間に来る)
こちらはドイツクオリティか
389名無しさん@お腹いっぱい。:2008/12/20(土) 23:07:42
>>388
国民性でしょうね。
390名無しさん@お腹いっぱい。:2008/12/21(日) 10:39:42
391名無しさん@お腹いっぱい。:2008/12/21(日) 12:20:39
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=150
virus

krunchyってPacker、あまり見たことないなぁ。
392名無しさん@お腹いっぱい。:2008/12/21(日) 13:37:38
>>391
AntiVir 7/8
TR/Dldr.Delphi.Gen [trojan]…inject_jp1.exe
TR/Dldr.Delphi.Gen [trojan]…inject_kr1.exe
TR/Crypt.XPACK.Gen [trojan]…krunchy1.exe
TR/Dldr.Delphi.Gen [trojan]…dldr_kr1.exe
TR/Dldr.Delphi.Gen [trojan]…dldr_jp0.exe
TR/Dldr.Delphi.Gen [trojan]…dldr_jp1.exe
TR/Dldr.Delphi.Gen [trojan]…dldr_kr0.exe
残り提出
393名無しさん@お腹いっぱい。:2008/12/21(日) 15:12:30
>>391
未対応分をMcAfeeに提出させて頂ました。
394名無しさん@お腹いっぱい。:2008/12/21(日) 15:14:15
>>390
↓ベクターに問い合わせるのが一番
ttp://www.vector.co.jp/ir/corp/outline.html
問い合わせた後に対応予定

>>391
>krunchyってPacker、あまり見たことないなぁ。
どれがですか?
395名無しさん@お腹いっぱい。:2008/12/21(日) 15:25:08
>>394
>どれがですか?
それとわかるファイル名付けといたんだけど。
396名無しさん@お腹いっぱい。:2008/12/21(日) 15:59:24
>>395
どもどもですー
397名無しさん@お腹いっぱい。:2008/12/21(日) 16:14:00
>>391
PandaGlobalProtection2009

ウイルス発見 : Trj/Downloader.MDW dldr_jp1.exe

それ以外は全て疑わしいファイルとして検出
398名無しさん@お腹いっぱい。:2008/12/21(日) 16:25:55
>>391
カスペ2009@15:54:00
今北産業
8/8

Detected Trojan program Trojan-Downloader.Win32.Agent.awjk /dldr_jp0.exe
Detected Trojan program Trojan-Downloader.Win32.Small.ahjp /dldr_jp1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.awjk /dldr_kr0.exe
Detected Trojan program Trojan-Downloader.Win32.Small.ahjp /dldr_kr1.exe
Detected Trojan program Exploit.Win32.MS08-067.bf /dldr1.exe
Detected Trojan program Trojan.Win32.Slefdel.ccn /inject_jp1.exe
Detected Trojan program Trojan.Win32.Slefdel.ccn /inject_kr1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.awgg /krunchy1.exe
399292:2008/12/21(日) 16:59:19
>>391
NOD32 v3.0 定義3709 3/8
dldr_jp1.exe Win32/TrojanDownloader.Delf.OMG トロイの木馬
dldr_kr1.exe Win32/TrojanDownloader.Delf.OMG トロイの木馬
dldr1.exe Win32/Exploit.MS08-067.Bの亜種 トロイの木馬
未検出ぶんEsetへ提出
400名無しさん@お腹いっぱい。:2008/12/21(日) 17:46:07
401名無しさん@お腹いっぱい。:2008/12/21(日) 17:47:42
う・・・・よく見たら全検出じゃなかったorz
402名無しさん@お腹いっぱい。:2008/12/21(日) 19:24:42
>>391
Rising Internet Security 2009
21.17.52 (21.08.52.00) Last Update Time=2008-12-20 16:49 にて
dldr_jp0.exe: Trojan.DL.Win32.Undef.cou
dldr_jp1.exe: Trojan.DL.Win32.Undef.cou
dldr_kr0.exe: Trojan.DL.Win32.Undef.cou
dldr_kr1.exe: Trojan.DL.Win32.Undef.cou
21.17.62 (21.08.62.00) Last Update Time=2008-12-21 16:07 にて
dldr1.exe: Hack.Exploit.Win32.MS08-067.r
inject_jp1.exe: Trojan.Win32.Undef.vce
inject_kr1.exe: Trojan.Win32.Undef.vce
krunchy1.exe: Backdoor.Win32.Undef.byo
4+4=8/8
403382:2008/12/21(日) 19:33:48
Rising Internet Security 2009
>>343
asprox0.exe: Trojan.Win32.Undef.vdh
asprox1.exe: Trojan.Win32.Undef.vdf
2+2=4/4
>>353
pcclient1.exe: Backdoor.Win32.PcClient.qcg
3+1=4/4
>>371
dldr1.exe: Hack.Exploit.Win32.MS08-067.q
dldr2.exe: Hack.Exploit.Win32.MS08-067.r
16+2=18/19
404名無しさん@お腹いっぱい。:2008/12/21(日) 21:20:24
>>390
マカスレの445-463で話題になってますね
405名無しさん@お腹いっぱい。:2008/12/22(月) 07:55:39
>>391
AVGに提出しました!
406名無しさん@お腹いっぱい。:2008/12/22(月) 17:59:55
Rising Internet Security 2009 21.18.01 (21.09.01.00) Last Update Time=2008-12-22 13:37
>>371
autorun0.exe>>SHELL_DLL: Trojan.Win32.Undef.vee
autorun1.exe: Trojan.Win32.Undef.vee
18+1=19/19、defl0.exeは<Unknown virus>のまま
407名無しさん@お腹いっぱい。:2008/12/22(月) 18:49:31
408名無しさん@お腹いっぱい。:2008/12/22(月) 18:55:14
鑑定アリトゥーッスwwwwwwwwwwwwwwwwwwwwwwwwwwww
409名無しさん@お腹いっぱい。:2008/12/22(月) 20:04:59
>>407
でか過ぎ、無理w
410名無しさん@お腹いっぱい。:2008/12/22(月) 20:23:20
鑑定厨は放置で
411名無しさん@お腹いっぱい。:2008/12/23(火) 18:55:21
>>371
PandaGlobalProtection2009はautorun1が疑わしいファイルとして検出、検出数18/19

>>261>>299のie7.zipは未だ完全スルー
やはり白判定なのでしょう
412名無しさん@お腹いっぱい。:2008/12/23(火) 19:04:37
Rising Internet Security 2009 21.18.11 (21.09.11.00) Last Update Time=2008-12-23 13:55
>>226
3\SpywareExpertInstall.exe: AdWare.Win32.Agent.coe
9\setup.exe>>ErrorSweeper.exe: AdWare.Win32.Agent.coe
4+2=6/12、キラースレによると同じ検出名でspybotが引っかかるらしい
413412:2008/12/23(火) 22:05:35
Rising Internet Security 2009 21.18.13 (21.09.13.00) Last Update Time=2008-12-23 17:59
>>226
3\SpywareExpertInstall.exe: AdWare.Win32.Agent.coe → スルー
9\setup.exe>>ErrorSweeper.exe: AdWare.Win32.Agent.coe  → スルー
6-2=4/12、spybotの誤検出も直った模様
414名無しさん@お腹いっぱい。:2008/12/24(水) 08:18:00
415名無しさん@お腹いっぱい。:2008/12/24(水) 08:48:14
416名無しさん@お腹いっぱい。:2008/12/24(水) 10:41:55
>>414
カスペ2009 10:04:00
d
1/1

Detected virus HEUR:Trojan.Win32.Generic hidamari.avi.exe

エミュレーター @ 8:26:00でも同上。

12.7MBもあって、提出面倒くさいから、提出見合わせ。
417名無しさん@お腹いっぱい。:2008/12/24(水) 11:36:22
>>414 WinnyかShareで拾ったんだろ?
ダウソ板に帰れ
418名無しさん@お腹いっぱい。:2008/12/24(水) 12:11:58
419名無しさん@お腹いっぱい。:2008/12/24(水) 12:18:20
>>418
PandaGlobalProtection2009

ウイルス発見 : Trj/Agent.KIQ     dldr1_0.exe
ウイルス発見 : Trj/Lineage.BZE    upk4.exe
ウイルス発見 : Trj/CI.A        upk3.exe
疑わしいファイル   bho0.exe、rlpk0.exe、upk1.exe、upk2.exe
それ以外はスルーにつき提出します
420名無しさん@お腹いっぱい。:2008/12/24(水) 12:23:53
>>418
AntiVirPremium
autorun0.exe [DETECTION] Is the TR/Dropper.Gen Trojan
bho0.exe [DETECTION] Is the TR/Agent.20480.288 Trojan
bho1.exe [DETECTION] Is the TR/Agent.20480.322 Trojan
bho2.exe [DETECTION] Is the TR/Agent.20480.322 Trojan
bho3.exe [DETECTION] Is the TR/BHO.Gen Trojan
bho4.exe
[0] Archive type: OVL
--> Object
[DETECTION] Is the TR/BHO.Gen Trojan
bho5.exe [DETECTION] Is the TR/BHO.Gen Trojan
dldr1_0.exe [DETECTION] Is the TR/Spy.Gen Trojan
dldr1_1.exe [DETECTION] Is the TR/Spy.Gen Trojan
dldr2_0.exe [DETECTION] Is the TR/Spy.Gen Trojan
dldr2_1.exe [DETECTION] Is the TR/AntiAV.XU Trojan
dldr2_2.exe [DETECTION] Is the TR/Spy.Gen Trojan
nspk1.exe [DETECTION] Is the TR/Dropper.Gen Trojan
rlpk0.exe [DETECTION] Is the TR/Dropper.Gen Trojan
upk1.exe [DETECTION] Is the TR/Dldr.Delphi.Gen Trojan
upk2.exe [DETECTION] Is the TR/Dldr.Delphi.Gen Trojan
upk3.exe [DETECTION] Is the TR/Meredrop.A.437 Trojan
upk4.exe [DETECTION] Is the TR/Crypt.FKM.Gen Trojan
upk5.exe [DETECTION] Is the TR/Spy.Gen Trojan

残りは提出します
421419:2008/12/24(水) 12:53:15
>>418
平均ウイルス対応速度を知りたいのでSymantecとBitDefenderにも送っておきました

他のベンダーはよろしくお願いします
422名無しさん@お腹いっぱい。:2008/12/24(水) 12:56:55
>>418
AVGおk
423名無しさん@お腹いっぱい。:2008/12/24(水) 13:20:31
>>414
10M以下にならないかな。
424名無しさん@お腹いっぱい。:2008/12/24(水) 13:33:18
>>423
動画入ってるから無理。
425名無しさん@お腹いっぱい。:2008/12/24(水) 14:18:06
>>418
d
カスペ2009 10:54:00
19/21

Detected Trojan.Win32.Agent.aziw autorun0.exe
Detected Trojan.Win32.Agent.aziw autorun1.exe
Detected Trojan-Clicker.Win32.Small.xw bho0.exe
Detected Trojan-Clicker.Win32.Small.xx, Trojan-PSW.Win32.OnLineGames.admt, Rootkit.Win32.Ressdt.hd, Trojan-Clicker.Win32.Small.xx   bho1.exe
Detected Trojan-PSW.Win32.OnLineGames.admt, Trojan-Clicker.Win32.Small.xx, Rootkit.Win32.Ressdt.hd   bho2.exe
Detected Rootkit.Win32.Ressdt.hd bho3.exe
Detected Trojan-PSW.Win32.OnLineGames.admt bho4.exe
Detected Trojan-Clicker.Win32.Small.xx bho5.exe
Detected Trojan-Dropper.Win32.Agent.abku dldr1_0.exe
Detected Exploit.Win32.IMG-WMF.iy dldr1_1.exe
Detected Trojan.Win32.Agent.attc dldr2_0.exe
Detected Trojan.Win32.AntiAV.xu dldr2_1.exe
Detected Trojan.Win32.Patched.ed dldr2_2.exe
Detected Trojan-Downloader.Win32.Small.ahsg rlpk0.exe
Detected Trojan-Downloader.Win32.Small.ahsg rlpk1.exe
Detected Worm.Win32.AutoRun.vlh upk2.exe
Detected riskware not-a-virus:WebToolbar.Win32.VB.ac upk3.exe
Detected Trojan-GameThief.Win32.Magania.gen upk4.exe
Detected Trojan.Win32.Inject.ljg upk5.exe

エミュレーター@8:29:00と比べてupk2.exeを追加検出

検体提出します。
426425:2008/12/24(水) 14:50:55
>>418

カスペからの返事

Hello,

upk1.exe_ - Worm.Win32.AutoRun.vmh

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.


nspk1.exe_ - Exploit.Win32.MS08-067.bc

This file is already detected. Please update your antivirus bases.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

19+事後検知2=21/21
427名無しさん@お腹いっぱい。:2008/12/24(水) 15:14:26
>>418
PandaGlobalProtection2009
未検出分

Rootkit/Hideprocess.K:bho3.exe

他は疑わしいファイルとして検出、全検出確認
428名無しさん@お腹いっぱい。:2008/12/24(水) 15:27:11
429名無しさん@お腹いっぱい。:2008/12/24(水) 15:34:28
430名無しさん@お腹いっぱい。:2008/12/24(水) 15:39:00
>>418
Rising Internet Security 2009
21.18.14 (21.09.14.00) Last Update Time=2008-12-23 21:47にて
autorun1.exe>>66〜68: Worm.Win32.NSDownloader.z
bho0.exe>>7a: RootKit.Win32.RESSDT.y
bho0.exe>>72: RootKit.Win32.Mnless.tq
bho0.exe>>71: Trojan.Win32.Undef.pzf
bho0.exe>>70: Trojan.Win32.Undef.hcd
bho0.exe>>7f: AdWare.Win32.Undef.dma
bho1.exe: Trojan.Win32.Undef.hcd
bho2.exe: Trojan.Win32.Undef.pzf
bho3.exe: RootKit.Win32.RESSDT.y
bho4.exe: RootKit.Win32.Mnless.og
bho5.exe: AdWare.Win32.Undef.dma
dldr1_0.exe: Trojan.Win32.Edog.bl
dldr1_1.exe: Trojan.DL.Win32.Undef.ckp
dldr2_0.exe: Trojan.Win32.Edog.bh
dldr2_1.exe: Trojan.Win32.Undef.ugw
dldr2_2.exe: Trojan.DL.Win32.Mnless.bts
upk1.exe>>upack0.34: Trojan.DL.Win32.MyDown.bed
upk3.exe>>upack0.39: Trojan.Win32.VB.gef
upk4.exe>>upack0.39: Worm.Win32.AntiAV.b
upk5.exe>>upack0.34>>65: Trojan.PSW.Win32.GameOL.svl
21.18.20 (21.09.20.00) Last Update Time=2008-12-24 11:08にて
autorun0.exe: Worm.Win32.NSDownloader.ak
nspk1.exe>>nspack: Trojan.Win32.Undef.vjd
upk2.exe>>upack0.34>>MYD: Trojan.DL.Win32.MyDown.bef
16+3=19/21、未検出は送付済み
431名無しさん@お腹いっぱい。:2008/12/24(水) 15:52:46
>>371
PandaGlobalProtection2009
残るautorun2.exeも疑わしいファイルとして検出、やっと全検出
432名無しさん@お腹いっぱい。:2008/12/24(水) 16:57:33
>>418
AntiVirPremium
全検出確認

autorun1.exe
[DETECTION] Is the TR/Agent.49152.150 Trojan
rlpk1.exe
[DETECTION] Is the TR/Dldr.Small.ahsg Trojan
433430:2008/12/24(水) 17:06:02
>>418
Rising Internet Security 2009 21.18.21 (21.09.21.00) Last Update Time=2008-12-24 13:49
rlpk0.exe>>rlpack119baplib>>66: RootKit.Win32.Edog.al
rlpk0.exe>>rlpack119baplib: <Unknown virus>
rlpk1.exe: Trojan.DL.Win32.Mnless.bwf
19+2=21/21、rlpk0.exeは完全対応待ち
434名無しさん@お腹いっぱい。:2008/12/24(水) 17:15:09
388 名前: ネチズン(catv?) 投稿日:2008/12/24(水) 17:02:38.77 ID:ZdalnCxn
342 名前:公共放送名無しさん:2008/12/24(水) 16:33:59.24 ID:0pRIAB9R
12月初旬から連絡とれなくなってたらしいよ。
だから死亡日時は12月初旬

異臭を感じた近隣の人が警察に連絡して
事務所の人がマンション内に入って遺体発見

だからクリスマスは関係ない
http://sakuratan.ddo.jp/imgboard/img-box/img20081223085209.jpg


関係者キタ━━━━━━\(゚∀゚)/━━━━━━!!!!

AVG撃退しました
435名無しさん@お腹いっぱい。:2008/12/24(水) 17:17:30
ブラクラ直リンすんな
436名無しさん@お腹いっぱい。:2008/12/24(水) 17:17:49
>>24
Rising Internet Security 2009
2.exe>>$PLUGINSDIR\f1>>$SYSDIR\$SYSDIR\$[40].dll: Trojan.Win32.Undef.vjg
1/5
437名無しさん@お腹いっぱい。:2008/12/24(水) 17:36:01
ttp://www.virustotal.com/analisis/82c1bf49ec60d644a907e44f171b9d62

a-squared 4.0.0.73
が追加されました
438名無しさん@お腹いっぱい。:2008/12/24(水) 17:52:43
おお、これでJottiに投げる必要性がまた減ったな
439名無しさん@お腹いっぱい。:2008/12/24(水) 19:36:31
>>418
未対応分をMcAfeeに提出させて頂ました。
440名無しさん@お腹いっぱい。:2008/12/24(水) 20:06:30
ここまでシマに提出済み
441名無しさん@お腹いっぱい。:2008/12/24(水) 21:35:35
>>440
NOD32 v3.0 定義3716 20/21
bho1.exe    Win32/TrojanClicker.Agent.NCZの亜種 トロイの木馬
bho0.exe    Win32/TrojanClicker.Agent.NCZの亜種 トロイの木馬
autorun1.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
autorun0.exe  Win32/TrojanDownloader.Agent.OMQの亜種である可能性 トロイの木馬
dldr1_0.exe   Win32/Genetikの亜種である可能性 トロイの木馬
bho5.exe    Win32/TrojanClicker.Agent.NCZの亜種 トロイの木馬
bho4.exe    Win32/Rootkit.Agent.NGXの亜種 トロイの木馬
bho3.exe    Win32/TrojanClicker.Agent.NCZの亜種 トロイの木馬
bho2.exe    Win32/TrojanClicker.Agent.NCZの亜種である可能性 トロイの木馬
dldr2_2.exe   Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
dldr2_1.exe   Win32/TrojanDownloader.Agent.OHA トロイの木馬
dldr2_0.exe   Win32/Genetikの亜種である可能性 トロイの木馬
dldr1_1.exe   Win32/TrojanDownloader.Small.OGQの亜種である可能性 トロイの木馬
rlpk1.exe    Win32/TrojanDownloader.Agent.NYPの亜種 トロイの木馬
rlpk0.exe    Win32/TrojanDownloader.Agent.NYPの亜種 トロイの木馬
upk4.exe    Win32/TrojanDownloader.Fluxの亜種 トロイの木馬
upk3.exe    Win32/TrojanDropper.VB.NFW トロイの木馬
upk2.exe    Win32/AutoRun.Delf.Iの亜種 ワーム
upk1.exe    Win32/AutoRun.Delf.Iの亜種 ワーム
upk5.exe    Win32/TrojanDropper.Agent.NPOの亜種 トロイの木馬
nspk1.exe未検出 Esetへ提出。
tane149、tane150で検出漏れの検体を再チェックして全対応確認。
442名無しさん@お腹いっぱい。:2008/12/25(木) 00:50:48
>>440
さすがシマンテック、何も書かずにスレッドに貢献せず
フリーライダーですか

いっそシマンテックは製品もフリーにした方が良いんでないのかい?
443名無しさん@お腹いっぱい。:2008/12/25(木) 01:02:33
>>442
それは「〜〜提出しました」とだけ書くAVGとMcAfeeの人にも言ってあげなさいって
カスペとRising、あとはNOD32の人なんかはその後の対応状況まで報告してくれるから丁寧でわかりやすいけどそこまで詳細は書かなくてもいいから「全検出確認」と報告してくれたら参考になるのにね
444名無しさん@お腹いっぱい。:2008/12/25(木) 01:25:30
>>443
提出したと書くだけでその後のVTで対応状況確認できるから
フリーライダーではないと思うよ

シマンテックは初期居たけれどverupしてからあまりにも書かないね
445名無しさん@お腹いっぱい。:2008/12/25(木) 01:37:45
>>444
でもVTでいちいち確認しにいくのってこれ地味に面倒なのよ・・・
提出して返事が来るベンダーならVTに確認しなくてもいいんだけどね

シマンテックの報告の人もそうだけどバスターも2009になってから報告する人がいなくなったね、どこかに乗り換えたのかな?

ところでRising2009ってよく見るとパターンファイル更新回数かなり多いみたいだね、通りで検出率が高く対応速度が速いと思ったら・・・
McAfeeもActiveProtection搭載してから対応速度がものすごく速くなったよね
446名無しさん@お腹いっぱい。:2008/12/25(木) 01:44:43
445の補足として
VT上で確認するのはいいんだけど実際には検出するのにVTではスルーというのがあるんだよね
Pandaがこの典型でPandaの検出報告を始めたのはその影響
他にもRisingがそうだしカスペも最新バージョンではヒューリスティックが強化されてるしね、SymantecはVT上のエンジンが古すぎ、SONARすら適用されてるのかどうか怪しい
447440:2008/12/25(木) 04:31:21
>>442-446
忙しくてなかなか丁寧な書き込みは出来そうもありません
すみませんね(苦笑)
448名無しさん@お腹いっぱい。:2008/12/25(木) 07:18:53
449名無しさん@お腹いっぱい。:2008/12/25(木) 11:02:39
>>445
バスターの者ですが、2009をインストールしたらパソコンが起動しなくなったためAntiVirに変更しました。
450名無しさん@お腹いっぱい。:2008/12/25(木) 11:15:14
一番スレでやれ
451名無しさん@お腹いっぱい。:2008/12/25(木) 14:31:31
>>449
( ´Д⊂ヽ
452名無しさん@お腹いっぱい。:2008/12/25(木) 14:40:37
>>451
今実家にいて実家のPCには2009がインストールされているので報告しましょうか?
453名無しさん@お腹いっぱい。:2008/12/25(木) 15:03:09
>>449
バスターが2010になってまたPCが正常に起動するようになったらバスターに戻りますか?
454名無しさん@お腹いっぱい。:2008/12/25(木) 15:22:27
>>453
きっと戻りません。
バスターは初心者用に扱いやすかったですが、最新のウイルスには弱く、今年は2回痛い目に遭いました。
対応速度に関してですが、検体を提出すれば比較的ベンダーの中では速く対応してくれたと思います。
そもそもバージョンを重ねるごとに無駄な機能を増やしすぎでパソコンへの負荷が高いのもいやな理由ですね。
455名無しさん@お腹いっぱい。:2008/12/25(木) 15:35:57
>>454
そうですか
最新のウイルスに弱いというところがノートンやカスペ、McAfeeとの違いなのかもね
きっとRisingもここでは対応速度が速く好感触だけど世界的なシェアが偏ってる分検出率に偏りがありそう

ただ最新バージョンではバスターはMcAfeeやBitDefender、Pandaの最新バージョンと比べたら軽いと思うけど?
McAfeeはネットでの情報を集めただけで実際に使ったことないから詳しくはわからないけどBitDefender2009とPanda2009はガチでバスター2009より重い、ただそれでも何故かBitには興味がある
456名無しさん@お腹いっぱい。:2008/12/25(木) 15:42:40
話しがだいぶ脱線してきたのでここらでスレの趣旨に戻さなきゃね
>>418はBitDefenderは対応したようです

ttp://www.virustotal.com/analisis/39ffee65b8c00bba695f3362452a2877
ttp://www.virustotal.com/analisis/2a14f2740904605c457b1769b3159d61
457名無しさん@お腹いっぱい。:2008/12/25(木) 15:47:45
間違えたBitの未検出検体はbho0.exeではなくupk3.exeだったorz
またSymantecの方は未だ対応せず

ttp://www.virustotal.com/analisis/e9776b963c6a246177f79438e31267a3
458名無しさん@お腹いっぱい。:2008/12/25(木) 16:02:29
459名無しさん@お腹いっぱい。:2008/12/25(木) 16:15:24
>>458
SymantecとBitDefenderに送りました
460名無しさん@お腹いっぱい。:2008/12/25(木) 16:40:11
>>458
カスペ2009 定義 16:11
(私はいつものカスペの方ではありませんが、暇だったので)
HEUR:Trojan.Win32.Generic tane0154\MediaPlayer.exe

一応送りました。
461名無しさん@お腹いっぱい。:2008/12/25(木) 16:45:43
つまり現時点で検出できるのはAntiVirとPandaとカスペとSecureWeb-Gatewayの4つだけか
カスペ2009のヒューリスティックの威力は相当なものだね
462名無しさん@お腹いっぱい。:2008/12/25(木) 16:52:16
>>458
0/1 AVG提出しました
463名無しさん@お腹いっぱい。:2008/12/25(木) 17:17:27
464名無しさん@お腹いっぱい。:2008/12/25(木) 17:26:57
>>458
McAfeeに提出させて頂ました。
465名無しさん@お腹いっぱい。:2008/12/25(木) 17:49:46
>>463
cab自己解凍、解凍するとimgs.exe。
ttp://www.virustotal.com/analisis/a04ab302885e22875a5dc1b933cb6220
466名無しさん@お腹いっぱい。:2008/12/25(木) 18:16:23
>>463
http://www.google.co.jp/search?hl=ja&q=http%3A%2F%2Fwww.myspacy.biz%2Fviewimage.php&btnG=Google+%E6%A4%9C%E7%B4%A2&lr=&aq=f&oq=
↑これのようですが

http://www.myspacy.biz/viewimage.php
↑をクリックすると
IMG455.jpg-www.photoがダウソできます
ttp://www.virustotal.com/jp/analisis/4361672b7c067f8df840f88ad253a91e
同時に132082box.zipが出来るようですが
拡張子が不明です

>>465
私には、何だか手に負えそうにありません
467名無しさん@お腹いっぱい。:2008/12/25(木) 18:28:56
IMG455.jpg-www.photo
http://tane.sakuratan.com/upload/src/tane0155.zip
McAfeeには提出済み
468467:2008/12/25(木) 18:40:29
パスワード:infected
469460:2008/12/25(木) 18:47:08
>>458
カスペから返事来た。
ヒューリスティック>Trojan-Dropper.Win32.Agent.achl
470名無しさん@お腹いっぱい。:2008/12/25(木) 19:14:48
NOD32 v3.0 定義3716
>>458
0/1 ファイルサイズ大きすぎて提出できず。

>>467
乙です 1/1 Win32/IRCBot.AGP
>>463を直接ダウンする時もwebアクセス保護で阻止できました。
471名無しさん@お腹いっぱい。:2008/12/25(木) 20:40:31
>>469

472名無しさん@お腹いっぱい。:2008/12/25(木) 21:13:35
>>458>>467
Rising Internet Security 2009 21.18.33 (21.09.32.00) Last Update Time=2008-12-25 17:29
スルー
 
3時間で28通も解析メールが届いてた
473名無しさん@お腹いっぱい。:2008/12/25(木) 21:21:22
うちもRisingからものすごい勢いで来たわ。
タイトルに検体の年月日が入ってるんだけど
9月とかあるからまとめて送ってるな…。
474名無しさん@お腹いっぱい。:2008/12/25(木) 21:28:11
数えたら87通ヽ(`Д´)ノ
475名無しさん@お腹いっぱい。:2008/12/25(木) 22:46:01
今、カスペに検体送ったら、3分ちょいで返信来た。(笑
過去最速。Andrey Ladikovさん、ありがとう。
それにしても不思議だ。
476名無しさん@お腹いっぱい。:2008/12/25(木) 22:56:11
>>475
3分・・・神対応すぎる(笑)
477名無しさん@お腹いっぱい。:2008/12/25(木) 23:04:14
(・∀・)
478名無しさん@お腹いっぱい。:2008/12/25(木) 23:04:47
>>467
ウイルスバスター
スルーにつき検体提出

>>445
最近色々と忙しくてこのスレに久しぶりに来ますた
友人が開いたらしく(自分はメッセンジャー未使用)、これから救援に行ってきますorz
479名無しさん@お腹いっぱい。:2008/12/26(金) 00:24:26
>>476
「クリスマスイブなのに夜勤対応(´・ω・`)」と言いながら解析したんだよ
480名無しさん@お腹いっぱい。:2008/12/26(金) 05:49:40
>>463
※ウィルス※ Windows Live Messenger で感染!?
http://pc11.2ch.net/test/read.cgi/sec/1185780001/
で、大問題になってる。
>>463のおかげで早めに対応できてたかも。
481名無しさん@お腹いっぱい。:2008/12/26(金) 06:25:23
>>467
AntiVirPremium
IMG455.jpg-www.photo.com
[DETECTION] Contains recognition pattern of the WORM/Rbot.100352.2 worm
482名無しさん@お腹いっぱい。:2008/12/26(金) 06:33:18
>>463
ウイルス発見 : Generic Backdoor アンチウイルス保護 http://www.myspacy.biz/viewimage.php

>>467
ウイルス発見 : Generic Backdoor オンデマンドスキャン 通知済み IMG455.jpg-www.photo.com][imgs.exe]
483名無しさん@お腹いっぱい。:2008/12/26(金) 06:34:37
スマソ
Pandaの検出ログ貼ったらリンクをそのまま貼る形になってしまったorz

一応ですが>>482のリンクは踏まないようにしてください
484名無しさん@お腹いっぱい。:2008/12/26(金) 06:36:33
しかも検出製品名書くの忘れたorz
>>482はPandaGlobalProtection2009です・・・・

今日は飲みすぎたのかどうもやってることがあやふやorz
485名無しさん@お腹いっぱい。:2008/12/26(金) 19:47:42
486名無しさん@お腹いっぱい。:2008/12/26(金) 20:23:46
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=157
>>463 IMG455.jpg-www.photo.com を解凍し→ >>465 imgs.exe に感染するとできるファイル群
多数のdllファイル等が生成されましたが、MD5が共通するものだけ抜き出しました。

放っておくと、BHOが組み込まれ、偽セキュリティ対策ソフト(WinAntiVirus2009)ダウンロードページへ誘導されます。
487名無しさん@お腹いっぱい。:2008/12/26(金) 20:27:08
>>486
AntiVirPremium
InstallAVg_770522156649.exe
[DETECTION] Is the TR/Crypt.CFI.Gen Trojan
488名無しさん@お腹いっぱい。:2008/12/26(金) 20:32:10
>>486 の続きです。
NOD32 定義3717では0/6
メッセンジャーウイルス感染後にNOD32を入れた人は、exeの駆除はできていても
dll群の駆除ができていないので注意が必要です。

489名無しさん@お腹いっぱい。:2008/12/26(金) 20:32:41
>>486
PandaGlobalProtection2009

疑わしいファイル:awtTjgHy.dll、ewulmrrn.dll、InstallAVg_770522156649.exe
それ以外は提出します(AntiVirも)
490名無しさん@お腹いっぱい。:2008/12/26(金) 20:34:32
>>486
0/6 AVG提出してます。
491名無しさん@お腹いっぱい。:2008/12/26(金) 20:40:14
>>486
AntiVir、Panda、Symantec、BitDefenderの提出完了
492名無しさん@お腹いっぱい。:2008/12/26(金) 20:42:48
493名無しさん@お腹いっぱい。:2008/12/26(金) 21:07:24
>>486
Genericでの検出分も含め全てMcAfeeに提出させて頂ました。
494名無しさん@お腹いっぱい。:2008/12/26(金) 21:38:52
※ Avira、AVG、Panda、Symantec、BitDefender、Kaspersky、ESETに提出済み

829 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2008/12/26(金) 21:17:44
>>826
一応上げたけど、あんまり意味ないと思うよ。
DLする度にバイナリ変わるから。

ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=158
virus
495名無しさん@お腹いっぱい。:2008/12/26(金) 21:39:52
821 名前:名無しさん@お腹いっぱい。 投稿日:2008/12/26(金) 20:58:48
>>817
bmusxpul.dll をレジストリ エディタで検索してキーを削除すればいい。
面倒だから、Sysinternals の Autoruns で >>731 のレジストリ削除すれ。
後、dir /ah %windir%\system32\*.ini* でゴミが残ってる場合があるからそれも削除すれ。

ぶっちゃけ、imgs.exe, fxstaller.exe とか大して問題じゃない。こいつが spc.exe をDLして実行するから
面倒な事になってる。

ttp://www.virustotal.com/analisis/437b764fa9bbb0bd5544dc18d5aa9695
これね
829 名前:名無しさん@お腹いっぱい。 投稿日:2008/12/26(金) 21:17:44
>>826
一応上げたけど、あんまり意味ないと思うよ。
DLする度にバイナリ変わるから。

ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=158

826 名前:名無しさん@お腹いっぱい。 投稿日:2008/12/26(金) 21:07:02
>>821
spc.exeを>>820のアップローダにあげてくれないかのう。
速攻でベンダーに通報しますので。
496名無しさん@お腹いっぱい。:2008/12/26(金) 21:40:32
>>494
かぶったごめん
497名無しさん@お腹いっぱい。:2008/12/26(金) 21:40:56
>>486
d
カスペ2009 21:24
5/6

Detected virus HEUR:Trojan.Win32.Generic awtTjgHy.dll
Detected virus HEUR:Trojan.Win32.Generic c bXQgfcb.dll
Detected virus HEUR:Trojan.Win32.Generic  ewulmrrn.dll
Detected virus HEUR:Trojan.Win32.Generic  xxywWpoo.dll
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.veti InstallAVg_770522156649.exe

ヒューリスティック検知も含め、検体提出します。

新エミュレータ@20:28でも同上
498名無しさん@お腹いっぱい。:2008/12/26(金) 21:42:58
>>486
Kasperskyに提出しました
499名無しさん@お腹いっぱい。:2008/12/26(金) 21:56:57
Rising Internet Security 2009 21.18.40 (21.09.40.00)にて
>>467
IMG455.jpg-www.photo.com>>CABINET>>imgs.exe: Trojan.Win32.Undef.vov
IMG455.jpg-www.photo.com: <Unknown virus>
1/1
>>486
awtTjgHy.dll: Trojan.Win32.VUNDO.cel
cbXQgfcb.dll: Trojan.Win32.VUNDO.cel
xxywWpoo.dll: Trojan.DL.Win32.Undef.cud
3/6
 
Rising Internet Security 2009 21.18.43 (21.09.42.00)にて
>>413>>433
rlpk0.exe>>rlpack119baplib>>66: RootKit.Win32.Edog.al → RootKit.Win32.Edog.anに変更
>>494
スルー
500名無しさん@お腹いっぱい。:2008/12/26(金) 22:03:14
>>494
McAfeeに提出させて頂ました。
501名無しさん@お腹いっぱい。:2008/12/26(金) 22:29:28
502名無しさん@お腹いっぱい。:2008/12/26(金) 23:03:48
>>494
カスペから返事が来ました

Hello,

spc.exe_ - Trojan-Downloader.Win32.Agent.axss

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.
503名無しさん@お腹いっぱい。:2008/12/27(土) 00:53:44
>>486
Symantec、一部の検体に対応(2009だとパルスアップデートとSONARのおかげで他の検体も検出できるようになってるかも?
ttp://www.virustotal.com/analisis/4ab798753fadbe3c82b7f956b32d164e
ttp://www.virustotal.com/analisis/b6f2a6b0ee27b5739c5fbd544b595d9d
ttp://www.virustotal.com/analisis/b3d4d0c833cc08e8ab4d534c0bee4d37

どうも対応速度自体はBitDefenderよりSymantecの方が速いみたい・・・
504名無しさん@お腹いっぱい。:2008/12/27(土) 01:03:42
>>486
PandaGlobalProtection2009
ssqOHYSJ.dllだけがスルー、あとは疑わしいファイルとして検出
検出数5/6
505名無しさん@お腹いっぱい。:2008/12/27(土) 01:08:53
しっかしVTのカスペとPandaの検出結果は役に立たないな・・・
506名無しさん@お腹いっぱい。:2008/12/27(土) 01:37:34
507名無しさん@お腹いっぱい。:2008/12/27(土) 02:20:29
Symantec
ssqOHYSJ.dllを検出
検出数4/6
ttp://www.virustotal.com/analisis/b4bc74240320e2652085c7478b87e853
508名無しさん@お腹いっぱい。:2008/12/27(土) 02:55:38
>>494
DrWeb
spc.exe;Trojan.Packed.432;修復不可。削除
509名無しさん@お腹いっぱい。:2008/12/27(土) 03:00:36
>>467
avast!、AVG、Symantecが検出できるようになってますね
ttp://www.virustotal.com/analisis/d0357f76f45fcb626fd9872f5eac241d
510名無しさん@お腹いっぱい。:2008/12/27(土) 03:58:49
>>494
spc.exe
Norton Internet Security 無反応。
シマンテックに提出
Windows Defender が反応して「このソフトウェアについてさらに情報が必要です。」っていうので提出しました。
511名無しさん@お腹いっぱい。:2008/12/27(土) 04:18:00
>>486
ssqOHYSJ.dllはKasperskyとMcAfeeとPandaは白判定のようです
512名無しさん@お腹いっぱい。:2008/12/27(土) 09:42:23
AV-Test.org - Update Frequency of Anti-Virus Software (1週間の定義更新頻度)
ttp://www.av-test.org/index.php?menue=7&lang=0
513497:2008/12/27(土) 11:35:41
>>486
カスペ2009 11:12:00 検出結果 ヒューリスティック検知→シグネチャ検知に変更
5/6

Detected Trojan program Trojan-Downloader.Win32.FraudLoad.veti InstallAVg_770522156649.exe
Detected Trojan program Trojan.Win32.Agent.baer ewulmrrn.dll
Detected Trojan program Trojan.Win32.Monder.afwm xxywWpoo.dll
Detected Trojan program Trojan-Downloader.Win32.Agent.axsv awtTjgHy.dll
Detected Trojan program Trojan-Downloader.Win32.Agent.axsx cbXQgfcb.dll

>>511
ssqOHYSJ.dllについては返事がないけれど、かぶったかな。
かぶると返事が遅くなるから。
514名無しさん@お腹いっぱい。:2008/12/27(土) 12:12:19
メッセンジャのあれ。
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=159
virus

自己解凍cabの中身がimgs.exeからmyspace.exeに変更(バイナリも異なる)。
515名無しさん@お腹いっぱい。:2008/12/27(土) 12:28:37
516名無しさん@お腹いっぱい。:2008/12/27(土) 12:30:47
>>514
McAfeeに提出させて頂ました。
517名無しさん@お腹いっぱい。:2008/12/27(土) 12:31:36
追加。
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=160
virus
myspace.exeを実行すると 193.138.205.121/spc.gif
をダウンロードしspc.exeとして実行(IPはオランダ)。
IRCの接続(たぶんbotとして指令待ち)もあるけどパス。
518名無しさん@お腹いっぱい。:2008/12/27(土) 12:46:49
カスペ2009 11:57:00
d

>>514 0/1
スルー (myspace.exe)

>>517 1/1
Detected virus HEUR:Trojan.Win32.Invader spc.exe

ともに検体提出します。
519名無しさん@お腹いっぱい。:2008/12/27(土) 13:20:46
520名無しさん@お腹いっぱい。:2008/12/27(土) 13:22:26
>>517
McAfeeに提出させて頂ました。
521名無しさん@お腹いっぱい。:2008/12/27(土) 13:42:12
>>514
疑わしいファイルとして検出

>>517
疑わしいファイルとして検出

AviraとSymantecとBitDefenderがスルーのようなのでこれらに提出していきます
522名無しさん@お腹いっぱい。:2008/12/27(土) 13:43:01
また検出製品名書くの忘れたorz
>>521はPandaGlobalProtection2009です・・・
523名無しさん@お腹いっぱい。:2008/12/27(土) 13:57:40
>>514
>>517
Avira、BitDefender、Symantecに提出しました(ついでにESETにも出しておきました)
524名無しさん@お腹いっぱい。:2008/12/27(土) 14:31:34
よく見たら>>514はBitDefenderに提出する必要なかったorz(既に対応してた)
525名無しさん@お腹いっぱい。:2008/12/27(土) 15:39:33
>>515 からの変動。
ttp://www.virustotal.com/jp/analisis/05eac3eec85b1521d6cd5aa36474966d
a-squaredとIkarus(いずれもオーストリア)が追加。
やっぱりヨーロッパで流行ってるんかね。
526名無しさん@お腹いっぱい。:2008/12/27(土) 15:43:26
a-squaredってアンチウイルスにIkarusエンジン採用してるから検出名の後ろに「IK」がつくんだね

ただGDATAもそうだけど他社エンジン採用してるベンダーはVirustotalいらないと思う・・・・
あとComodoみたいなカスもイラネ
527名無しさん@お腹いっぱい。:2008/12/27(土) 15:51:39
カスとか言ったらK7が…まーあってもいいんじゃね?
528名無しさん@お腹いっぱい。:2008/12/27(土) 16:06:32
>>486
BitDefender、やっと一つ目検出(ssqOHYSJ.dll)
ttp://www.virustotal.com/analisis/66c946de9a446947a1e1ad173802fdef
529497:2008/12/27(土) 16:47:43
カスペからの返事

Hello,

>>486
ssqOHYSJ.dll

No malicious code was found in this file.

>>517
ewulmrrn.dll - Trojan.Win32.Agent.baer (←HEUR:Trojan.Win32.Invader)

This file is already detected. Please update your antivirus bases.


Please quote all when answering.
The answer is relevant to the latest bases from update sources.

myspace.exeは回答待ち。16:16時点では未検出


ssqOHYSJ.dllの判定は白黒微妙だね。(´・ω・`)ショボーン
530497:2008/12/27(土) 16:52:02
×
>>517
ewulmrrn.dll - Trojan.Win32.Agent.baer (←HEUR:Trojan.Win32.Invader)




>>486
ewulmrrn.dll - Trojan.Win32.Agent.baer (>>513で報告済み)

>>514,517は回答待ちだった。

ミスすまぬ。orz
531名無しさん@お腹いっぱい。:2008/12/27(土) 16:52:59
>>529
返答
myspace.exe - Trojan.Win32.Agent.bahx
532名無しさん@お腹いっぱい。:2008/12/27(土) 17:13:29
カスペ

myspace.exe( >>514 >>531 )
ttp://www.virustotal.com/analisis/c020267decf9bf9f89441c185e1b6503
Trojan.Win32.Agent.bahx

spc.exe( >>517 )
シグネチャに変更
ttp://www.virustotal.com/analisis/1056be7e99642d1402cb580689027fa6
Trojan-Downloader.Win32.Agent.axvh
533名無しさん@お腹いっぱい。:2008/12/27(土) 19:13:06
>>514
>>517
0/2 AVG提出しました。

返事が来ないからわからないのだが、世界中から誰も検体送ってないのかな。
いつも早い対応なので気になる。
534名無しさん@お腹いっぱい。:2008/12/27(土) 19:31:07
欧州で流行してるから誰か送ってるでしょ。私も送ったし。
カブる心配は無用、いまどきサーバでzip解凍してハッシュ出して
重複は重複として扱う(独自にパスワード付けた場合はだめだろうけど)。
535名無しさん@お腹いっぱい。:2008/12/27(土) 19:34:39
あとK7はどうせ日本からしか検体送られないんだからとっとと対応しろ…。
536名無しさん@お腹いっぱい。:2008/12/27(土) 19:42:29
NOD32 v3.0 定義3718
>>514
>>516
0/2   Esetに提出
537 ◆W32/Vael.o :2008/12/27(土) 19:51:36
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=161
Malware-Pack52

例によってMcAfeeには提出済み
538名無しさん@お腹いっぱい。:2008/12/27(土) 20:40:00
>>514
Symantec対応しました
ttp://www.virustotal.com/analisis/646ab5f28913d63123014fe42099527b

提出→検出までの時間は大体7時間か・・・
539名無しさん@お腹いっぱい。:2008/12/27(土) 20:46:47
>>537
4/11 AVG 提出しました
540名無しさん@お腹いっぱい。:2008/12/27(土) 20:52:56
>>537

PandaGlobalProtection2009

ウイルス発見 : Trj/Banker.FWD アンチウイルス保護 :MALWARE\3\D6I.EXE
アドウェアを検出 : Adware/WebSearch アンチウイルス保護 :MALWARE\2\49.EXE[2OC\2
ウイルス発見 : Trj/CI.A オンデマンドスキャン:install.exe、setup_1_1_.exe、uu.exe

疑わしいファイル:soft.exe、setup_1_1_.exe、SpywareGuard2008.exe
それ以外はスルーにつき検体提出します、検出数9/12
541名無しさん@お腹いっぱい。:2008/12/27(土) 20:59:19
Rising Internet Security 2009 21.18.52 (21.09.52.00) Last Update Time=2008-12-27 16:56
>>514
>>517
スルー
>>537
b\uu.exe: Packer.Win32.Agent.f
1/12
542名無しさん@お腹いっぱい。:2008/12/27(土) 21:01:47
>>537
AntiVirPremium

Malware\0\SpywareGuard2008.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Hupigon.Gen back-door program
Malware\1\setup_1_1_.exe
[DETECTION] Is the TR/Dldr.Frau.106496 Trojan
Malware\2\49.exe
[DETECTION] Contains recognition pattern of the DR/BHO.inv dropper
Malware\3\d6i.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
Malware\4\setup_225_6778_.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
Malware\5\SpywareGuard2008.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Hupigon.Gen back-door program
Malware\6\install.exe
[DETECTION] Contains recognition pattern of the RKIT/TDss.ciu root kit
Malware\a\soft.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
Malware\b\uu.exe
[DETECTION] Is the TR/Crypt.CFI.Gen Trojan

これからAntiVirとPandaとSymantecとBitDefenderの提出に行ってきます
543名無しさん@お腹いっぱい。:2008/12/27(土) 21:18:54
>>537
AntiVir、Panda、Symantec、BitDefenderに提出完了
カスペとMcAfeeの検体提出はいつもの人に任せます
544436:2008/12/27(土) 21:19:11
Rising Internet Security 2009
>>11>>24
0-1,3-5.exe>>$PLUGINSDIR\f1>>$SYSDIR\$SYSDIR\$[40].dll: Trojan.Clicker.Win32.Undef.fa
0-1,3-5.exe: Trojan.Clicker.Win32.Undef.fa
すべて検出
545530:2008/12/27(土) 21:43:22
>>537
d
カスペ2009 20:41:00
8/12

Detected Trojan program Trojan-Downloader.Win32.FraudLoad.verd Malware/0/SpywareGuard2008.exe
Detected Trojan program Trojan.Win32.BHO.inv Malware/2/49.exe
Detected Trojan program Trojan-Banker.Win32.Banker.acby Malware/3/d6i.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.veuv Malware/4/setup_225_6778_.exe
Detected virus Rootkit.Win32.TDSS.ciu Malware/6/install.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.veuu Malware/9/setup_1_1_.exe
Detected Trojan program Trojan-Downloader.Win32.CodecPack.bcf Malware/a/soft.exe
Detected Trojan program Trojan.Win32.Crypt.aih Malware/b/uu.exe/


エミュレータ(8:27)でも同じ(8/12)

検体提出します。


>>531-532
thx
546名無しさん@お腹いっぱい。:2008/12/27(土) 22:18:15
>>537
PandaGlobalProtection2009
setup_225_6778_.exeを疑わしいファイルとして検出、検出数10/12
547名無しさん@お腹いっぱい。:2008/12/27(土) 22:30:03
548545:2008/12/27(土) 22:45:49
>>537
カスペからの返事

8+事後検出2=10/12 (1白、1回答待ち)

5\SpywareGuard2008.exe

This file is already detected. Please update your bases.
Trojan-Downloader.Win32.FraudLoad.veyc

1\setup_1_1_.exe

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
not-a-virus:FraudTool.Win32.AntiSpyWare2009.f

7\fixtool.exe
No malicious software was found in the attached file.
549名無しさん@お腹いっぱい。:2008/12/27(土) 23:02:55
AntiVirがこんな日にアップデートされたようで検出できるようになりました

>>514

myspace.exe
[DETECTION] Is the TR/Agent.bahx Trojan

>>517

spc.exe
[DETECTION] Is the TR/Dldr.Agent.axss Trojan
550名無しさん@お腹いっぱい。:2008/12/27(土) 23:04:37
>>494もAntiVirは検出可能になりました

spc.exe
[DETECTION] Is the TR/Dldr.Agent.axss Trojan
551名無しさん@お腹いっぱい。:2008/12/27(土) 23:07:10
>>537
AntiVirPremium
追加検出
Malware\9\setup_1_1_.exe
[DETECTION] Is the TR/Dldr.FraudLoad.veuu Trojan

検出数10/12
552名無しさん@お腹いっぱい。:2008/12/27(土) 23:14:06
NOD32 V3.0 定義3718
>>537
4/12
6\install.exe Win32/Kryptik.DPの亜種 トロイの木馬
5\SpywareGuard2008.exe Win32/Kryptik.DNの亜種 トロイの木馬
1\setup_1_1_.exe Win32/Kryptik.DGの亜種 トロイの木馬
0\SpywareGuard2008.exe Win32/Kryptik.DPの亜種 トロイの木馬
未検知ぶんはEsetへ提出
553名無しさん@お腹いっぱい。:2008/12/27(土) 23:27:31
検出報告の忘れ物
>>486
AntiVirPremium

awtTjgHy.dll
[DETECTION] Is the TR/Dldr.Agent.axsv Trojan
awtTjgHy.dll
[DETECTION] Is the TR/Dldr.Agent.axsv Trojan
ewulmrrn.dll
[DETECTION] Is the TR/Agent.baer Trojan
ssqOHYSJ.dll
[DETECTION] Is the TR/Agent.ALPG Trojan
xxywWpoo.dll
[DETECTION] Is the TR/Monder.afwx Trojan

全検出確認
554名無しさん@お腹いっぱい。:2008/12/27(土) 23:29:08
一部ミスで報告漏れorz
>>486
cbXQgfcb.dll
[DETECTION] Is the TR/Dldr.Agent.axsx Trojan
555名無しさん@お腹いっぱい。:2008/12/27(土) 23:37:28
556名無しさん@お腹いっぱい。:2008/12/28(日) 00:15:57
>>537
K7AntiVirus

2/12
OnDemand Scan,\Malware\9,setup_1_1_.exe,Infected by Trojan-Downloader.Win32.FraudLoad.veuu,Cleaned ,
OnDemand Scan,\Malware\b,uu.exe,Infected by Trojan.Win32.Crypt.aih,Cleaned ,
557名無しさん@お腹いっぱい。:2008/12/28(日) 01:03:40
>>517
アドレス出すな。タコ!!
558名無しさん@お腹いっぱい。:2008/12/28(日) 01:18:21
>>517のファイルが「file.exe」に置き換わってる。
カスペ2009は"HEUR:Trojan.Win32.Invader"で検出するみたい。

各ベンダーへの送信よろしくお願いします。
カスペにも送ってないので、いつものカスペの方、よろしくお願いします。(今忙しいので)
559名無しさん@お腹いっぱい。:2008/12/28(日) 01:25:49
>>558
PandaGlobalProtection2009も無事ヒューリスティックで検出→隔離ができました
これから他のベンダーに検体提供してきます
560名無しさん@お腹いっぱい。:2008/12/28(日) 01:32:32
561名無しさん@お腹いっぱい。:2008/12/28(日) 01:39:23
file.exe
この検体をAntiVirとBitDefenderとSymantecに提出しました(Pandaは検出するけどヒューリスティック検出ということで検疫経由から提出しました)
562名無しさん@お腹いっぱい。:2008/12/28(日) 01:59:30
分かっててやってるんだろうな?

2008/12/28 01:49 48,640 spc_{73DC275D}.exe
2008/12/28 01:50 48,640 spc_{BC1AA470}.exe
2008/12/28 01:53 48,640 spc_{FBB1C86C}.exe
2008/12/28 01:53 48,640 spc_{59491057}.exe

http://www.virustotal.com/analisis/9e33475c61b6a856a17fbe92b963b70a
http://www.virustotal.com/analisis/54c47c49e154306b5a0b5ea46e26ae2e
http://www.virustotal.com/analisis/aa673664a54f5b878aa3af22df72d4c0
http://www.virustotal.com/analisis/b05de7de43c76cb11b38142717d05908
563名無しさん@お腹いっぱい。:2008/12/28(日) 02:07:29
564名無しさん@お腹いっぱい。:2008/12/28(日) 02:08:09
>>562
これ提出していいんだろうか?(いろんな意味で)orz
565名無しさん@お腹いっぱい。:2008/12/28(日) 02:12:51
>>563
PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A オンデマンドスキャン   IMG455.jpg-www.photo.com][myspace.exe]

今は疲れたので各ベンダーへの検体提出はまた後ほどやります
566名無しさん@お腹いっぱい。:2008/12/28(日) 02:14:18
567名無しさん@お腹いっぱい。:2008/12/28(日) 02:28:59
>>563とfile.exeをRisingに提出しました
568名無しさん@お腹いっぱい。:2008/12/28(日) 02:50:49
file.exe
McAfee提出完了
569名無しさん@お腹いっぱい。:2008/12/28(日) 10:55:50
>>537
Symantec追加検出
ttp://www.virustotal.com/analisis/67fbd52579ee008d0b78128e80b1697a
Symantecの検出数4/12
ついでに>>537の検体を全てVTスキャンしたらAVGが大体検出できるようになってました(VTの結果は貼りません)
AVGの検出数9/12

ちなみにBitDefenderは追加検出なし
570名無しさん@お腹いっぱい。:2008/12/28(日) 11:17:49
>>563
AntiVirPreimum
IMG455.jpg-www.photo.com
[DETECTION] Contains recognition pattern of the DR/Agent.bahx dropper

ttp://www.virustotal.com/analisis/0a4903f8d5d9081f03f3c03cc4d231dd

Symantecに提出していきます
571名無しさん@お腹いっぱい。:2008/12/28(日) 11:21:21
>>563
Symantec提出完了
572名無しさん@お腹いっぱい。:2008/12/28(日) 12:15:01
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=163
virus
msgs1.exeは一連のメッセの奴の更新。
自己解凍cabではなくなったのでファイル名はてきとー。
ちなみに >>563 は解凍すると >>514
573名無しさん@お腹いっぱい。:2008/12/28(日) 12:20:32
>>572

PandaGlobalProtection2009
ウイルス発見 : Generic Trojan オンデマンドスキャン   obsidium1.exe
スルー:x53drp
それ以外:疑わしいファイルとして検出

スルーしたものは提出します
574名無しさん@お腹いっぱい。:2008/12/28(日) 12:22:18
>>572
AnbtiVirPremium
obsidium1.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan

これからAntiVir、Panda、BitDefender、Symantecに提出します
575名無しさん@お腹いっぱい。:2008/12/28(日) 12:43:39
576名無しさん@お腹いっぱい。:2008/12/28(日) 13:39:28
>>572
McAfeeに提出させて頂ました。
577名無しさん@お腹いっぱい。:2008/12/28(日) 15:42:07
>>572
カスペ2009 14:48:00
d

3/4 (>>575のVTと同じ)

Detected Trojan program Trojan-Spy.Win32.Agent.gxd obsidium1.exe
Detected Trojan program Trojan.Win32.Inject.mge x53drp.exe
Detected Trojan program Trojan.Win32.Agent.bamd x53trj.exe

新エミュレータ@8:27:00では、0/4

検体提出します。


>>558
file.exe提出お願い。すまぬ。
578名無しさん@お腹いっぱい。:2008/12/28(日) 15:42:10
579名無しさん@お腹いっぱい。:2008/12/28(日) 16:11:17
580名無しさん@お腹いっぱい。:2008/12/28(日) 16:38:04
>>577
file.exe各所に提出。複数パターン(落とす度に変わるので)送ってみました。検査担当の人、大変だけど頑張って!!

fortinet
file.exe - New Detection: W32/Agent.WQE!tr

kaspersky(Detection will be included in the next update.)
not-a-virus:AdWare.Win32.Virtumonde.ap??
Trojan-Downloader.Win32.Agent.aybt
Trojan-Downloader.Win32.Agent.aybu
Trojan-Downloader.Win32.Agent.aybv
581名無しさん@お腹いっぱい。:2008/12/28(日) 16:50:22
582名無しさん@お腹いっぱい。:2008/12/28(日) 17:49:43
カスペからの返事 17:25
>>572
Hello,

msgs1.exe_

No malicious code was found in this file.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.
583名無しさん@お腹いっぱい。:2008/12/28(日) 20:14:18
Rising Internet Security 2009 21.18.62 (21.09.62.00) Last Update Time=2008-12-28 15:51
>>458
MediaPlayer.exe: Dropper.Win32.Agent.ztb
1/1
>>486
ewulmrrn.dll: Trojan.Win32.VUNDO.cfb
3+1=4/6
>>514
myspace.exe: Worm.Win32.Agent.abl
1/1
>>537
a\soft.exe: Trojan.Win32.Undef.zys
1+1=2/12
>>563
IMG455.jpg-www.photo.com>>CABINET>>myspace.exe: Worm.Win32.Agent.abl
IMG455.jpg-www.photo.com: <Unknown virus>
1/1
file.exe: Trojan.Win32.VUNDO.cfg (落としなおしたのには反応なし)
584名無しさん@お腹いっぱい。:2008/12/28(日) 21:04:53
>>572
Symantec
msgs1.exeのみ検出
他はスルー
ttp://www.virustotal.com/analisis/5ad5837e6a9469074b1511bd25ccf2f1

Symantecは対応速度と白と黒の判断基準がわからん、そこそこ速いと思うけどまだまだかな・・・・
一度スルーしたら検体提出しても一向に対応する気配が感じられないBitDefenderやESETよりは遥かにマシだとは思うけど
585名無しさん@お腹いっぱい。:2008/12/28(日) 22:04:05
NOD32 v3.0 定義3719
>>563
0/1 未検出

>>572 
1/4 msg1.exe x53drp.exe x53trj.exe 未検出

今までの未検出ぶんは相変わらずスルー。年末年始休暇に入っているのか・・・!?
586名無しさん@お腹いっぱい。:2008/12/28(日) 23:01:38
>>578
McAfeeに提出させて頂ました。
587名無しさん@お腹いっぱい。:2008/12/28(日) 23:03:25
588名無しさん@お腹いっぱい。:2008/12/28(日) 23:07:19
鑑定厨は氏ね消えろ
589名無しさん@お腹いっぱい。:2008/12/28(日) 23:08:08
カスペ2009で新型「IMG455.jpg-www.photo.com」を実行してみた。
なぜか砂箱の中で動かなかったので、普通に実行(汗

1.「IMG455.jpg-www.photo.com」実行(検出不可)>ブラウザ経由でネットに接続
2.「IMG455.jpg-www.photo.com」がWindowsフォルダに「fxstaller.exe」を作成&スタートアップに登録
3.「fxstaller.exe」を実行(検出不可)
4.カスペが「疑わしいアプリ」と警告
5.スクリーンショットらしきモノを撮られる(なぜか失敗)
6.カスペが「Trojan.generic」で警告。(なぜか"許可"しかクリックできない。)
7.「spc.exe」がCドライブ直下に落ちて、実行される。
8.ここでやっとカスペが検出。(ヒューリスティック)

これ以上はVundoに感染するのでご勘弁。
590名無しさん@お腹いっぱい。:2008/12/28(日) 23:12:27
>>494
>>514
>>517
Symantecから返事が来ました

filename: spc.exe
machine: Machine
result: See the developer notes

filename: myspace.exe
machine: Machine
result: This file is detected as W32.Spybot.Worm. http://www.symantec.com/avcenter/venc/data/w32.spybot.worm.html

filename: spc.exe
machine: Machine
result: See the developer notes

とのこと
恐らくSymantecはfile.exeも白判定というか対応する気がないでしょうね
ま、いちいちこんなの相手にしてられないし相手にしてたら大変だからね・・・・
591名無しさん@お腹いっぱい。:2008/12/29(月) 00:56:56
>>578
1/1 Avast!撃退
592名無しさん@お腹いっぱい。:2008/12/29(月) 01:19:58
>>587
>>3
>【重要】
>●ここは鑑定スレではありません!!!!!malwareのみお願いします。
593名無しさん@お腹いっぱい。:2008/12/29(月) 01:51:43
>>589
594名無しさん@お腹いっぱい。:2008/12/29(月) 08:05:40
>>589
設定甘いし、動作が変

1. IMG455.jpg-www.photo.com 実行 - Code intrusion警告(Hips) 許可
2. C:\WINDOWS\fxstaller.exe 作成警告(Hips) 許可
3. レジストリスタートアップ登録警告(Hips) 許可
4. C:\WINDOWS\fxstaller.exe 実行 - Code intrusion警告(Hips) 許可
5. spc.exe ダウンロード試み - マルウェアサイト警告(Web Traffic) 遮断

spc.exe はアドレスをブラックリストに登録して貰ったから、警告出ないのは変
595名無しさん@お腹いっぱい。:2008/12/29(月) 11:23:31
>>572
AntiVirPremium全検出確認

msgs1.exe
[DETECTION] Contains recognition pattern of the WORM/Rbot.52786.3 worm
x53drp.exe
[DETECTION] Is the TR/Inject.mge Trojan
x53trj.exe
[DETECTION] Is the TR/Agent.bamd Trojan
596名無しさん@お腹いっぱい。:2008/12/29(月) 11:25:35
AntiVirPremium
file.exeも検出
[DETECTION] Contains recognition pattern of the ADSPY/Virtumonde.apby adware or spyware
597名無しさん@お腹いっぱい。:2008/12/29(月) 11:34:35
596の補足
ADSPYで検出ということなのでAntiVirフリー版では検出できない代物ですね
トロイとして検出できれば別ですが
598名無しさん@お腹いっぱい。:2008/12/29(月) 11:49:59
>>596-597
file.exe 128パターン落としてかけてみたwwwが、AntiVir Free Editon では検出せず。
599名無しさん@お腹いっぱい。:2008/12/29(月) 12:03:30
>>598
スマソ
ファイルを落とすときに変わるから596の通りにはいかないかもねorz
私が落としたfile.exeは数日前のものですからね・・・・

しかし128パターンとは凄いな・・・・
一体何パターンあるんだろ・・・?
600名無しさん@お腹いっぱい。:2008/12/29(月) 12:12:44
>>599
その場で生成してる筈だから、毎回変わる。

例えばカスペは最初(40パターン程送付)個別に名称割り振ってたが、その128検体(笑)送ったら1つの名称にまとめたぽい返答。

最初:not-a-virus:AdWare.Win32.Virtumonde.apc?,Trojan-Downloader.Win32.Agent.ayb?
複数パターン送付後:Trojan-Downloader.Win32.Agent.aycr

Fortinetは全部同じ名称で撃墜「W32/Agent.WQE!tr」
601名無しさん@お腹いっぱい。:2008/12/29(月) 12:22:08
まぁ自動生成するのはどこかに共通するコードがあるわけで、
そういうのはなるべくまとめて送るとアナリストも共通するシグネチャ作りやすいだろうな。
602名無しさん@お腹いっぱい。:2008/12/29(月) 12:24:21
>>600
ある程度検体送って検出できるようになったらその後の別パターンもヒューリスティックやGenericでまとめて検出できるようになればいいよね
シグネチャの幅が狭いノートンとかは辛いかな〜?というかSymantecはこの検体に対応する気ないしね・・・・

それにしてもBitDefenderの対応の遅さにはガッカリだ・・・・今まで送った検体は未だスルーとか・・・
これじゃESETの対応と殆ど変わらん
逆にPandaは好感触、今のところ満足度は高い、いい加減なスペインの割には真面目な企業だな(笑)
603589:2008/12/29(月) 13:10:22
>>594
設定が甘いのではなく、私が細かい点を書くのを省いただけです。
申し訳ない。
604名無しさん@お腹いっぱい。:2008/12/29(月) 16:59:46
Rising Internet Security 2009 21.19 (21.10.00.00) Last Update Time=2008-12-29 13:45
>>file.exe
昨日送った検体10匹+未送付検体1匹すべて: Trojan.Win32.VUNDO.cfv
ヒューリスティックで対応してくれたみたいだけど、今日のはバイナリが大きく変わってしまっているためスルー
>>494>>517
spc.exe: Trojan.Win32.VUNDO.cfs
1/1
605名無しさん@お腹いっぱい。:2008/12/29(月) 17:02:51
>185名無しさん@お腹いっぱい。 sage 2008/12/29(月) 04:15:10 ID:
>    バスター君→スルー
>    avast→感染後に怪しいファイル発見したよ消すよ?メモリに変なのあるからスキャンしようぜ
>    ノートン→URLが送られた時点で警告連発してそれによってフリーズさせてメッセ窓を落とす
>
>    新型ウイルスだと各社の違いが如実に現れるね

>>600
Symantecに検体送ったとき件のURLも報告したし
メッセンジャ監視も効いてると思います

エイリアスがたくさんあるみたいで、URLも変わるかもしれないですが
ttp://www.robtex.com/ip/75.126.252.200.html
6月のイタリアで同じようなことがあったみたいです
ttp://forum.debianizzati.org/generale/strani-messaggi-e-disconnessioni-improvvise-in-amsn-t33400.0.html;msg51140#msg51140
606名無しさん@お腹いっぱい。:2008/12/29(月) 17:10:42
Rising Internet Security 2009 21.19.01 (21.10.01.00) Last Update Time=2008-12-29 14:41
>>572
obsidium1.exe: Trojan.Win32.Mnless.eaa
1/4
607名無しさん@お腹いっぱい。:2008/12/29(月) 17:24:13
>>605
ありがとうございます
そして助かります
608名無しさん@お腹いっぱい。:2008/12/29(月) 17:29:47
>6月のイタリアで同じようなことがあったみたいです

イタリアは欧州の中でも感染率やハッカー被害率が高いのはやっぱり本当なのかな?
トレンドマイクロでも「イタリアの旅行サイトが改竄〜」という報告もあるし
これもイタリアには大手セキュリティベンダーがない影響?
609名無しさん@お腹いっぱい。:2008/12/29(月) 18:20:38
>>608
「日本はマルウエアの脅威が少ない」---マイクロソフトがセキュリティの現状を説明
http://itpro.nikkeibp.co.jp/article/NEWS/20081128/320379/

写真1●国/地域ごとのマルウエア検出率の分布(出典:マイクロソフト マルウエアプロテクションセンター)
http://itpro.nikkeibp.co.jp/article/NEWS/20081128/320379/?SS=imgview&FD=1703385862&ST=win

どうだろう。日本が中国・韓国・ロシアはもちろん、欧米に比べても異常に感染が少ないことはわかるが。
610名無しさん@お腹いっぱい。:2008/12/29(月) 18:22:50
>>608
フランスも無いね。
まぁ周囲に強いのがうじゃうじゃあるからどれでもいいんだろうけど。
611名無しさん@お腹いっぱい。:2008/12/29(月) 18:31:58
英国も法人向けにしか販売してないSophosだしね、個人向けには他のを選ばざるえない
612名無しさん@お腹いっぱい。:2008/12/29(月) 18:34:24
>バスター君→スルー
>avast→感染後に怪しいファイル発見したよ消すよ?メモリに変なのあるからスキャンしようぜ

avast!は感染後に検出しても意味ないような気がするんだが・・・・
どの段階で感染したかにもよるけど
613名無しさん@お腹いっぱい。:2008/12/29(月) 19:45:32
VTちんだ?
614名無しさん@お腹いっぱい。:2008/12/29(月) 20:05:11
うちでもVirustotal繋がらなくなりました
615名無しさん@お腹いっぱい。:2008/12/29(月) 20:30:27
Hispasecごと落ちてるねぇ。
616名無しさん@お腹いっぱい。:2008/12/29(月) 21:02:31
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=164
virus
nProtect-GameGuardを偽装したPOL(FFXI)トロイ。
FFXIはnProは使わないが、他のネトゲをいくつも掛け持ちでやっていて
「はいはい nPro nPro」と通信を許可しちゃう人を狙っているのかも。
617名無しさん@お腹いっぱい。:2008/12/29(月) 21:05:18
618名無しさん@お腹いっぱい。:2008/12/29(月) 21:07:50
619名無しさん@お腹いっぱい。:2008/12/29(月) 21:11:13
Rising Internet Security 2009 21.19.02 (21.10.02.00) Last Update Time=2008-12-29 15:49
>>616
poljp1.exe, poljp2.exe: Trojan.Win32.Mnless.eaf
2/2
620名無しさん@お腹いっぱい。:2008/12/29(月) 21:20:47
>>616
McAfeeに提出させて頂ました。
621名無しさん@お腹いっぱい。:2008/12/29(月) 21:50:46
>>616
カスペ2009 21:25:00

スルー
0/2

検体提出します。
622名無しさん@お腹いっぱい。:2008/12/29(月) 21:58:55
>>616
0/2 Avast!に提出
623名無しさん@お腹いっぱい。:2008/12/29(月) 23:17:26
Virustotal復旧してないね・・・
624名無しさん@お腹いっぱい。:2008/12/29(月) 23:17:32
>>616
AntiVirFree

片方だけ HEUR/Crypted として検知。

jROのnPro自体も1ファイルをAntiVirは検知してくれる訳ですが(苦笑)
取り敢えず、各社に提出してきます。
625名無しさん@お腹いっぱい。:2008/12/29(月) 23:33:45
>>616
VirusTotal動いてないみたいなんで、こっちで。

Poljp1.exe
(4/39) http://virscan.org/report/cec11ae97cbaa35446f82d8165397dd5.html

Poljp2.exe
(2/39) http://virscan.org/report/d00511b3d545e5faa729ae68adaa234d.html
626名無しさん@お腹いっぱい。:2008/12/29(月) 23:52:17
>>617
Avira AntiVir
DR/Drop.Agent.dos dropper
627名無しさん@お腹いっぱい。:2008/12/29(月) 23:55:48
>>617
一応、他社の検出結果も。

0112370262.rar
(21/39) http://virscan.org/report/d83fab29ca30da239060378a3639cba1.html

こう、でかいのは提出に困るな。10MBまでのとこが多いから半分くらいのベンダーは送れるけど、
Fortinet なんか1MBまでだから送れないし。どうしたもんだか。

検体提出の際に、入手元もわかると記入しとくんだがなぁ。
628621:2008/12/30(火) 00:04:14
>>616
カスペからの返事 22:30

Hello,

poljp1.exe_ - Trojan-Dropper.Win32.Small.cgm

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

んー?シグネチャ共通かな?
とりあえず、事後検知1/2
poljp2.exeは、朝起きてメールなくて。検知してなかったらフォローしてみる
629545:2008/12/30(火) 01:02:28
>>537
カスペからの亀返事

8>qipbar.xpi

Hello,

ajax.js_, chrome.manifest, exten.xsl, ext_css.css, google.gif_, green.gif_, install.rdf,
magna.gif_, main.js_, memori.gif_, qip.gif_, qip2.gif_, red.gif_, sample.xul, sq.gif_,
yandex.gif_

No malicious code were found in these files.

ファイルが多すぎて時間かかったのかな。とはいっても、2日前だが。

とりあえず、10/12でFA (7,8は白。それ以外黒)

630名無しさん@お腹いっぱい。:2008/12/30(火) 05:53:00
>>572
Symantecからの返事

filename: x53drp.exe
machine: Machine
result: See the developer notes

filename: msgs1.exe
machine: Machine
result: This file is detected as W32.Spybot.Worm. http://www.symantec.com/avcenter/venc/data/w32.spybot.worm.html

filename: x53trj.exe
machine: Machine
result: See the developer notes

filename: obsidium1.exe
machine: Machine
result: See the developer notes

だそうです
631名無しさん@お腹いっぱい。:2008/12/30(火) 05:53:58
>>563
Symsantecからの返事

filename: IMG455.jpg-www.photo.com
machine: Machine
result: See the developer notes
632名無しさん@お腹いっぱい。:2008/12/30(火) 06:04:39
>>572
PandaGlobalProtection2009

x53drp.exeも疑わしいファイルとして検出、全検出確認

>>616
PandaGlobalProtection2009は何故か全スルーだったのでPanda検疫から提出

これからSymantecとBitDefenderに提出します
633名無しさん@お腹いっぱい。:2008/12/30(火) 06:11:44
>>616
AntiVir、Panda、BitDefender、Symantecに提出完了
634名無しさん@お腹いっぱい。:2008/12/30(火) 06:16:04
>>616
検体送って約1分でSymantecから返事が来た件について、既に誰かが送ったのかな?

filename: poljp2.exe
machine: Machine
result: This file is detected as Trojan Horse. http://www.symantec.com/avcenter/venc/data/trojan.horse.html

filename: poljp1.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html


>>624さんが各社に提出なさってるようでその影響かな?
でもAntiVirは未だ1個のみ検出(笑)
ちなみに>>572の返事は昨日の22:42に返事が来ました
635名無しさん@お腹いっぱい。:2008/12/30(火) 06:28:27
636名無しさん@お腹いっぱい。:2008/12/30(火) 08:34:40
637名無しさん@お腹いっぱい。:2008/12/30(火) 09:29:23
638名無しさん@お腹いっぱい。:2008/12/30(火) 09:47:34
>>636
0/1 avast送付済み
639名無しさん@お腹いっぱい。:2008/12/30(火) 10:08:54
>>636
(3/39)
http://www.virustotal.com/analisis/dcd72fcf53c1307197bee131ce2f24ac

配布元の奴だし、誤検出なんじゃねーのか?

>>636
>>592
640628:2008/12/30(火) 10:49:14
>>616
カスペ2009 10:07

Detected Trojan program Trojan-Dropper.Win32.Small.cgm poljp1.exe
Detected Trojan program Trojan-GameThief.Win32.Agent.v poljp2.exe

0+事後検出2=2/2
641名無しさん@お腹いっぱい。:2008/12/30(火) 11:27:14
最近トレンドマイクロに検体提出しても返事来ない
それで既に誰かが提出して対応するのかなと思ってVirustotalに確認しても全然対応してない、数日経っても対応してないこともあった

どうしたんだろ?バスターユーザー専用の検体提出フォームじゃないと駄目なのかな・・・・?
642名無しさん@お腹いっぱい。:2008/12/30(火) 11:28:00
Risingより分析メール
>>537
未検出分はすべて不是病毒
結果2/12 (a,bのみ)
>>572
1、文件名:x53trj.exe
  病毒名:Trojan.Win32.Mnless.ebb
2、文件名:x53drp.exe
  病毒名:Trojan.Win32.Mnless.ebb
3、文件名:msgs1.exe
  病毒名:Trojan.Win32.Mnless.eax
4、文件名:obsidium1.exe
  病毒名:Trojan.Win32.Mnless.eaa
4/4
643 ◆W32/Vael.o :2008/12/30(火) 12:15:59
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=165
Malware-Pack53

例によってMcAfeeには提出済み
644名無しさん@お腹いっぱい。:2008/12/30(火) 12:16:48
>>641
フォームから検体提出して受理のメールも回答もきてるよ。

提出先 http://subwiz.trendmicro.com/
 Suspicious file から。Session IDが付くのでブックマークは上記で。
 日本のトレンドマイクロはバスターのシリアルが必要。

645名無しさん@お腹いっぱい。:2008/12/30(火) 12:31:00
>>643
Rising Internet Security 2009
1\antivirus.v.1.exe: Trojan.Win32.Undef.zys
a\isf_2_1_setup.exe>>iSafeAV.exe: Backdoor.Mybot.wun
2/12
送りました
646名無しさん@お腹いっぱい。:2008/12/30(火) 13:01:15
>>644
> 日本のトレンドマイクロはバスターのシリアルが必要。
企業として少しおかしい気がする
647名無しさん@お腹いっぱい。:2008/12/30(火) 13:05:23
こんなんだからバスターはいつまで経っても二流以下なんだよ
648名無しさん@お腹いっぱい。:2008/12/30(火) 13:28:56
シリアルなくても(非ユーザでも)送る手段はある。
ttp://jp.trendmicro.com/jp/threat/virushunter/
郵送だけどなw
649名無しさん@お腹いっぱい。:2008/12/30(火) 13:36:36
郵送でリアルに吹いたwww
650名無しさん@お腹いっぱい。:2008/12/30(火) 13:39:08
ウイルスハンタープロジェクトw

おいおい本当にインターネット時代のセキュリティソフト会社なのかよここ…
651名無しさん@お腹いっぱい。:2008/12/30(火) 13:49:12
>媒体 CD-R、フロッピーディスク

フ ロ ッ ピ ー デ ィ ス ク
652名無しさん@お腹いっぱい。:2008/12/30(火) 13:52:12
石器時代のセキュリティソフト会社です
653名無しさん@お腹いっぱい。:2008/12/30(火) 13:59:10
もう5インチのFDDで送ってやれよ。うちには読み書き環境ないから無理だがw
654名無しさん@お腹いっぱい。:2008/12/30(火) 14:00:55
キングソフトから送られたUSBメモリはだめかねw
655名無しさん@お腹いっぱい。:2008/12/30(火) 14:02:07
>>654
俺のはほとんど使ってないのに壊れました
ファイル読み書き中にエクスプローラがハングするw
656名無しさん@お腹いっぱい。:2008/12/30(火) 14:03:04
FDよりはマシだと思うんだ
657名無しさん@お腹いっぱい。:2008/12/30(火) 14:24:48
>>648
コーヒー吹いた。

autorun.inf入りで送ったら、パニクりそうだ。
658名無しさん@お腹いっぱい。:2008/12/30(火) 14:28:01
>>643
d
カスペ2009 13:45
8/12(0,1,2,4,6,8,a,b)


Detected Trojan program Trojan-Downloader.Win32.Agent.ayme 0/exclusivemovie.1417.exe
Detected Trojan program Trojan-Downloader.Win32.CodecPack.bcr 1/antivirus.v.1.exe
Detected Trojan program Trojan-Dropper.Win32.Joiner.hp 2/SpywareGuard2008.exe
Detected Trojan program Trojan-Downloader.Win32.CodecPack.bgg 4/TubePlayer.ver.6.exe
Detected Trojan program Trojan-Downloader.Win32.CodecPack.bgo 6/MCLiteodecVer.6.exe
Detected Trojan program Backdoor.Win32.Delf.nlp 8/zs880000.exe
Detected virus not-a-virus:FraudTool.Win32.ISafeAntivirus a/isf_2_1_setup.exe/
Detected virus not-a-virus:FraudTool.Win32.ProAntivirus2009.b b/load.exe

検体提出します。

エミュレータ@8:27:00では、5/12(1,2,4,6,8)、すべてシグネチャ検知。
659名無しさん@お腹いっぱい。:2008/12/30(火) 16:28:06
>>658
一度、新スクリプトエミュレーターを入れたら、その後は普通にアップデートしてもずっと新エミュレーターが適用されるよ。
だから、毎回サーバーを切り替える必要はないみたい。
(フォーラムに書いてあった。我が家のPCでも確認済み。)
660641:2008/12/30(火) 16:40:21
>>644
そこから提出してたんだけど最近無反応なんだが・・・
しかもそこIEじゃないと動作しないところだよね?
火狐だと全く動かん(Symantecの検体提出フォームは火狐からでもしっかり動作するけど、ただSymantecは入力がやや面倒)
661名無しさん@お腹いっぱい。:2008/12/30(火) 16:57:05
>>643
PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A オンデマンドスキャン Malware\7\install.exe
アドウェアを検出 : Adware/SpywareGuard2008 MALWARE\2\SPYWAREGUARD2008.EXE
疑わしいファイル:7\install.exe 、0\EXCLUSIVEMOVIE.1417.EXE 、zs880000.exe、winsystems.dll、isf_2_1_setup.exe
それ以外はスルー、検出数7/12
662名無しさん@お腹いっぱい。:2008/12/30(火) 17:02:13
>>643
AntiVirPremium
Malware\0\exclusivemovie.1417.exe
[DETECTION] Is the TR/Dldr.Agent.AWZO Trojan
Malware\1\antivirus.v.1.exe
[DETECTION] Is the TR/Dldr.CodecPack.bcr Trojan
Malware\2\SpywareGuard2008.exe
[DETECTION] Is the TR/Drop.Joiner.HP Trojan
Malware\4\TubePlayer.ver.6.exe
[DETECTION] Is the TR/Dldr.CodecPack.bfw Trojan
Malware\6\MCLiteodecVer.6.exe
[DETECTION] Is the TR/Dldr.CodecPack.bfw Trojan
Malware\7\install.exe
[DETECTION] Is the TR/Dldr.FraudL.VFBX Trojan
Malware\8\zs880000.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Delf.nlp back-door progra
Malware\9\winsystems.dll
[DETECTION] Is the TR/Fakealert.MY Trojan

検出数8/12
これからAntiVirとPandaとBitDefenderとSymantecに提出します
663名無しさん@お腹いっぱい。:2008/12/30(火) 17:20:15
>>643
AntiVir、Panda、BitDefender、Symantecに提出完了
ちなみに>>537はSymantecにはファイル数オーバーで提出失敗してたことに気づいてませんでしたorz
通りで返事来ないな〜と思ったら・・・・
今回ので気づきましたorz
664名無しさん@お腹いっぱい。:2008/12/30(火) 17:22:54
>>616
AtiVirPremium全検出確認
poljp1.exe
[DETECTION] Is the TR/Drop.Agent.nnv Trojan
poljp2.exe
[DETECTION] Is the TR/Small.bbq Trojan
665名無しさん@お腹いっぱい。:2008/12/30(火) 17:34:18
>>643
Symantec返事来るの早すぎだろ
[TRACKING]が17:20
[CLOSING]:が17:21

今回は二つにわけて送ったのでまず一つ目の返事の方を(もう一方はまだ来てないから)

filename: zs880000.exe
machine: Machine
result: This file is detected as Trojan.Fakeavalert.

filename: winsystems.dll
machine: Machine
result: This file is detected as Trojan.Fakeavalert.

filename: isf_2_1_setup.exe
machine: Machine
result: This file is detected as VirusResponseLab.

filename: load.exe
machine: Machine
result: See the developer notes

filename: install.exe
machine: Machine
result: See the developer notes
666名無しさん@お腹いっぱい。:2008/12/30(火) 17:46:50
>>643
AntiVirPremium
追加検出
Malware\3\install.exe
[DETECTION] Is the TR/Dldr.FraudLoa.WE Trojan
Malware\a\isf_2_1_setup.exe
[0] Archive type: NSIS
--> ProgramFilesDir/iSafeAV.exe
[DETECTION] Is the TR/Fakealert.NB Trojan

検出数10/12
667名無しさん@お腹いっぱい。:2008/12/30(火) 18:14:30
>>643
Symantec検出分のみ(返事が来た分は除く)
ttp://www.virustotal.com/analisis/682f44877b0c63349dfb548f49633c4b
ttp://www.virustotal.com/analisis/2556bb8b9b8c5722764ed83d1c1f9589
ttp://www.virustotal.com/analisis/56ff1d9949aba37da46e72e04b3e1c87
ttp://www.virustotal.com/analisis/190c858c100a2b118caa91622abc88ec
>>665と合わせて検出数7/12

AntiVirからの返事
25220563 exclusivemovie.1417.exe 69.5 KB MALWARE
25219468 antivirus.v.1.exe 28 KB MALWARE
25219211 SpywareGuard2008.exe 2.92 MB MALWARE
25219944 install.exe 61.54 KB MALWARE
25220083 MCLiteodecVer.6.exe 44 KB MALWARE
25220986 3120.exe 80.51 KB MALWARE
25220565 install.exe 46.5 KB MALWARE
25220198 zs880000.exe 120.5 KB MALWARE
25220557 winsystems.dll 323.5 KB MALWARE
25220791 isf_2_1_setup.exe 1.08 MB MALWARE
25220867 load.exe 104 KB CLEAN

AntiVirの最終検出数は11/12
ちなみにBitDefenderはVTで確認したら検出数2/12でした
668名無しさん@お腹いっぱい。:2008/12/30(火) 19:03:14
NOD32 v3.0 定義3722
>>616
0/2
>>
5/12
0\exclusivemovie.1417.exe  Win32/TrojanDownloader.Zlob.CYA トロイの木馬
1\antivirus.v.1.exe        Win32/TrojanDownloader.FakeAlert.UN トロイの木馬
4\TubePlayer.ver.6.exe     Win32/TrojanDownloader.Agent.OLP トロイの木馬
6\MCLiteodecVer.6.exe    Win32/TrojanDownloader.Agent.OLP トロイの木馬
9\winsystems.dll        Win32/BHO.NKZ トロイの木馬
過去スルーしていたもの17個のうち、検出できるようになったのは下記の3つ。
tane0161\Malware\9\setup_1_1_.exe Win32/Adware.MSAntispyware2009
tane0163\msgs1.exe Win32/Injector.GMの亜種
IMG455.jpg-www.photo.com Win32/Injector.GMの亜種
669583:2008/12/30(火) 19:17:51
Rising Internet Security 2009 21.19.11 (21.10.11.00)にて
>>418
rlpk0.exe>>rlpack119baplib: <Unknown virus> → Trojan.Win32.Edog.bp
すべて駆逐完了
>>643
8\zs880000.exe: Trojan.DL.Win32.Mnless.bxr
2+1=3/12

Rising分析メールより
>>486
文件名:InstallAVg_770522156649.exe
  不是病毒
文件名:ssqOHYSJ.dll
  不是病毒
結果4/6
670658:2008/12/30(火) 19:57:39
>>643

カスペからの返事

3 > install.exe - Trojan-Downloader.Win32.FraudLoad.vffp

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

5,7,9はメールサーバーの関係上届いてないかもしれない。

カスペ、メールサーバーホストから。

Your message could not be delivered for more than 4 hour(s).
It will be retried until it is 5 day(s) old.

誰か、代理提出お願い。><


>>659
情報サンクス。
ただ、メインの環境で、エミュレータ使うのがまだ怖い。
671名無しさん@お腹いっぱい。:2008/12/30(火) 20:13:50
672名無しさん@お腹いっぱい。:2008/12/30(火) 20:42:57
>>643
=== AntiVir PersonalEdition ===
(8/12)・・・まぁ、>662さんと結果は同じ訳ですが…>>666ってことは、あれ、パターン更新遅かったかな。

exclusivemovie.1417.exe : TR/Dldr.Agent.AWZO Trojan
antivirus.v.1.exe : TR/Dldr.CodecPack.bcr Trojan
SpywareGuard2008.exe : TR/Drop.Joiner.HP Trojan
install.exe : -
TubePlayer.ver.6.exe : TR/Dldr.CodecPack.bfw Trojan
3120.exe : -
MCLiteodecVer.6.exe : TR/Dldr.CodecPack.bfw Trojan
install.exe : TR/Dldr.FraudL.VFBX Trojan
zs880000.exe : BDS/Delf.nlp back-door program
winsystems.dll : TR/Fakealert.MY Trojan
isf_2_1_setup.exe : -
load.exe : -

何ヶ所か重複しそうだけど、わたしもてきとーに検体提出いってきまーっす。
673名無しさん@お腹いっぱい。:2008/12/30(火) 21:11:57
674名無しさん@お腹いっぱい。:2008/12/30(火) 21:13:13
>>671
McAfeeに提出させて頂ました。
675名無しさん@お腹いっぱい。:2008/12/30(火) 21:58:29
>>670
カスペに3つ送信しました。
676名無しさん@お腹いっぱい。:2008/12/30(火) 22:03:30
>>671
カスペ2009 1/2
Trojan-Dropper.Win32.Small.cgm poljp1_0.exe

スルーした物は送信済み
677名無しさん@お腹いっぱい。:2008/12/30(火) 22:39:52
>>643
まかふぃー
Current Scan Engine Version:5300.2777 / Current DAT Version:5478.0000
File Name Findings Detection Type Extra
--------------------|-------------|--------------------|------|-----
3120.exe |inconclusive | | |no
antivirus.v.1.exe |new detection|generic downloader.x|Trojan|yes
exclusivemovie.1417.|new detection|generic downloader.x|Trojan|yes
install(1).exe |inconclusive | | |no
install.exe |inconclusive | | |no
isf_2_1_setup.exe |inconclusive | | |no
load.exe |inconclusive | | |no
mcliteodecver.6.exe |new detection|generic downloader.x|Trojan|yes
tubeplayer.ver.6.exe|inconclusive | | |no
winsystems.dll |inconclusive | | |no
zs880000.exe |new detection|generic dropper.bw |Trojan|yes
spywareguard2008.exe|new detection|dnschanger.f.gen.a |Trojan|yes
678名無しさん@お腹いっぱい。:2008/12/30(火) 22:40:22
>>643
カスペは全対応完了

[New malicious software]
3120.exe_ - Worm.Win32.AutoTDSS.fe,
install(1).exe_ - Trojan-Downloader.Win32.FraudLoad.vffy

[already detected.]
antivirus.v.1.exe_ - Trojan-Downloader.Win32.CodecPack.bcr,
exclusivemovie.1417.exe_ - Trojan-Downloader.Win32.Agent.ayme,
install.exe_ - Trojan-Downloader.Win32.FraudLoad.vffp,
MCLiteodecVer.6.exe_ - Trojan-Downloader.Win32.CodecPack.bgo,
SpywareGuard2008.exe_ - Trojan-Dropper.Win32.Joiner.hp,
TubePlayer.ver.6.exe_ - Trojan-Downloader.Win32.CodecPack.bgg,
zs880000.exe_ - Backdoor.Win32.Delf.nlp

[already detected by our extended bases as potentially risk programs.]
isf_2_1_setup.exe_ - not-a-virus:FraudTool.Win32.ISafeAntivirus,
load.exe_ - not-a-virus:FraudTool.Win32.ProAntivirus2009.b

[New potentially risk software]
winsystems.dll - not-a-virus:FraudTool.Win32.BrowserProtectionCenter.o
679名無しさん@お腹いっぱい。:2008/12/30(火) 22:43:25
Avira(AntiVir)は検体提出先が変わった模様。

× Avira GmbH(AntiVir) <virus@avira.com>
      ↓ ↓ ↓
○ Avira GmbH(AntiVir) <virus_malware@avira.com>
680670:2008/12/30(火) 22:48:13
>>675,676,678
d
681名無しさん@お腹いっぱい。:2008/12/30(火) 23:08:47
>>671
Webroot Software
 "Troj/Bypass-E" and "Troj/Agent-IMB".

Rising
1. Filename:poljp1_0.exe
  Virusname:Trojan.Win32.Mnless.ecb
2. Filename:poljp1_1.exe
  Virusname:Trojan.Win32.Mnless.ecb

Norton
filename: poljp1_0.exe
 result: This file is detected as Trojan.Dropper.
filename: poljp1_1.exe
 result: This file is detected as Trojan Horse.

Dr.Web
 未検出

AntiVirFree
 未検出→提出→両方検出
 poljp1_0.exe:TR/Drop.Small.cgm
 poljp1_1.exe:TR/PSW.Agent.kxw

SuperAntiSpyware
 未検出

SpyBot
 未検出

Lavasost
 提出したけど検出状況は知らんw
682676:2008/12/30(火) 23:09:31
>>671
カスペからの返信

poljp1_1.exe_ - Trojan-Downloader.Win32.Agent.ayrg

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

よって、2/2
683675:2008/12/30(火) 23:13:08
>>643
カスペからの返信

3120.exe_ - Worm.Win32.AutoTDSS.fe
install.exe_ - Trojan-Downloader.Win32.FraudLoad.vffy

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.


まだ1つだけ返信来ていないので、今のところ11/12
684683:2008/12/30(火) 23:15:57
ごめん、>>678と重複した。
685名無しさん@お腹いっぱい。:2008/12/31(水) 00:48:13
>>671
カスペ
poljp1_0.exe_ - Trojan-Dropper.Win32.Small.cgm
poljp1_1.exe_ - Trojan-Downloader.Win32.Agent.ayrg(New)

Trend Micro
TROJ_DROPPER.EYY(片方だか両方だか不明だがそういう回答)

McAfee
poljp1_0.exe |new detection |generic dropper
poljp1_1.exe |inconclusive |
686名無しさん@お腹いっぱい。:2008/12/31(水) 03:00:45
>>681
検体提出サンクス
私はBitDefenderとPandaの提出に行ってまいります
687名無しさん@お腹いっぱい。:2008/12/31(水) 03:13:18
>>684
ドンマイ&乙
688名無しさん@お腹いっぱい。:2008/12/31(水) 03:16:20
>>671
BitDefender&Panda提出完了
689名無しさん@お腹いっぱい。:2008/12/31(水) 03:33:32
>>643
PandaGlobalProtection2009
3120.exeとMalware3\install.exeを疑わしいファイルとして検出
検出数9/12
690名無しさん@お腹いっぱい。:2008/12/31(水) 03:37:54
>>616
>>671
PandaGlobalProtection2009はオールスルー
Pandaはこの検体は白判定なのか・・・・?
691名無しさん@お腹いっぱい。:2008/12/31(水) 03:41:21
692名無しさん@お腹いっぱい。:2008/12/31(水) 03:50:05
>>671
Fortinet
poljp1_0.exe and poljp1_1.exe
W32/Small.CGM!tr and W32/Small.CGM!tr.dldr

>>643
Fortinet
antivirus.v.1.exe - W32/CodecPack.BCR!tr.dldr
exclusivemovie.1417.exe - W32/Agent.AYME!tr.dldr
install.exe - W32/FraudLoad.VFFP!tr.dldr
isf_2_1_setup.exe - W32/ISafeAntivirus.A!tr
load.exe - W32/ProAntivirus2009.B!tr
MCLiteodecVer.6.exe - W32/CodecPack.BGO!tr.dldr
SpywareGuard2008.exe - W32/Joiner.HP!tr
TubePlayer.ver.6.exe - W32/CodecPack.BGG!tr.dldr
zs880000.exe - W32/Delf.NLP!tr.bdr
3120.exe - W23/TDSS.CFK!tr.rkit
install(1).exe - W23/Agent.GCZ!tr.dldr
winsystems.dll - W23/FakeAlert.IP!tr
693名無しさん@お腹いっぱい。:2008/12/31(水) 03:52:12
Fortinetって個人向けに使えたっけ?
694名無しさん@お腹いっぱい。:2008/12/31(水) 04:05:01
>>693
無理ぽいねw 取り敢えず、検体提出先一覧に乗ってたので送ってみてるだけだから気にすんなw
あそこのフォームは送りやすくて好きだなw

>>671
Dr.Web(2/2)
 New virus record has been added.
 Trojan.PWS.Wsgame.10021, Trojan.PWS.Wsgame.10022.
695名無しさん@お腹いっぱい。:2008/12/31(水) 10:34:11
>>616
PandaGlobalProtection2009
やっと二つとも疑わしいファイルとして検出
696名無しさん@お腹いっぱい。:2008/12/31(水) 11:32:14
697名無しさん@お腹いっぱい。:2008/12/31(水) 11:47:04
Rising Internet Security 2009 21.19.12 (21.10.12.00)にて
>>696
pcclient1.exe: Backdoor.Win32.PcClient.qoy
upk1.exe>>upack0.39: Trojan.Win32.Mnless.ecl
2/3
未検出は送付完了
698名無しさん@お腹いっぱい。:2008/12/31(水) 12:02:52
>>696
McAfeeに提出させて頂ました。
699名無しさん@お腹いっぱい。:2008/12/31(水) 12:30:13
>>696
PandaGlobalProtection2009
全て疑わしいファイルとして検出
一応提出します
700名無しさん@お腹いっぱい。:2008/12/31(水) 12:33:13
>>696
AntiVirPremiumも全検出
pcclient1.exe
[DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
upk1.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan
upk2.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan

VTの結果見てからBitDefnederとSymantecにプレゼントします
701名無しさん@お腹いっぱい。:2008/12/31(水) 12:37:00
>>696
カスペ2009 6:36:00
d

2/3

Detected virus HEUR:Trojan.Win32.Generic pcclient1.exe
Detected Trojan program Trojan-Dropper.Win32.Mudrop.kv pcclient1.exe/
Detected Trojan program Exploit.Win32.IMG-WMF.ld upk1.exe

検体提出します。>upk2.exe
702名無しさん@お腹いっぱい。:2008/12/31(水) 12:41:01
703名無しさん@お腹いっぱい。:2008/12/31(水) 12:50:32
704697:2008/12/31(水) 12:52:21
Rising分析メールより
>>696
1、文件名:upk2.exe
  病毒名:Trojan.DL.Win32.Undef.cxj
瑞星2009的21.10.21版本(瑞星2008的20.77.21版本)で対応予定
705701:2008/12/31(水) 13:15:57
カスペからの返事

>>696

upk2.exe - Trojan.Win32.Agent.bbyg

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

2+事後検出1=3/3
706fusianasan:2008/12/31(水) 13:18:02
てst
707669:2008/12/31(水) 16:50:04
Rising分析メールより
>>643
1、文件名:exclusivemovie.1417.exe
  病毒名:Trojan.DL.Win32.Mnless.byd
瑞星2009的21.10.60版本(瑞星2008的20.77.60版本)で対応予定・・・って日曜日まで放置ですか
他の残りはすべて不是病毒
結果3+1=4/12
708名無しさん@お腹いっぱい。:2008/12/31(水) 16:50:11
>>696
Symantec全検出確認
ttp://www.virustotal.com/analisis/c9ac423c37d44a759071aa4efcb20c21

Symantecは黒判定だと対応速いな
709名無しさん@お腹いっぱい。:2008/12/31(水) 21:10:53
>>671
PandaGlobalProtection2009
二つとも疑わしいファイルとして検出

似たような検体が一度提出されるとその後の対応が早いな
710名無しさん@お腹いっぱい。:2008/12/31(水) 21:13:55
>>643
PandaGlobalProtection2009

Malware\b\load.exeを疑わしいファイルとして検出
検出数10/12
711名無しさん@お腹いっぱい。:2008/12/31(水) 21:33:58
712名無しさん@お腹いっぱい。:2008/12/31(水) 21:59:40
BitDefenderに検体送っても返事も来なければVirustotalで確認しても全く検出できてない・・・
もしかして提出先間違えてるのかな?

[email protected]であってる?
713名無しさん@お腹いっぱい。:2008/12/31(水) 22:27:09
>>712
BitDefender <[email protected]> , BitDefender <[email protected]>

と併記して送ってる。BitDefenderのサイトのFAQからは前者、フォーラムの記事では後者に送るようにって書かれてる。
取り敢えず受理の返答だけ(対応状況の返事はなし)は貰ってるよ。
714名無しさん@お腹いっぱい。:2008/12/31(水) 22:40:38
>>713
thx
今度からは両方に送ることにします
715名無しさん@お腹いっぱい。:2008/12/31(水) 22:55:36
>>696 一部他の人と被ってるけど
McAfee
pcclient1.exe |new detection |generic backdoor |Trojan |yes
upk1.exe |new detection |generic exploit |Trojan |yes
upk2.exe |new detection |generic.dx |Trojan |yes

Norman
pcclient1.exe
* Sandbox name: W32/Malware
* Signature name: W32/PCClient.MVC
upk1.exe
* Sandbox name: W32/Packed_Upack.I
* Signature name: W32/Packed_Upack.A
upk2.exe
* Sandbox name: W32/Packed_Upack.I
* Signature name: W32/Packed_Upack.A

Rising
1. Filename:upk2.exe
Virusname:Trojan.DL.Win32.Undef.cxj
2. Filename:upk1.exe
Virusname:Trojan.Win32.Mnless.ecl
3. Filename:pcclient1.exe
Virusname:Backdoor.Win32.PcClient.qoy
716名無しさん@お腹いっぱい。:2008/12/31(水) 23:02:02
一瞬NormanがNortonに見えた
717名無しさん@お腹いっぱい。:2008/12/31(水) 23:05:55
>>696
Dr.Web
 弊社にてご送付いただいたファイルを検証した結果、現時点では Trojan.MulDrop.23178、
Trojan.DownLoad.15186 として正常に検出しております。

同じ書式でまとめて送ってるから検出してるベンダーにも行ってるんだ。担当者さんごめんなさい。
あれ、3ファイル入ってる筈だけど名称が2つ?ま、いいか。
718名無しさん@お腹いっぱい。:2008/12/31(水) 23:26:48
NOD32 v3.0 定義3726
>>671
0/2

>>696
2/3
upk1.exe Win32/Genetikの亜種である可能性 トロイの木馬
upk2.exe Win32/Genetikの亜種である可能性 トロイの木馬
未検出ぶんEsetへ提出

年越し決定っぽい未検出ファイル数は上記3つを含めて12
719名無しさん@お腹いっぱい。:2008/12/31(水) 23:47:20
>>643
PandaGlobalProtection2009
MCLiteodecVer.6.exeとTubePlayer.ver.6.exeを疑わしいファイルとして検出
全検出確認
720名無しさん@お腹いっぱい。:2009/01/01(木) 03:15:51
>>572
BitDefender3つ検出
ttp://www.virustotal.com/analisis/e912521d482f1113dffc9b97fd25d13a
ttp://www.virustotal.com/analisis/9c78fecf959e19fb026270defc76a562

Symantecと比較するとやはりBitの対応速度は遅い
次アンチウイルスを試す環境が整った時は次のアンチウイルスはNorton2009になりそう(パルスアップデートと強化されたSONARと拡張ヒューリスティックでVTと結果が少し変わってくるだろうし)
721名無しさん@お腹いっぱい。:2009/01/01(木) 03:57:56
>>537
Virustotalで対応状況を確認してきました(VTの結果は貼らないし一部のベンダーしか報告しません)

SymantecとBitDefenderとESETの検出数7/12(当然検出できる検体はそれぞれ違います)
722アプロダ”管理”人 ◆HL2fUAyECQ :2009/01/01(木) 13:43:15
あけおめ

本年もよろしく。。。
723名無しさん@お腹いっぱい。:2009/01/01(木) 14:37:58
>>722

あけおめ
ことよろ
724名無しさん@お腹いっぱい。:2009/01/01(木) 15:30:21
謹賀新年

このスレが繁盛するのはいいことなのか悪いことなのか(苦笑
725名無しさん@お腹いっぱい。:2009/01/01(木) 16:06:24
発見→提出で繁盛するのは良いことだと思うけどね。
いたちごっこだからしょうがないさ。
726名無しさん@お腹いっぱい。:2009/01/01(木) 16:22:41
なんか検体うpが増えただけでなく急に検出報告も激増したよね
私がSymantecとBitDefenderの対応速度調査したいという名目でベンダーに提出して細かく報告することになったけどそれが逆にうざくなりすぎたかな・・・?
727名無しさん@お腹いっぱい。:2009/01/01(木) 17:49:52
728名無しさん@お腹いっぱい。:2009/01/01(木) 17:58:57
729名無しさん@お腹いっぱい。:2009/01/02(金) 01:08:00
>>726
それはないので安心を
730名無しさん@お腹いっぱい。:2009/01/02(金) 03:15:53
731名無しさん@お腹いっぱい。:2009/01/02(金) 08:57:00
732名無しさん@お腹いっぱい。:2009/01/02(金) 14:42:38
Nortonスレで質問してもスルーされたので・・・・
SONARでマルウェア検出したらウイルス検出名はどんな感じ?
Virustotalではバージョンが古すぎるためSONAR検出が確認出来ないから参考にしたい
733名無しさん@お腹いっぱい。:2009/01/02(金) 14:59:29
>>732
>>3
>【重要】
>●ここは鑑定スレではありません!!!!!
734名無しさん@お腹いっぱい。:2009/01/02(金) 15:03:17
>>733
ハァ?
735名無しさん@お腹いっぱい。:2009/01/02(金) 15:35:11
スレ違いは返れ。「SONAR 検出」でぐぐった最初のページで我慢しろ。他スレを荒らすな。
736名無しさん@お腹いっぱい。:2009/01/02(金) 15:48:23
>>732
ソナーは実行時のふるまい検知だから、マルウェアを実際に実行してみないと。
カスペのプロアクティブディフェンスと同じ。

解決策
1. もう1回ノートンスレで聞く
2. ググる
3. (できれば仮想環境か捨てPCで)実際に実行してみる。ただし、自己責任。

素人予想では、無難に
Trojan Horse (トロイの馬、トロイの木馬)
かと


737名無しさん@お腹いっぱい。:2009/01/02(金) 16:00:23
>>736
ありがとう、ググってもPandaやNormanみたいなアンチウイルスとしての機能なのかカスペのプロアクティブディフェンスのような機能なのかわからなかったのよ
これで新PC&仮想PC構築した時の参考になる

>>735
荒らしてないし
738名無しさん@お腹いっぱい。:2009/01/02(金) 18:11:36
こちらにも貼っておきます

891 名前:889[sage] 投稿日:2009/01/02(金) 17:31:27
>>890
ありがとうございます。
情報小出しでスイマセン。
VirusTotalでカスペは、
Kaspersky 7.0.0.125 2009.01.02 -
で、ウイルスではないという判断なんです。

aviraで検出されるファイル
ttp://kimero.com.ar/soprano/
のsoprano.rarとsoprano_es.rar

VirusTotalでの結果。
ttp://www.virustotal.com/jp/analisis/95cf6eb2df5e357685782b9bca274744

893 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/01/02(金) 18:09:21
>>891
Panda2009もTrj/CI,Aとして検出しました
739名無しさん@お腹いっぱい。:2009/01/02(金) 18:28:15
>>738
Avira AntiVir
TR/Virtl.Delf.AD.2 Trojan
740名無しさん@お腹いっぱい。:2009/01/02(金) 18:40:18
追記:
AntiVirでは、>738にあるアドレスから落とした English (rar archive) 側のみ検出。
Espanol (archivo rar) 側は検出せず。誤検出かどうかわからんなぁ。

soprano.rar
(15/38) http://www.virustotal.com/analisis/51321eb6e93f07df4fab8485a6ae3c2b
soprano_es.rar
(4/38) http://www.virustotal.com/analisis/4d051c3c6c6f024e4935f4eea7db29ae
741名無しさん@お腹いっぱい。:2009/01/03(土) 09:54:34
>>738
Fortinet
Your submission "soprano.exe" appears to be a greyware and will be detected as Hackertool/Delf.AD instead in our next AV update.
新種〜

カスペ
Hello,
This file is not detect now.

AntiVir
We could not find a virus in the attachment you have sent us.
This is a false positive. We will take out the pattern recognition in one of our next updates.

他は調査中のようですが、一応、誤検出となっているようです。
742名無しさん@お腹いっぱい。:2009/01/03(土) 12:38:36
743名無しさん@お腹いっぱい。:2009/01/03(土) 17:04:06
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=168
virus

メッセのあれ、新年版。
744名無しさん@お腹いっぱい。:2009/01/03(土) 17:13:21
>>743
AntiVirPremium
スルー
Pandaの報告は現在仮想PC構築中なのでしばしお待ちを
745名無しさん@お腹いっぱい。:2009/01/03(土) 17:32:57
>>743
先にAntiVirに提出しておきました
Panda、Symantec、BitDefenderは後ほど
仮想PCにはNorton2009を入れてNortonの検出報告もする予定です
746名無しさん@お腹いっぱい。:2009/01/03(土) 17:47:58
>>743
カスペ2009 17:06:00
スルー

検体提出します。
747名無しさん@お腹いっぱい。:2009/01/03(土) 17:48:55
>>743
PandaGlobalProtection2009
疑わしいファイルとして検出
748名無しさん@お腹いっぱい。:2009/01/03(土) 17:55:01
>>743
McAfeeに提出させて頂ました。
>>738
件名: FALSEにてAVERTに精査依頼させて頂ました。
>>703
dat5480にて未対応を確認
749746:2009/01/03(土) 19:22:26
>>743
カスペからの返事

Hello,

msgs1.exe_ - Trojan.Win32.Agent.bcsb

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
750名無しさん@お腹いっぱい。:2009/01/03(土) 20:02:16
751名無しさん@お腹いっぱい。:2009/01/03(土) 21:07:15
>>743
Rising 2009 21.19.50 (21.10.50.00)
スルーのため検体提出しました
752名無しさん@お腹いっぱい。:2009/01/03(土) 21:18:46
>>743
TrendMicroに提出しました
「TrendMicroから返事が来ない〜」と書いたものですがどうやら送るところが間違えてたようです・・・今はちゃんと返事来ました
お騒がせしました
753名無しさん@お腹いっぱい。:2009/01/03(土) 22:24:11
>>743
NOD32 v3.0 定義3733
1/1
msgs1.exe Win32/Injector.FOの亜種 トロイの木馬
754名無しさん@お腹いっぱい。:2009/01/04(日) 09:40:14
>>743
ttp://www.virustotal.com/analisis/59a154142f653fccbd99265dc446276d
SymantecとMcAfeeは本当に対応速度早くなったな
Symantecに提出してるけど手応え感じるよ、Norton2009の検出報告が楽しみになってきた(仮想PCではなく新PCでやる予定になりました)
755名無しさん@お腹いっぱい。:2009/01/04(日) 09:42:21
>>743
ついでにSymantecからの返事(2009/1/4/2:11)

filename: msgs1.exe
machine: Machine
result: This file is detected as W32.IRCBot. http://www.symantec.com/avcenter/venc/data/w32.ircbot.html
756名無しさん@お腹いっぱい。:2009/01/04(日) 10:10:37
ところでVirustotalからeSafeが外れた?
ここに貼られたVirustotalの結果をいくつか見たらeSafeがない
757751:2009/01/04(日) 11:26:09
>>743
Risingより
1. Filename:msgs1.exe
  Virusname:Backdoor.Win32.Mnless.agu
Rising Antivirus 2009 version 21.10.61(Rising Antivirus 2008 version 20.77.61)で対応予定
758名無しさん@お腹いっぱい。:2009/01/04(日) 11:30:30
>>756
アラジンは12/30辺りにメールが届かなくなった。
1/1,1/2に送った分は戻ってきてないので、一時的に稼動してなかったのかも。

だから、そろそろ復帰するんじゃないかな。
759名無しさん@お腹いっぱい。:2009/01/04(日) 12:44:51
>>757
Rising頑張ってるなぁ。
760名無しさん@お腹いっぱい。:2009/01/04(日) 13:11:05
年末あたりから up.rising.com.cn へのアップが失敗するんだが…。
761751:2009/01/04(日) 13:23:43
>>760
英語サイトから送れた
繋がってるサーバは同じはずなんだけど、なぜかエラーが出るね
762名無しさん@お腹いっぱい。:2009/01/04(日) 14:36:44
763名無しさん@お腹いっぱい。:2009/01/04(日) 15:49:27
764名無しさん@お腹いっぱい。:2009/01/05(月) 22:22:43
AV-Test.org - Update Frequency of Anti-Virus Software (1週間の定義更新頻度)
ttp://www.av-test.org/index.php?menue=7&lang=0
765名無しさん@お腹いっぱい。:2009/01/06(火) 13:53:52
最近検体のうpがないなぁ・・・・
新しい検体マダー?
766名無しさん@お腹いっぱい。:2009/01/06(火) 15:06:58
767名無しさん@お腹いっぱい。:2009/01/06(火) 16:26:50
768名無しさん@お腹いっぱい。:2009/01/06(火) 17:20:43
>>766

ttp://www.virustotal.com/analisis/ff6ff6c18d6094c4c1eb3e560038e968
今回は大手ベンダーに提出する必要がないってことで
769名無しさん@お腹いっぱい。:2009/01/06(火) 17:39:34
>>766
tp://www.virustotal.com/jp/analisis/ff6ff6c18d6094c4c1eb3e560038e968
770名無しさん@お腹いっぱい。:2009/01/06(火) 17:41:10
>>766
McAfeeに提出させて頂ました。
771名無しさん@お腹いっぱい。:2009/01/06(火) 19:44:02
NOD(笑) バスター(笑)
772名無しさん@お腹いっぱい。:2009/01/06(火) 22:14:30
>>314
tp://www.virustotal.com/jp/analisis/1489797c71dd556971e9fddf066937b0

なんだかなーと思う昨今ですが…
AVERTに対してジェットストリームアタック発動。
773名無しさん@お腹いっぱい。:2009/01/06(火) 22:28:29
>>766
NOD32 v3.0 定義3742
0/0 Esetに提出

対応できてないNODはともかく、バスターは対応済みなのに冷たい扱いされますな(´・ω・`)
774名無しさん@お腹いっぱい。:2009/01/07(水) 00:15:31
>>773
バスターのPAK_GenericはPackerであると認識しただけで
実際にはマルウェアとしては検知してくれないってのは
前スレで出ていて >>86
775名無しさん@お腹いっぱい。:2009/01/07(水) 00:22:44
なんかVirustotalまたいかれてない?
さっきから検体うpできないんだけど・・・
せっかくNortonInternetSecurity2009の検出報告が出来る準備が整ったからVirustotalとNIS2009の違いがあるかどうか確認しようと思ったのにorz
776名無しさん@お腹いっぱい。:2009/01/07(水) 00:28:04
今朝何個かアップしたけど待ち0なのにすげー重かった。
ウイルス作成者がDoSアタでもしてんじゃね?
777名無しさん@お腹いっぱい。:2009/01/07(水) 10:25:35
>>766
バスター2009スルーです。
778名無しさん@お腹いっぱい。:2009/01/07(水) 15:15:45
779名無しさん@お腹いっぱい。:2009/01/07(水) 15:21:30
>>778
NortonIneternetSecurity2009検出

しかしNortonの検出報告は大変だ・・・orz
780名無しさん@お腹いっぱい。:2009/01/07(水) 15:42:23
>>778
BitDefenderに提出しておきました
781名無しさん@お腹いっぱい。:2009/01/07(水) 15:56:00
>>778
Risingに送りました
782名無しさん@お腹いっぱい。:2009/01/07(水) 15:57:11
>>779
オツカレ
783名無しさん@お腹いっぱい。:2009/01/07(水) 15:58:19
>>778
カスペ2009 15:40
スルー。
0/1
提出します。
784 ◆W32/Vael.o :2009/01/07(水) 18:38:54
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=171
Malware-Pack54

例によってMcAfeeには提出済み
785783:2009/01/07(水) 20:56:01
>>784
d
カスペ2009 20:21:00
5/12 (2,3,5,a,b)

Detected Trojan program Trojan-Downloader.Win32.Agent.ayxj Malware/2/DSC1436.exe//FreeBasic Source Loader.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.batf Malware/3/antivirus.v.1.0.0.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.baun Malware/5/Live-Player_setup.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.vgbs Malware/a/install.exe
Detected Trojan program Trojan.Win32.Agent.besq Malware/b/windows.exe

新エミュレーターでは、3/12 (2,3,5) 8:27 2個は捕獲したんだろうね。

検体提出します。

>>783
返答こない。orz
カスペに代理提出よろしく。(多重提出避けるため、提出したとき、その旨記載投稿よろしく)
786名無しさん@お腹いっぱい。:2009/01/07(水) 22:07:36
>>784
AntiVirPremium

Malware\1\WinDefender2009.exe
[DETECTION] Contains recognition pattern of the DR/FakeAlert.FL dropper
Malware\2\DSC1436.exe
[DETECTION] Is the TR/Crypt.CFI.Gen Trojan
Malware\3\antivirus.v.1.0.0.exe
[DETECTION] Is the TR/Dldr.Agent.batf Trojan
Malware\4\setup.exe
[DETECTION] Is the TR/Crypt.ULPM.Gen Trojan

NortonとPandaの検出報告を済ませてから検体提出します
787名無しさん@お腹いっぱい。:2009/01/07(水) 22:16:05
>>784
NortonInternetSecurity2009
検出したフォルダだけ報告(2、4、8、a)検出数4/12
うち、2、4、8はヒューリスティック検出
788名無しさん@お腹いっぱい。:2009/01/07(水) 22:24:41
>>784
PandaGlobalProtection2009

ウイルス発見 : Trj/CI.A Malware\a\install.exe、Malware\2\DSC1436.exe
アドウェアを検出 : Adware/WinDefender2009  MALWARE\1\WINDEFENDER2009.EXE
スルー:AdwareAway.exe、load.exe
それ以外:疑わしいファイルとして検出
検出数10/12
789名無しさん@お腹いっぱい。:2009/01/07(水) 22:40:09
>>784
Norton2009がヒューリスティックで検出した検体だけスキャン

ttp://www.virscan.org/report/5eb0541b39ecc401eef35b86dc0e1df8.html
ttp://www.virscan.org/report/3241a99c8e4d58cd6c0009e38ae10389.html
ttp://www.virscan.org/report/934a89e7ca2338fa94fa000696f77fbb.html

やはりNortonにもKasperskyやPanda同様、実機とスキャンサイトとの検出結果が違う現象が発生してる模様
早くこの現象は改善してもらいたいもの
ちなみにNortonの今回のヒューリスティック検出名はSuspicious.MH690
あと早くVirustotal復活してくれorz
本当はこういう調査はVTでしたいのにorz
790名無しさん@お腹いっぱい。:2009/01/07(水) 22:59:53
>>784
AntiVirにメールで提出できなかったのでWebフォームから提出
こんな内容が届きました

25225707 regfreeze.exe 1.77 MB CLEAN
25220744 WinDefender2009.exe 2.04 MB MALWARE
25221691 DSC1436.exe 153.08 KB MALWARE
25225616 antivirus.v.1.0.0.exe 40 KB MALWARE
25226634 setup.exe 49.38 KB MALWARE
25226635 Live-Player_setup.exe 515.13 KB MALWARE
25222802 AdwareAway.exe 2.42 MB CLEAN
25222789 bpssr.exe 446.39 KB CLEAN
25226636 load.exe 21.5 KB UNDER ANALYSIS
25226637 jpg.exe 59 KB UNDER ANALYSIS
25226359 install.exe 61.54 KB MALWARE
25226554 windows.exe 11 KB MALWARE
791名無しさん@お腹いっぱい。:2009/01/07(水) 23:06:30
>>784
AntiVir、Panda、Symantec、BitDefenderに提出しました!
792785:2009/01/07(水) 23:17:53
>>784
カスペからの返事

Hello,

4\setup.exe_ - Trojan-Downloader.Win32.Zlob.atwe
7\bpssr.exe_ - Trojan-Downloader.Win32.FraudLoad.cwm
8\load.exe_ - Trojan.Win32.Agent.bevz
9\jpg.exe_ - Trojan-Spy.Win32.Zbot.jnc

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

1\WinDefender2009.exe

No malicious software was found in the attached file.


Please quote all when answering.
The answer is relevant to the latest bases from update sources.


0\regfreeze.exe, 6\AdawareAway.exeは回答待ち。

5+追加検出4=9/12 (2,3,4,5,7,8,9,a,b)、白1(1)、回答待ち2(0,6)
793792:2009/01/08(木) 00:05:47
>>784
カスペ。寝るかもしれないので、一応返事張っておきます。

Hello.
6\AdawareAway.exe_


No malicious software was found in the attached file.

5+追加検出4=9/12 (2,3,4,5,7,8,9,a,b)、白2(1,6)、回答待ち1(6)

>>778は未だスルー。返答待ち。
794名無しさん@お腹いっぱい。:2009/01/08(木) 00:47:37
>>784
別PCでVirustotalにアクセスしたらこちらはすんなりと検体うpできた
で、Norton2009の検出結果とVTの検出結果に違いはあるのか?というのでやはりNorton2009とVTにもその現象はある模様
以下、Norton2009でヒューリスティックで検出できる検体

ttp://www.virustotal.com/jp/analisis/c137b89bddd3d9e25fb73ca7569acdef
ttp://www.virustotal.com/jp/analisis/06bf3b1a872cb67e4ae3087dc3abe02d

こちらはシグネチャで検出できる検体
こちらはVTでも検出できる

ttp://www.virustotal.com/jp/analisis/d9535975d07d4f7d5f527f4b58c2e37d

NortonとKasperskyは最新バージョンのヒューリスティックが影響してこの現象が発生してるみたいだね
パルスアップデートも影響するかどうかも注目したい
795名無しさんお腹いっぱい。:2009/01/08(木) 01:46:27
>>783
setup.exe_ - Trojan-GameThief.Win32.OnLineGames.bkoe
代理提出です。
796名無しさん@お腹いっぱい。:2009/01/08(木) 02:09:27
>>743
トレンドマイクロ、相変わらずスルー
1個の検体で評価するのもどうかというのもわかってるがここまで対応に時間がかかると今のマルウェアが激増してる現状に対抗するには厳しいと言わざる得ない
しかも一日のアップデート回数は少ないしおまけに土日はアップデートなしときたもんだ
ま、SymantecとMcAfeeの対応が速くなりすぎたというのもあるけど
早くウイルスバスターにもクラウド型検出が搭載されることを望む
797名無しさん@お腹いっぱい。:2009/01/08(木) 02:21:59
Rising 2009 21.20.23 (21.11.22.00)
>>784
2\DSC1436.exe: Packer.Win32.Agent.r
4\setup.exe: Packer.Win32.VmpPacker.c
b\windows.exe: Trojan.Win32.Nodef.ip
3/12
未検出検体は2分割で送付中・・・
798797:2009/01/08(木) 03:00:49
4分割で送付完了・・・
799名無しさん@お腹いっぱい。:2009/01/08(木) 07:53:48
800名無しさん@お腹いっぱい。:2009/01/08(木) 09:38:55
>>799

AntiVirPremium

install.exe
[DETECTION] Is the TR/Agent.bfr.53152 Trojan
801名無しさん@お腹いっぱい。:2009/01/08(木) 09:43:25
>>799
PandaGlobalProtection2009

ウイルス発見 : Generic Trojan   install.exe
802名無しさん@お腹いっぱい。:2009/01/08(木) 09:55:50
NortonInternetSecurity2009
>>783
追加検出(3)
検出数5/12
>>799
検出しました

Nortonの場合はウイルス検出名書けなくてすいません・・・
803名無しさん@お腹いっぱい。:2009/01/08(木) 10:05:35
>>799
BitDefender提出しました
804名無しさん@お腹いっぱい。:2009/01/08(木) 10:48:31
805名無しさん@お腹いっぱい。:2009/01/08(木) 11:39:44
>>799
カスペ2009 10:54
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.bkoe install.exe

>>784
0\regfreeze.exe,
回答なし。9/12
806名無しさん@お腹いっぱい。:2009/01/08(木) 13:16:11
807名無しさん@お腹いっぱい。:2009/01/08(木) 18:27:58
808名無しさん@お腹いっぱい。:2009/01/08(木) 18:32:03
はいはい omanchin omanchin
809名無しさん@お腹いっぱい。:2009/01/08(木) 19:16:52
>>784
AntiVirからの返答

File ID Filename Size (Byte) Result
25225707 regfreeze.exe 1.77 MB CLEAN
25220744 WinDefender2009.exe 2.04 MB MALWARE
25221691 DSC1436.exe 153.08 KB MALWARE
25225616 antivirus.v.1.0.0.exe 40 KB MALWARE
25226634 setup.exe 49.38 KB MALWARE
25226635 Live-Player_setup.exe 515.13 KB MALWARE
25222802 AdwareAway.exe 2.42 MB CLEAN
25222789 bpssr.exe 446.39 KB CLEAN
25226636 load.exe 21.5 KB MALWARE
25226637 jpg.exe 59 KB MALWARE
25226359 install.exe 61.54 KB MALWARE
25226554 windows.exe 11 KB MALWARE
最終検出数9/12
810名無しさん@お腹いっぱい。:2009/01/08(木) 19:18:03
>>784
Symantecからの返事(一部のみ)

filename: AdwareAway.exe
machine: Machine
result: See the developer notes

filename: load.exe
machine: Machine
result: See the developer notes

filename: jpg.exe
machine: Machine
result: See the developer notes

filename: install.exe
machine: Machine
result: This file is detected as Downloader.Misleadapp.

filename: bpssr.exe
machine: Machine
result: See the developer notes

filename: windows.exe
machine: Machine
result: See the developer notes

実は提出した後にすぐ返事が来てました・・・
それにしてもSymantecは白判定が多いというのが・・・・
このメールが来た時目を疑いましたよ
811805:2009/01/08(木) 19:44:13
カスペ
>>792
0\regfreeze.exe,
まだ、来ず。
検出もせず。
一応フォローメール提出してみるが、だれか理提出よろしくお願いします。
しぶといので嫌われているのかもw
AntiVir、Symantecの解析結果から白っぽいが。

>>795
d

>>805
windows.exe, bpssr.exe, WinDefender2009.exe, jpg.exeで解析結果がばらついているね。

>>2
・ベンダーにより、多少セキュリティ・ポリシーの違いある場合あり
かな?

いかにも怪しそうなexeファイルだからクリーン判定しても、メリットないから実行しないので、実害あまりないが。
812名無しさん@お腹いっぱい。:2009/01/08(木) 19:59:53
813名無しさん@お腹いっぱい。:2009/01/08(木) 20:05:27
>>812
PandaGlobalProtection2009
疑わしいファイルとして検出

NortonInternetSecurity2009
スルー

SymantecとBitDefenderに提出してきます
814813:2009/01/08(木) 20:21:33
>>812
TrendMicroにも提出しました
815名無しさん@お腹いっぱい。:2009/01/08(木) 20:29:33
>>812
McAfeeに提出させて頂ました。
816815:2009/01/08(木) 20:34:34
>>815
撤回
817811:2009/01/08(木) 20:37:04
>>784
カスペからの返事

0\regfreeze.exe,

Hello.

No malicious software was found in the attached file.


5+追加検出4=9/12 (2,3,4,5,7,8,9,a,b)、白3 (0,1,6)

報告終わり。
818名無しさん@お腹いっぱい。:2009/01/08(木) 21:38:08
819名無しさん@お腹いっぱい。:2009/01/08(木) 21:51:55
お願いしますじゃねーよ
氏ねよ
820名無しさん@お腹いっぱい。:2009/01/08(木) 22:08:21
Rising 2009 21.20.33 (21.11.32.00)
>>784
a\install.exe: Trojan.Win32.FakeAV.fh
3+1=4/12
>>812
Risingに提出完了
821名無しさん@お腹いっぱい。:2009/01/08(木) 23:00:00
>>784
PandaGlobalProtection2009
load.exeを疑わしいファイルとして検出
822名無しさん@お腹いっぱい。:2009/01/08(木) 23:00:46
書き忘れ
これでPanda2009の>>784の検出数は11/12
823名無しさん@お腹いっぱい。:2009/01/09(金) 00:14:46
>>812
ttp://www.virustotal.com/analisis/2fe156310b584f7388bede94c9b0f5e3
アップデートしてないのにMcAfeeActiveProtectionが検出
Artemisはsugeeeeeeeeeeee!!!
824名無しさん@お腹いっぱい。:2009/01/09(金) 00:42:28
なんかこの板のスレッドが感染してるみたいだぞ。

Exploit.HTML.mhtとかいうやつらしい。

カスペルスキーがトロイの木馬として検出。

翔泳社のスレだけど、他にもあるかな?
825名無しさん@お腹いっぱい。:2009/01/09(金) 00:44:56
>>824
あぁ〜、今AntiVirPremiumで該当スレ行ったらWebガードが検出してくれたわ

他にもこんなスレが感染してるよ
ウイルスキラーVSキングソフトVSウイルスセキュ
tp://pc11.2ch.net/test/read.cgi/sec/1142999148/
826名無しさん@お腹いっぱい。:2009/01/09(金) 00:48:10
>>824
ttp://www.virustotal.com/analisis/33f14134bed2746f5b67d081cb192b1b

ベンダーに提出する価値はなさそ・・・
827名無しさん@お腹いっぱい。:2009/01/09(金) 01:26:03
NOD32 v3.0 定義3750
>>778  1/1
setup.exe Win32/PSW.OnLineGames.OENの亜種 トロイの木馬

>>784 6/12
3\antivirus.v.1.0.0.exe Win32/TrojanDownloader.Zlob.CYJ トロイの木馬
4\setup.exe Win32/Kryptik.CGの亜種 トロイの木馬
8\load.exe Win32/Kryptik.EAの亜種 トロイの木馬
9\jpg.exe Win32/Kryptik.DZの亜種 トロイの木馬
a\install.exe Win32/Adware.WinWebSecurity アプリケーション
b\windows.exe Win32/Injector.AOの亜種である可能性 トロイの木馬

>>799 1/1
install.exe Win32/PSW.OnLineGames.OENの亜種 トロイの木馬

>>812 0/1
未検出ぶんをEsetへ提出。
過去駆除できなかった検体も再検査したところ2体を残して検出可能になっていました。
828名無しさん@お腹いっぱい。:2009/01/09(金) 01:46:02
>>824
カスペWiki

2ちゃんねるのログでウイルス「Exploit HTML.Mht」の警告が出た。 †

* ログでは、「Exploit.HTML.Mht」を検出した警告が出ても、全く無害です。(ねらーのいたずら)
* ログのフォルダ全体を信頼ゾーン(除外オブジェクト)に、脅威の種類を「Exploit.HTML.Mht」に指定して除外オブジェクト(信頼ゾーン)に追加してください。
* KAV/KIS7.0については、[[こちら>]],KAV/KIS2009については。[[>]]を参照してください。
829名無しさん@お腹いっぱい。:2009/01/09(金) 02:24:48
830名無しさん@お腹いっぱい。:2009/01/09(金) 06:56:50
831名無しさん@お腹いっぱい。:2009/01/09(金) 09:33:19
>>784
NortonInternetSecurity2009
(b)を追加検出、検出数6/12
832名無しさん@お腹いっぱい。:2009/01/09(金) 09:39:16
>>830
AntiVirPremiumとPandaGlobalProtection2009
二つともヒューリスティック検出

NortonInternetSecurity2009
スルー

Symantecに提出してきます
833名無しさん@お腹いっぱい。:2009/01/09(金) 09:47:52
>>830
BitDefenderとSymantecに提出しました
834名無しさん@お腹いっぱい。:2009/01/09(金) 10:52:55
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=177
virus

検体入手元:ttp://99■1■8■113:8080/sonli/Online■scr

(21/38)
ttp://www.virustotal.com/analisis/c9ec8d2b1a52c86a9d9347b307345e56

AntiVir検出名
Online.scr : HEUR/Malware suspicious code
Online/123456789.exe : DR/PcClient.Gen dropper

マカフィー、MS、NOD32、Panda等がスルー
835名無しさん@お腹いっぱい。:2009/01/09(金) 10:57:30
>>834
PandaGlobalProtection2009

ウイルス発見 : Trj/CI.A Online\123456789.exe Online.scr[123456789.exe]

検出はするけど検出の仕方が不完全な気がするので提出します
836名無しさん@お腹いっぱい。:2009/01/09(金) 12:37:21
>>834
ディレクトリ掘ると3種類。おおざっぱに1MB、2MB、4MB。
1MBは >>834
2MBは
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=178
virus
4MBはつまらん写真を固めた物なので略。
837名無しさん@お腹いっぱい。:2009/01/09(金) 12:50:23
>>836
AntiVirとPandaGlobalProtection2009
スルー

NortonInternetSecurity2009
検出

AntiVirとPandaには提出済み
838名無しさん@お腹いっぱい。:2009/01/09(金) 12:53:26
>>836
ttp://www.virustotal.com/analisis/d46dc43fcb3bd12e6a93571bcfd10bd6

いつものカスペとMcAfeeの方、検体提出よろしくお願いします
839名無しさん@お腹いっぱい。:2009/01/09(金) 13:59:18
今北産業
カスペ2009@13:37:00

>>830
d
2/2

Detected Trojan program Trojan-GameThief.Win32.Magania.arlz ns1.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.arlz ns2.exe

新エミュ@8:27:00でも同上。

>>834 VT通り。1/1

>>836
d
ヒューリスティック検知 1/1。一応、検体提出します。

Detected virus HEUR:Trojan.Win32.Generic tane0178.zip/1.exe
840名無しさん@お腹いっぱい。:2009/01/09(金) 14:08:15
PandaGlobalProtection2009
>>836
疑わしいファイルとして検出
ちなみにAntiVirPremiumはまだスルー
841名無しさん@お腹いっぱい。:2009/01/09(金) 14:58:32
842名無しさん@お腹いっぱい。:2009/01/09(金) 15:32:27
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=180
virus

>>841
svchostはどこで見つけました?
843名無しさん@お腹いっぱい。:2009/01/09(金) 15:48:09
10分制限なのね。
>>841 のsvchostはダウンローダで、これが落とす3匹。
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=181
virus
844841:2009/01/09(金) 16:00:19
>>842
ttp://www.malwarebytes.org/forums/index.php?showtopic=9516

というか、>>841は全てMBAMのフォーラムから拾った。
845名無しさん@お腹いっぱい。:2009/01/09(金) 16:17:25
カスペ2009@15:44
みなさん乙!(というか>>841アップしたのは私なのだが・・・)

>>841 2/8
Trojan.Win32.Pakes.mob load.exe
Trojan-GameThief.Win32.WOW.edw svchost.exe


>>842 3/7
Trojan-Dropper.Win32.Mudrop.kv pcclient1.exe/#
Worm.Win32.AutoRun.wzj upk1.exe
Worm.Win32.AutoRun.wzn upk2.exe

>>843 0/6


スルーしたのは送っておきます。
846名無しさん@お腹いっぱい。:2009/01/09(金) 16:38:46
>>844
ありがとう。
FFXI2匹+WoW1匹って組み合わせは珍しいなと。
847名無しさん@お腹いっぱい。:2009/01/09(金) 16:42:34
>>841
AntiVirPremium
AbsoluteSoundRecorderarbic.exe [DETECTION] Is the TR/Drop.Agent.qwy.10 Trojan
InstallAVg_880754.exe [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
new1.exe [DETECTION] Is the TR/Dropper.Gen Trojan
setup.exe [DETECTION] Contains recognition pattern of the DR/Fraud.EvidenceEraser.I dropper
setup_iesuper_0010322.exe
[0] Archive type: NSIS
--> ProgramFilesDir/iesuper.dll
[DETECTION] Contains recognition pattern of the ADSPY/IESuper.B adware or spyware
svchost.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Dropper.Gen Trojan
検出数6/8
>>842
pcclient1.exe [DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
upk1.exe [DETECTION] Is the TR/ATRAPS.Gen Trojan
upk2.exe [DETECTION] Is the TR/ATRAPS.Gen Trojan
upk3.exe [DETECTION] Is the TR/ATRAPS.Gen Trojan
upk4.exe [DETECTION] Is the TR/ATRAPS.Gen Trojan
>>843
polffxi1.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Downloader.Gen Trojan
polffxi1dll.exe [DETECTION] Is the TR/Downloader.Gen Trojan
polffxi2.exe   [DETECTION] Is the TR/Dropper.Gen Trojan
wow1.exe   [DETECTION] Is the TR/Downloader.Gen Trojan
wow1dll.exe [DETECTION] Is the TR/Downloader.Gen Trojan

行数オーバーのため途中からアーカイブ部分の詳細は省略
848名無しさん@お腹いっぱい。:2009/01/09(金) 16:49:40
>>841
PandaGlobalProtection2009
アドウェアを検出 : Adware/PrivacyControl  setup.exe
ウイルス発見 : Trj/Downloader.MDW  AbsoluteSoundRecorderarbic.exe
疑わしいファイル:exclusvemovie.1671.exe、new1.exe、svchost.exe

>>842
x55.exe以外全て疑わしいファイルとして検出

>>843
polffxi1dll.exe以外全て疑わしいファイルとして検出
849名無しさん@お腹いっぱい。:2009/01/09(金) 16:57:17
>>841
NortonInternetSecurity2009
検出した数だけ
検出数3/8

>>842
4/7

>>843
1/6

一通り報告終えたのでスルーしたものを提出しに行ってきます
あと今回は提出物が多すぎなのでBitDefenderの提出はしないです・・・
850名無しさん@お腹いっぱい。:2009/01/09(金) 17:09:36
849訂正
>>841
NortonInternetSecurity2009
検出数4/8

右クリスキャンでヒューリスティック検出させるの忘れてました・・・
851名無しさん@お腹いっぱい。:2009/01/09(金) 17:50:13
>>842
AntiVirPremium全検出
pcclient1.exe
[DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
upk1.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
upk2.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
upk3.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
x55.exe
[DETECTION] Is the TR/PSW.Jomloon.A.3 Trojan
x55dll.exe
[DETECTION] Is the TR/PSW.Jomloon.A.4 Trojan
852名無しさん@お腹いっぱい。:2009/01/09(金) 17:51:31
>>841
AntiVirPremium追加検出
AbsoluteSoundRecorderarbic.exe.VIR
[DETECTION] Is the TR/Drop.Agent.qwy.10 Trojan
検出数7/8
853名無しさん@お腹いっぱい。:2009/01/09(金) 17:58:52
>>830>>834>>836>>841>>842
未対応分をMcAfeeに提出させて頂ました。
>>843
メールサーバー不調に付き
回復次第McAfeeに提出予定。
854名無しさん@お腹いっぱい。:2009/01/09(金) 17:58:57
Rising 2009 21.20.41 (21.11.41.00) Last Update Time=2008-01-09 15:16
>>830
ns1.exe: Packer.Win32.Agent.g
ns2.exe: Packer.Win32.Agent.f
2/2
>>834
123456789.exe: Backdoor.Win32.PcClient.qsi
Online.scr>>123456789.exe: Backdoor.Win32.PcClient.qsi
2/2
>>836
1.exe>>666666666666.exe: Backdoor.Win32.PcClient.qry
1/1
>>841
svchost.exe>>65: Trojan.PSW.Win32.GameOL.ton
1/8
>>842
upk1-4.exe>>upack0.34>>MYD: Trojan.PSW.Win32.QQPass.zhq
4/7
>>843
polffxi2.exe>>65: Trojan.Win32.Nodef.mv
polffxi2dll.exe: Trojan.Win32.Nodef.mv
wow1.exe>>66: Trojan.PSW.Win32.WoWar.azy
wow1dll.exe: Trojan.PSW.Win32.WoWar.azy
4/6
855名無しさん@お腹いっぱい。:2009/01/09(金) 18:12:27
キラー早いな

>>853
WebImmuneにアップしてみては。
856839:2009/01/09(金) 18:20:45
>>836

カスペからの返事

Hello,

1.exe_ - Backdoor.Win32.PcClient.aafy

This file is already detected. Please update your antivirus bases.
857名無しさん@お腹いっぱい。:2009/01/09(金) 19:44:29
NOD32 v3.0 定義3752
>>830
0/2

>>834
0/2

>>836
0/1

>>841
5/8
AbsoluteSoundRecorderarbic.exe Win32/TrojanDropper.Agentの亜種である可能性 トロイの木馬
load.exe Win32/Kryptik.EFの亜種 トロイの木馬
new1.exe Win32/PSW.WOW.DZIの亜種 トロイの木馬
setup_iesuper_0010322.exe Win32/Adware.IESuper アプリケーション
svchost.exe Win32/TrojanDownloader.Agent.OQL トロイの木馬

>>842
0/7
未検出分Esetへ提出済 苦手なものが多かったようす(笑)
858853:2009/01/09(金) 19:47:05
>>843
送信完了。
859845:2009/01/09(金) 21:55:21
その後のカスペ2009@21:36
(ちなみにまだメールが返ってきてないので、あくまでも途中報告)

>>841
Trojan-Downloader.Win32.CodecPack.cjf exclusivemovie.1671.exe
Trojan-GameThief.Win32.WOW.efu new1.exe

よって2+2=4/8

>>842
Worm.Win32.AutoRun.xaf upk3.exe
Worm.Win32.AutoRun.xan upk4.exe/UPack

よって3+2=5/7

>>843
Trojan-GameThief.Win32.WOW.efx polffxi1.exe/#
Trojan-GameThief.Win32.WOW.efx polffxi1dll.exe
Trojan-GameThief.Win32.WOW.efy polffxi2.exe
Trojan-GameThief.Win32.WOW.efz polffxi2dll.exe
Trojan-GameThief.Win32.WOW.efw wow1dll.exe
Trojan-GameThief.Win32.WOW.efv wow1.exe

よって0+6=6/6
860名無しさん@お腹いっぱい。:2009/01/09(金) 22:56:55
>>841
PandaGlobalProtection2009
load.exeを疑わしいファイルとして検出
861839:2009/01/10(土) 00:54:48
カスペ2009 0:13
提出d

>>.841
2+2=4/8のまま

>>842 3+4=7/7 (処理完了)
Detected Trojan program Trojan-GameThief.Win32.tane0180.zip/x55dll.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.bkoo tane0180.zip/x55.exe
Detected Trojan program Backdoor.Win32.PcClient.aafw tane0180.zip/pcclient1.exe
Detected virus Worm.Win32.AutoRun.xan tane0180.zip/upk4.exe//UPack
Detected virus Worm.Win32.AutoRun.xaf tane0180.zip/upk3.exe
Detected virus Worm.Win32.AutoRun.wzn tane0180.zip/upk2.exe
Detected virus Worm.Win32.AutoRun.wzj tane0180.zip/upk1.exe

>>843 6/6(処理完了)

>>841の未検出検体は代理提出してみる、
862名無しさん@お腹いっぱい。:2009/01/10(土) 01:51:50
>>812
>>827
NOD32は検出できるようになりましたよ
ttp://www.virustotal.com/analisis/9717b00f5aa1d61de962fa313139584f
NOD32 3755 2009.01.09 Win32/Delf.NML

検体提出して検出できるようになるまで約一日だから今回は対応が速いね
もしかしたら対応速度の点でBitDefenderはNOD32以下かもしれない・・・・
NOD32は対応にムラがあるけど速いときは速い(当然遅いときは凄まじく遅い)でもBitは検体提出してのその後の対応は確実に3日以上かかる
863名無しさん@お腹いっぱい。:2009/01/10(土) 01:59:14
ついでにSymantec、McAfee、Pandaも対応速度にムラがあるね(McAfeeは私は提出してないけど)
この3製品は現在私の中ではすごく評価してるけどまだまだAntiVirやKasperskyのレベルに至ってないと思う
864名無しさん@お腹いっぱい。:2009/01/10(土) 02:01:54
>>842 のautorunワームの更新分。
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=182
virus
865名無しさん@お腹いっぱい。:2009/01/10(土) 02:10:47
>>864
AntiVirPremium
[DETECTION] Is the TR/ATRAPS.Gen Trojan
全て同じ検出名でした、全検出

PandaGlobalProtection2009
全て疑わしいファイルとして検出

NortonInternetSecurity2009
全検出確認(毎度毎度詳細をかけなくてすいません、まだNortonのログのコピペがわからないもので・・・)
866名無しさん@お腹いっぱい。:2009/01/10(土) 02:26:54
ttp://www.virustotal.com/analisis/7e875ab035c6165ae9f50e6d1a7200cc
ttp://www.virustotal.com/analisis/c1c89acf6009185034810d388564bd75
ttp://www.virustotal.com/analisis/c0d155fe15ac338d557e4670022aba48
ttp://www.virustotal.com/analisis/69c4092127a7ff8c246a00b18e275bdc

カスペはVT上ではスルーだから2009のヒューリスティックが引っ掛けてくれるかにかかってますね(今までの検出傾向からして期待はしてますけど)
とりあえずいつものカスペの方、検出報告と提出お願いします
867名無しさん@お腹いっぱい。:2009/01/10(土) 02:40:05
>>864
Risingに送付しました。
(4日以降再び分析メールが届かなくなり、追加検出も皆無)
868861:2009/01/10(土) 03:16:52
>>841

カスペからの返事

setup_iesuper_0010322.exe
AbsoluteSoundRecorderarbic.exe
setup.exe

Hello.

No malicious software was found in the attached file.



InstallAVg_880754.exe
回答待ち

結論 4/8 (白3、回答待ち1)
白多いね
869名無しさん@お腹いっぱい。:2009/01/10(土) 08:33:12
870名無しさん@お腹いっぱい。:2009/01/10(土) 08:33:44
871名無しさん@お腹いっぱい。:2009/01/10(土) 10:18:02
>>869
PandaGlobalProtection2009
疑わしいファイルとして検出

NortonInternetSecurity2009
スルー
872名無しさん@お腹いっぱい。:2009/01/10(土) 10:22:53
>>812

Symantecからの返事

filename: flash.exe
machine: Machine
result: See the developer notes

他の未検出検体も返事が遅いから恐らく他の未検出検体も白判定コース確定(白判定は返事来るのが遅い)
しかしSymantecは白判定検体多いのが困るな・・・
ただSymantecの誤検出の少なさの秘密がここにあるのかも
873名無しさん@お腹いっぱい。:2009/01/10(土) 10:35:39
>>869
Symantecに提出しました
BitDefenderは・・・平均対応速度が大体わかったので打ち切りました、まだ未検出検体も多いし
次はavast!辺りに提出する予定です
874名無しさん@お腹いっぱい。:2009/01/10(土) 10:59:16
>>836
AntiVirPremium全検出確認(もっと早くに対応してたかも)
ns1.exe
[DETECTION] Is the TR/PSW.Magania.arly Trojan
ns2.exe
[DETECTION] Is the TR/PSW.Magania.arly.2 Trojan
875名無しさん@お腹いっぱい。:2009/01/10(土) 11:00:49
スマソ>>874の報告先は>>836じゃなくて>>830だったorz
876名無しさん@お腹いっぱい。:2009/01/10(土) 11:13:59
>>857
>>830
NOD32即日対応?
ttp://www.virustotal.com/analisis/df4065e0a56eab11326d4b4db93f5f95
ns1.exe  Win32/TrojanDropper.Agent.NJV

ttp://www.virustotal.com/analisis/0d60f944eddb45249e0ced176aa6881e
ns2.exe  Win32/TrojanDropper.Agent.NJV

>>834
ttp://www.virustotal.com/analisis/f3e96ca0fb9cfa210d47bb8bedc2a7cf
123456789.exe   Win32/PcClient.NCO
ttp://www.virustotal.com/analisis/1319a37e0f3b2fe464df014cd56b9dac
Online.exe   Win32/PcClient.NCO

NOD32は少しは評価しなおしてもいいのかなと思うようになってきた
まだ対応にムラがあると思うけどそれでも以前よりはマシに見える、というか以前までが酷すぎた(これはSymantecやMcAfeeにもいえるけど)
それよりBitDefenderがまさかそれより劣るとは・・・orz検体によっちゃK7(ZERO)にすら負けてる場合もあるし
877861:2009/01/10(土) 14:05:02
>>841
カスペからの返事 4:03

Hello,

InstallAVg_880754.exe_ - Trojan.Win32.FraudPack.jjg

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

5/8 (白3)で一応FA
878名無しさん@お腹いっぱい。:2009/01/10(土) 14:10:07
>>869
カスペ2009@13:42:00
スルー
検体提出します。
879867:2009/01/10(土) 16:26:01
Rising 2009 21.20.50 (21.11.50.00) Last Update Time=2009-01-10 10:44
>>864
upk1-4.exe>>upack0.34: Trojan.DL.Win32.MyDown.bfp
4/4
>>869
スルー、大きすぎるため提出不能
880名無しさん@お腹いっぱい。:2009/01/10(土) 17:42:50
NOD32 v3.0 定義3755
>>864
0/4
こちらはEsetへ提出
>>869
0/1
ファイルサイズが大きいため提出できず

過去未検出だった検体(>>864>>869を除く)を再検査したところ、21/30
ファイルサイズが大きくて提出しっぱいしるっぽいものもあるので、まずまずの対応率かな、と。
あと、Esetは週末になると未対応→対応の数がふえる(ような気がする)。
881名無しさん@お腹いっぱい。:2009/01/10(土) 17:44:33
880です
>提出しっぱいしるっぽい
わけわからんorz
「提出失敗してるっぽいものもあるので」に訂正
882名無しさん@お腹いっぱい。:2009/01/10(土) 20:54:14
>>864
DrWeb全検出

upk1.exe;恐らく DLOADER.Trojan;修復不可。削除。
upk2.exe;恐らく DLOADER.Trojan;修復不可。削除。
upk3.exe;恐らく DLOADER.Trojan;修復不可。削除。
upk4.exe;恐らく DLOADER.Trojan;修復不可。削除。
883名無しさん@お腹いっぱい。:2009/01/10(土) 21:03:52
NortonInternetSecurity2009
>>841
追加検出+2
検出数6/8
ttp://www.virustotal.com/analisis/603d141ca635688f3a132610c8ec1da7
ttp://www.virustotal.com/analisis/d8950a118e540e23ad47f0fe71644444
ttp://www.virustotal.com/analisis/f6972a4ace7bf4a28718fce4fa6f3d7c
ttp://www.virustotal.com/analisis/d5a7c33b67a14f08ca8ec3c947b04c52(Norton2009はヒューリスティックで検出)
ttp://www.virustotal.com/analisis/4f13d8562f9e42307631af95ffe94d08
ttp://www.virustotal.com/analisis/3437abc5f9a9dd4ec418266cc2699927
ttp://www.virustotal.com/analisis/1151278dfe6e32c4434029a9a1aa2636
ttp://www.virustotal.com/analisis/ec8374f3d40178147d34a65d1191cba6

>>843
追加検出+3
検出数4/6
ttp://www.virustotal.com/analisis/b520e287c1647470f1f375f2e37efc19
ttp://www.virustotal.com/analisis/b5a831579bfa146602e53f6748aca040
ttp://www.virustotal.com/analisis/6fe8c244e9f7328eda1f75898749cd0e
ttp://www.virustotal.com/analisis/422a6e4fd5c7c5e18baa0d0360a7c4a7
ttp://www.virustotal.com/analisis/0e40eafee68c4f326b32143c13cd5fb7
ttp://www.virustotal.com/analisis/2cfe2ca9bd7236acce966c49d953eeab

NOD32の絶好調ぶりが不気味すぎるw
なんで急にこんなに対応速度が速くなったり検出率が良くなったりするんだよw
Symantec、McAfee、Pandaなら新バージョンに伴ってエンジンも変えてきたから検出率が良くなるのはわかるけどNOD32は何もないでしょ
VB100スポンサーでなくなったのがショックだったのか安定した検体入手先がなくなったからユーザーから送られてきた検体を必死に対応してるのかなんなのかと・・・
884名無しさん@お腹いっぱい。:2009/01/10(土) 21:15:28
>>841
PandaGlobalProtection2009
InstallAVg_880754.exeを疑わしいファイルとして検出
検出数7/8
885878:2009/01/10(土) 22:19:49
>>869
カスペ2009@18:55:00

返事はまだだが、検出。 1/1

Detected Trojan program Trojan.Win32.Agent.bgek tane0183.zip/play.exe
886名無しさん@お腹いっぱい。:2009/01/10(土) 22:43:07
AV-Test.org - Update Frequency of Anti-Virus Software (1週間の定義更新頻度)
ttp://www.av-test.org/index.php?menue=7&lang=0
887名無しさん@お腹いっぱい。:2009/01/10(土) 22:45:04
個人的にはNortonの2007までと2008以降のアップデート回数を知りたかった
何やら2007までと2008以降で定義ファイルが違うみたいだし(当然2008以降のが定義ファイル量が多いし検出率が高い)
888名無しさん@お腹いっぱい。:2009/01/10(土) 23:20:22
>>869
日本のMcAfeeにはファイルサイズ制限3MBとの誤認識がある模様。。
制限を取っ払って以降提出予定とします。

関連事項として>>855
WebImmuneは無意味であると認識していますが…
勉強してみますね。。
889名無しさん@お腹いっぱい。:2009/01/10(土) 23:28:50
カスペでは、大きい検体は、ファイルをzipか、rarに圧縮して、RapidShare.comへのアップロードを推奨。(〜200MB)

ttp://rapidshare.com/

メールには、ダウンロード・リンク先URLを記載。
890名無しさん@お腹いっぱい。:2009/01/11(日) 07:40:48
PandaGlobalProtection2009
>>842
>>843
残りの未検出検体も疑わしいファイルとして検出、全検出確認
891名無しさん@お腹いっぱい。:2009/01/11(日) 07:42:32
>>830
Symantecからの返事

filename: ns1.exe
machine: Machine
result: See the developer notes

filename: ns2.exe
machine: Machine
result: See the developer notes

返事が遅いときは大体こんな感じだな
892名無しさん@お腹いっぱい。:2009/01/11(日) 14:52:27
ttp://www.virustotal.com/analisis/3de6f6b12b46fdb4d32864bbcc58945d

ベクターから拾ったノベルゲームなんだけど大半が黒判定・・・
ベクターとゲーム作者にウイルスだよと伝えるべき?
(ベクターでDishと検索すれば見つかると思います)

半年前ぐらいからこんな感じなんだけどまだ直ってなかったのか・・・
893名無しさん@お腹いっぱい。:2009/01/11(日) 15:14:57
伝えるのなら必ず両方もしくはそれ以外の所にも伝えないと作者がこっそり上げ直してうやむやにしちゃう事もある
パケット解析ソフトで監視してみると
PCメーカー名, MACアドレス, CPU情報, 物理メモリ量,
OS名, OSプロダクトID, OS登録者名, コンピューター名, ユーザー名等を送信しているソフトもあるくらいだし
894名無しさん@お腹いっぱい。:2009/01/11(日) 15:32:09
>>892
AntiVir
--> dish_ver1_0_4/dish.exe
[DETECTION] Contains recognition pattern of the DR/Delphi.Gen dropper
895名無しさん@お腹いっぱい。:2009/01/11(日) 15:37:50
>>892
服岡賢兄のサイトがいいよ(特命・・・と省略記入で通宝できる)
896名無しさん@お腹いっぱい。:2009/01/11(日) 15:51:51
>>892
検出することを確認したので、ベクターと作者宛にメールは出しといた。
各種ベンダーへ誤検出報告するかどうかは、その返答を見てから考える。
897名無しさん@お腹いっぱい。:2009/01/11(日) 16:00:27
>>892に関してはカスペとNOD32とSophos以外の大手ベンダーが検出してるから誤検出とも言い難い感じもするからね
カスペとNOD32に検体送ってみるかな・・・
898名無しさん@お腹いっぱい。:2009/01/11(日) 18:49:01
899名無しさん@お腹いっぱい。:2009/01/11(日) 19:21:27
>>898
馬鹿か?
900名無しさん@お腹いっぱい。:2009/01/11(日) 19:33:22
ReadMeに自動的にネット接続するって書いてあるから
誤検出なら、その辺に引っ掛かってるのかね?
901名無しさん@お腹いっぱい。:2009/01/11(日) 19:35:18
>>892
カスペに一応検体提出。
というか、ベンダーにFalse Alarmかって聞いた方が早いような。
902名無しさん@お腹いっぱい。:2009/01/11(日) 19:50:47
カスペルスキーが検出しなかった=他社の誤検出

「一応検体提出」ってなんだよw
903名無しさん@お腹いっぱい。:2009/01/11(日) 19:54:19
>>902
>カスペルスキーが検出しなかった=他社の誤検出
Avira、AVG、avast!、BitDefenderはおろかMcAfeeやSymantecまで検出してるのに誤検出と?
904901:2009/01/11(日) 20:41:18
>>892

Hello,

dish.exe_

No malicious code was found in this file.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

--
Best regards, Ilya Tolstikhin
Virus analyst, Kaspersky Lab.
e-mail: [email protected]
905名無しさん@お腹いっぱい。:2009/01/11(日) 20:44:11
なんだ、誤検出か。終了。
906名無しさん@お腹いっぱい。:2009/01/11(日) 20:49:56
むしろほとんどのベンダーが引っ掛けてしまうようなものを作る方が悪い

>>390と似たようなものかもね
907名無しさん@お腹いっぱい。:2009/01/11(日) 20:56:02
メモ帳でもパッカーとか改変ツール使えば、簡単にトロイ判定してくれるから。
各社とも検知の感度上げているから、ハニーポットで拾ったファイルや利用頻度の低いソフトの誤検出を議論しても全く意味ないよ。
908名無しさん@お腹いっぱい。:2009/01/11(日) 21:01:49
すり抜ける位なら誤検出する方がいいしな。
909名無しさん@お腹いっぱい。:2009/01/11(日) 21:09:56
そろそろ次スレの季節か

>>908
まあね、McAfeeなんて新エンジン搭載後の誤検出がかなり増えたし
910名無しさん@お腹いっぱい。:2009/01/11(日) 21:10:44
exeがUPX圧縮されてると誤検出するそうですが
肝心の圧縮解凍ソフトが…
ttp://www.virustotal.com/jp/analisis/31d8e71b5fa11e81273bc6616f76d498
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=184
Key:suspicious
911名無しさん@お腹いっぱい。:2009/01/11(日) 21:48:32
>>908
誤検出してもいいけどノートンやバスターみたいに自動処理されるのは困るんだが・・・
ましてやAVGみたいなゴミソフトなんかはOS吹っ飛ばしたし
912名無しさん@お腹いっぱい。:2009/01/11(日) 22:26:55
>>910
鑑定か???
913名無しさん@お腹いっぱい。:2009/01/12(月) 01:47:44
>>912
中身はupx本体の模様です。
UPX圧縮されているはずなのに、UPX本体でウイルス検出されないのが不思議、といいたかったのかな。
914名無しさん@お腹いっぱい。:2009/01/12(月) 03:23:31
>>910
肝心の解凍ソフトが感染しています。に読める
WinRARでも割って使ってるのか?

あと、UPX→かなり汎用的に使われている。
UPX多重圧縮とかNSPACKその他は難読化しているので怪しい
915名無しさん@お腹いっぱい。:2009/01/12(月) 08:02:37
>>869
Symantecからの返事

filename: play.exe
machine: Machine
result: See the developer notes
916名無しさん@お腹いっぱい。:2009/01/12(月) 13:03:52
917名無しさん@お腹いっぱい。:2009/01/12(月) 16:15:40
>>916
ttp://www.virustotal.com/jp/analisis/4526b93118c9067d1193e8828cb045b6
Pandaは2009でもスルーだったので提出しました(AntiVirにも提出します)
918名無しさん@お腹いっぱい。:2009/01/12(月) 17:13:04
vtとまったぽい?

> VirusTotal is not currently available due to System Maintenance.

メンテと書いてあっても、実はこの表示でてるの俺だけじゃないかとか思ってしまうw
919名無しさん@お腹いっぱい。:2009/01/12(月) 17:22:36
>>916
http://99■1■8■113:8080/RO/Online■scr

こいつも中身全く同じ。

AntiVir Free
そのまま:検出せず
解凍した1188.exe:DR/PcClient.Gen dropper
920名無しさん@お腹いっぱい。:2009/01/12(月) 17:32:48
921名無しさん@お腹いっぱい。:2009/01/12(月) 17:59:20
AntiVirから

25230188 Freya.scr 2.21 MB MALWARE
922名無しさん@お腹いっぱい。:2009/01/12(月) 18:06:17
PandaGlobalProtection2009
>>916
疑わしいファイルとして検出

>>920
1188.exeを疑わしいファイルとして検出
923名無しさん@お腹いっぱい。:2009/01/12(月) 18:12:26
NortonInternetSecurity2009は1188.exeをスルーしたので検体提出
(Online.scrは検出)
924名無しさん@お腹いっぱい。:2009/01/12(月) 18:14:38
と、思ったらNortonでも検出可能だったのかな、返事がすぐ来た

filename: 1188.exe
machine: Machine
result: This file is detected as Backdoor.Pcclient. http://www.symantec.com/avcenter/venc/data/backdoor.pcclient.html
925名無しさん@お腹いっぱい。:2009/01/12(月) 18:31:12
Rising 2009
21.20.62 (21.11.62.00)にて
>>841
new1.exe: Trojan.Win32.Nodef.pw
1+1=2/8
>>842
pcclient1.exe: Trojan.Spy.Win32.Undef.bh
4+1=5/7
>>920
1188.exe: Trojan.Spy.Win32.Undef.bh
Online.scr>>1188.exe: Trojan.Spy.Win32.Undef.bh
2/2

21.21.02 (21.12.02.00)にて
>>843
polffxi1.exe: Trojan.PSW.Win32.GameOL.tvj
polffxi1dll.exe: Trojan.PSW.Win32.GameOL.tvj
4+2=6/6
926名無しさん@お腹いっぱい。:2009/01/12(月) 18:59:16
>>920
d
カスペ2009 18:41
2/2

Detected Trojan program Backdoor.Win32.PcClient.aams Online.scr//data0002
Detected Trojan program Backdoor.Win32.PcClient.aams 1188.exe
927名無しさん@お腹いっぱい。:2009/01/12(月) 20:12:32
>>916>>920
McAfeeに提出させて頂ました。
928名無しさん@お腹いっぱい。:2009/01/12(月) 21:43:25
>>920
Microsoft
Submitted Files
=============================================
20090112.zip [Container]
+---Online.scr [Not Malware]
+---1188.exe [Backdoor:Win32/PcClient.DL]
929名無しさん@お腹いっぱい。:2009/01/12(月) 21:58:28
Fortinet(次のパターン更新で対応)
Online.scr - W32/PcClient.DL!tr
1188.exe - W32/PcClient.DL!tr.bdr
930名無しさん@お腹いっぱい。:2009/01/12(月) 22:06:46
NOD32 v3.0 定義3758
>>920
0/2
scrは大きすぎて送れないので、1188.exeのみEsetへ提出

再検査で >>864 0/4→4/4
931名無しさん@お腹いっぱい。:2009/01/13(火) 03:52:27
SymantecとESETは黒判定になると対応が速いね
ま、今のご時世はこれが必要になるんだけど
932名無しさん@お腹いっぱい。:2009/01/13(火) 03:56:06
>>842
NortonInternetSecurity2009は一個追加検出
検出数5/7
933名無しさん@お腹いっぱい。:2009/01/13(火) 16:23:40
934 ◆W32/Vael.o :2009/01/13(火) 18:37:05
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=186
Malware-Pack55

例によってMcAfeeには提出済み
935名無しさん@お腹いっぱい。:2009/01/13(火) 18:42:01
>>934

AntiVirPremium
9/12
Malware\0\CCSetup.exe
[0] Archive type: NSIS
--> ProgramFilesDir/CCIntro.exe
[DETECTION] Is the TR/Dldr.F.LKM.77824 Trojan
--> ProgramFilesDir/CodeClean.exe
[DETECTION] Is the TR/CodeClean.A Trojan
Malware\2\bpssr.exe
[DETECTION] Contains recognition pattern of the DR/Dldr.FraudLoad.cwm dropper
Malware\4\kyv.exe
[DETECTION] Is the TR/Dldr.Delphi.Gen Trojan
Malware\5\Relatorio-Dez-2008_xls.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
Malware\7\card.exe
[DETECTION] Contains recognition pattern of the WORM/Waledac.V worm
Malware\8\main.exe
[DETECTION] Contains recognition pattern of the SPR/Fake.PASN.6 program
Malware\9\lsp.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
Malware\a\setup_225_3777_.exe
[DETECTION] Is the TR/Dldr.FraudLoad.cxc Trojan
Malware\b\vivo.exe
[DETECTION] This file has been compressed using unusual runtime compression (PCK/PESpin)
936名無しさん@お腹いっぱい。:2009/01/13(火) 18:45:09
AntiVirの回答、これ以上は追加検出ない模様

25223817 CCSetup.exe 2.06 MB CLEAN
25223686 setup.exe 833.79 KB CLEAN
25222789 bpssr.exe 446.39 KB MALWARE
25230986 kyv.exe 122 KB MALWARE
25229139 Relatorio-Dez-200...ls.exe 305.78 KB MALWARE
25139940 YiqilaiLyrics1.3.0.exe 705.38 KB CLEAN
25230127 card.exe 386 KB MALWARE
25230103 main.exe 1.04 MB MALWARE
25230147 lsp.exe 109 KB MALWARE
25230148 setup_225_3777_.exe 104 KB MALWARE
25230987 vivo.exe 205 KB UNDER ANALYSIS
937名無しさん@お腹いっぱい。:2009/01/13(火) 19:04:26
>>934
PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A   Malware\5\Relatorio-Dez-2008_xls.exe
ウイルス発見 : Generic Malware   Malware\5\Relatorio-Dez-2008_xls.exe、Malware\3\setupxv.exe、Malware\0\CCSetup.exe[CCIntro.exe] 、Malware\b\vivo.exe
疑わしいファイル:Malware\2\bpssr.exe、Malware\4\kyv.exe、Malware\7\card.exe、Malware\8\main.exe、Malware\a\setup_225_3777_.exe
検出数9/12
938名無しさん@お腹いっぱい。:2009/01/13(火) 19:08:03
>>934
NortonInternetSecurity2009
3/12(0、7、a)

Panda、Symantec、avast!に提出済み
939名無しさん@お腹いっぱい。:2009/01/13(火) 19:10:56
>>934
Symantecからの返事
filename: main.exe
machine: Machine
result: See the developer notes

filename: vivo.exe
machine: Machine
result: See the developer notes

filename: card.exe
machine: Machine
result: This file is detected as W32.Waledac.

filename: setup_225_3777_.exe
machine: Machine
result: This file is detected as AntiVirus2009.

filename: YiqilaiLyrics1.3.0.exe
machine: Machine
result: See the developer notes

filename: lsp.exe
machine: Machine
result: This file is detected as Downloader.Misleadapp.
940名無しさん@お腹いっぱい。:2009/01/13(火) 19:41:30
941名無しさん@お腹いっぱい。:2009/01/13(火) 20:29:32
>>934
NOD32 v3.0 定義3761
4/12
2\bpssr.exe Win32/Adware.BPSSpywareRemover アプリケーション
7\card.exe Win32/Waledac.P トロイの木馬
9\lsp.exe Win32/FakeInit.A トロイの木馬
a\setup_225_3777_.exe Win32/Adware.MSAntispyware2009 アプリケーション
未検出ぶんEsetへ提出。今まで未検出ぶんの追試は0/10
942名無しさん@お腹いっぱい。:2009/01/13(火) 20:30:49
Rising 2009
21.21.02 (21.12.02.00)にて
>>934
b\vivo.exe>>PESpin1.32: Trojan.DL.Banload.ldg
1/12、未検出は2分割で送信中

21.21.12 (21.12.12.00)にて
>>784
9\jpg.exe: Trojan.Spy.Win32.Zbot.fak
4+1=5/12
943名無しさん@お腹いっぱい。:2009/01/13(火) 20:38:25
>>934
d
カスペ2009 20:09:00
8/12
(2,4,5,7,8,9,a,b)

Detected Trojan program Trojan-Downloader.Win32.FraudLoad.cwm 2/bpssr.exe//script
Detected virus HEUR:Trojan-Downloader.Win32.Generic 4/kyv.exe
Detected Trojan program Trojan-Banker.Win32.Banbra.gdv 5/Relatorio-Dez-2008_xls.exe//d2-emprsdfgdf.exe
Detected virus Email-Worm.Win32.Iksmas.bs 7/card.exe
Detected Trojan program Trojan.Win32.FraudPack.ams 8/main.exe
Detected Trojan program Trojan.Win32.Agent.bgwt 9/lsp.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.cxc a/setup_225_3777_.exe
Detected virus HEUR:Trojan-Downloader.Win32.Generic b/vivo.exe//PESpin

ヒューリスティック検知含め検体提出します。
944名無しさん@お腹いっぱい。:2009/01/13(火) 21:05:01
>>934
PandaGlobalProtection2009追加検出
Malware\9\lsp.exeを疑わしいファイルとして検出
検出数10/12

そろそろ次スレの季節なので次スレの準備します?
945名無しさん@お腹いっぱい。:2009/01/14(水) 00:59:09
カスペからの返事
>>934


Hello.

4/kyv.exe - マルウェアだけれど検体名記載なし
b/vivo.exe_ - Trojan-Downloader.Win32.Delf.rbb

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help

結局、ヒューリスティック検知→シグネチャ検知に変わっただけ。8/12。寝る。

>>944
そうだね。

まずは、テンプレの再検討だね。

個人的には、

>>3の「●できれば、検体は、>>1のアップローダを使用してください。」の分は重複しているので削除。(>>16の指摘)
>>3にJotti追加。
ここだっけ?
http://virusscan.jotti.org/

あとは、みんなの意見を聞いて、各ベンダーの検出先の訂正・追加やテンプレの変更などを再確認してからスレをたてた方がいいと思う。
ということで、提案あれば、よろしく。
946名無しさん@お腹いっぱい。:2009/01/14(水) 01:23:41
>>5のバイロボット(hauri)は404
>>7のウイルスセキュリティ(K7Computing)は404のため以下に変更
ttp://k7computing.com/Support/newvirus.html
947名無しさん@お腹いっぱい。:2009/01/14(水) 08:12:03
NortonInternetSecurity2009
>>934
追加検出
vivo.exe:Backdoor.Sdbot
lsp.exe:Downloader.MisleadApp
Relatorio-Dez-2008_xls.exe:Infostealer.Bancos

検出数6/12
948名無しさん@お腹いっぱい。:2009/01/14(水) 08:38:53
>>892
ベクターより回答。作者からの報告が出ているとのこと。
http://maglog.jp/cybercube/Article303699.html
http://maglog.jp/cybercube/Article303764.html

>ただちに調査を行い、各アンチウィルスソフトウェアの製作元と、ランチャーの開発言語である
>ひまわりの製作者様へ問い合わせいたしましたところ、使用したひまわりの内部、実行ファイル
>生成に用いられる部分にウィルス誤検知があるとのことでした。現在ではその問題は解決した
>バージョンが公開されており、この検知は一切無害であるとの情報をいただきました。

>なお、Dish!のゲーム本体である、吉里吉里ゲームエンジンに感染は見られませんでした。
>よって、Dish!(1st dish)は安全であるとの結論を公開させていただきます。

>現在では、このランチャーソフトウェアは、起動時にオンラインをチェックするのは邪魔であるという
>多くのプレイヤー様のご意見により公開されておらず、OACS無効化パッチも頒布しております。
>手動では、解凍したルートフォルダのdish.exeを削除し、gameフォルダ内のdish.exeを起動なさるように
>してください。
>Vector様には、OACS削除版の1.0.5を後日公開させていただきます。
949名無しさん@お腹いっぱい。:2009/01/14(水) 08:58:41
>しかし、ウィルスバスター、マカフィーウィルススキャン、ノートンアンチウィルスにてチェックを行いましたがすべてクリーンの反応であり、
>1st制作に携わったスタッフはもちろん全スタッフのコンピュータおよび該当ファイルを総チェックいたしましたが、感染は確認できませんでした。
>反応したのは、「AntiVir」をはじめとしたフリーのアンチウィルスソフトウェアであり、誤検出の可能性も有り得ます。

現時点ではMcAfeeとSymantecまで検出してる件について
950名無しさん@お腹いっぱい。:2009/01/14(水) 10:41:31
>>949

つ 検知除外のためのパターンファイル修正の時間差
951945:2009/01/14(水) 12:28:42
カスペからの返事
>>934

Hello.

0\CCSetup.exe
6\YiqilaiLyrics1.3.0.exe

No malicious software was found in the attached file.

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
3\setupxb.exe_ - not-a-virus:FraudTool.Win32.ErrorKiller.b

8+追加検出1=9/12((2,3,4,5,7,8,9,a,b)、白2.0,6),回答待ち1(1)
952名無しさん@お腹いっぱい。:2009/01/14(水) 14:19:01
>反応したのは、「AntiVir」をはじめとしたフリーのアンチウィルスソフトウェアであり、誤検出の可能性も有り得ます。

いや、完全にフリーしか出してないのはオープンソースのClamWinくらいで
AntiVirも有料版出してるんだが
953名無しさん@お腹いっぱい。:2009/01/14(水) 14:34:17
滅茶苦茶きな臭いな
954名無しさん@お腹いっぱい。:2009/01/14(水) 14:55:28
お前は胡散臭いけどな
955名無しさん@お腹いっぱい。:2009/01/14(水) 15:17:26
作者キター
956名無しさん@お腹いっぱい。:2009/01/14(水) 16:27:06
リンクついている元記事の日付みてよう。
公開日:2008/05/13 00:07
公開日:2008/05/13 02:53

・・・




957名無しさん@お腹いっぱい。:2009/01/14(水) 18:01:15
>>952-956

スレ違い
新スレたててやれ。
Aviraには誤誤検出かどうかも確認してもらうこともできないのか?
958名無しさん@お腹いっぱい。:2009/01/14(水) 18:19:01
まだ、Dish?

何社かFalse Positiveか否かの再確認のメールを出した。
959名無しさん@お腹いっぱい。:2009/01/14(水) 18:26:48
>>945
検体提出先まとめ。一部アドレスが古いし、追加と削除もあるんだけど、まだ反映させてない。

ttp://rosafe.rowiki.jp/index.php?%B8%A1%C2%CE%C4%F3%BD%D0%C0%E8
960名無しさん@お腹いっぱい。:2009/01/14(水) 18:50:45
961名無しさん@お腹いっぱい。:2009/01/14(水) 18:56:39
別にとりわけ珍しいものでもないんだが。
962942:2009/01/14(水) 19:38:43
Rising Internet Security 2009 21.21.22 (21.12.22.00) Last Update Time=2008-01-14 16:34
>>934
7\card.exe: Trojan.Win32.Nodef.wg
9\lsp.exe: Trojan.Win32.Nodef.uz
1+2=3/12
963名無しさん@お腹いっぱい。:2009/01/14(水) 23:10:42
http://www.virustotal.com/analisis/e5edda70e2f0765a3f9cbfc3ac3f2cfb

Ewidoがなくなった代わりにnProtectが参加しました
・・・っつ〜かいらんアンチウイルス多すぎ
そのおかげで鯖がいかれてないか?
とりあえずカスソフトのComodoとPCToolsはいらん
964名無しさん@お腹いっぱい。:2009/01/15(木) 00:04:27
>959のWikiに判る範囲での検体提出先の修正を反映させておきました。次スレのテンプレ作る参考にどうぞ。
965名無しさん@お腹いっぱい。:2009/01/15(木) 09:45:34
>>963
実地で使えないのが一目でわかるようになるし
じゃんじゃん参加してくれていいと思うけどなぁ

長期放置っぽいベンダーを外したほうが見映えが良くなる事は確かだけどなw
966名無しさん@お腹いっぱい。:2009/01/15(木) 13:04:23
他のエンジンくっ付けてるだけのはいらない気がするな。
Fセキュは自前の部分あるけど、GDATAとか。
967名無しさん@お腹いっぱい。:2009/01/15(木) 13:18:10
968名無しさん@お腹いっぱい。:2009/01/15(木) 14:39:55
>>967
d
カスペ2009 14:07:00
2/12

Detected Trojan program Backdoor.Win32.PcClient.aaso pcclient1.exe//#
Detected Trojan program Trojan-Dropper.Win32.Mudrop.kv pcclient2.exe//#

検体提出します。
多数提出予定だから返答遅れるかも。
969名無しさん@お腹いっぱい。:2009/01/15(木) 15:23:05
仮想化しても感染するんだな、もう冒険は止めるよ。
970名無しさん@お腹いっぱい。:2009/01/15(木) 15:57:31
971名無しさん@お腹いっぱい。:2009/01/15(木) 16:07:54
>>967
カスペからの返事

pol1dll.exe_ - Trojan-GameThief.Win32.WOW.ejt
autorun3.exe_ - Worm.Win32.AutoRun.xqd
autorun1.exe_ - Worm.Win32.AutoRun.xqd
autorun4.exe_ - Worm.Win32.AutoRun.xqd
mj1dll.exe_ - Trojan-GameThief.Win32.WOW.ejq
mj1.exe_ - Trojan-GameThief.Win32.WOW.ejp
pol1dll.exe_ - Trojan-GameThief.Win32.WOW.ejt


New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.


autorun2.exe_

This file is already detected. Please update your bases.


2+追加検出8=10/11 、 回答待ち1 (pol1.exe)
972968=971:2009/01/15(木) 16:21:26
>>971訂正
カスペからの返事 >>967

autorun1.exe_ - Worm.Win32.AutoRun.xqd
autorun3.exe_ - Worm.Win32.AutoRun.xqd
autorun4.exe_ - Worm.Win32.AutoRun.xqd
mj1dll.exe_ - Trojan-GameThief.Win32.WOW.ejq
mj1.exe_ - Trojan-GameThief.Win32.WOW.ejp
pol1dll.exe_ - Trojan-GameThief.Win32.WOW.ejt
wow1.exe_ - Trojan-GameThief.Win32.WOW.ejr

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

autorun2.exe_, pol1.exe_

This file is already detected. Please update your bases.

2+追加検出9=11/12 、 回答待ち1 (wow1dll.exe)
973名無しさん@お腹いっぱい。:2009/01/15(木) 17:09:24
次スレたてました。

【鑑定目的禁止】検出可否報告スレ9
http://pc11.2ch.net/test/read.cgi/sec/1232006196/

かなり足早にスレ立てしたので、確認よろしく。
974名無しさん@お腹いっぱい。:2009/01/15(木) 17:48:40
>>967
未対応分をMcAfeeに提出させて頂ました。
975名無しさん@お腹いっぱい。:2009/01/15(木) 19:09:27
>>967
NOD32 v3.0.657.0 定義3767
6/12
autorun1.exe Win32/AutoRun.Delf.AKの亜種 ワーム
autorun2.exe Win32/AutoRun.Delf.AKの亜種 ワーム
autorun3.exe Win32/AutoRun.Delf.AKの亜種 ワーム
autorun4.exe Win32/AutoRun.Delf.AKの亜種 ワーム
pcclient1.exe Win32/PcClient.NCQ トロイの木馬
pcclient2.exe Win32/PcClient.NCRの亜種 トロイの木馬
未検出ぶんEsetへ提出済

前回までの未検出分追試結果:4/14
976名無しさん@お腹いっぱい。:2009/01/15(木) 20:00:02
>>967
AntiVirPremium
autorun1.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
autorun2.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
autorun3.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
autorun4.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
mj1.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Dropper.Gen Trojan
pcclient1.exe
[DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
pcclient2.exe
[DETECTION] Contains recognition pattern of the DR/PcClient.Gen dropper
pol1.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Dropper.Gen Trojan
wow1.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Agent.90512 Trojan
wow1dll.exe
[DETECTION] Is the TR/Agent.90512 Trojan

10/12
977968:2009/01/15(木) 20:01:55
>>967
カスペ。返事は来ないが。不明分、

Detected Trojan program Trojan.Win32.Agent.bial \tane0187.zip/wow1dll.exe

2+追加検出10(上記、>>972)=12/12

>>934
>>945 kyv.exeシグネチャ名判明。念のため。

Detected Trojan program Trojan-Downloader.Win32.Agent.bcxb tane0186.zip/Malware/4/kyv.exe

>>973
978名無しさん@お腹いっぱい。:2009/01/15(木) 20:06:15
>>967
PandaGlobalProtection2009

スルー:mj1.exe、wow1.exe、pol1dll.exe
それ以外は疑わしいファイルとして検出
9/12
979名無しさん@お腹いっぱい。:2009/01/15(木) 20:13:21
>>967
NortonInternetSecurity2009

Trojan.Dropper:autorun1〜4
Infostealer:mj1dll
5/12
それぞれのベンダー+avast!に提出します
980名無しさん@お腹いっぱい。:2009/01/15(木) 20:27:59
>>967
Symantecからの返事
filename: autorun1.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: mj1.exe
machine: Machine
result: See the developer notes

filename: autorun2.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: autorun3.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: mj1dll.exe
machine: Machine
result: This file is detected as Infostealer. http://www.symantec.com/avcenter/venc/data/infostealer.html

filename: autorun4.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html
続く
981名無しさん@お腹いっぱい。:2009/01/15(木) 20:29:05
filename: pol1dll.exe
machine: Machine
result: See the developer notes

filename: pcclient1.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: pol1.exe
machine: Machine
result: See the developer notes

filename: wow1.exe
machine: Machine
result: See the developer notes

filename: pcclient2.exe
machine: Machine
result: See the developer notes

filename: wow1dll.exe
machine: Machine
result: See the developer notes

追加検出+1は確定、6/12
ただSymantecのこれまでの傾向からまだ追加検出の可能性あり
982名無しさん@お腹いっぱい。:2009/01/15(木) 20:41:14
Rising Internet Security 2009
>>967
21.21.22 (21.12.22.00)にて
pcclient1.exe: Backdoor.Win32.PcClient.qup
21.21.32 (21.12.32.00)にて
autorun1-4.exe>>upack0.34: Trojan.DL.Win32.MyDown.bga
pcclient2.exe: Backdoor.Win32.PcClient.qvd
1+5=6/12

>>934
a\setup_225_3777_.exe: Trojan.Win32.FakeAV.fp
3+1=4/12
983名無しさん@お腹いっぱい。:2009/01/15(木) 20:44:38
975です。アップデートがあったので再検査
NOD32 v3.0 定義3768
>>967
6+6/12
wow1dll.exe Win32/PSW.WOW.NHQ トロイの木馬
mj1.exe Win32/PSW.WOW.NHP トロイの木馬
mj1dll.exe Win32/PSW.WOW.NHP トロイの木馬
pol1.exe Win32/PSW.WOW.NHO トロイの木馬
pol1dll.exe Win32/PSW.WOW.NHO トロイの木馬
wow1.exe Win32/PSW.WOW.NHQ トロイの木馬
やっぱり週末対応は早い気がする・・・。
984名無しさん@お腹いっぱい。:2009/01/15(木) 20:50:23
見ると各ベンダーに対応の仕方に特徴があるね
私が送るSymantecは検体送って2日以上未検出の場合は白判定確定、黒判定するときはほぼ確実に1日以内(遅くて2日)
ある意味わかりやすい、ただ黒判定の場合は対応が速いから満足だけどこのスレの検体は白判定多いのが難点
ま、誤検出のことを考えると仕方ないのかも

>>983
それにしても最近のESETの確変ぶりは一体なんなんだろ・・・・?
今までの異常な対応の遅さからして今の状況はとても信じられない・・・
985名無しさん@お腹いっぱい。:2009/01/15(木) 20:57:04
あとはAntiVirは対応はやはり速い
ただしKasperskyの対応速度には負ける印象、それでも対応速度はトップクラス

Pandaは検体送ってシグネチャまでの対応は遅い方、だけどCollective Intelligence+ヒューリスティックの連携でヒューリスティックで引っ掛けてくれるまでの時間は速い(Collective Intelligence上のシグネチャ検出もある)
Collective Intelligence+ヒューリスティックの対応は30分かからないこともあるからKasperskyよりも速い、ただしこれでも駄目な場合は遅い、Pandaは平均的に対応速いけどムラがある
Nortonもパルスアップデートとヒューリスティックの連携があればもっと強力な検出率ができると思うような・・・

以上私感
986名無しさん@お腹いっぱい。:2009/01/15(木) 22:28:43
>>967
AntiVirから

25232689 autorun1.exe 39.69 KB MALWARE
25232690 autorun2.exe 39.68 KB MALWARE
25232691 autorun3.exe 39.69 KB MALWARE
25232692 autorun4.exe 39.7 KB MALWARE
25232495 mj1.exe 64.5 KB MALWARE
25232496 mj1dll.exe 56.39 KB MALWARE
25232497 pcclient1.exe 64.33 KB MALWARE
25232498 pcclient2.exe 64.34 KB MALWARE
25232499 pol1.exe 72.5 KB MALWARE
25232500 pol1dll.exe 64.39 KB MALWARE
25232501 wow1.exe 96.5 KB MALWARE
25232502 wow1dll.exe 88.39 KB MALWARE
987982:2009/01/15(木) 22:58:52
>>967
Ridingより
1、文件名:mj1.exe
  病毒名:Trojan.Win32.Nodef.zr
2、文件名:mj1dll.exe
  病毒名:Trojan.Win32.Nodef.zr
3、文件名:wow1.exe
  病毒名:Trojan.Win32.Nodef.zq
4、文件名:wow1dll.exe
  病毒名:Trojan.Win32.Nodef.zq
5、文件名:pol1.exe
  病毒名:Trojan.Win32.Nodef.zp
6、文件名:pol1dll.exe
  病毒名:Trojan.Win32.Nodef.zp
2009的21.12.40版本(瑞星2008的20.79.40版本)で対応予定
6+6=12/12
988名無しさん@お腹いっぱい。:2009/01/16(金) 14:09:04
>病毒名:Trojan.Win32.Nodef.
               ↑
よくわからないけどみんなが検出しているので
うちも検出しときますね、みたいな名前がステキだ
989名無しさん@お腹いっぱい。:2009/01/16(金) 14:28:41
990名無しさん@お腹いっぱい。:2009/01/16(金) 14:32:09
>>967
NortonInternetSecurity2009追加検出+2
Backdoor.Formador:pcclient2.exe
Trojan Horse:pol1.exe
検出数8/12
991名無しさん@お腹いっぱい。:2009/01/16(金) 14:37:06
>>989
AntiVirPremium
autorun1.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
autorun2.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
autorun3.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
autorun4.exe
[DETECTION] Is the TR/ATRAPS.Gen Trojan
mj1.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Dropper.Gen Trojan
pol1.exe
[0] Archive type: RSRC
--> Object
sqlinject1.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Backdoor.Gen back-door program
upk1dldr.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
wow1.exe
[0] Archive type: RSRC
--> Object
[DETECTION] Is the TR/Dropper.Gen Trojan

9/12
992名無しさん@お腹いっぱい。:2009/01/16(金) 14:41:49
>>989
NortonInternetSecurity2009
Infostealer:upk1dldr.exe、mj1dll.exe
Trojan Horse:pol1.exe、sqlinject1.exe
Trojan.Dropper:autorun1〜4
8/12
993名無しさん@お腹いっぱい。:2009/01/16(金) 14:48:54
>>989
PandaGlobalProtection2009
ウイルス発見 : Trj/Downloader.MDW upk1dldr.exe
スルー:mj1.exe、sqlinject1.exe、pol1dll.exe、wow1.exe、wow1dll.exe
それ以外は疑わしいファイルとして検出
7/12
AntiVirとPandaとSymantecとavast!に提出します
994名無しさん@お腹いっぱい。:2009/01/16(金) 15:01:18
>>989
Symantecから(1)
filename: wow1.exe
machine: Machine
result: See the developer notes

filename: pol1dll.exe
machine: Machine
result: See the developer notes

filename: mj1dll.exe
machine: Machine
result: This file is detected as Infostealer. http://www.symantec.com/avcenter/venc/data/infostealer.html

filename: pol1.exe
machine: Machine
result: This file is detected as Trojan Horse. http://www.symantec.com/avcenter/venc/data/trojan.horse.html

filename: upk1dldr.exe
machine: Machine
result: This file is detected as Infostealer. http://www.symantec.com/avcenter/venc/data/infostealer.html

filename: sqlinject1.exe
machine: Machine
result: This file is detected as Trojan Horse. http://www.symantec.com/avcenter/venc/data/trojan.horse.html
995名無しさん@お腹いっぱい。:2009/01/16(金) 15:07:08
>>989
Symantecから(2)
filename: autorun3.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: autorun2.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: mj1.exe
machine: Machine
result: See the developer notes

filename: autorun4.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: autorun1.exe
machine: Machine
result: This file is detected as Trojan.Dropper. http://www.symantec.com/avcenter/venc/data/trojan.dropper.html

filename: wow1dll.exe
machine: Machine
result: This file is detected as Infostealer.Wowcraft. http://www.symantec.com/avcenter/venc/data/infostealer.wowcraft.html


現時点では追加検出+1で検出数9/12
996名無しさん@お腹いっぱい。:2009/01/16(金) 15:25:57
>>989
d
カスペ2009@14:39:00
5/12

Detected Trojan program Trojan-GameThief.Win32.WOW.ejp tane0189.zip/mj1.exe
Detected Trojan program Trojan-GameThief.Win32.WOW.ejq tane0189.zip/mj1dll.exe
Detected Trojan program Trojan-GameThief.Win32.WOW.eju tane0189.zip/pol1.exe
Detected Trojan program Trojan-GameThief.Win32.WOW.ejt tane0189.zip/pol1dll.exe
Detected Trojan program Trojan-Downloader.Win32.Delf.jfj tane0189.zip/upk1dldr.exe

新エミュ+6:39:00でも同上。
検体提出します。
997名無しさん@お腹いっぱい。:2009/01/16(金) 15:51:08
>>989
PandaGlobalProtection2009
sqlinject1.exeを疑わしいファイルとして検出
8/12
998名無しさん@お腹いっぱい。:2009/01/16(金) 16:30:55
>>989
未対応分をMcAfeeに提出させて頂ました。
999名無しさん@お腹いっぱい。:2009/01/16(金) 17:41:28
>>989
NOD32 v3.0.657.1 定義3770
10/12
autorun1.exe Win32/AutoRun.Delf.AKの亜種 ワーム
autorun2.exe Win32/AutoRun.Delf.AKの亜種 ワーム
autorun3.exe Win32/AutoRun.Delf.AKの亜種 ワーム
autorun4.exe Win32/AutoRun.Delf.AKの亜種 ワーム
mj1.exe Win32/PSW.WOW.NHP トロイの木馬
mj1dll.exe Win32/PSW.WOW.NHP トロイの木馬
pol1.exe Win32/PSW.WOW.NHO トロイの木馬
pol1dll.exe Win32/PSW.WOW.NHO トロイの木馬
sqlinject1.exe Win32/Agent.LYBの亜種である可能性 トロイの木馬
upk1dldr.exe Win32/PSW.QQShouの亜種である可能性 トロイの木馬

wow1.exe,wow1.dll.exeをEsetに提出しました。
1000名無しさん@お腹いっぱい。:2009/01/16(金) 18:02:33
次スレ

【鑑定目的禁止】検出可否報告スレ9
http://pc11.2ch.net/test/read.cgi/sec/1232006196/
10011001
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。