A議論や意見のまとめ
・圧縮ファイルと検出数
exeの中身を検査数に入れるソフト、入れないソフトがあります。ご注意を。
・DOSウイルス禁止
大昔のウイルスを集めてきても無意味なことがあります。
・パスなしZIPをパス有りLZH(またはRAR)で
安全性と利便性のため、上記の手法を推奨します。
・淡々とやれ淡々と!
淡々と貼り、淡々といきましょう。煽りなどなしでお願いします。
・ブラクラ禁止
ブラクラ等、感染サイトなど、想定しないものを無言で貼らないこと。
怪しいサイトの安全性を鑑定するサイトではありません!
・ここは検出力調査スレなんだから時間の経った報告は、同時点での検出結果比較の対象にならない
んなこたーない。時間が経過したときにどれだけ対応数が増えているかも重要。 という意見もあり。
・提出した際は必ずその旨記載してね。提出していないときは検出結果を載せてもいいが、提出していない旨記載。(ベンダーに多重送付を避けるため)
・ベンダーにより、多少セキュリティ・ポリシーの違いにより、白黒判定で相違がある場合がある。
・スレ違いでもめる(2スレ目以降)
・あらしはスルー。ソフトの優劣の議論は別スレで!!(下記スレなど)
一番いいセキュリティソフトはなんだ!!Part62
http://pc11.2ch.net/test/read.cgi/sec/1235441661/
【重要】
●ここは鑑定スレではありません!!!!!malwareのみお願いします。(割れ、キージェネ、クラッカー厳禁)
割れ厨やネトゲチート厨がここで鑑定させようとすることがありますが、スルーしてください。
※鑑定したい人は勝手に下のVirusTotalなどを使用してください。
●また、このスレは、検出の結果報告およびベンダーへの連絡を通じて、セキュリティの向上に微力ながら貢献することを目的としているスレです。
検体の悪用・不正利用は厳禁願います。
●検体は、セキュリティ上の観点からなるべく
>>1 の専用アップローダを使用してください。
●検体確認は自己責任でお願いします。感染しても責任は一切持ちません!
(鑑定スレではないので、無害と判定されたファイルを実行して感染しても責任は一切持ちません!)
※◆W32/Vael.oは信頼できるコテさんです。
★ブラウザから検体をアップロードして複数のAVエンジンでスキャンして検出結果を表示するWebサービス。
・VIRUSTOTAL (略称:VT)
http://www.virustotal.com/jp/ ・VirScan
http://www.virscan.org/ ・Jotti
http://virusscan.jotti.org/ ※エンジンなどの相違により、いくつかのベンダーでは、VTと実際の検出結果が異なるようだ。(例:VT上のカスペ7.0.0.125、最新版2009など)
以上 テンプレここまで
-----------------------------------------
検体提出先を一部変更、追記。
テンプレ(>>1-
>>7 )、検体提出先(>>4-
>>7 )の変更・追加あれば、
>>8 にレスする形で指摘よろ。
補足事項:
>>6 F-port宛メールはエンコード後サイズで10,240,000迄
11 :
名無しさん@お腹いっぱい。 :2009/02/24(火) 20:07:53
>前スレ1000 次スレ誘導貼ろうとしたら埋まってた。バカヤロー。
Rising 2009 21.27.22 (21.18.22.00) >>tane0233 Patsh.exe: Trojan.DL.Win32.Delf.zjt scanner[1].exe: Trojan.Win32.FakeVir.if 5+2=7/16 >>tane0243 0\readmer.txt: Trojan.Win32.Nodef.dvx 3\install.exe: Trojan.Win32.FakeAV.hf 4+2=6/12
>>16 Rising 2009
PLAY_MP3.exe>>PlayMP3.exe: AdWare.Win32.Agent.jb
Spynet-Server.exe>>upx_c: Trojan.Win32.Nodef.bgb
2/13
送付中
>>16 乙
Symantecへ提出しました
しかし各社とも酷いもんだねー
今北産業
カスペ2009@15:05 (昨日21:15も同結果)
>>16 d
9/13 (うち、ヒューリスティック2)
Detected virus HEUR:Exploit.Script.Generic 8077.htm
Detected virus HEUR:Trojan.Win32.Generic Spynet-Server.exe
Detected Trojan-Downloader.Win32.VB.kqy DoWap_Elite_v1.0.exe
Detected Trojan.Win32.Agent.brrm mavco for eyes.scr
Detected Trojan-Downloader.Win32.Agent.bitt proxy http new fresh .exe
Detected Trojan-Downloader.Win32.Agent.bitt socks fresh new .exe
Detected Trojan.Win32.Buzus.anec Yahoo Messenger 10.exe
Detected Trojan.Win32.Buzus.anec Camfrog video chat 5.2.exe
Detected adware not-a-virus:AdWare.Win32.Agent.kve PLAY_MP3.exe
検体提出します。
>>16 Rising回答
1. Filename:DoWap_Elite_v1.0.exe Virusname:Trojan.Win32.VBCode.gb
2. Filename:Codec.exe Virusname:Trojan.Win32.VBCode.fz
3. Filename:Camfrog video chat 5.2.exe Virusname:Trojan.Win32.VBCode.fy
4. Filename:manager.exe Virusname:Trojan.Win32.VBCode.fy
5. Filename:mavco for eyes■scr Virusname:Dropper.Win32.Agent.zwo
6. Filename:PLAY_MP3.exe No malware.
7. Filename:multiid_new.exe No malware.
8. Filename:8077.htm No malware.
9. Filename:8099.pdf No malware.
1. Filename:45.exe Virusname:Trojan.Win32.VBCode.ga
2. Filename:46.exe Virusname:Trojan.Win32.VBCode.ga
3. Filename:socks fresh new .exe Virusname:Trojan.Win32.VBCode.ga
4. Filename:proxy http new fresh .exe Virusname:Trojan.Win32.VBCode.ga
5. Filename:Yahoo Messenger 10.exe Virusname:Trojan.Win32.VBCode.fy
6. Filename:manager.exe Virusname:Trojan.Win32.VBCode.fy
7. Filename:Spynet-Server.exe Virusname:Trojan.Win32.Nodef.bgb
8. Filename:System.dll No malware.
9. Filename:Setup5.exe No malware.
10. Filename:y.txt No malware.
11. Filename:$[34] No malware.
12. Filename:http1.txt No malware.
13. Filename:NSISdl.dll No malware.
14. Filename:nsisXML.dll No malware.
15. Filename:pcre.dll No malware.
16. Filename:PlayMP3.exe No malware.
>>16 Symantec自動回答
filename: PLAY_MP3.exe
filename: 8077.htm
filename: DoWap_Elite_v1.0.exe
filename: manager.exe
filename: mavcoforeyes■scr
filename: 8099.pdf
filename: Camfrogvideochat5.2.exe
filename: nsisXML.dll
filename: System.dll
filename: PlayMP3.exe
filename: proxyhttpnewfresh.exe
filename: 46.exe
filename: pcre.dll
filename: NSISdl.dll
result: See the developer notes
filename: multiid_new.exe
result: This file is detected as Infostealer.Gampass.
http://www.symantec.com/avcenter/venc/data/infostealer.gampass.html filename: Codec.exe
result: This file is detected as Downloader.
http://www.symantec.com/avcenter/venc/data/downloader.html
25 :
18 :2009/02/26(木) 18:53:10
Rising 2009 21.27.32 (21.18.32.00)
>>tane0239
(2) sexi.scr: Dropper.Win32.Agent.zwo
Bh120.scr>>Overlay: Trojan.Win32.Nodef.ebl
coocking.scr: Dropper.Win32.Agent.zwo
estadium.scr>>Overlay: Trojan.Win32.Nodef.ebl
fullazadi.scr>>Overlay: Trojan.Win32.Nodef.ebl
12+5=17/28
>>16 Camfrog video chat 5.2.exe>>manager.exe: Trojan.Win32.VBCode.fy
Codec.exe: Trojan.Win32.VBCode.fz
DoWap_Elite_v1.0.exe: Trojan.Win32.VBCode.gb
mavco for eyes.scr: Dropper.Win32.Agent.zwo
proxy http new fresh .exe
>>46 .exe: Trojan.Win32.VBCode.ga
socks fresh new .exe
>>45 .exe: Trojan.Win32.VBCode.ga
Yahoo Messenger 10.exe>>manager.exe: Trojan.Win32.VBCode.fy
2+7=9/13
>>24 自動処理できないから全部手動解析行きとか・・・
Symantecしっかりしてよ
>>16 BitDefender10Free
mavco for eyes■scr 感染: Trojan.Dropper.SVQ
Spynet-Server.exe 感染: Virtool.25289
AV-TESTによるウイルス検出率テスト
(2009年2月22日実施、検体数835,234)
順位 社名(製品名) 検出数 検出率
#1 G DATA 831,101 99.51%
*****************以上は平均99%以上
#2 マカフィー 818,785 98.03%
#3 エフセキュア 815,692 97.66%
#4 シマンテック 814,413 97.51%
#5 NOD32 805,188 96.40%
#6 カスペルスキー 804,408 96.31%
*****************以上は平均95%以上
#7 マイクロソフト 77,606 92.50%
#8 ソースネクスト 761,234 91.14%
*****************以上は平均90%以上
#9 トレンドマイクロ 628,443 75.24%
#10 イーフロンティア 602,082 72.09%
*ここでいう「ウイルス」とは、「狭義でのウイルス」のみならず、「ワーム」「トロイ
の木馬」「ボット」「バックドア」を含む。
*アジア=パシフィック地域、特に日本、台湾、中国において頻発しているウイルスを
中心に採集されており、検体は6ヶ月以内に発生したものに限定されている。
http://antivirus-news.net/2009/02/avtest2.html
>>16 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|------------------|---------------------|------|-----
spynet-server.exe |new detection |generic dropper |Trojan|yes
8077.htm |current detection |exploit-cve2009-0075 |Trojan|no
dowap_elite_v1.0.exe|new detection |generic downloader.x |Trojan|yes
multiid_new.exe |current detection |generic.dx |Trojan|no
他のファイルは全て inconclusive
余談ですが、「■scr」の文字列をそのまま貼り付けると、BBX規制のリストに乗るようです。ご注意を。
問題ないけど?
31 :
21 :2009/02/26(木) 22:24:58
>>16 カスペからの返事
9/13(白2,回答待ち2)
multiid_new.exe , 8099.pdf
No malicious code was found in this file.
>>31 8099.pdf カスペ, Rising は白判定なんですね。
Avira は Exploit 認定してくれましたw
The file '8099.pdf' has been determined to be 'MALWARE'.
Our analysts named the threat EXP/Pidief.IV.
>>32 で?
GOM PLAYERのバカ騒ぎを思い出す。
Exploit だけではマルウェア認定されるわけではない ということがわかっただけ
35 :
21 :2009/02/27(金) 00:37:56
>>16 (
>>21 ,31)
カスペからの返事
10/13(白2, 回答待ち1, setup5.exe)
Codec.exe - New malicious software was found in the attached file. (検体名なし)
>>24 でDownloaderか?
Spynet-Server.exe - Trojan.Win32.Buzus.anlt (←HEUR:Trojan.Win32.Generic)
遅いな。
本来は一番スレに貼るべき記事だけどあそこは機能してないので(ry
ちょっと興味深い記事があったので貼ります
http://japan.internet.com/finanews/20090114/11.html AVGも将来的にクラウドベース型検出を採用するのかな?
クラウドベース検出に合ってるベンダーはこれとトレンドマイクロとavast!ぐらいだからね(つまり従来のアップデート回数は少なすぎるので新種の対応についていけない)
Symantecはパルスアップデートといったストリーミングアップデートを採用したからこちらはクラウドベース型検出を採用するとは考えにくい
37 :
35 :2009/02/27(金) 11:40:03
と、思ったら違ったみたいだ(「エンドポイント保護プラットフォームに移行しつつある」と書いてあるね) 記事をよく読んでなくてゴメンナサイ
38 :
36 :2009/02/27(金) 11:42:26
35じゃなくて36でしたorz
39 :
21 :2009/02/27(金) 16:35:13
カスペ
>>16 (
>>21 ,31,35)
9+事後1=10(白3)/13でFA
8077.htm - Exploit.JS.Agent.aea (←HEUR:Exploit.Script.Generic)
Codec.exe - Trojan program Trojan.Win32.Agent2.eii (
>>35 )
Setup5.exe - No malicious software was found in the attached file.
>前スレのMalware-Pack60 ClamAV返答(送信日 2009/02/19) Submission-ID: 6750170 Added: Trojan.Agent-81082 Added: Trojan.Downloader-68094 Added: Trojan.Fakealert-1424 Added: Trojan.Crypt-170 Added: Trojan.Agent-81083 Added: Trojan.Agent-81084 Added: Trojan.Dropper-18732 Added: Trojan.Fakecodecs-6 Added: Trojan.Agent-81085
>>41 AviraPremiumSecuritySuite
Malware\0\ko.exe [DETECTION] Is the TR/Downloader.Gen Trojan
Malware\2\bt.txt [DETECTION] Is the TR/Spy.ZBot.nzo Trojan
Malware\3\lopaman.exe [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
Malware\4\g9555.exe [DETECTION] Is the TR/Dldr.Swizzor.Gen Trojan
Malware\5\1hao.exe [DETECTION] Contains a recognition pattern of the (harmful) BDS/Hupigon.144396.1 back-door program
Malware\6\shop1.exe [DETECTION] Is the TR/Spy.ZBot.QG Trojan
Malware\8\ldr1.exe [DETECTION] Is the TR/Spy.ZBot.lxn.2 Trojan
Malware\9\sale.exe [DETECTION] Is the TR/Dropper.Gen Trojan
Malware\b\SystemGuard2009.exe [DETECTION] Is the TR/PCK.Tdss.F.121 Trojan
avast!4.8
Malware\2\bt.txt:Win32:Rootkit-gen [Rtk]
Malware\5\1hao.exe:Win32:Trojan-gen {Other}
Malware\a\d2x.exe:Win32:Refpron-I [Trj]
>>41 PandaGlobalProtection2009
ウイルス発見 : Generic Malware:Malware\1\Install_200002_-1_.exe
ウイルス発見 : Trj/Sinowal.WBB:Malware\6\shop1.exe
セキュリティリスクを検出 :Malicious Packer:Malware\4\g9555.exe
ウイルス発見 : Trj/Sinowal.WAX:Malware\2\bt.txt
ウイルス発見 : Generic Trojan:Malware\0\ko.exe
疑わしいファイル:Malware\5\1hao.exe、Malware\a\d2x.exe
>>41 Rising 2009 21.27.42 (21.18.42.00)
0\ko.exe>>upack0.39: Trojan.DL.Win32.Undef.bha
2\bt.txt: Trojan.Win32.Nodef.dxy
3\lopaman.exe: Trojan.Win32.Nodef.edi
6\shop1.exe: Trojan.Win32.Nodef.dzv
4/12
Risingに提出完了
>>41 NortonInternetSecurity2009
Downloader:ko.exe、1hao.exe
Infostealer.Banker.C:lopaman.exe、shop1.exe
Packed.Generic.187:Install_200002_-1_.exe
Packed.Generic.210:sale.exe
ESETSmartSecurity3.0
Malware\2\bt.txt - Win32/Spy.Zbot.JF トロイの木馬
Malware\3\lopaman.exe - Win32/Spy.Zbot.KH トロイの木馬
Malware\6\shop1.exe - Win32/Spy.Zbot.KD トロイの木馬
Malware\8\ldr1.exe - Win32/Spy.Zbot.JF トロイの木馬
Malware\9\sale.exe - Win32/Waledac.GQの亜種 トロイの木馬
>>41 AntiVir、avast!、AVG、BitDefender、Panda、Symantec、ESET、アンラボに提出
AntiVirから一時的な回答
25271391 ko.exe 4.75 KB MALWARE
25274359 Install_200002_-1_.exe 1.08 MB UNDER ANALYSIS
25269670 bt.txt 77.5 KB MALWARE
25272584 lopaman.exe 65 KB MALWARE
25274360 g9555.exe 596 KB MALWARE
25274361 1hao.exe 71.77 KB MALWARE
25272126 shop1.exe 66 KB MALWARE
25273877 load.exe 88.5 KB MALWARE
25273063 ldr1.exe 69.5 KB MALWARE
25274362 sale.exe 403.5 KB MALWARE
25273924 d2x.exe 58 KB MALWARE
25273624 SystemGuard2009.exe 2.55 MB MALWARE
>> 41d カスペ2009 20:29 8/12 (0, 2 3, 6, 7, 8, a, b) 検体提出します。 Detected virus HEUR:Trojan-Downloader.Win32.Generic /0/ko.exe Detected Trojan program Trojan-Spy.Win32.Zbot.nzo /2/bt.txt Detected Trojan program Trojan-Spy.Win32.Zbot.ofc /3/lopaman.exe Detected Trojan program Trojan.Win32.Agent.bsic /6/shop1.exe Detected Trojan program Trojan-Spy.Win32.Zbot.oiu /7/load.exe Detected Trojan program Trojan-Spy.Win32.Zbot.oit /8/ldr1.exe Detected Trojan program Trojan-Downloader.Win32.Murlo.adi /a/d2x.exe Detected Trojan program Packed.Win32.Tdss.f /b/SystemGuard2009.exe
バスター、ZERO、Bitは相変わらずボロボロだな
>>51 カスペ2009 スルー
検体提出。
readme.exeか。
大昔(OSにzipの展開・圧縮機能がない頃)は、大容量ファイルをexeの自己解凍ファイルで送って、実行するだけで解凍できる方法もあったのに。
時代も変わったね。
今でもあるだろ
>>50 カスペ返答
Readme.exe_ - Worm.Win32.AutoRun.fcr
New malicious software was found in this file. It's detection will be included in the next update.
56 :
メモ :2009/02/28(土) 01:04:06
>>51 avast!、AVG、BitDefender、Symantec、Panda、ESET、アンラボに提出
59 :
47 :2009/02/28(土) 01:49:58
>>41 カスペからの返事
8+事後1=9/12,、回答待ち3
0\ko.exe_ - Trojan-Downloader.Win32.Small.jhm (←HEUR:Trojan-Downloader)
1\Install_200002_-1.exe_ - not-a-virus:FraudTool.Win32.MSAntispyware2009.v
>>41 NortonInternetSecurity2009追加検出+1
Infostealer.Banker.C:bt.txt
7/12
>>59 Hello,
ko.exe_ - Trojan-Downloader.Win32.Small.jhm
This file is corrupted.
ってメールがカスペから来た。送ってないんだけど (^_^;)
>>41 NortonInternetSecurity2009追加検出+2
Trojan Horse:g9555.exe
SpywareGuard2008:SystemGuard2009.exe
9/12
>>41 PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A:Malware\3\lopaman.exe
疑わしいファイル:Malware\9\sale.exe
9/12
>>41 ESETSmartSecurity3.0
Malware\1\Install_200002_-1_.exe - Win32/Adware.MSAntispyware2009 アプリケーション
Malware\4\g9555.exe - Win32/TrojanDownloader.Swizzor トロイの木馬
Malware\7\load.exe - Win32/Spy.Zbot.KQ トロイの木馬
Malware\a\d2x.exe - Win32/Adware.Coolezweb アプリケーション
9/12
>>41 avast!4.8
Malware\0\ko.exe:Win32:Trojan-gen {Other}
Malware\3\lopaman.exe:Win32:Spyware-gen [Trj]
Malware\6\shop1.exe:Win32:Rootkit-gen [Rtk]
Malware\9\sale.exe:Win32:Trojan-gen {Other}
7/12
以上、自分のところで確認できるだけの追加検出報告完了
正直言うとこれだけのベンダーを報告したのは疲れました・・・(苦笑)
>>68 アドレスが見つかりません
www.virus-factory.tv という名前のサーバが見つかりませんでした。
指定されたアドレスのホストサーバが見つかりませんでした。
>>41 ESETSmartSecurity3.0
Malware\0\ko.exe Win32/TrojanDownloader.Agent.OVM トロイの木馬
Malware\b\SystemGuard2009.exe Win32/Adware.SpywareGuard アプリケーション
11/12
>>41 PandaGlobalProtection2009
疑わしいファイル:Malware\7\load.exe、Malware\8\ldr1.exe
11/12
Virustotalで確認したら
>>41 の検体を多く検出できてるベンダーはAntiVir、Kaspersky、McAfee、Panda、NOD32のようですね(11/12)
あとはDr.Webも11個検出可能
73 :
57 :2009/02/28(土) 21:17:59
74 :
47 :2009/03/01(日) 00:21:08
>>41 (
>>47 ,59)
カスペからの返事
8+事後3=11/12 , 回答待ち1(4\r9555.exe)
Detected Trojan program Trojan.Win32.Agent2.ekn 5/1hao.exe
Detected Trojan program Trojan.Win32.Agent.bsic 6/shop1.exe
9555.exeはフォローしてみるか。
Rising 2009 21.27.62 (21.18.62.00)
>>41 b\SystemGuard2009.exe: Trojan.Win32.Nodef.eij
4+1=5/12
>>76 7\sex8.exe>>upx_c: Trojan.Win32.KillSoul.a
1/12
>>76 NIS2009で3/12(2、6、b)検出
これからSymantecへ贈ります
>>76 乙です。
NOD32 v3.0 定義3897
4/12
2\run.exe_______________Win32/Waledac.GTの亜種 トロイの木馬
6\LiveSetup.com______Win32/TrojanDownloader.Banload.CHQの亜種 トロイの木馬
7\sex8.exe_____________Win32/TrojanDownloader.Adload.NFK トロイの木馬
8\install.exe___________Win32/Injector.JNの亜種 トロイの木馬
>>76 AviraPremiumSecuritySuite
Malware\2\run.exe [DETECTION] Is the TR/Dropper.Gen Trojan
Malware\9\PointWayU.exe [DETECTION] Contains HEUR/Malware suspicious code
avast!4.8
Malware\2\run.exe:Malware\2\run.exe
AntiVirがこの様とは・・・・
>>76 avast!、AVG、ESET、Pandaに提出
>>78 Symantecへの提出、助かりました
83 :
47 :2009/03/01(日) 22:17:49
>>76 d
カスペ2009 21:11:00
4/12 (1,5,8,9)
>>79 と変わらず。検体提出します。
Detected Trojan program Trojan-Downloader.Win32.Banload.abtk /1/images.exe
Detected Trojan program Packed.Win32.Katusha.a /5/codec.exe
Detected Trojan program Trojan.Win32.VB.kfv /8/install.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.bjeq /9/PointWayU.exe
>>41 (
>>47 ,59,74)
12/12でFA
4\g9555.exe - Trojan.Win32.Obfuscated.abjc
New malicious software was found in the attached file. Its detection will be included in the next update.
84 :
83 :2009/03/02(月) 01:22:07
>>76 カスペからの返事
4+事後3=7/12 (0,1,5,6,8,9,b) 、破損1(4)、白1(7)、回答待ち3(2,3,a)
0\IAInstall.exe - Trojan-Downloader.Win32.FraudLoad.dqb
6\run.exe - Backdoor.Win32.Delf.ocz
b\SystemGuard2009.exe - Packed.Win32.Tdss.x
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
4\172.exe - File is corrupted
7\sex8.exe - No malicious software was found in the attached file.
85 :
83 :2009/03/02(月) 01:26:05
>>84 6 \ run.exe→2 \ run.exe - Backdoor.Win32.Delf.ocz
に訂正
すまぬ。
7/12 (0,1,2,5,8,9,b)
/
/
/
/
/
/
92 :
77 :2009/03/02(月) 16:52:25
Risingより
>>76 1、文件名:IAInstall.exe
病毒名:Trojan.Win32.Nodef.eki
2、文件名:SystemGuard2009.exe
病毒名:Trojan.Win32.Nodef.ekg
3、文件名:run.exe
病毒名:Trojan.Win32.Nodef.ekf
4、文件名:LiveSetup.com
病毒名:Trojan.Win32.Nodef.eke
5、文件名:install.exe
病毒名:Trojan.Win32.Nodef.ekd
6、文件名:codec.exe
病毒名:Trojan.DL.Win32.Mnless.cis
7、文件名:images.exe
病毒名:Trojan.DL.Win32.VB.zmx
8、文件名:honghong.exe
不是病毒
9、文件名:172.exe
不是病毒
10、文件名:PointWayU.exe
不是病毒
11、文件名:vzChkUp.exe
不是病毒
瑞星2009的21.19.02版本(瑞星2008的20.86.02版本)で対応予定
Rising 2009 21.28.02 (21.19.02.00)
>>41 7\load.exe: Trojan.Win32.Nodef.eln
8\ldr1.exe: Trojan.Win32.Nodef.elm
5+2=7/12
>>51 Readme.exe: Trojan.Win32.Nodef.elp
1/1
94 :
83 :2009/03/03(火) 16:34:15
>>76 (
>>83-85 )
カスペ2009 15:32:00
4+事後5=9/12 (3,4,7以外),破損1(4)、白1(7)、回答待ち1(3)
Trojan program Trojan-Downloader.Win32.Agent.bjpq \a\vzChkUp.exe
Trojan program Trojan-Downloader.Win32.Banload.abvk \6\LiveSetup.com
>>41 Rising 2009 21.28.12 (21.19.12.00)にて
4\g9555.exe: Trojan.Win32.Nodef.els
a\d2x.exe: Trojan.Win32.Nodef.elu
そしてRisingより
1、文件名:1hao.exe
病毒名:Trojan.DL.Win32.Mnless.cjj
2、文件名:sale.exe
病毒名:Trojan.Win32.Nodef.epl
7、文件名:Install_200002_-1_.exe
不是病毒
瑞星2009的21.19.20版本(瑞星2008的20.86.20版本)で対応予定
7+2+2=11/12
97 :
83 :2009/03/03(火) 21:12:48
カスペからの返事
>>76 (
>>83-85 ,94)
4+事後5=9/12 (3,4,7以外)、白2(3,7) 破損1(4)で終了
3\honghong.exe - No malicious code was found in this file.
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=250 infected
各社に提出済み
PraXd5PFspm1Zdy2.zip , PraXd5PFspm1Zdy2.exe は破損ファイルだが、幾つかのベンダーは検知。
PraXd5PFspm1Zdy2■zip : W32/Magania.A!tr(Fortinet)
PraXd5PFspm1Zdy2■exe : Trojan.PWS.Gamania.17731(DrWeb)
9c82c7fb76a7160b1c1bd6b909b970391a2edcab■zip : Trojan.Win32.Inject.paz(Kaspersky)
9c82c7fb76a7160b1c1bd6b909b970391a2edcab■exe : Trojan.Win32.Inject.paz(Kaspersky)
azB001JBOIQ6■zip : Trojan.Win32.Inject.paz(Kaspersky)
azB001JBOIQ6■exe : Trojan.Win32.Inject.paz(Kaspersky)
4b3e8d9c0o7a1p5n6i0g7m■zip : Trojan.Win32.Inject.nnh(Kaspersky)
4b3e8d9c0o7a1p5n6i0g7m■exe : Trojan.Win32.Inject.nnh(Kaspersky)
>>98 カスペ返答
既知
1a2edcab.exe_, 9c82c7fb76a7160b1c1bd6b909b970391a2edcab.exe_, azB001JBOIQ6.exe_ - Trojan.Win32.Inject.paz,
4b3e8d9c0o7a1p5n6i0g7m.exe_, 5n6i0g7m.exe_ - Trojan.Win32.Inject.nnh
不正確な(破損)ファイル
PraXd5PFspm1Zdy2.exe_
>>98 AviraPremiumSecuritySuite
4b3e8d9c0o7a1p5n6i0g7m.zip
[0] Archive type: ZIP
--> 4b3e8d9c0o7a1p5n6i0g7m.exe
[DETECTION] Is the TR/Inject.nnh Trojan
9c82c7fb76a7160b1c1bd6b909b970391a2edcab.zip
[0] Archive type: ZIP
--> 9c82c7fb76a7160b1c1bd6b909b970391a2edcab .exe
[DETECTION] Is the TR/Inject.paz Trojan
[DETECTION] The file contains an executable program that is disguised by a harmless file extension (HIDDENEXT/Worm.Gen)
azB001JBOIQ6.zip
[0] Archive type: ZIP
--> azB001JBOIQ6.exe
[DETECTION] Is the TR/Inject.paz Trojan
4b3e8d9c0o7a1p5n6i0g7m\4b3e8d9c0o7a1p5n6i0g7m.exe
[DETECTION] Is the TR/Inject.nnh Trojan
9c82c7fb76a7160b1c1bd6b909b970391a2edcab\9c82c7fb76a7160b1c1bd6b909b970391a2edcab.exe
[DETECTION] Is the TR/Inject.paz Trojan
azB001JBOIQ6\azB001JBOIQ6.exe
[DETECTION] Is the TR/Inject.paz Trojan
>>98 avast!4.8
4b3e8d9c0o7a1p5n6i0g7m\4b3e8d9c0o7a1p5n6i0g7m.exe:Win32:Trojan-gen {Other}
4b3e8d9c0o7a1p5n6i0g7m.zip\4b3e8d9c0o7a1p5n6i0g7m.exe:Win32:Trojan-gen {Other}
9c82c7fb76a7160b1c1bd6b909b970391a2edcab\9c82c7fb76a7160b1c1bd6b909b970391a2edcab.exe:Win32:Trojan-gen {Other}
9c82c7fb76a7160b1c1bd6b909b970391a2edcab.zip\9c82c7fb76a7160b1c1bd6b909b970391a2edcab .exe:Win32:Trojan-gen {Other}
azB001JBOIQ6\azB001JBOIQ6.exe:Win32:Trojan-gen {Other}
azB001JBOIQ6.zip\azB001JBOIQ6.exe:Win32:Trojan-gen {Other}
>>98 PandaglobalProtection2009
ウイルス発見 : Trj/Inject.K
4b3e8d9c0o7a1p5n6i0g7m.zip[4b3e8d9c0o7a1p5n6i0g7m.exe]
4b3e8d9c0o7a1p5n6i0g7m\4b3e8d9c0o7a1p5n6i0g7m.exe
azB001JBOIQ6.zip[azB001JBOIQ6.exe]
9c82c7fb76a7160b1c1bd6b909b970391a2edcab.zip[9c82c7fb76a7160b1c1bd6b909b970391a2edcab
AZB001JBOIQ6\AZB001JBOIQ6.EXE
9C82C7FB76A7160B1C1BD6B909B970391A2EDCAB\9C82C7FB76A7160B1C1BD6B909B970391A2EDCAB.EXE
>>98 Rising 2009
4b3e8d9c0o7a1p5n6i0g7m\4b3e8d9c0o7a1p5n6i0g7m.exe: Trojan.Win32.Nodef.azl
4b3e8d9c0o7a1p5n6i0g7m.zip
>>4 b3e8d9c0o7a1p5n6i0g7m.exe: Trojan.Win32.Nodef.azl
>>98 ESETSmartSecurity3.0
4b3e8d9c0o7a1p5n6i0g7m.zip > ZIP > 4b3e8d9c0o7a1p5n6i0g7m.exe - Win32/PSW.Gamania.NBF トロイの木馬
9c82c7fb76a7160b1c1bd6b909b970391a2edcab.zip > ZIP > 9c82c7fb76a7160b1c1bd6b909b970391a2edcab .exe - Win32/PSW.Gamania.NBI トロイの木馬
azB001JBOIQ6.zip > ZIP > azB001JBOIQ6.exe - Win32/PSW.Gamania.NBI トロイの木馬
4b3e8d9c0o7a1p5n6i0g7m\4b3e8d9c0o7a1p5n6i0g7m.exe - Win32/PSW.Gamania.NBF トロイの木馬
9c82c7fb76a7160b1c1bd6b909b970391a2edcab\9c82c7fb76a7160b1c1bd6b909b970391a2edcab.exe - Win32/PSW.Gamania.NBI トロイの木馬
azB001JBOIQ6\azB001JBOIQ6.exe - Win32/PSW.Gamania.NBI トロイの木馬
>>98 NortonInternetSecurity2009
Suspicious.MH690.A:PraXd5PFspm1Zdy2.exe
Trojan Horse:4b3e8d9c0o7a1p5n6i0g7m.zip、4b3e8d9c0o7a1p5n6i0g7m\4b3e8d9c0o7a1p5n6i0g7m.exe
ところで、トレンドマイクロの人は最近あまりみないね。 バスターユーザー以外は、誰も提出していない悪寒。〒で送るの('A`)マンドクセw あと、キングソフト、ZEROは全く来ないね
>>106 そうですね〜
最近は全く見ないですね
あとAVGの人も見なくなった
逆にRisingとカスペの人は頑張ってますね
で、AntiVirとPandaとNortonとavast!とESET使いの私ですが私ももう少しで大きな仕事が始まるので検出報告してる暇が少なくなると思います
でも出来るだけ報告するつもりでいますが検体提出はその間は皆様よろしくお願いします
6月過ぎればまた落ち着いて検出報告することができると思いますのでそのときはまたよろしくお願いします
>>106 投稿だけは英文フォームからやってるよ。返事が遅いのと、いつ提出の分だか確認するのが面倒なので
返答来ても放置してる。検出名も1つしかこないし。
キングソフトは、返答来てるよ。但し、まとめて処理してる模様で、受理と返答がまとめてきたりする。
検出名も1つだけしか回答してこないので、(キングを使ってないから)対応の返答後の報告もやっぱりスルー。
土日はお休みらしく、金曜〜の提出分がまとめて月曜に届いたな。
※ キングソフトのフォームからの投稿では、メールタイトル固定になってるので、返答の来るアドレスに
メールで投げるようにしたら、それでも対応してくれている模様。
>>107 5つですか。
乙です。
Avira, ノートンは代わりが見つかりそうですが。
残りは放置されていてヒマだったら代理提出しておきます。
>>98 BitDefender返答 (3/3+破損分 0/1)で全検出OK
2種類は既知。1つは破損。気にせずガンガン送ってくれ。(意訳?)
First 2 already detected. Last one is damaged.
Please do not hesitate to send us even more suspect/infected files in the future.
azB001JBOIQ6.zip : Trojan.Generic.1450561
9c82c7fb76a7160b1c1bd6b909b970391a2edcab.zip : Trojan.Generic.1450561
4b3e8d9c0o7a1p5n6i0g7m.zip : Trojan.Generic.1356583
PraXd5PFspm1Zdy2.zip : 破損してるのでスルー
>>107 前にAviraの報告&提出していたものですが、107さんのほうが早く報告とかされていたため、
最近疎かになっていましたが、忙しいようでしたらAviraに関しては代わりにやっておきますよ。
>>107 avast! なら代りに提出できます。
ただ、JCOM 一本なので規制にまきぞえ食らうときがあるのですが・・・
>>107 AVGを提出していた一人ですが、Avast!に乗り換えました><
VIRUSTOTALでスキャンしたら各アンチウイルスベンダーにファイルを送るって書いてあるけど ちゃんと機能してないのかね 俺らが送らなくても良さそうだけど 送らないと対応しないよな
>>115 送られてるはず。
clamAVから返事が来たとき、対応状況に他人の送ったウイルスが併記されてたんだが、そこにVirustotalとあった。
どうゆう条件で送ってるのかよくわからんのよな たとえば、一発でも、だいたい他社が検出してたら通報してるとか、 「よくわからないパッカ」で、同じのが数度うpされたら通報してるとか
書いてないのに送るわけ無いだろw AV Comparativesとかは検出しなかった検体の一部をベンダーに送るって書いてあるけどな
>>119 前はあった気が、、、期待どおりに動いてない可能性が。
jottiは例外なく送ると明示している。
ちょっと前読んだからどっかに書いてあった jottiには以前書いてあるの読んだから VIRUSTOTALも書いてあるかと思って調べたから間違いない 消えたのか?
かぶった 実際は送ってない感じだね プライバシーの問題とかもあるし
しかし送らないとなるとベンダーは何で参加してるんだろ
>>117 実際に機能してる例もあるんだね
直接送った方が対応が早いしより確実ってところか
なんでまたVirusTotalはベンダーに送らないとか言い出してんの? 昔はベンダーには送らないというオプションが用意されてて マルウェア作者に悪用されかねないからと それが廃止されるということまであったろ…
ベンダーに送らないって言うオプションなんてあったのか jottiはあったのは知ってるけど
昔はあったね。 ここの過去スレでもマルウェアの作者がアンチウイルスで検出されないか 事前にチェックするんじゃ? とか色々言われてた気がする。
というか、
>>122 が指摘のとこに書いてあるのにな
正反対に読むなんてどんだけ…
VirusTotalに提供されたサンプルは保存され、セキュリティ企業に共有されるかもしれません
通常、VirusTotalに参加してる企業は、自分達のエンジンで検出しなかった
マルウェアに分類されたサンプルを受け取っています
適当に訳すとこんな感じでしょ
Prevxの受け付け窓口が無くなった(メールが届かなくなった)時に、問い合わせた返答でも VirusTotalに投げてくれって回答だったから、ちゃんと送られてる筈だよ。
>>131 誰も正反対になんて読んでないだろ
ベンダーに送るのを知らない人がいるってだけ
VirusTotalがベンダーに送るのは書いてあるんだから良いんだよ そんなことじゃなくて あえておまえらは送る必要があるのかってことだろ
>>134 ・対応速度が段違い。
・VirusTotalに投げたのは放置されていたが、提出したら対応された
・検出名の返答が返ってくる
・対応状況も含めたベンダーの善し悪しがある程度把握できる
などなど
>>128 言い直すと、おくってるには違いないけど、ぜんぶじゃないのかも?規則性は?みたいな雑談
>>131 例外なく送ってほしいわけだ。jottiみたいに。
>>138 AntiVir 9/10
1 TR/Spy.Gen
2 TR/Spy.Gen
3 TR/Dropper.Gen
4 TR/PSW.Flood.CL
5 スルー
6 TR/Dropper.Gen
7 TR/Midgare.umn
8 TR/ATRAPS.Gen
9 TR/ATRAPS.Gen
10 TR/Spy.ZBot.lxr
>>138 avast! 4.8 9/10
1 Win32:Delf-EQM
2 Win32:Agent-ADAS
3 Win32:Trojan-gen {Other}
4 スルー
5 Win32:Trojan-gen {Other}
6 Win32:Spyware-gen
7 Win32:Trojan-gen {Other}
8 Win32:Delf-DTW
9 Win32:Delf-DTW
10 Win32:Trojan-gen {Other}
Rising 2009 21.28.32 (21.19.32.00)
>>138 2\Camfrog 5.4.199.exe>>upx_c: Suspicious.Backdoor.Win32.Delgen.a
7\Nick.exe: Trojan.Win32.Midgare.hhn
2/10
検体提出完了
>>138 乙
Symantecとa-squaredに提出しました
今夜はVirusTotal大荒れだねw
>>138 d
カスペ2009 1:47:00
8/10 (3,4以外)
Trojan program Trojan-Dropper.Win32.Agent.airs /1/PS3.scr
virus HEUR:Trojan.Win32.Generic /2/Camfrog 5.4.199.exe
Trojan program Packed.Win32.Krap.k /5/ultra surf & 8[1].8 .exe
Trojan program Trojan-Spy.Win32.Flux.bbt /6/EngineCheat.exe
Trojan program Trojan.Win32.Midgare.uty /7/Nick.exe
Trojan program Trojan-Downloader.Win32.Banload.abwp /8/Slide-Videos.scr
virus HEUR:Trojan.Win32.Generic /9/snes.exe
Trojan program Trojan-Dropper.Win32.VB.iyk /10/Habbo Zeldha new 2009.exe
検体提出します。
各社に提出しましたと言って、いつも個別の提出先名を言わない横着な人です。こんばんわ。 >138も各社に提出かけときました。 Aviraに昨日と今日で都合6回検体提出したら、沢山送るから特別扱いするねって返事が来た。orz 1.FTPアカウントあげるからそこにUPする。エンジニアが毎日それをチェックする 2.エンジニア直送の提出先アドレスを用意する どっちか選べ、どっちを選んでも、検出名称の回答はありません…だそうな。 そんな訳で、Aviraの(提出後の)検出状況報告は他の人にお任せします。 Premiumの人がいるぽいから大丈夫だと思うけど。 # 複数提出したのは、古いけどすり抜けてたものとか、どこぞの1.CSS〜370.CSSが昨日と今日の2回更新されてたので # 検出名は同じだろうけど、一応送ってみた奴です。あんまり古いのはこのスレでは扱わないとのことなので # ここには持ち込んでないけどいらないよね?
147 :
144 :2009/03/06(金) 19:10:11
>>138 カスペからの返事 (7:33)
8+事後検出1=9/10 、回答待ち1(4)
3\(3)_server.exe_ - Trojan-Dropper.Win32.Agent.aite
New malicious software was found in this file.
>>138 >>140 で報告出てるけど、AntiVir全検出になってました。
但し、解凍して出てきた中身のu.exeだけスルーなので(外側、及び、Server.exeでは検知)
それだけ対応待ちかな。
ultra surf & 8[1].8/u.exe : スルー
>>146 Premium使いですこんばんは
現在はまだ仕事はないもののこちらでアンチウイルスの再編中でした
前まではこんな感じ
AviraPremiumSecurittSuite+avast!
Panda
Norton+ESET
現にこれでも問題なく動いて不具合なく快適なんですがどうも他のベンダーも試してみたいと思い試行錯誤を繰り返してるところです(基本的に仮想環境は利用しません、ただしマルウェア実行実験用としてRVSを導入してます)
併用による不具合やインストール時の競合製品の検出→削除等により新たに導入できるベンダーはKasperskyになりそうで逆にESETは削られる運命になりそうです(結局ベンダー数自体は変わりませんね)
ま、やってることはアホかと思いますがこれも個人の趣味なので何も言わないで下さい
ただKasperskyを導入したとはいえ既にKasperskyの報告をしてる方がおられるのでそちらの邪魔はしてはいけないと思うので私はKasperskyの検出報告や検体提出は一切しません
(AntiVirの件はPremiumとFreeでは検出内容が違うので積極的に報告してました。ESETは・・・・本当は自重するつもりでいたんですがつい勢いで検出報告してしまいました・・・Kasperskyは気をつけるようにします)
>>138 たぶんまだ報告が出ていない・・・はず(苦笑)
Eset NOD32 v3.0 定義3913
1\PS3.scr Win32/TrojanDropper.Delf.NMB トロイの木馬
10\Habbo Zeldha new 2009.exe Win32/Poison トロイの木馬
2\Camfrog 5.4.199.exe Win32/Genetikの亜種である可能性 トロイの木馬
3\(3) server.exe Win32/TrojanDropper.VB.NFZの亜種 トロイの木馬
4\18_wos_across_america_br[www.gamevicio.com.br].exe Win32/Agentの亜種である可能性 トロイの木馬
5\ultra surf & 8[1].8 .exe Win32/Bifrose.EY トロイの木馬
6\EngineCheat.exe Win32/Genetikの亜種である可能性 トロイの木馬
9\snes.exe Win32/Delf.NOX トロイの木馬
未検出ぶん2つはEsetへ提出済
151 :
144 :2009/03/06(金) 23:48:01
>>138 (
>>147 )
カスペからの返事 19:48
8+事後1=9/10, 白1(4)でクローズ
4\18_wos_across_america_br[www.gamevicio.com.br].exe_
No malicious code was found in this file.
>152 AviraPremiumSecuritySuite Malware\0\lsp.exe [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan Malware\2\tapok.exe [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan Malware\3\easttag.exe [DETECTION] Is the TR/Dldr.Delf.sdw Trojan Malware\5\myfile.exe [DETECTION] Is the TR/PCK.Tdss.F.481 Trojan Malware\7\InternetAntivirusPro2.exe [DETECTION] Is the TR/Drop.fra.1813933 Trojan Malware\8\phr.png [DETECTION] Is the TR/Dropper.Gen Trojan avast!4.8 Malware\0\lsp.exe:Win32:Rootkit-gen [Rtk] Malware\1\setup.dat\xppolice.exe:Win32:Crypt-DIP [Trj] Malware\2\tapok.exe:Win32:Trojan-gen {Other} NortonInternetSecurity2009 Packed.Generic.200:Malware\5\myfile.exe Suspicious.MH690.A:Malware\0\lsp.exe、Malware\8\phr.png Trojan Horse:Malware\2\tapok.exe
>>152 PandaGloablProtection2009
ウイルス発見 : Trj/Sinowal.DW:MALWARE\2\TAPOK.EXE
アドウェアを検出 : Adware/XPPolice:Malware\1\setup.dat
ウイルス発見 : Trj/CI.A:Malware\0\lsp.exe
疑わしいファイル:Malware\5\myfile.exe
検体提出は前の宣言どおり提出は行わないので代理検体提出よろしくお願いします
>>152 a-squared Free - バージョン 4.0
マルウェアシグネチャ:2,879,401
setup.dat 検出: Trojan.Fakeav!IK
tapok.exe 検出: Trojan.Obfuscater!IK
easttag.exe 検出: Trojan-Dropper.Delf!IK
myfile.exe 検出: Rootkit.Win32.TDSS!IK
phr.png 検出: Trojan-Spy.Banker!IK
5/12 未検出の検体をemsiに提出してきます
>>152 乙
NIS2009で4/12(0、2、5、8)検出
これからSymantecへ贈ります
>>152 d
カスペ2009 18:08:00
7/12 (0,2,3,5,9,a,b)
検体提出します。
Detected Trojan program Trojan-Dropper.Win32.Agent.aiub /0/lsp.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.orc /2/tapok.exe
Detected Trojan program Trojan-Downloader.Win32.Delf.sdw /3/easttag.exe
Detected Trojan program Packed.Win32.Tdss.f /5/myfile.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.pag /9/555_cr.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.aitu /a/ftpgrb.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.dsn /b/InstallAVg_77107310.exe
>>152 Rising 2009 21.28.52 (21.19.52.00)
0\lsp.exe: Trojan.Win32.Nodef.evf
送ってきます
>>152 夕飯の後にでも各社に提出しときます。
setup.datを解凍して出てくる AVCoreFn.dll と Core.dll の検出率があんまり良くない様子。
BitDefender10Free
myfile.exe : Gen:Trojan.Heur.TDSS.10708F9F9F
vcard.exe : Trojan.Waledac.Gen.1
AntiVirFree
easttag.exe : TR/Dldr.Delf.sdw Trojan
InternetAntivirusPro2.exe : TR/Drop.fra.1813933 Trojan
JVREP_setup3.exe : Suspicious File(eSafe)
lsp.exe : TR/Crypt.XPACK.Gen Trojan
myfile.exe : TR/PCK.Tdss.F.481 Trojan
phr.png : TR/Dropper.Gen Trojan
setup.dat : TR/Fake.XPPol.1 Trojan
tapok.exe : TR/Crypt.XPACK.Gen Trojan
setup/xppolice.exe : TR/Dropper.Gen Trojan
>>152 NOD32 v3.0 定義3916
6/11
0\lsp.exe win32/FakeInit.G トロイの木馬
1\setup.dat__________win32/Adware.XPPoliceAntivirus アプリケーション
2\tapok.exe_________win32/Spy.Zbot.JF トロイの木馬
3\easttag.exe_______win32/TrojanDownloader.Delf.SDW トロイの木馬
5\myfile.exe_________win32/TrojanDownloader.Small.OJH トロイの木馬
9\555_cr.exe_________win32/Kryptik.JXの亜種 トロイの木馬
a\ftpgrb.exe__________win32/TrojanDropper.Agent.NWD トロイの木馬
未検出ぶん5ファイルをEsetへ提出しました。
162 :
158 :2009/03/08(日) 00:40:29
>>152 カスペからの返事
7+事後2=9/12 (0-3, 5 ,7 ,9-b)、破損1(6),白(4)、回答待ち1(8)
7\InternetAntivirusPro2.exe_ - not-a-virus:FraudTool.Win32.InternetAntivirusPro.f
1\setup.dat - not-a-virus:FraudTool.Win32.XpPoliceAntivirus.z
New malicious software was found in the attached file.
6\vcard.exe_ - This file is corrupted.
4\JVREP_setup3.exe_ - No malicious code was found in this file.
163 :
158 :2009/03/08(日) 00:43:25
>>152 (
>>162 )
カスペからの返事、今来た。
7+事後3=10/12 (0-3, 5 ,7 ,8-b)、破損1(6),白1(4)
8\phr.png - Trojan-Downloader.Win32.Delf.shs
Rising 2009 21.29.02 (21.20.02.00)
>>tane0239
Angel2.exe: Worm.Win32.VB.tj
boot.com: Worm.Win32.Autorun.fgl
Hm211.scr>>Overlay: Trojan.Win32.Nodef.fgu
17+3=20/28
>>41 1\Install_200002_-1_.exe: Trojan.Win32.FakeAV.hr
11+1=12/12
>>152 2\tapok.exe: Trojan.Win32.Nodef.fga
1+1=2/12
>>165 Rising 2009 21.29.14 (21.20.14.00)
cyokinde\10155326p\10155326p.exe: Trojan.Win32.Undef.ktb
10155326p.rarも同上
cyokinde\16498897649\16498897649.EXE>>upack0.32>>CABINET>>ffxi.exe>>upack0.32: Trojan.Win32.Agent.zri
cyokinde\16498897649\16498897649.EXE>>upack0.32>>CABINET>>ie.exe>>upack0.32: Trojan.Win32.Agent.zri
cyokinde\16498897649\16498897649.EXE>>upack0.32: <Unknown virus>
16498897649.rarも同上
excitysjp\879620546\976662.exe: Trojan.Win32.Nodef.fji
879620546.zipも同上
gomenifty\skywebsv\Ms06014.htm, MS06042.htm, MS07004.htm, office.htm: Packer.Win32.JS.Cross.a
syllabuschukyo-uac\home.pif>>upack0.39: Trojan.Win32.Nodef.tt
15/25
あ、そうか。忘れてた。
>>165 AntiVirFree
cyokinde/10155326p/10155326p.exe : TR/Inject.dzc Trojan
cyokinde/10155326p.rar : TR/Inject.dzc Trojan
cyokinde/16498897649/16498897649.EXE : DR/Agent.qtj.1 dropper
cyokinde/16498897649.rar : DR/Agent.qtj.1 dropper
excitysjp/879620546/976662.exe : TR/Inject.prz Trojan
excitysjp/879620546.zip : TR/Inject.prz Trojan
excitysjp/Blog.htm : EXP/Ascii.CA exploit
gomenifty/web.htm : −
gomenifty/skywebsv/Ms06014.htm : −
gomenifty/skywebsv/MS06042.htm : −
gomenifty/skywebsv/MS07004.htm : −
gomenifty/skywebsv/office.htm : −
HTML/antersd38fc2.com.htm : −
HTML/exandak.htm : HTML/Infected.WebPage.Gen HTML script virus
HTML/ff11scribble.htm : −
HTML/rsprincess.htm : −
mm-tw/PTWoman_V2.1.exe : TR/Dropper.Gen Trojan
mm-tw/PTWoman_V2.1/bb.exe : TR/Dropper.Gen Trojan
syllabuschukyo-uac/home.pif : −
wokutonoken-online/mpg.scr : TR/Dropper.Gen Trojan
wokutonoken-online/mpg/1199.exe : DR/PcClient.Gen dropper
>>165 d
カスペ2009@10:31:00
14/21 検体(7つ)提出します。
Backdoor.Win32.Agent.aber /syllabuschukyo-uac/home.pif
Trojan-GameThief.Win32.OnLineGames.usiq /mm-tw/PTWoman_V2.1/bb.exe
Trojan-GameThief.Win32.OnLineGames.usiq /mm-tw/PTWoman_V2.1.exe
Trojan-Downloader.JS.Iframe.aab /HTML/antersd38fc2.com.htm
Trojan.JS.Agent.pz /gomenifty/skywebsv/office.htm
Trojan.JS.Agent.py /gomenifty/skywebsv/MS07004.htm
Exploit.JS.Agent.acu /gomenifty/skywebsv/MS06042.htm
Trojan-Downloader.JS.Agent.dpt /gomenifty/skywebsv/Ms06014.htm
Trojan.Win32.Inject.prz /excitysjp/879620546/976662.exe
Trojan.Win32.Inject.prz /excitysjp/879620546.zip/976662.exe
Backdoor.Win32.Agent.qtj /cyokinde/16498897649/16498897649.EXE
Backdoor.Win32.Agent.qtj /cyokinde/16498897649.rar/16498897649.EXE
Trojan.Win32.Inject.dzc /cyokinde/10155326p/10155326p.exe
Trojan.Win32.Inject.dzc /cyokinde/10155326p.rar/10155326p.exe
>>165 a-squared Free - バージョン 4.0
マルウェアシグネチャ;2,980,550
10155326p.exe 検出: PWS.Win32.Magania!IK
10155326p.rar/10155326p.exe 検出: PWS.Win32.Magania!IK
16498897649.EXE 検出: Email-Worm.Win32.Bagz!IK
16498897649.rar/16498897649.EXE 検出: Email-Worm.Win32.Bagz!IK
976662.exe 検出: Trojan.Win32.Inject!IK
879620546.zip/976662.exe 検出: Trojan.Win32.Inject!IK
Blog.htm 検出: Virus.HTML.CVE.2006!IK
Ms06014.htm 検出: HTML.Downloader!IK
MS06042.htm 検出: Exploit.JS.Agent!IK
MS07004.htm 検出: Exploit.JS.Agent!IK
office.htm 検出: HTML.Downloader!IK
web.htm 検出: Virus.VBS.Obfuscated!IK
PTWoman_V2.1.exe 検出: Trojan-GameThief.Win32.OnLineGames!IK
1199.exe 検出: Trojan.Crypt!IK
mpg.scr 検出: Trojan-Spy.Win32.FlyStudio!IK
rsprincess.htm 検出: Trojan.HTML.Frame!IK
16/23 未検出の検体をemsiに提出してきます
170 :
168 :2009/03/11(水) 14:36:38
>>165 カスペからの返事
14+追加検出4=18/21(白3)でFA
web.htm_ - Trojan-Downloader.JS.Iframe.a
exandak.htm - Trojan-Downloader.HTML.IFrame.yj
mpg.scr, 1199.exe - Backdoor.Win32.PcClient.aevq
New malicious software was found in this file.
Blog.htm_ , ff11scribble.htm, rsprincess.htm
No malicious code was found in this file
>>165 Rising返答
1. bb■exe : Trojan.PSW.Win32.GameOL.vya
2. 1199■exe : Backdoor.Win32.PcClient.rsv
3. 976662■exe : Trojan.Win32.Nodef.fji
4. 879620546■zip : Trojan.Win32.Nodef.fji
5. MS07004■htm : Packer.Win32.JS.Cross.a
6. Ms06014■htm : Packer.Win32.JS.Cross.a
7. home■pif : Trojan.Win32.Nodef.tt
8. 10155326p■exe : Trojan.Win32.Undef.ktb
9. 10155326p■rar : Trojan.Win32.Undef.ktb
10. 16498897649■EXE : Trojan.Win32.Agent.zri
11. 16498897649■rar : Trojan.Win32.Agent.zri
12. antersd38fc2■com■htm : No malware.
13. exandak■htm : No malware.
14. ff11scribble■htm : No malware.
15. MS06042■htm : No malware.
16. Blog■htm : No malware.
17. office■htm : No malware.
18. web■htm : No malware.
19. rsprincess■htm : No malware.
20. PTWoman_V2■1■exe : Trojan.PSW.Win32.GameOL.vya
21. mpg■scr : Backdoor.Win32.PcClient.rsv
>>165 excitysjpフォルダの
879620546zip
マルチボリュームセットの最後のディスクを要求されるけど何?
解凍出来ないけど
174 :
166 :2009/03/11(水) 19:05:41
>>165 Rising 2009 21.29.22 (21.20.22.00)
mm-tw\PTWoman_V2.1\bb.exe: Trojan.PSW.Win32.GameOL.vya
mm-tw\PTWoman_V2.1.exe>>bb.exe: Trojan.PSW.Win32.GameOL.vya
wokutonoken-online\mpg\1199.exe: Backdoor.Win32.PcClient.rsv
wokutonoken-online\mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.rsv
15+4=19/25
>>175 AntiVir (10/10)
0 TR/Dropper.Gen
1 TR/Dropper.Gen
2 DR/Delphi.Gen
3 TR/Dropper.Gen
4 DR/Delphi.Gen
5 TR/Dldr.Delphi.Gen
6 DR/Delphi.Gen
7 TR/Sonat.298271
8 TR/Agent.buag.6
9 TR/Dropper.Gen
>>175 avast! (7/10 : 提出済み)
0 Win32:Trojan-gen {Other}
1 Win32:Trojan-gen {Other}
2 Win32:Trojan-gen {Other}
3 スルー
4 Win32:Trojan-gen {Other}
5 Win32:Rootkit-gen
6 Win32:Trojan-gen {Other}
7 スルー
8 Win32:Trojan-gen {Other}
9 スルー
>>173 excitysjp/879620546■zip を解凍した奴が excitysjp/879620546/976662■exe で壊れてない筈。
うちでは解凍時にエラー出ませんでした。
原本入手元↓どちらも同じバイナリです。
tp://www■excitysjp■com/Web/89238632■zip
tp://www■excitysjp■com/Web/879620546■zip
壊れてると思うなら直接入手してみてくださいな。
Rising 2009 21.29.24 (21.20.24.00)
>>152 3\easttag.exe>>upx_c: Trojan.DL.Win32.Mnless.clr
5\myfile.exe: Trojan.DL.Win32.Mnless.cls
2+2=4/12
>>175 1\CAMFROG 5.5.SCR>>mian007: Packer.Win32.Mian007.a
解凍中にパッカー検出
解凍後はスルー
Risingに提出完了
>>175 検体提出します。
カスペ2009@22:28:00
4/10 (0,1,5,8)
2009/03/11 23:37:39 Detected Trojan program Backdoor.Win32.Poison.vix /0/9a7ba.jpg.scr/picture.exe
2009/03/11 23:37:39 Detected Trojan program Backdoor.Win32.Bifrose.apvw /1/Camfrog 5.5.scr
2009/03/11 23:37:55 Detected virus HEUR:Trojan-Downloader.Win32.Generic /5/Slide-Videos.scr
2009/03/11 23:38:09 Detected Trojan program Trojan.Win32.Agent.buag /8/SkypePlus.exe
>>175 乙
Symantecとa-squaredに提出しました
NOD32 v3.0 定義3926
>>165 1199.exe________Win32/PcClientの亜種 トロイの木馬
mpg.scr_________Win32/PcClientの亜種 トロイの木馬
home.pif________Win32/Agent.ORE トロイの木馬
976662.exe______Win32/Injector.JRの亜種 トロイの木馬
16498897649.EXE_Win32/PSW.Delf.NMH トロイの木馬
10155326p.exe___Win32/PSW.Gamania.NAM トロイの木馬
rarやzipは解凍時に検出、htmlは全部未検出
>>175 Slide-Videos.scr____Win32/TrojanDownloader.Delf.OQHの亜種 トロイの木馬
>>175 の検出率はひどい。
>>165 avast! 13/21
未検出の 8つ 提出させていただきました。
10155326p.exe * Win32:Trojan-gen {Other}
10155326p.rar * Win32:Trojan-gen {Other}
16498897649.EXE * Win32:Agent-AAPM [Trj]
16498897649.rar * Win32:Agent-AAPM [Trj]
976662.exe * Win32:Trojan-gen {Other}
879620546.zip * Win32:Trojan-gen {Other}
Blog.htm * HTML:CVE-2006-3227 [Expl]
web.htm * VBS:Obfuscated-gen [Trj]
bb.exe * Win32:Trojan-gen {Other}
PTWoman_V2.1.exe * Win32:Trojan-gen {Other}
home.pif * Win32:Rootkit-gen [Rtk]
mpg.scr * Win32:Trojan-gen {Other}
1199.exe * Win32:Downloader-AZY [Trj]
Rising 2009 21.29.30 (21.20.30.00)
>>179 >20090312_1_m1
ARK163.tmp: Backdoor.Win32.PcClient.rsh
AVI\1199.exe: Backdoor.Win32.PcClient.rmu
playtion.pif>>upack0.39: Trojan.Win32.Nodef.tt
playtion.pif>>Overlay>>upx_c: Backdoor.Win32.PcClient.qck
play_0225\1199.exe: Backdoor.Win32.PcClient.rmu
play_0310\1199.exe: Backdoor.Win32.PcClient.rsv
red000\0808033566_5linmovesmm.scr
>>013 .exe: Trojan.DL.Win32.Undef.cbr
red000.zip
>>0808033566 _5linmovesmm.scr
>>013 .exe: Trojan.DL.Win32.Undef.cbr
redstone\0808033566_5linmovesmm.scr
>>013 .exe: Trojan.DL.Win32.Undef.cbr
redstone.zip
>>0808033566 _5linmovesmm.scr
>>013 .exe: Trojan.DL.Win32.Undef.cbr
Start\1199.exe: Backdoor.Win32.PcClient.rtb
ubdlqw.sys: RootKit.Win32.FileHidder.c
>20090312_1_m2
AVI.pif
>>1199 .exe: Backdoor.Win32.PcClient.rmu
>20090312_1_m4
play.exe
>>1199 .exe: Backdoor.Win32.PcClient.rsv
>20090312_1_m5
play.scr
>>1199 .exe: Backdoor.Win32.PcClient.rmu
>20090312_1_m6
Start.pif
>>1199 .exe: Backdoor.Win32.PcClient.rtb
15/27
検体提出はサーバが落ちてるので後ほど
189 :
188 :2009/03/12(木) 12:50:02
>>187 d
カスペ2009 14:17:00
17/25
検体提出します。
Backdoor.Win32.PcClient.adzk AVI/1199.exe
Backdoor.Win32.PcClient.aevq chaos/gem8080.exe
Trojan.HTML.Agent.bj html/jbbs578601.htm
Trojan-Downloader.JS.Agent.dqy html/flash081205.htm
Trojan-Downloader.JS.Agent.dry html/12.htm
Backdoor.Win32.PcClient.aeqh play_0225/1199.exe
Backdoor.Win32.PcClient.aevq play_0310/1199.exe
Backdoor.Win32.PcClient.aeut Start/1199.exe
Trojan-GameThief.Win32.Magania.akzj redstone.zip/0808033566_....scr
Trojan-GameThief.Win32.Magania.akzj red000.zip/0808033566_....scr
Backdoor.Win32.Agent.aber playtion.pif
Trojan-Dropper.Win32.Mudrop.mx ubdlqw.sys
Backdoor.Win32.PcClient.adzk /m2.zip/AVI.pif
Backdoor.Win32.PcClient.aevq /m3.zip/chaos.pif
Backdoor.Win32.PcClient.aevq //m4.zip/play.exe
Backdoor.Win32.PcClient.aeqh /m5.zip/play.scr
Backdoor.Win32.PcClient.aeut /m6.zip/Start.pif
191 :
180 :2009/03/12(木) 15:16:31
検体名:
>>175 カスペからの返事
4+事後検出2=6/10(0,1,3,5,8,9),白1(7),回答待ち3(2,4,6)
9\ana_9vxTMsvs73t9h8qE5moK.exe_ - Backdoor.Win32.Poison.vmd
3\meshmesha.scr_ - Trojan.Win32.VB.kqa
5\Slide-Videos.scr_ - Trojan-Downloader.Win32.Banload.acdc (←HEUR:Trojan-Downloader.Win32.Generic)
New malicious software was found in this file.
7\Yahoo pass recover.exe_ - No malicious code was found in this file.
>>175 McAfee自動返答。検知2つだけ。
1.exe |inconclusive | | |no
9a7ba.jpg.scr |inconclusive | | |no
ana_9vxtmsvs73t9h8qe|inconclusive | | |no
camfrog 5.5.scr |current detection |backdoor-cep.svr |Trojan |no
hillary clinton's as|inconclusive | | |no
meshmesha.scr |inconclusive | | |no
obama's budget plan.|inconclusive | | |no
picture.exe |inconclusive | | |no
skypeplus.exe |inconclusive | | |no
slide-videos.scr |current detection |generic downloader.x |Trojan |no
u.s., pakistan and a|inconclusive | | |no
yahoo pass recover.e|inconclusive | | |no
>>187 乙
Symantecとa-squaredに提出しました
>>187 === BitDefenderFree(24/29) ===
ARK163■tmp : Trojan.Crypt.DG
AVI/1199■exe : Trojan.Crypt.DG
AVI■pif : Dropped:Backdoor.PCClient.TCH
chaos/gem8080■exe : Backdoor.PCClient.TCH
chaos■pif : Dropped:Backdoor.PCClient.TCH
html/12■htm : Trojan.Script.8255
html/12_decord■htm : −
html/296071■js : −
html/flash081205■htm : Trojan.Downloader.JS.Agent.F
html/jbbs578601■htm : −
html/link■htm : Trojan.HTML.Frame.A
html/pifts_exe■html : −
html/teacupa■htm : −
play■exe : Dropped:Backdoor.PCClient.TCH
play■scr : Dropped:Backdoor.PCClient.TCH
playtion■pif : Trojan.Generic.1390866
play_0225/1199■exe : Trojan.Crypt.DG
play_0310/1199■exe : Backdoor.PCClient.TCH
red000/0808033566_5linmovesmm■scr : Dropped:Generic.PWStealer.055788C1
red000/013■exe : Dropped:Trojan.PWS.Agent.SGY
red000■zip : Dropped:Generic.PWStealer.055788C1
redstone/0808033566_5linmovesmm■scr : Dropped:Generic.PWStealer.055788C1
redstone/013■exe : Dropped:Trojan.PWS.Agent.SGY
redstone■zip : Dropped:Generic.PWStealer.055788C1
Start/1199■exe : Backdoor.PCClient.TCH
Start■pif : Dropped:Backdoor.PCClient.TCH
ubdlqw■sys : Backdoor.PCClient.1
wmv/1199■exe : Backdoor.PCClient.TCH
wmv■pif : Dropped:Backdoor.PCClient.TCH
>>187 === AntiVir Free(23/29) ===
ARK163■tmp : (harmful) BDS/Backdoor.Gen back-door program
AVI/1199■exe : DR/PcClient.Gen dropper
AVI■pif : DR/PcClient.agv dropper
chaos/gem8080■exe : DR/PcClient.Gen dropper
chaos■pif : TR/Dropper.Gen Trojan
html/12■htm : JS/Agent.RR Java script virus
html/12_decord■htm : −
html/296071■js : −
html/flash081205■htm : HTML/IFrame.abe HTML script virus
html/jbbs578601■htm : −
html/link■htm : −
html/pifts_exe■html : −
html/teacupa■htm : −
play■exe : TR/Dropper.Gen Trojan
play■scr : DR/PcClient.agv dropper
playtion■pif : (harmful) BDS/Agent.aber.45 back-door program
play_0225/1199■exe : DR/PcClient.Gen dropper
play_0310/1199■exe : DR/PcClient.Gen dropper
red000/0808033566_5linmovesmm■scr : DR/PSW.Magania.akzj.2 dropper
red000/013■exe : TR/ATRAPS.Gen Trojan
red000■zip : TR/ATRAPS.Gen Trojan
redstone/0808033566_5linmovesmm■scr : DR/PSW.Magania.akzj.2 dropper
redstone/013■exe : TR/ATRAPS.Gen Trojan
redstone■zip : TR/ATRAPS.Gen Trojan
Start/1199■exe : DR/PcClient.Gen dropper
Start■pif : TR/Dropper.Gen Trojan
ubdlqw■sys : TR/Rootkit.Gen Trojan
wmv/1199■exe : DR/PcClient.Gen dropper
wmv■pif : TR/Dropper.Gen Trojan
>>188 >187はRisingに(パス無しで圧縮しなおし)提出しておきました。
ウィンドウ7つ開いて同時送信したところ、鯖落ちメッセージが出ましたが、そのうちの2ファイルは成功してたので、
同時送信2つづつにしたところ、全部送信できました。
しかし、今回はファイル分割多かったので、またしてもhotmailのサーバーから、24時間以内の送信数多すぎって
エラー返ってきてしょんぼり。検体提出分散用のアドレスなんか取ったほうがいいかもしれん…。
>>187 McAfee m1-m5の自動返信(m6-m7は送信蹴られたので、時間をおいて後で提出予定)
0808033566_5linmoves | current detection | pws-mmorpg.gen | Trojan | no
0808033566_5linmoves | current detection | pws-mmorpg.gen | Trojan | no
0808033566_5linmoves | current detection | pws-legmir.dr | Trojan | no
1199.exe | current detection | generic backdoor | Trojan | no
1199.exe | inconclusive | | | no
1199.exe | inconclusive | | | no
1199.exe | inconclusive | | | no
1199.exe | current detection | generic backdoor | Trojan | no
12.htm | inconclusive | | | no
12_decord.htm | inconclusive | | | no
296071.js | inconclusive | | | no
ark163.tmp | inconclusive | | | no
flash081205.htm | new detection | generic downloader.o | Trojan | yes
gem8080.exe | inconclusive | | | no
jbbs578601.htm | inconclusive | | | no
link.htm | inconclusive | | | no
pifts_exe.html | inconclusive | | | no
(続き) しかし、見栄えよくコピペできんもんかなぁ、この表。 playtion.pif | heuristic detection | new malware.aj | Trojan | no redstone.zip | current detection | pws-legmir.dr | Trojan | no teacupa.htm | inconclusive | | | no ubdlqw.fdf | inconclusive | | | no ubdlqw.sys | current detection | backdoor-ckb.sys | Trojan | no 013.exe | current detection | pws-legmir.dr | Trojan | no 013.exe | current detection | pws-legmir.dr | Trojan | no avi.pif | current detection | generic backdoor | Trojan | no chaos.pif | inconclusive | | | no play.exe | inconclusive | | | no play.scr | inconclusive | | | no
…よく見たら、
>>193 さんが提出済みでしたか。省けばよかった。orz
>>187 Dr.Web,Avast,Panda(パスVirusで提出する分)も提出予定ですが、メールサーバーに怒られてるので明日になるかも。
提出可能な方がおられましたらお願いします。Dr.WebはWebフォームもあるけど気力が足りないので…(o_ _)o
Hauri(ViRobot) , Sophos , Microsoft , Trendmicro , ClamAV , Lavasoft には提出済み。
Symantecは>194さんが出してるのでパス。
>>200 >よく見たら、
>>193 さんが提出済みでしたか。省けばよかった。orz
一人より二人、三人で送ればミスもカバー出来ます
これからもよろしくです
Rising 2009 21.29.32 (21.20.32.00)
>>138 6\EngineCheat.exe: Trojan.Win32.Nodef.fpe
10\Habbo Zeldha new 2009.exe: Trojan.Win32.VBCode.hs
2+2=4/10
>>152 9\555_cr.exe: Trojan.Win32.Nodef.fpk
4+1=5/12
>>187 Risingより
1、文件名:1199.exe
病毒名:Backdoor.Win32.PcClient.rtx
2、文件名:chaos.pif
病毒名:Backdoor.Win32.PcClient.rtx
3、文件名:gem8080.exe
病毒名:Backdoor.Win32.PcClient.rtx
4、文件名:wmv.pif
病毒名:Backdoor.Win32.PcClient.rtx
瑞星2009的21.20.32版本(瑞星2008的20.87.32版本)で対応と書いてあったけど未検出
203 :
190 :2009/03/12(木) 21:19:43
>>187 カスペからの返事
17+事後2=19/25, 白5、破損1でクローズ
m1/ARK163.tmp_ - Backdoor.Win32.PcClient.aewf
m7/wmv.pif_ - Trojan-Dropper.Win32.Agent.ajcd
m1/html/内の
12_decord.htm_, 296071.js_, link.htm_, pifts_exe.html_, teacupa.htm_
No malicious code were found in these files.
m1/wmv/1199.exe_ - This file is corrupted.
>>187 >200の発言に書いたDr.Web,Avast,Pandaへの提出完了。
>>203 その破損ファイル、カスペの返答を見ると検出がついてる模様。担当者の裁量次第ってとこなのかな。
1199.exe_ - Trojan-Dropper.Win32.Agent.ajcd
This file is corrupted.
206 :
203 :2009/03/13(金) 00:28:10
>>205 そうかもね。ちなみに、担当者はIlya Tolstikhinだった。個人的には、あまり好きではない。
あとは、ファイル自体が破損、解凍ミス、送信時のパケット消失か?
検体提出するときは、日本→太平洋→アメリカ→大西洋→ヨーロッパ→モスクワ?
207 :
180 :2009/03/13(金) 07:56:44
検体
>>175 (
>>180 ,191)
カスペからの返事
4+事後検出5=9/10(7以外),白1(7)
4\Obama's_Budget_Plan.exe_, 6\U.S., Pakistan and Afghanistan to Hold Regular Talks.exe_ - Trojan-GameThief.Win32.OnLineGames.bkyu
2\Hillary Clinton's Asian Trip.exe_ - Trojan.Win32.Agent.bulj
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
Rising 2009 21.29.42 (21.20.42.00)
>>98 9c82c7fb76a7160b1c1bd6b909b970391a2edcab\9c82c7fb76a7160b1c1bd6b909b970391a2edcab.exe: Trojan.PSW.Win32.GameOL.vzx
azB001JBOIQ6\azB001JBOIQ6.exe: Trojan.PSW.Win32.GameOL.vzx
9c82c7fb76a7160b1c1bd6b909b970391a2edcab.zip
>>9 c82c7fb76a7160b1c1bd6b909b970391a2edcab.exe: Trojan.PSW.Win32.GameOL.vzx
azB001JBOIQ6.zip>>azB001JBOIQ6.exe: Trojan.PSW.Win32.GameOL.vzx
2+4=6/8
>>138 1\PS3.scr>>upx_c>>A02>>upx_c: Trojan.Win32.Nodef.fqw
1\PS3.scr>>upx_c: <Unknown virus>
3\(3) server.exe: Trojan.Win32.VBCode.hu
5\ultra surf & 8[1].8 .exe>>CABINET>>server.exe: Backdoor.Win32.Nodef.ao
5\ultra surf & 8[1].8 .exe: <Unknown virus>
8\Slide-Videos.scr: Trojan.DL.Win32.Undef.dol
9\snes.exe: Dropper.Win32.Nodef.ak
4+5=9/10
>>152 1\setup.dat>>xppolice.exe: Trojan.Win32.FakeAV.ie
5+1=6/12
>>175 0\9a7ba.jpg.scr>>picture.exe: Backdoor.Win32.Poison.fzb
1/10
>>209 AntiVir Free 10/11 (提出済み)
1 スルー
2 TR/Dropper.Gen
3 TR/Dropper.Gen
4 VBS/Autorun.ahp
5 TR/PCK.Tdss.F.1309
6 TR/Dropper.Gen
7 TR/Crypt.CFI.Gen
8 TR/Agent.alxh.64
9 TR/Dropper.Gen
10 TR/Dropper.Gen
11 TR/Dropper.Gen
>>209 avast! 4.8 7/11 (提出済み)
1 Win32:Trojan-gen {Other}
2 Win32:IRCBot-DKJ
3 スルー
4 VBS:Malware-gen
5 Win32:Fasec
6 スルー
7 Win32:Trojan-gen {Other}
8 スルー
9 スルー
10 Win32:IRCBot-DKJ
11 Win32:IRCBot-DKJ
Rising 2009 2\BIFROST.exe: Trojan.Win32.Nodef.fjx 4\Four2one.jpg.vbs: Worm.VBS.Sowel.a 10\FLUX.exe: Trojan.Win32.Nodef.fjx 11\turkojan.exe: Trojan.Win32.Nodef.fjx 4/11 提出完了
>>209 d
カスペ2009 10:33:00
10/11 (9以外検出)、検体提出します。
Backdoor.Win32.Bifrose.aosq /1/Amira.jpg.pif
Backdoor.Win32.Poison.vnd /2/BIFROST.exe
virus HEUR:Backdoor.Win32.Generic /3/Camfrog_Server_Setup.scr
Trojan.VBS.Agent.ct /4/Four2one.jpg.vbs
Packed.Win32.Tdss.f /5/JFree.exe
Backdoor.Win32.Bifrose.apze /6/lapine84.scr
virus HEUR:Trojan.Win32.Generic /7/MyPic.jpg.pif
Trojan.Win32.Agent.alxh /8/RAW-RE~1.EXE
Backdoor.Win32.Poison.vmr /10/FLUX.exe
virus HEUR:Trojan.Win32.Generic /11/turkojan.exe
>>209 McAfeeに提出させて頂ました。
何時の間にかvirustotalにMcAfee-GW-Editionが参加してますね。
ギニアビサウ-版…
>McAfee-GW-Edition これ何?
>>209 乙
Symantecとa-squaredに提出しました
McAfee-GW-Edition? なんかMcAfeeらしくない検出名称だな むしろAntiVirあたりがつけそうな…
ってかMcAfee-GW-Editionって何のアンチウイルス検出技術??
,.-─ ─-、─-、 , イ)ィ -─ ──- 、ミヽ ノ /,.-‐'"´ `ヾj ii / Λ ,イ// ^ヽj(二フ'"´ ̄`ヾ、ノイ{ ノ/,/ミ三ニヲ´ ゙、ノi! {V /ミ三二,イ , -─ Yソ レ'/三二彡イ .:ィこラ ;:こラ j{ V;;;::. ;ヲヾ!V ー '′ i ー ' ソ Vニミ( 入 、 r j ,′ ヾミ、`ゝ ` ー--‐'ゞニ<‐-イ ヽ ヽ -''ニニ‐ / | `、 ⌒ ,/ | > ---- r‐'´ ヽ_ | ヽ _ _ 」 ググレカス [ gugurecus ]
McAfee-GW-Editionはマカフィーのゲートウェイ版ね 今になってやっとわかった&スレ汚しスマソ
>>209 AntiVirにはftpで投稿済み。
ただ、毎日チェックして、エンジニアが見たものは、消していくという話だったのに何故か3/11,3/12に
入れたものがまだ残ってんだよね…。でも、向こうの指示通りの方法で提出してるのでいいことにしとこう。
=== AntiVir Free ===
Amira■jpg■pif : −
BIFROST■exe : TR/Dropper.Gen Trojan
Camfrog_Server_Setup■scr : TR/Dropper.Gen Trojan
FLUX■exe : TR/Dropper.Gen Trojan
Four2one■jpg■vbs : VBS/Autorun.ahp VBS script virus
JFree■exe : TR/PCK.Tdss.F.1309 Trojan
lapine84■scr : TR/Dropper.Gen Trojan
livedoor■scr : TR/Dropper.Gen Trojan
livedoor/aiv2020■exe : DR/PcClient.Gen dropper
MyPic■jpg■pif : TR/Crypt.CFI.Gen Trojan
RAW-RE~1■EXE : TR/Agent.alxh.64 Trojan
turkojan■exe : TR/Dropper.Gen Trojan
Turkojan_1■exe : TR/Dropper.Gen Trojan
Turkojan_1/AutoClick■exe : −
Turkojan_1/manager02■exe : TR/Dropper.Gen Trojan
>>209 === BitDefender Free ===
Amira■jpg■pif : −
BIFROST■exe : Backdoor.IRCBot.ACOS
Camfrog_Server_Setup■scr : −
FLUX■exe : Backdoor.IRCBot.ACOS
Four2one■jpg■vbs : −
JFree■exe : −
lapine84■scr : Gen:Trojan.Heur.91A35C4949
livedoor■scr : Dropped:Backdoor.PCClient.TCH
livedoor/aiv2020■exe : Backdoor.PCClient.TCH
MyPic■jpg■pif : Gen:Trojan.Heur.2001706565
RAW-RE~1■EXE : −
turkojan■exe : Backdoor.IRCBot.ACOS
Turkojan_1■exe : −
Turkojan_1/AutoClick■exe : −
Turkojan_1/manager02■exe : −
いけね、>224の検出結果も混ぜちゃった…重複してっけど、まぁいいか。
>>224 avast! 4.8
livedoor■scr Win32:Trojan-gen {Other}
livedoor/aiv2020■exe Win32:Downloader-AZY [Try]
>>224 乙
Symantecとa-squaredに提出しました
>>209 McAfee自動返答
camfrog_server_setup|current detection |backdoor-cep.svr |Trojan |no
four2one.jpg.vbs |heuristic detection |with fishy extension |Application |no
lapine84.scr |current detection |backdoor-cep.svr |Trojan |no
他は全部inconclusive
>>224 McAfee自動返答
2ファイルともinconclusive
>>224 乙
カスペ2009 22:32
0/2 スルー。
検体提出します。
232 :
231 :2009/03/15(日) 00:10:07
>>224 カスペからの返事
0+事後検知2=2/2でクローズ
aiv2020.exe_, livedoor.scr_ - Trojan-Dropper.Win32.Agent.ajhf
These files are already detected. Please update your antivirus bases.
>>233 d
カスペ2009 16:22:00
7/12 (0, 2, 3, 7, 8, 9, b)
検体提出します。
Detected virus not-a-virus:FraudTool.Win32.AntivirusXPPro.d /0/SetupAntivirusXP.exe
Detected virus Email-Worm.Win32.Iksmas.gen /2/coupon.exe
Detected Trojan program Trojan-PSW.Win32.Papras.iy /3/Adobemedia10.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.vmij /7/InstallAVg_881001.exe
Detected Trojan program Packed.Win32.Krap.i /8/nocrisis.exe
Detected virus HEUR:Trojan.Win32.Generic /9/install.exe
Detected Trojan program Trojan-PSW.Win32.Papras.je /b/Adobeflashplayer.exe
>>233 === AntiVir Free ===
0/SetupAntivirusXP■exe : PHISH/Fraud.XPAntivirus.aeu phishing file/email
1/winwebmedia_installer■exe : −
2/coupon■exe : −
3/Adobemedia10■exe : TR/PSW.Papras.IY Trojan
4/SuperKiller■exe : −
5/promo■exe : −
6/sale■exe : −
7/InstallAVg_881001■exe : −
8/nocrisis■exe : −
9/install■exe : −
a/f■exe : TR/Jevafus.B Trojan
b/Adobeflashplayer■exe : −
=== BitDefender ===
0/SetupAntivirusXP■exe : −
1/winwebmedia_installer■exe : −
2/coupon■exe : Trojan.Waledac.Gen.1
3/Adobemedia10■exe : −
4/SuperKiller■exe : −
5/promo■exe : −
6/sale■exe : Trojan.Waledac.Gen.1
7/InstallAVg_881001■exe : −
8/nocrisis■exe : −
9/install■exe : −
a/f■exe : −
b/Adobeflashplayer■exe : −
>>233 乙
avast! 4.8 2/12
0 Win32:Trojan-gen {Other}
3 Win32:Trojan-gen {Other}
1, 2, 4-b 検体提出しました
238 :
235 :2009/03/15(日) 18:43:53
検体
>>233 (tane0259)
カスペからの返事
7+事後検出3=10/12 (1,4以外)、白1(1)、回答待ち(4)
5\promo.exe_ - Trojan-Downloader.Win32.FraudLoad.dvf
6\sale.exe_ - Email-Worm.Win32.Iksmas.aeb
9\install.exe_ - Trojan-Downloader.Win32.Onestage.fj (←HEUR:Trojan.Win32.Generic)
a\f.exe_ - Trojan-Dropper.Win32.Js.ou
New malicious software was found in this file.
1\winwebmedia_installer.exe_ - No malicious code was found in this file.
>>238 うちに来たカスペの返答はこうなってたよ。新規&既知検出名は同じなので省略。
installer.exe_, SuperKiller.exe_
No malicious code were found in these files.
SetupAntivirusXP.exe_ - not-a-virus:FraudTool.Win32.AntivirusXPPro.d
This file is already detected by our extended bases as a potentially risk program.
>>233 トレンドマイクロ返答(既知の分だけかな)
WORM_OTWYCAL.MCL
TSPY_PAPRAS.AT
TROJ_WALEDAC.DY
241 :
235 :2009/03/15(日) 22:01:41
検体名:
>>233 (tane0239)(
>>238 ,256)
7+事後3=10/12,白2(1,4)でFA
4\SuperKiller.exe - No malicious software was found in the attached file.
検体名:
>>209 (tane0256)(>> 213)
10+事後1=11/11でFA
3\Camfrog_Server_Setup.scr_ - Backdoor.Win32.Bifrose.aqei (←HEUR:Backdoor.Win32.Generic)
7\MyPic.jpg.pif_ - Trojan.Win32.Agent.bvbs (←HEUR:Trojan.Win32.Generic)
9\Turkojan.exe_ - Trojan.Win32.VB.ktf
11\Turkojan.exe_ - Backdoor.Win32.Poison.vsj (←HEUR:Trojan.Win32.Generic)
>>239 (
>>209 )
>installer.exe_, SuperKiller.exe_
>No malicious code were found in these files.
1\winwebmedia_installer.exe_じゃね?
ファイル名が長いと、ファイル名を勝手に省略することがある
242 :
241 :2009/03/15(日) 22:06:37
上から1行目
× 検体名:
>>233 (tane0239)(
>>238 ,256)
○ 検体名:
>>233 (tane0259)(
>>235 ,238) 【アンカー番号、検体ファイル番号修正】
上から
× 検体名:
>>209 (tane0256)(>> 213)
○ 検体名:
>>209 (tane0256)(
>>213 ) 【アンカーミス修正】
に訂正。すまぬ。
Rising 2009 21.29.62 (21.20.62.00)
>>175 1\Camfrog 5.5.scr: Trojan.Win32.Nodef.fwu
4\Obama's Budget Plan.exe: Dropper.Win32.Agent.zyc
6\U.S., Pakistan and Afghanistan to Hold Regular Talks.exe>>Overlay: Trojan.Win32.Nodef.fwi
1+2=4/10
>>209 3\Camfrog_Server_Setup.scr: Trojan.Win32.Nodef.fwu
5\JFree.exe: Trojan.DL.Win32.Mnless.cmj
6\lapine84.scr: Trojan.Win32.Nodef.fws
4+3=7/11
>>233 2\coupon.exe: Trojan.Win32.Nodef.frp
3\Adobemedia10.exe: Trojan.DL.Win32.Mnless.clw
6\sale.exe: Trojan.Win32.Nodef.frp
3/12
Risingに提出済み
244 :
243 :2009/03/15(日) 22:39:00
連投スマソ
>>175 1\Camfrog 5.5.scr: Trojan.Win32.Nodef.fwu
4\Obama's Budget Plan.exe: Dropper.Win32.Agent.zyc
6\U.S., Pakistan and Afghanistan to Hold Regular Talks.exe>>Overlay: Trojan.Win32.Nodef.fwi
1+3=4/10
◆W32/Vael.o居ますか?
呼んだ?
おめぇじゃねぇ座ってろ
∧_∧ ( ´・ω・) ( ∪ ∪ と__)__)
>>249 思いっきりスレ違い。リネージュ資料室とそのリンク先辺りでも適当に紹介しとけ。
>>250 リネ資は単なる危険リンク集なんでw
一般の人にはあまり役には立ちません
メーカーサイドとかの情報発信ページとかでいいよ
>>251 リネージュ資料室のセキュリティ対策のページは危険リンク集なんかじゃないですよ。
対策についても結構詳しいかと。他も一通り使えそうなとこ書き込んでおいたので、この件終了。
リネージュ資料室は記事が古いし はっきり言ってダメサイトの見本
>>254 McAfee(3/4)自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1.exe |current detection |pws-legmir.dr |Trojan |no
1237021570l50.exe |heuristic detection |pws-legmir.dr |Trojan |no
1237021570l50.exe |heuristic detection |pws-legmir.dr |Trojan |no
xxxxi.exe |inconclusive | | |no
>>254 d
カスペ2009 8:59:00 (今北産業)
4/4
Detected Trojan program Backdoor.Win32.Agent.aevl 1.exe
Detected Trojan program Backdoor.Win32.Agent.aevl 1237021570l50.EXE//data0000.cab/1.exe
Detected Trojan program Trojan.Win32.Inject.qlb XXXXi.exe
Detected Trojan program Trojan.Win32.Inject.qlb 1237021570l50.EXE//data0000.cab/XXXXi.exe
Detected Trojan program Trojan.Win32.Inject.qlb 1237021570l50.zip/1237021570l50.EXE
実質、1.exeとXXXXi.exeの2種だね。
>実質、1.exeとXXXXi.exeの2種だね。 そうですね。 解凍前と中身の片方だけしか検知しないケースもあるので、基本的に分解してから検体提出するように していますけど、本当はzip1つ提出だけでいいのかもしれないです。
そういや、>254時点では、カスペは全スルーだったんだな。 返答来てないけど、>257見ると対応完了してるのか。 最近、カスペの返答が数日遅れになってるのが気になってたけど、対応速度が変わってないようで安心した。
>>249 オンラインゲーム界隈は不心得なのものでお役に立てそうもありません
>>変わりに答えてくれたひと
ありがとうごぜぇますだ
なんという自己紹介乙 俺も含めてよそでやれ
>>254 avast! 4.8
1237021570l50.EXE スルー
1.exe スルー
XXXXi.exe スルー
検体提出しました。
269 :
268 :2009/03/19(木) 18:21:18
>>267 d
カスペ2009 18:38:00
10/12 (3, 6 以外)
検体提出します。
Detected Trojan program Trojan-Spy.Win32.Zbot.qau /0/zzzzz.exe
Detected Trojan program Trojan.Win32.Tdss.syi /1/iConv.exe
Detected virus Net-Worm.Win32.Koobface.fc /2/Setup.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.pvu /4/exses.exe
Detected Trojan program Trojan-Banker.Win32.Banker.aflq /5/dr.exe
Detected Trojan program Trojan.Win32.Small.bvt /7/iCPA.exe
Detected Trojan program Trojan-Downloader.Win32.Banload.acgk /8/cartao_musical.com
Detected Trojan program Trojan-Downloader.Win32.Agent.blwx /9/CARTAO.Swf.scr
Detected virus Email-Worm.Win32.Iksmas.afp /a/news.exe
Detected Trojan program Trojan-Banker.Win32.Banker.afls /b/officetoolbar.exe
Rising 2009 21.30.33 (21.21.33.00)
>>76 9\PointWayU.exe: Trojan.DL.Win32.Undef.dps
9/12
>>152 a\ftpgrb.exe: Trojan.Win32.Nodef.ftf
7/12
>>175 2\Hillary Clinton's Asian Trip.exe: Trojan.Win32.Nodef.fxo
3\meshmesha.scr: Dropper.Win32.Undef.qi
5\Slide-Videos.scr: Trojan.DL.Win32.Undef.dpg
9\ana_9vxTMsvs73t9h8qE5moK.exe: Trojan.Win32.VBCode.ia
8/10
>>209 1\Amira.jpg.pif: Trojan.Win32.Nodef.fxq
7\MyPic.jpg.pif: Trojan.Win32.Nodef.fxp
7+2=9/11
>>224 livedoor\aiv2020.exe: Backdoor.Win32.PcClient.rws
livedoor.scr>>aiv2020.exe: Backdoor.Win32.PcClient.rws
2/2
>>233 5\promo.exe: Trojan.Win32.Nodef.fyg
8\nocrisis.exe: Trojan.Win32.Nodef.geb
a\f.exe: Trojan.Win32.Nodef.gbo
b\Adobeflashplayer.exe: Trojan.Win32.Nodef.fyu
7/12
>>254 4/4(VirusTotalの通り)
久しぶりにきたけどMalware-Pack66ってすごいなー みなさん お疲れ様です
273 :
271 :2009/03/19(木) 21:08:05
274 :
271 :2009/03/19(木) 21:20:22
連投スマソ
>>267 2\Setup.exe>>upx_c: Trojan.DL.Win32.Undef.dqf
9\CARTAO.Swf.scr: Packer.Win32.Upack.a
2/12
Risingに提出済み
>>267 AntiVirにはFTP経由で提出済み。他、未提出の各社にこれから提出してきます。
=== AntiVir9 Free(10/12) ===
Malware/0/zzzzz.exe : TR/Crypt.XPACK.Gen Trojan
Malware/1/iConv.exe : TR/Crypt.XPACK.Gen Trojan
Malware/2/Setup.exe : WORM/Koobface.EZ worm
Malware/3/readme.pdf : −
Malware/4/exses.exe : TR/Spy.ZBot.lxv.1 Trojan
Malware/5/dr.exe : TR/Banker.Banker.aflq Trojan
Malware/6/default.exe : TR/Spy.ZBot.nbb Trojan
Malware/7/iCPA.exe : TR/Agent.ujt Trojan
Malware/8/cartao_musical.com : TR/Dldr.Delphi.Gen Trojan
Malware/9/CARTAO.Swf.scr : TR/VB.Downloader.Gen Trojan
Malware/a/news.exe : −
Malware/b/officetoolbar.exe : TR/Crypt.XPACK.Gen Trojan
=== BitDefender10Free(2/12) ===
Malware/0/zzzzz.exe : −
Malware/1/iConv.exe : −
Malware/2/Setup.exe : Worm.Generic.47879
Malware/3/readme.pdf : −
Malware/4/exses.exe : −
Malware/5/dr.exe : −
Malware/6/default.exe : Trojan.Spy.Zbot.QR
Malware/7/iCPA.exe : Trojan.Agent.AMIP
Malware/8/cartao_musical.com : −
Malware/9/CARTAO.Swf.scr : −
Malware/a/news.exe : −
Malware/b/officetoolbar.exe : −
各社に>267提出完了。提出報告のあるカスペ、Avast、Risingは省略。 nProtectだけは書式違いが面倒くさいのでパスした。 うっかりMcAfeeに重複提出しちまった。次は気をつけよう。 まかふぃー自動返信(3/12) cartao.swf.scr |heuristic detection |new malware.aj |Trojan |no default.exe |new detection |generic.dx |Trojan |yes dr.exe |new detection |pws-banker |Trojan |yes (後は全部inconclusive)
乙
Panda使いです、お久しぶりです
実はずっとROMってはいたんですけど検出報告する暇がありませんでした・・・
>>267 PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A:Malware\2\Setup.exe、Malware\6\default.exe、Malware\8\cartao_musical.com
ウイルス発見 : Trj/CI.A(2):Malware\9\CARTAO.Swf.scr、Malware\a\news.exe、Malware\b\officetoolbar.exe
アドウェアを検出 : Adware/AntiSpywareProXP:MALWARE\7\ICPA.EXE
ウイルス発見 : Trj/Downloader.MDW:MALWARE\5\DR.EXE
ウイルス発見 : Generic Trojan:MALWARE\1\ICONV.EXE
疑わしいファイル:Malware\2\Setup.exe、Malware\4\exses.exe
>>267 バスターのライセンスが残っているのを思い出した。
バスター2009 8/12
1 TROJ_TDSS.IR
2 TROJ_GENETIK.YM
4 TSPY_ZBOT.CHA
5 TROJ_BANKER.HKN
6 TSPY_ZBOT.AQN
7 TROJ_SMALL.KRK
9 TSPY_ONLINEG.MWO
b TROJ_BANKER.HIJ
検体提出しました。
281 :
270 :2009/03/20(金) 20:57:57
>>267 (tane0261)
カスペからの返事(前日22:39メール受領、報告遅れてすまぬ)
10+追加検出2=12/12
6\default.exe_ - Trojan-Spy.Win32.Zbot.qds
3\readme.pdf - Exploit.Win32.Pidief.akz
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help
>>282 未検出の各社に提出完了。
McAfee
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
d2fec088047e4d499080|inconclusive | | |no
d2fec088047e4d499080|inconclusive | | |no
Norman(のーとんじゃないよ)
* Filename: C:\analyzer\scan\d2fec088047e4d499080f5aede1e9fff.exe.
* Sandbox name: W32/Malware.
* Signature name: NO_VIRUS.
Rising 2009 21.30.42 (21.21.42.00)
>>152 8\phr.png: Trojan.Win32.Nodef.gca
7+1=8/12
>>267 8\cartao_musical.com: Trojan.Win32.Nodef.gih
b\officetoolbar.exe: Trojan.DL.Win32.Mnless.cnl
2+2=4/12
>>282 スルー
Risingに提出完了
>>282 d
カスペ2009 23:08:00
2/2 (ヒューリスティック)
一応、検体提出します。
Detected virus HEUR:Trojan.Win32.Invader tane0262.zip/d2fec088047e4d499080f5aede1e9fff.exe
Detected virus HEUR:Trojan.Win32.Invader tane0262.zip/d2fec088047e4d499080f5aede1e9fff.zip/d2fec088047e4d499080f5aede1e9fff.exe
>>282 avast! 4.8 スルー
バスター2009 スルー
両社、検体提出しました
>>282 (>285)
カスペ検出名確定
d2fec088047e4d499080f5aede1e9fff.exe - Trojan.Win32.Inject.qrh
New malicious software was found in this file. It's detection will be included in the next update.
>>290 d
カスペ2009 16:23:00
8/12 (0,1,2,3,4,5,8,a)
検体提出します。
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.dxa /0/install.exe
Detected virus not-a-virus:FraudTool.Win32.SpywareFighter.d /1/Install.exe
Detected Trojan program Trojan.Win32.Agent.bvxe /2/lsp.exe
Detected virus HEUR:Trojan-Downloader.Win32.Generic /3/Sexo-BBB9-Maira-Chupando-e-cavalgando.com
Detected Trojan program Trojan-Downloader.Win32.Agent.blwn /4/GOLViagensAereas.exe
Detected Trojan program Backdoor.Win32.Agent.aevo /5/Enchentes-SC-2008.scr
Detected Trojan program Trojan-Banker.Win32.Banker.afor /8/V3.15.exe
Detected Trojan program Trojan.Win32.Agent2.gau /a/iconvert.pdf
>>290 乙
Symantecとa-squaredに提出しました
294 :
291 :2009/03/21(土) 18:14:48
カスペからの返事
>>290 8+事後検出3=11/12, 回答待ち1 (7)
6\run.exe_ - Email-Worm.Win32.Iksmas.ahd
9\cpntact.exe - Email-Worm.Win32.Iksmas.ahe
b\load.exe - Trojan-Downloader.Win32.Agent.bmyy
3\Sexo-BBB9-Maira-Chupando-e-cavalgando.com - Trojan-Downloader.Win32.Murlo.aie (←HEUR:Trojan-Downloader.Win32.Generic)
>>290 AntiVirにはftp経由で提出済み。
=== BitDefender10Free(1/12) ===
3/Sexo-BBB9-Maira-Chupando-e-cavalgando.com : Suspect: BehavesLike:Win32.Malware
=== AntiVir9Free(4/12) ===
2/lsp.exe : TR/Crypt.XPACK.Gen Trojan
4/GOLViagensAereas.exe : TR/Dldr.Agent.blwn.4 Trojan
5/Enchentes-SC-2008.scr : DR/Agent.aevo dropper
7/readme.pdf : EXP/Pidief.PT exploit
VTが派手に噴火してるんで 今日はこのへんで
>>290 Rising 2009 21.30.52 (21.21.52.00)
5\Enchentes-SC-2008.scr: Packer.Win32.Agent.r
1/12
提出完了
報告の出ているマカフィー、Symantec、a-squared、カスペ以外の一通りに提出完了。 出してないのはnProtect位かな。
>>254 McAfee返答
File Name Findings Detection Type
========= ======== ========= ====
1237021570l50.exe detected pws-mmorpg.gen trojan
1.exe detected pws-legmir.dr trojan
xxxxi.exe detected pws-mmorpg.gen trojan
300 :
291 :2009/03/22(日) 15:07:22
>>290 (
>>294 )
カスペからの返事
8+事後検出4=12/12でFA
7\readme.pdf - Exploit.Win32.Pidief.ali
New malicious software was found in this file. It's detection will be included in the next update.
>>282 (>283)
McAfee返答
File Name Findings Detection Type
========= ======== ========= ====
d2fec088047e4d499080f5aed detected pws-lineage trojan
Rising 2009 21.31.03 (21.22.02.00)
>>282 d2fec088047e4d499080f5aede1e9fff.exe: Trojan.Win32.Nodef.gmi
d2fec088047e4d499080f5aede1e9fff.zip>>d2fec088047e4d499080f5aede1e9fff.exe: Trojan.Win32.Nodef.gmi
2/2
>>290 3\Sexo-BBB9-Maira-Chupando-e-cavalgando.com: Trojan.DL.Win32.Mnless.coa
9\contact.exe: Trojan.Win32.Nodef.gob
1+2=3/12
>>302 スルー
lore555.exeと1188.exeだけRisingに提出完了
Norman(のーとんじゃないよ) 2/4 ノートンとは逆に、中身だけ検知。 * Filename: C:\analyzer\scan\lore555.exe. * Sandbox name: W32/Malware. * Signature name: W32/PCClient.PCA. * Filename: C:\analyzer\scan\1188.exe. * Sandbox name: W32/Malware. * Signature name: W32/PCClient.PCA. * Filename: C:\analyzer\scan\online.scr. * Sandbox name: NO_MALWARE * Signature name: NO_VIRUS. * Filename: C:\analyzer\scan\play.scr. * Sandbox name: NO_MALWARE * Signature name: NO_VIRUS.
アンカー忘れた。 >307は>302の検体です。
>>310 VirusTotal += Antiy
Today we've included the Antiy-AVL engine from Antiy, a Chinese antivirus company. Thanks to Song Bing for helping in the integration of this scanner.
中国のAVかな。
Antinnyに見える。w
>>310 SafeWebって、少し判断が甘い気がする。その辺、どうなんだろうね。
マルウェア配布サイトを判断させても『安全』って出るし。
>311
中国ですね。サイトの会社案内では、所在地がハルビン(Harbin)と北京(Beijing)になってます。
ちなみに、サイトに行こうとするとSiteAdvisorが真っ赤になって怒る。(w
http://www.siteadvisor.com/sites/antiy.net 一応、サイトにAntiy AVLは製品として載ってました。
SiteAdvisorが怒るのは、リンク先にトロイが置いてあるためみたいです。 見に行く人は自己責任で。
>>312 NortonSafeWebとMcAfeeサイトアドバイザを併用してるのもいいかも
315 :
312 :2009/03/25(水) 00:57:03
>>314 今見に行ったら、SafeWeb赤くなってる。
中の人、ここ見てんのか?(w
316 :
312 :2009/03/25(水) 01:01:01
>>315 と思ったらantiy.comの方ですた。 ああ勘違い。
にしても、ウイルス対策ソフトの会社なのにサイトが赤くなる(警告表示が出る)って一体...中国だから赤でOKってことか?
318 :
312 :2009/03/25(水) 01:24:48
>>290 0\install.exe: Trojan.Win32.BHO.fnp
2\lsp.exe: Trojan.PSW.Win32.GameOL.woe
4\GOLViagensAereas.exe: Trojan.DL.Win32.Nodef.fh
6\run.exe: Trojan.Win32.Nodef.gtj
b\load.exe: Trojan.DL.Win32.Nodef.fg
ここまで検出、以下解析メールより
文件名:GOLViagensAereas.exe
病毒名:Trojan.DL.Win32.Nodef.fh
文件名:V3.15.exe, readme.pdf, iconvert.pdf
不是病毒
3+5+1=9/12
321 :
320 :2009/03/25(水) 01:31:38
Rising 2009 21.31.15 (21.22.14.00)
>>267 1\iConv.exe: Trojan.Win32.Nodef.gqs
4\exses.exe: Trojan.Win32.Twex.b
5\dr.exe: Trojan.Spy.Win32.Nodef.ak
6\default.exe: Trojan.Win32.Nodef.gqd
7\iCPA.exe>>upx_c: Trojan.Clicker.Win32.Nodef.b
4+5=9/12
322 :
312 :2009/03/25(水) 02:04:46
>>319 Kasperskyがスルーしてるんで、提出してみました。 返事が返ってきたら書き込みます。
※ 8.0.0.454でも反応しないので。
NortonSafeWebとMcAfeeサイトアドバイザでいろいろ検体拾ってみたけどSafeWebの方がウイルスを拾ってくれることが多い気がした サイトアドバイザでは危険なファイルをダウンロードしてVTに投げても全スルーとかが多かった
>>302 ,
>>306 McAfee返答
File Name Findings Detection Type
========= ======== ========= ====
play.scr detected generic backdoor trojan
1188.exe detected generic backdoor trojan
online.scr detected generic backdoor trojan
lore555.exe detected generic backdoor trojan
>>325 Rising 2009 21.31.20 (21.22.20.00)
3\Sexo-BBB9-Maira-Chupando-e-cavalgando.com: Trojan.DL.Win32.Mnless.coa
7\install.exe>>pecompact2x: Trojan.Win32.FakeAV.ik
2/12
提出完了
>>325 Avira AntiVir 9 Premium
TR/Dldr.Murlo.aie [trojan]3\Sexo-BBB9-Maira-Chupando-e-cavalgando.com
TR/Spy.ZBot.RE [trojan]4\ldr.exe
TR/Spy.ZBot.5939 [trojan]1\rdr.exe
TR/PSW.157696.1 [trojan]2\0081.exe
TR/Dldr.FakeAler.DZ [trojan]7\install.exe
TR/Spy.ZBot.6144 [trojan]8\rrdd.exe
TR/Dldr.Agent.boah [trojan]5\1.exe
PHISH/Fraud.Agent.LI [phishing]6\MalwareDefender2009.exe
残り提出
0\License.v.3.413.dmgは白判定出てました。
>>325 d
カスペ2009 @ 11:11:00
9/12 (1-8,b)
検体提出します。
Detected Trojan program Trojan-Spy.Win32.Zbot.gen /1/rdr.exe
Detected Trojan program Trojan.Win32.Obfuscated.adpc /2/0081.exe
Detected Trojan program Trojan-Downloader.Win32.Murlo.aie /3/Sexo-BBB9-Maira-Chupando-e-cavalgando.com
Detected Trojan program Trojan-Spy.Win32.Zbot.qjs /4/ldr.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.boah /5/1.exe
Detected virus not-a-virus:FraudTool.Win32.Agent.lk /6/MalwareDefender2009.exe
Detected virus not-a-virus:FraudTool.Win32.SystemSecurity.gf /7/install.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.gen /8/rrdd.exe
Detected Trojan program Packed.Win32.Tdss.f /b/l.exe
>>325 === BitDefender10Free (4/12) ===
0081.exe : DeepScan:Generic.PWS.WoW.1869DC7E
l.exe : Gen:Trojan.Heur.TDSS.6000FFEFEF
MalwareDefender2009.exe : Gen:Trojan.Heur.TDSS.4021DECECE
Sexo-BBB9-Maira-Chupando-e-cavalgando.com : Suspect: BehavesLike:Win32.Malware
=== AntiVir9Free (8/12) ===
>>328 さんのPremiumと検出結果一緒
0081.exe : TR/PSW.157696.1 Trojan
1.exe : TR/Dldr.Agent.boah Trojan
install.exe : TR/Dldr.FakeAler.DZ Trojan
ldr.exe : TR/Spy.ZBot.RE Trojan
MalwareDefender2009.exe : PHISH/Fraud.Agent.LI phishing file/email
rdr.exe : TR/Spy.ZBot.5939 Trojan
rrdd.exe : TR/Spy.ZBot.6144 Trojan
Sexo-BBB9-Maira-Chupando-e-cavalgando.com : TR/Dldr.Murlo.aie Trojan
331 :
312 :2009/03/25(水) 21:47:49
>>322 仕事から帰ってきたら、Kaspersky Lab.から返事来てました。
> No malicious code was found in this file.
Kasperskyの判断では『悪意のあるコードは入ってないよ』ってことでした。
ただのダウンローダー? まあ、試す気無いですけど。(苦笑
>>329 乙です。今の所マルウェア用のデータベス更新されてないんで、0,9,aは未検出で変化なしです。
332 :
329 :2009/03/25(水) 23:20:10
>>325 カスペからの返事
9/12、白1,回答待ち2(21:59でもスルー)
0\License.v.3.413.dmg
No malicious software was found in the attached file.
>>331 いえいえ
License.v.3.413.dmgはOSX用だろ マルウェアかどうかは知らないけど
334 :
329 :2009/03/26(木) 18:17:21
検体名:
>>325 (tane0265)
カスペからの返事(続報)
9+事後検出2=11/12, 白1(0)でクローズ
9\MsgUpdate.dll - not-a-virus:AdWare.Win32.Agent.lzd
a\msgasst.dll - not-a-virus:AdWare.Win32.Agent.lzc
335 :
312 :2009/03/26(木) 23:11:04
>>334 Kaspersky 定義データベース マルウェア 2009/3/26 21:29:00で 9 と a の検出が可能であることを確認しました。
相変わらず対応速いですね、ここは。
>>327 ,330
AVIRAでは、定義ファイルV.7.01.02.220 2009/3/26で、b を TR/PCK.Tdss.F.1815 として検出できるようになりました。
0,9,aは反応無いままです。
>>325 バスター2009 6/12
0 OSX_RSPLUG.B
2 TROJ_OBFUSCA.FNJ
3 TROJ_MURLO.BU
4 TROJ_ZBOT.ASE
6 TROJ_DLOADER.XBV
8 TROJ_ZBOT.ASG
avast! 4.8 3/12
3 Win32:Trojan-gen {Other}
4 Win32:Spyware-gen [Trj]
7 Win32:Trojan-gen {Other}
検体提出しました。
License.v.3.413.dmgは評価がわれとるな
>>337-338 >>2 ・ベンダーにより、多少セキュリティ・ポリシーの違いにより、白黒判定で相違がある場合がある。
議論しても結論が出ないので終了!
>>2 ・パスなしZIPをパス有りLZH(またはRAR)で
なんでLHAを推奨してんだ?
パスありzipの間違いか
まあ馬鹿なんだろうけど
GDATA2009をテストしてて興味深い結果があったのを報告します オブジェクト: MalwareDefender2009.exe パス: C:\Documents and Settings\Owner\デスクトップ\tane0265\Malware\6 ステータス: ウイルスが存在します。ファイルを削除しました ウイルス: Gen:Trojan.Heur.TDSS.4021DECECE (Engine A=BitDefenderエンジン) ↑これはBitDefenderのヒューリスティック検出(検出名見てもそれが明らか) でもGDATAにはこう記されている↓ スキャンが完全に実行されました: 2009/03/31 16:36 12 個のファイルがスキャンされました 11 個の感染ファイルが検出されました 0 個の感染の可能性のあるファイルが見つかりました ←ここに注目 ヒューリスティック検出したはずなのにこう表示されるのはBitDefenderのヒューリスティックとは別にGDATA専用のヒューリスティックがあるのではと予想
>>342 なんで?
このスレでも参考になると思って報告したのに・・・
ドンマイ!
>>343 何言ってんのかよく分からねえけど
単に感染ファイルとして数えられてるだけじゃねえの
しかし、最近鑑定ファイルが来ないね。 全鯖アク禁の巻き添えでもくらった?
Rising 2009 21.32.14 (21.23.14.00) (対応したのは数日前)
>>233 9\install.exe: Trojan.DL.Win32.FakeAV.h
>>302 すべて: Backdoor.Win32.PcClient.sdx
4/4
p2から書込テスト
(bbtecの規制はいつ解除されるんだろうか・・・)
Confickerぷりーず
乙です
>>349 GDATAInternetSecurity2009
Malware\3
ステータス: ウイルスが検出されました
ウイルス: Win32:Trojan-gen {Other} (Engine B)
Malware\4
ステータス: ウイルスが検出されました
ウイルス: Win32:Trojan-gen {Other} (Engine B)
Malware\6
ステータス: ウイルスが検出されました
ウイルス: Win32:Rootkit-gen [Rtk] (Engine B)
全てavast!側で検出、BitDefenderは全スルー
>>349 Rising 2009 21.32.22 (21.23.22.00)
a\binor.exe: Trojan.Win32.Nodef.fga
1/12
>>349 乙
NIS2009で5/12 (0、4、6、8、b)
Symantecとa-squaredに提出しました
>>349 PandaGlobalProtection2009
疑わしいファイル(4、9)
2/12
代理提出お願いします
>>349 AviraPremiumSecuritySuite9
Malware\0\InternetAntivirusPro.exe
[DETECTION] Contains recognition pattern of the SPR/Fraud.Inte.2161 program
Malware\3\scanner_200058_-1_.exe
[DETECTION] Contains recognition pattern of the PHISH/Fraud.Agent.LQ phishing file/email
Malware\4\AntiVirusInstaller.exe
[DETECTION] Is the TR/Crypt.CFI.Gen Trojan
Malware\5\h.jpg
[DETECTION] Is the TR/AntiHosts.Gen Trojan
Malware\6\aff_9.exe
[DETECTION] Is the TR/Agent.pdt.80 Trojan
Malware\8\browser-video-object2.exe
[DETECTION] Is the TR/Drop.Zengie.A Trojan
Malware\a\binor.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
Malware\b\xpre.tmp
[DETECTION] Is the TR/Crypt.MWPM.Gen Trojan
PandaとAvira、あとはGDATA(avast!&BitDefender)の検体提出お願いします
>>349 4検体スルーしたので、Aviraにftp経由で提出。
>>349 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|-------------|----------------------------|------------|-----
aff_9.exe |new detection|generic.dx |Trojan |yes
antivirusinstaller.e|new detection|fakealert-winwebsecurity.gen|Trojan |yes
binor.exe |inconclusive | | |no
ic.exe |inconclusive | | |no
ip.exe |inconclusive | | |no
run.exe |new detection|generic.dx |Trojan |yes
scanner_200058_-1_.e|inconclusive | | |no
xpre.tmp |new detection|generic.dx |Trojan |yes
browser-video-object|inconclusive | | |no
delcache.exe |inconclusive | | |no
h.jpg |inconclusive | | |no
internetantiviruspro|inconclusive | | |no
書き忘れ。
>>349 の検体を、Panda、Avast、BitDefender、AVG、Rising他、各社に提出完了。一部重複提出ですが気にしない…。
>>349 d
カスペ2009 21:33
6/12
Detected virus not-a-virus:FraudTool.Win32.Agent.lq /3/scanner_200058_-1_.exe
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.dzm /4/AntiVirusInstaller.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.alfx /8/browser-video-object2.exe
Detected Trojan program Trojan.Win32.Pakes.nil /9/ip.exe
Detected Trojan program Trojan.Win32.Agent2.gxz /a/binor.exe
Detected virus HEUR:Trojan.Win32.AntiAV /b/xpre.tmp
検体提出します。
361 :
360 :2009/04/01(水) 23:25:09
>>349 カスペからの返事
6+追加検出3=9/12(1,3,4,6-b), 白2(2,5), パスワード不明?1(0)で一応クローズ
1\ic.exe - Trojan.Win32.VB.mwy
6\aff_9.exe - Trojan.Win32.Agent.byro
7\run.exe - Email-Worm.Win32.Iksmas.alm
b\xpre.tmp - Trojan-Dropper.Win32.Agent.alhz (←HEUR:Trojan.Win32.AntiAV)
New malicious software was found in this file.
2\delcache.exe
5\h.jpg_
No malicious code was found in this file.
0\InternetAntivirusPro.exe
this is password-protected installer, please, send us password
(これはパスワードで保護されたいるインストーラなので、パスワードを送ってくれ)
うちにはこんなメッセージで…はて、どうしたもんかな。 InternetAntivirusPro.exe_ Haven't a password we can't extract this file. Please send us a password or repack files with password 'infected' (without quotes) and send it to us.
>>349 GDATAInternetSecurity2009
オブジェクト: InternetAntivirusPro.exe:Malware\0
ウイルス: Trojan.FakeAV.IW (Engine A)
オブジェクト: ic.exe:Malware\1
ウイルス: Trojan.Downloader.VB.WAY (Engine A)
オブジェクト: scanner_200058_-1_.exe:Malware\3
ウイルス: Trojan.Fakealert.BAL (Engine A)
オブジェクト: AntiVirusInstaller.exe:Malware\4
ウイルス: Trojan.FakeAV.IX (Engine A)
オブジェクト: h.jpg:Malware\5
ウイルス: Trojan.QHost.AME (Engine A)
オブジェクト: aff_9.exe:Malware\6
ウイルス: Trojan.Agent.AMMD (Engine A)
オブジェクト: run.exe:Malware\7
ウイルス: Trojan.Waledac.BL (Engine A)
オブジェクト: browser-video-object2.exe:Malware\8
ウイルス: Trojan.Agent.AMMA (Engine A)
オブジェクト: ip.exe:Malware\9
ウイルス: Trojan.Spy.XZM (Engine A)
オブジェクト: binor.exe:Malware\a
ウイルス: Trojan.Spy.XZN (Engine A)
オブジェクト: xpre.tmp:Malware\b
ウイルス: Trojan.Downloader.JLTZ (Engine A)
全てBitDefender側で検出
>>365 (続き)
検体入手元
リネージュ資料室の更新情報で頻繁に更新されているものをピックアップ。
未検出のベンダーには全て提出済み。
20040404分に関してのみ、Risingはフォームで500エラーが出てるので、別の時間に再提出予定。
0401-0402分は、McAfeeから、対応の返答来てました。
他のベンダーは…幾つか返事来てると思うけど確認面倒なので報告はパス。
AntiVirは提出時に全部撃墜してました。
Rising 2009 21.32.50 (21.23.50.00)
>>267 a\news.exe: Trojan.Win32.Obfuscated.fqv
9+1=10/12
>>325 6\MalwareDefender2009.exe: Trojan.Win32.FakeAV.jn
2+1=3/12
>>349 3\scanner_200058_-1_.exe: Trojan.Win32.FakeAV.jm
1+1=2/12
かきわすれた、↑UA依存 IEで踏んだ
PDFのほうは ?id=10& を取りに行くみたいだが、なにやっても無効ファイルしか落ちてこない IPつなぎかえてもだめぽ 「適切な」Acrobat持ってるひとおながい
>>373 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
dropper.bin |new detection |generic dropper.ef |Trojan |yes
dropper.html |inconclusive | | |no
dropper.pdf |inconclusive | | |no
dropper.swf |inconclusive | | |no
malformed.jquery.js |inconclusive | | |no
monitor.bin |heuristic detection |new dll-b |Virus |no
カスペ2009 8:48:00
>>372 d 12/12
>>373 d
1/6
Detected Trojan program Backdoor.Win32.Agent.afid dropper.bin
検体提出します。
377 :
376 :2009/04/05(日) 18:50:14
>>373 返事
1+3=4/6
dropper.html_ - Trojan-Downloader.JS.Agent.dwe, +
dropper.pdf - Exploit.Win32.Pidief.aog,
malformed.jquery.js_ - Trojan-Downloader.JS.Agent.dwf
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
dropper.swf, monitor.bin
No malicious code were found in these files.
>>373 解凍時にpassを求められ試しにgwe4tgsfと入れても
パスが違うか書庫が壊れれてるとなります
んで、zipでおながい
monitor.bin スルーは酷いな…なんでだwww あっちが本体なのにw なんかの(先方の)勘違いとしか思えんが…。
>>380 DLLです。DllMainでトロイ行為がすべて実行され、exportsはないです
>>385 McAfee自動返答
inconclusive [61heliq.exe 61heliq.exe]
各社に一通り提出完了。
>>385-387 カスペ返答。いつもながら対応が早くて素晴らしい。
61heliq(1).exe_ - Trojan.Win32.Inject.ryi
New malicious software was found in this file. It's detection will be included in the next update.
>>391 McAfee自動返答
1199.exe |inconclusive | | |no
wmv.zip |extraction failure | | |no
wmv.scr |inconclusive | | |no
なんか、1つ解凍できないとか出てますが、中身は認識しているようなので、いいことにしましょうとかなんとか。
カスペ返答。正式な検出名は>391と違うものが割り振られた模様。
1199.exe_, wmv.scr_ - Backdoor.Win32.PcClient.ahjf
New malicious software was found in these files. Detection will be included in the next update.
393 :
名無しさん@お腹いっぱい。 :2009/04/07(火) 01:51:41
>>394 BitDefenderTotalSecurity2009
オールスルー
Pandaの検出報告は後でします
>>394 乙
NIS2009で5/12 (1、3、5、6、7)
Symantecとa-squaredに提出します
>>394 バスター 2009 : 1/12
3/aff_8.exe TROJ_DROPPER.IRB
検体提出します
Rising 2009 21.33.11 (21.24.11.00)
>>372 20090404/wmv.pif
>>1199 .exe: Backdoor.Win32.PcClient.sfh
20090402/mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.sfh
20090401/play.scr
>>1199 .exe: Backdoor.Win32.PcClient.ska
20090401/play/1199.exe: Backdoor.Win32.PcClient.ska
20090402/mpg/1199.exe: Backdoor.Win32.PcClient.sfh
20090404/wmv/1199.exe: Backdoor.Win32.PcClient.sfh
残り6体は
>>365 で検出済み(Trojan.Win32.Nodef.hhz)
6+6=12/12
>>391 wmv\1199.exe: Backdoor.Win32.PcClient.sfh
wmv\wmv.scr
>>1199 .exe: Backdoor.Win32.PcClient.sfh
wmv.zip>>wmv.scr
>>1199 .exe: Backdoor.Win32.PcClient.sfh
3/3
>>394 スルー
Risingに提出完了
Rising 2009 21.33.12 (21.24.12.00)
>>394 8\ipk.exe>>upx_c: Trojan.DL.Win32.Mnless.cse
1/12
>>394 avast! 4.8 090406-0 1/12
0/update.exe Win32:Trojan-gen {Other}
検体提出しました
>>394 AviraPremiumSecuritySuite9
Malware\0\update.exe [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
Malware\1\IEPLORER%20DLL.exe [DETECTION] Is the TR/Spy.Banker.Gen Trojan
Malware\3\aff_8.exe [DETECTION] Is the TR/Dldr.Agent.bqob Trojan
Malware\6\file.exe [DETECTION] Is the TR/Spy.ZBot.dae Trojan
Malware\7\codec_1.exe [DETECTION] Contains recognition pattern of the SPR/Tool.Obfuscator.DO.9 program
Malware\8\ipk.exe [DETECTION] Is the TR/Delf.nzn.1 Trojan
Malware\9\win.exe [DETECTION] Is the TR/Agent2.hit Trojan
Malware\a\Co.swf
[0] Archive type: SWC
[DETECTION] Contains recognition pattern of the EXP/SWF.ED exploit
>>394 PandaGlobalProtection2009
疑わしいファイル:aff_8.exe、codec.exe
>>394 未検出分をAviraにftp経由で提出済み
AntiVir9Free(8/12)
aff_8.exe : TR/Dldr.Agent.bqob Trojan
Co.swf : EXP/SWF.ED exploit
codec.exe : −
codec_1.exe : SPR/Tool.Obfuscator.DO.9 program
file.exe : TR/Spy.ZBot.dae Trojan
IEPLORER%20DLL.exe : TR/Spy.Banker.Gen Trojan
ipk.exe : TR/Delf.nzn.1 Trojan
Tudo%20Aqui.exe : −
update.exe : TR/Crypt.ZPACK.Gen Trojan
win.exe : −
win_1.exe : TR/Agent2.hit Trojan
WlZ.pdf : −
406 :
名無しさん@お腹いっぱい。 :2009/04/07(火) 21:59:22
>>385-387 Symantec自動返答。全部手動解析に回す。
filename: 61heliq.exe
result: See the developer notes
filename: 61heliq.rar
result: See the developer notes
filename: 61heliq.exe
result: See the developer notes
>>394 d
今北産業
カスペ2009 0:40:00
5/12
シグネチャ3(3,6,9 ,
>>397 のVTと同じ)+ ヒューリスティック2(1,b)=5/12
検体提出します。
Detected Trojan program Trojan-Downloader.Win32.Agent.bqob /Malware/3/aff_8.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.rnr /Malware/6/file.exe
Detected Trojan program Trojan.Win32.Agent2.hit /Malware/9/win.exe
Detected virus HEUR:Trojan-Downloader.Win32.Generic /Malware/1/IEPLORER%20DLL.exe
Detected virus HEUR:Exploit.Script.Generic /Malware/b/WlZ.pdf
>>349 Rising 2009 21.33.14 (21.24.14.00)
1\ic.exe: Trojan.Win32.VBCode.pc
2+1=3/12
410 :
408 :2009/04/08(水) 10:17:24
>>394 カスペからの返事
5+追加検出3=8/12 (1,2,3,6,7,.8,9,b), 白2(4,a), 回答待ち2 (0,5)
2\Tudo%20Aqui.exe - Backdoor.Win32.VB.igs
7\codec_1.exe - Trojan-Downloader.Win32.Agent.bqtl
8\ipk.exe - Trojan.Win32.Delf.ldw
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
4\codec.exe
a\Co.swf
No malicious code was found in this file.
>>391 Symantec全検出確認
>>394 Symantec追加検出+3(0、8、9)
Virustotalで確認してみると残りの検体は恐らく白判定になるのかと
>>412 コピペミスってた。
=== AntiVir9Free ===
tttttt.zip : TR/Crypt.ZPACK.Gen Trojan
tttttt.exe : TR/Crypt.ZPACK.Gen Trojan
>>412 乙
NIS2009無反応(これいっぱい出回ってる悪寒)
Symantecとa-squaredに提出します
Rising 2009 21.33.24 (21.24.24.00)
>>290 a\iconvert.pdf: Trojan.Win32.FakeMS.fd
9+1=10/12
>>325 2\0081.exe>>Aspack212r: Trojan.Win32.Nodef.hty
b\l.exe: Trojan.Win32.Nodef.htx
3+2=5/12
>>349 7\run.exe: Trojan.Win32.Ntos.ro
9\ip.exe: Trojan.Win32.Ntos.rp
3+2=5/12
>>394 6\file.exe: Trojan.DL.Win32.Nodef.je
>>412 スルー
提出完了
>>412 avast! スルー
バスター 2009 スルー
両社に検体提出しました
>>412 VTで無反応のベンダーに一通り提出完了。
418 :
名無しさん@お腹いっぱい。 :2009/04/09(木) 00:15:27
>>412 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
tttttt.exe |new detection |pws-mmorpg.gen |Trojan |yes
tttttt.exe |new detection |pws-mmorpg.gen |Trojan |yes
>>418 乙
Symantecとa-squaredに提出しました
カスペ2009 11:05:00
>>412 乙
2/2 (VT通り)
>>418 乙
スルー
検体提出します。
>>418 avast! 4.8 スルー
バスター 2009 スルー
検体提出しました
424 :
418 :2009/04/09(木) 01:57:14
因みにmmnファイルはEXEファイルみたい(極窓)
425 :
422 :2009/04/09(木) 02:50:26
>>418 カスペからの返事
Hello,
bxatg.mnn
No malicious code was found in this file.
VT0%だし、ほかのベンダーの対応みてみたいな。
427 :
418 :2009/04/09(木) 11:27:48
bxatg.mnn →exeにリネームして実行したけど 出来なかった・・・ファイル壊れてるのかなorz
>>418 検体としてアヤシゲなので提出自体をスルー。
===検出名(続き)=== jbbs578601■htm : Trojan.HTML.Agent.bj(Kaspersky) 1■htm : JS/Dldr.IFrame.1618 Java script virus(AntiVir) GG115■ram : EXP/Flash.Gen exploit(AntiVir) GG16■ram : EXP/Flash.Gen exploit(AntiVir) GG28■ram : EXP/Flash.Gen exploit(AntiVir) GG45■ram : EXP/Flash.Gen exploit(AntiVir) GG47■ram : EXP/Flash.Gen exploit(AntiVir) GG64■ram : EXP/Flash.Gen exploit(AntiVir) GV11■html : Exploit.JS.ActiveX.y(Kaspersky) GV122121■htm : Exploit-RealPlay.h(McAfee) GV14■htm : JS/Downloader.Agent(AVG) GV22■html : JS/Agent.GN(F-Prot) GVbf■htm : HTML/Shellcode.Gen HTML script virus(AntiVir) GVcx■htm : HTML/Rce.Gen HTML script virus(AntiVir) GVfl■htm : HTML:IFrame-DQ(Avast) swfobject■js : - Not Detected - VV115■ram : SWF/Dldr.Agent.F.1 SWF virus(AntiVir) VV16■ram : SWF/Dldr.Agent.F.1 SWF virus(AntiVir) VV28■ram : SWF/Dldr.Agent.F.1 SWF virus(AntiVir) VV45■ram : SWF/Dldr.Agent.F.1 SWF virus(AntiVir) VV47■ram : SWF/Dldr.Agent.F.1 SWF virus(AntiVir) VV64■ram : SWF/Dldr.Agent.F.1 SWF virus(AntiVir)
>>430 BitDefenderTotalSecurity2009
mpg.scr=](RAR Sfx o)=]1199.exe Trojan.Crypt.DG Infected (no action was possible, file was in an archive)
plazaraskuten\mbspro6uic\GVbf.htm Exploit.Baofeng.A Deleted
plazaraskuten\mbspro6uic\GVcx.htm Exploit.SSReader.A Deleted
plazaraskuten\mbspro6uic\GG115.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\GG16.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\GG28.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\GG45.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\GG47.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\GG64.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\VV115.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\VV16.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\VV28.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\VV45.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\VV47.ram Exploit.SWF.Gen Deleted
plazaraskuten\mbspro6uic\VV64.ram Exploit.SWF.Gen Deleted
mpg\1199.exe Trojan.Crypt.DG Deleted
plazaraskuten\mbspro6uic\1.htm Trojan.Exploit.ANON Deleted
BitDefenderもPanda同様に処理できないマルウェアが結構ありそうですな・・・
ただPandaと違うのは2009でも検出エンジンがv7とそう変わらないみたいなのが残念
今後搭載されるであろうクラウドベースに期待するしかないか
>>430 PandaGlobalProtection2009
疑わしいファイル:1199.exe、mpg.scr
>>394 Rising返答(2分割で送った片方だけ返答/残りは回答待ち)
1. Filename:aff_9.exe
Virusname:Trojan.Win32.Nodef.hvf
2. Filename:ip.exe
Virusname:Trojan.Win32.Ntos.rp
3. Filename:run.exe
Virusname:Trojan.Win32.Ntos.ro
4. Filename:ic.exe
Virusname:Trojan.Win32.VBCode.pc
5. Filename:scanner_200058_-1_.exe
Virusname:Trojan.Win32.FakeAV.jm
6. Filename:AntiVirusInstaller.exe
Virusname:Trojan.DL.Win32.Nodef.hj
7. Filename:binor.exe
Virusname:Trojan.Win32.Nodef.fga
8. Filename:xpre.tmp
No malware.
Rising 2009 21.33.32 (21.24.32.00)
>>394 7\codec_1.exe: Trojan.Win32.FakeAV.ko
2+1=3/12
>>430 plazaraskuten\mbspro6uic
1.htm: Trojan.DL.Script.JS.Agent.os
GG115.ram, GG16.ram, GG28.ram, GG45.ram, GG47.ram, GG64.ram,
VV115.ram, VV16.ram, VV28.ram, VV45.ram, VV47.ram, VV64.ram: Hack.Exploit.Swf.a
13/24
>>418 Aviraから
The file 'bxatg.mnn' has been determined to be 'MALWARE'.
Our analysts named the threat TR/PSW.Delf.AB.
The term "TR/" denotes a trojan horse that is able to spy out data, to violate your privacy or carry out unwanted modifications to the system.
Detection will be added to our virus definition file (VDF) with one of the next updates.
>>430 乙
提出済みとのことなので検出報告のみ。
avast! 4.8 Home 090408-0 7/24
mpg.scr : Win32:Trojan-gen {Other}
mpg\1199.exe : Win32:Downloader-AZY [Trj]
GV122121.htm : JS:Agent-CY [Trj]
GV14.htm : VBS:Obfuscated-gen [Trj]
GVbf.htm : VBS:Obfuscated-gen [Trj]
GVfl.htm : HTML:IFrame-DQ [Trj]
1.htm : VBS:Obfuscated-gen [Trj]
バスター2009 5.955.50 10/24
mpg\1199.exe : BKDR_PCCLIEN.AFR
GG115.ram : TROJ_HACK.AFR
GG16.ram : TROJ_HACK.AFS
GG28.ram : TROJ_HACK.AFN
GG45.ram : TROJ_HACK.AFO
GG47.ram : TROJ_HACK.AFQ
GG64.ram : TROJ_HACK.AFQ
GV11.html : JS_AGENT.AQGE
GVbf.htm : JS_AGENT.AQFX
GVcx.htm : JS_DLDR.AV
>>430 McAfee自動返答
gv122121.htm |heuristic detection |exploit-realplay.h |Trojan |no
他は全部 inconclusive
>>385 McAfee最終返答
File Name Findings Detection Type
========= ======== ========= ====
61heliq.exe detected pws-mmorpg.gen trojan
4/6提出 inconclusive → 4/9 完了報告 普通かな。
そういや、Symantecから4/6に3/6分のCLOSING報告が来た。容量の関係で、7zの自己解凍形式に詰め込んだのを
ZIP圧縮した奴だったから遅延したんだとは思うが…普段は2〜3日なのに、ちょうど1ヶ月かかったのは長かったな。
(とっくに対応はしてて、返信だけ忘れてた可能性もあるが)
>>430 d
カスペ2009 18:29:00
8/24
検体提出します。
Detected Trojan program Trojan-Dropper.Win32.Agent.ambk \mpg.scr
Detected Trojan program Trojan-Dropper.Win32.Agent.ambk \mpg\1199.exe
Detected Trojan program Trojan.HTML.Agent.bj plazaraskuten\jbbs578601.htm
以下 \plazaraskuten\mbspro6uicフォルダ下のファイル
Detected virus HEUR:Exploit.Script.Generic 1.htm
Detected virus HEUR:Trojan-Downloader.Script.Generic GV14.htm
Detected Trojan program Exploit.JS.ActiveX.y GV11.html
Detected Trojan program Exploit.JS.Agent.afp GV22.html
Detected Trojan program Exploit.JS.Agent.afq GVbf.htm
>>441 検出数のみ
AntiVir(10/10) 全部撃墜
BitDefender(5+1/10) +1はヒューリスティック
a-squared(9/10)
Rising 2009 21.33.34 (21.24.34.00)
>>325 a\msgasst.dll: AdWare.Win32.Undef.eqd
5+1=6/12
>>349 b\xpre.tmp: Trojan.Win32.Nodef.hve
3+1=4/12
>>385 61heliq.exe: Trojan.PSW.Win32.Nodef.ful
61heliq.rar
>>61 heliq.exe: Trojan.PSW.Win32.Nodef.ful
2/2
>>412 tttttt.exe: Trojan.PSW.Win32.Nodef.ful
tttttt.zip>>tttttt.exe: Trojan.PSW.Win32.Nodef.ful
2/2
>>441 1.exe>>upx_c: Trojan.DL.Win32.Undef.dxe
autorun1.exe>>upx_c: Worm.Win32.Autorun.fle
nspk1.exe>>nspack
>>81 >>67 : RootKit.Win32.Small.cld
nspk1.exe>>nspack
>>81 >>65 : RootKit.Win32.Agent.eqe
nspk1.exe>>nspack
>>7 d: Trojan.PSW.Win32.GameOL.wfa
nspk1.exe>>nspack: <Unknown virus>
rkit1.exe: Trojan.Win32.Edog.bv
upk2.exe>>upack0.34: Worm.Win32.Baby2008.be
5/10
検体提出完了
>>442 訂正
パターン更新したら、a-squared(10/10) で全部撃墜でした。
445 :
443 :2009/04/10(金) 07:50:03
>>441 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1.exe |new detection |generic startpage |Trojan |yes
agent1.exe |current detection |pws-mmorpg.gen |Trojan |no
agent2.exe |current detection |pws-mmorpg.gen |Trojan |no
autorun1.exe |new detection |w32/autorun.worm.gen |Virus |yes
nspk1.exe |current detection |generic.dx |Trojan |no
pcclient1.exe |inconclusive | | |no
pcclient2.exe |inconclusive | | |no
rkit1.exe |current detection |downloader-bnm |Trojan |no
upk1.exe |heuristic detection |new malware.n |Trojan |no
upk2.exe |heuristic detection |new malware.n |Trojan |no
inconclusive [pcclient1.exe pcclient2.exe]
>>441 Microsoft返答。(10/10)の模様。
Submitted Files
=============================================
20090410.zip [Container]
+---agent2.exe [PWS:Win32/Magania.gen]
+---agent1.exe [PWS:Win32/Magania.gen]
+---upk2.exe [VirTool:Win32/Obfuscator.C]
+---autorun1.exe [Worm:Win32/SillyShareCopy.gen]
+---upk1.exe [Changes to detection currently undergoing testing]
+---1.exe [Trojan:Win32/Startpage.ED]
+---nspk1.exe [VirTool:Win32/Obfuscator.C]
+---pcclient1.exe [Backdoor:Win32/PcClient.AI]
+---pcclient2.exe [Backdoor:Win32/PcClient.AI]
+---rkit1.exe [Backdoor:Win32/Farfli.I]
>>441 トレンドマイクロ返答。どの検出名がどのファイルかは不明。
TSPY_BEHAV.AM
TROJ_INJECT.AFI
TROJ_KILLAV.ABJ
TSPY_ONLINEG.JWB
TROJ_AGENT.AQFA
WORM_SPAMTA.BB
WORM_AUTORUN.DRU
>>436 Aviraは有害判定なのか、GENOウイルス感染後検出できるのは傘だけか
いまだになのか…あとで再踏みしてみるかな
>>441 Microsoft
>>447 のあとでもう1回きた。upk1の名称確定だけの違いかな。
Submitted Files
=============================================
20090410.zip [Container]
+---agent2.exe [PWS:Win32/Magania.gen]
+---agent1.exe [PWS:Win32/Magania.gen]
+---upk2.exe [VirTool:Win32/Obfuscator.C]
+---autorun1.exe [Worm:Win32/SillyShareCopy.gen]
+---upk1.exe [TrojanDownloader:Win32/Small.ZYF]
+---1.exe [Trojan:Win32/Startpage.ED]
+---nspk1.exe [VirTool:Win32/Obfuscator.C]
+---pcclient1.exe [Backdoor:Win32/PcClient.AI]
+---pcclient2.exe [Backdoor:Win32/PcClient.AI]
+---rkit1.exe [Backdoor:Win32/Farfli.I]
>>441 (tane0277)
カスペ2009 15:41:00
10/10
Detected HEUR:Trojan.Win32.Generic /1.exe
Detected Worm.Win32.AutoRun.fnb /autorun1.exe
Detected HEUR:Trojan.Win32.AntiAV /upk1.exe
Detected Worm.Win32.AutoRun.adxk /upk2.exe
Detected Trojan-GameThief.Win32.OnLineGames.bltj /agent1.exe
Detected Trojan.Win32.Inject.ryg /agent2.exe
Detected Trojan-GameThief.Win32.OnLineGames.bkzf /nspk1.exe
Detected Trojan-Dropper.Win32.Mudrop.mx /pcclient1.exe
Detected Trojan-Dropper.Win32.Mudrop.mx /pcclient2.exe
Detected Trojan-Downloader.Win32.Agent.bngj /rkit1.exe
>>436 のファイルがAntiVirで有害判定出てるんだから提出しろよ
何のためのスレだw
>>453 あいあい
>>418 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
bxatg.mnn |heuristic detection |new dll-b |Virus |no
カスペからの返事
検体
>>441 (tane0277)
>>452 (ヒューリスティック→シグネチャ検知)
1.exe - Trojan-Downloader.Win32.Agent.bqyj (←HEUR:Trojan.Win32.Generic)
upk1.exe - Trojan.Win32.KillAV.crx (←HEUR:Trojan.Win32.AntiAV)
New malicious software was found in the attached file.
検体
>>394 (tane0273,Malware-Pack70)
>>408 ,410
5+追加検出4=9/12 , 白2(4,a), 回答待ち1 (0)
5\Win.exe - Trojan-Downloader.Win32.Delf.tcq
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
>>430 はまだ来ないな。代理提出お願いします。
457 :
418 :2009/04/10(金) 23:47:16
>>456 >
>>430 はまだ来ないな。代理提出お願いします。
カスペにも提出してありますが、うちもまだ返答来てないですね。spamフィルタに引っ掛かったか
後回しにされてるかわかりませんが、対応待ち。
>>418 カスペ返答
bxatg.mnn
No malicious code were found in these files.
610 名前: クモマグサ(アラバマ州)[sage] 投稿日:2009/04/11(土) 12:15:17.84 ID:gGW25rxB
>>609 鑑定スレじゃねぇ、検出スレだ。 鑑定とか書いたら怒られるわ。(汗
# 俺も住人(検出お手伝い)ではあるけど...巻き添え規制でしばらく手伝えん状態なのであった。
>>461 swfのほう、flashじゃなくてscriptだよ。落とすの間違ってる
(あるいは先方にホストチェックなどで蹴られてる)。
>>461 d
Detected virus HEUR:Exploit.Script.Generic virus.zip/virus.pdf
Detected virus HEUR:Exploit.Script.Generic virus.zip/virus.swf
>>459 d
>>461 === AntiVir ===
virus.pdf : -
virus.swf : -
=== BitDefender ===
virus.pdf : Exploit.PDF-JS.Gen
virus.swf : -
=== a-Squared ===
virus.pdf : -
virus.swf : -
>>461 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
virus.pdf |inconclusive | | |no
virus.swf |inconclusive | | |no
皆さん乙です ここまでSymantecとa-squaredに提出済み
352 名前:名無しさん@お腹いっぱい。 投稿日:2009/04/11(土) 15:09:39 注意 踏みたくない人は踏まないように tp://selfkill.com/www.soldat.pl/main.php ウィルス名:HTML:Script-inf Avastの検出画面初めて見た
カスペ2009 16:13
>>469 乙
スルー(0/1)
検体提出します。
>>474 乙
1/1
Detected virus HEUR:Trojan.Win32.Generic sur4you.exe
476 :
474 :2009/04/11(土) 17:34:28
Antiy Labs の件gdgd書きましたが、メールの履歴を見ると、3/31に次からはftpで送ってもいいよという 返事が来ていました。 問題は、指定のアドレスに接続できず、フォルダ名を削ったら接続できたんだけど、どう見てもルートです…。 指定されている名前のフォルダを作成しようとしても失敗するので、>474の検体をフォルダを作らずに放り込み 問い合わせを出すことにしました。という訳で、Antiy Labs も提出済みです。
>>461 >>469 >>474 バスター2009 5.959.50
sur4you.exe Mal_Vundo-5
virus.pdf スルー
u2.exe スルー
検体提出しました。
>>461 >>469 >>474 avast! 4.8 Home 090410-0
sur4you.exe Win32:Trojan-gen {Other}
virus.pdf スルー
u2.exe スルー
検体提出しました。
>>479 avastに送ろうとパックしてたらやってくれた人いたのね。乙
>>480 どういたしまして〜。
私も毎回提出できるわけではありませんので、気づいた人が提出しましょう。(^_^)
だね。MD5 も同じ。
惜しい、ファイル名で探すのを忘れてたw ゴメソw
>>469 カスペからの返事
u2.exe_
No malicious code was found in this file.
んー???
>>482-485 見覚えあるなーと思えば。
まぁ気にするな。検体提出が欠けるよりは重複した方がいい。
488 :
440 :2009/04/12(日) 10:14:53
カスペからの返事ようやく・・・
>>430 (tane0276)
8+事後検出13=21/24でFA
1.htm - Trojan-Downloader.JS.Iframe.arn (←HEUR:Exploit.Script.Generic)
GV14.htm - Trojan-Downloader.JS.Agent.dwx (←HEUR:Exploit.Script.Generic)
GG115.ram - Exploit.SWF.Downloader.mo
GG16.ram, GG28.ram, GG45.ram, GG47.ram, GG64.ram - Exploit.SWF.Downloader.mp,
VV115.ram, VV16.ram, VV28.ram, VV45.ram ,VV47.ram, VV64.ram - Exploit.SWF.Downloader.mp
GV122121.htm - Trojan-Downloader.JS.Agent.dxc
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
GVcx.htm,G Vfl.htm, swfobject.js
No malicious code were found in these files.
489 :
475 :2009/04/12(日) 10:34:09
カスペ (検出ベース)@9:47:00
>>474 sur4you.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.amjg(←HEUR:Trojan.Win32.Generic)
>>490 BitDefenderTotalSecurity2009
Malware\3\flash.swf Exploit.SWF.Gen Deleted
>>491 AviraPremiumSecuritySuite9
Malware\0\mem322.exe
[DETECTION] Is the TR/Drop.Agent.qkn Trojan
Malware\7\0409.exe
[DETECTION] Contains recognition pattern of the DR/Delphi.Gen dropper
avast!4.8
Malware\7\0409.exe:Win32:Trojan-gen {Other}
NortonInternetSecurity2009
Suspicious.MH690.A:0409.exe
Trojan Horse:d.bin
>>490 PandaGlobalProtection2009
疑わしいファイル:d.bin、0409.exe、codec.exe、installing_test.exe
Avira、avast!、BitDefender、Panda、Symantecの代理提出よろしくお願いします
>>490 乙です
ここまでSymantecとa-squaredに提出済み
>>490 d
カスペ2009 10:47
3/12 (2,4,7)
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.vpda /Malware/2/N1.cab
Detected Trojan program Trojan.Win32.VB.nep /Malware/4/d.bin
Detected Trojan program Trojan-Spy.Win32.Zbot.rwa /Malware/7/0409.exe
>>490 === AntiVir9Free(5/12) ===
0/mem322.exe : TR/Drop.Agent.qkn Trojan
1/e514.gif : TR/Crypt.XPACK.Gen Trojan
2/N1.cab : TR/Crypt.XPACK.Gen Trojan
3/flash.swf : -
4/d.bin : TR/VB.nep Trojan
5/xclean_micro.exe : -
6/x_01.jpg : -
7/0409.exe : DR/Delphi.Gen dropper
8/news.exe : -
9/codec.exe : -
a/installpv.exe : -
b/installing_test.exe : -
Aviraには、ftp経由で未検出ファイルを提出完了。
497 :
495 :2009/04/12(日) 16:38:12
>>490 検体提出しました。
カスペからの返事
3+追加検出2=5 (2,4,7,9,b), 白1(1), 破損1(0)、回答待ち5
9\codec.exe - Trojan-Downloader.Win32.FraudLoad.ecz
New malicious software was found in this file.
1\e514.gif - No malicious code was found in this file.
0\mem322.exe - This file is corrupted.
b\installing_test.exe - Trojan-Downloader.Win32.Small.jop(VT上で検出)
>>490 McaFee自動返答(1/12)
0409.exe |new detection |generic pws.y |Trojan |yes
inconclusive [d.bin e514.gif flash.swf mem322.exe n1.cab xclean_micro.exe]
inconclusive [codec.exe installing_test.exe installpv.exe news.exe x_01.jpg]
>>490 カスペ返答
既知4+新規3+白4+破損1 (7/12)
0409.exe - Trojan-Spy.Win32.Zbot.rwa
d.bin - Trojan.Win32.VB.nep
installing_test.exe - Trojan-Downloader.Win32.Small.jop
N1.cab - Trojan-Downloader.Win32.FraudLoad.vpda
These files are already detected. Please update your antivirus bases.
codec.exe - Trojan-Downloader.Win32.FraudLoad.ecz
installpv.exe - Trojan-Downloader.Win32.Agent.brcc
news.exe - Email-Worm.Win32.Iksmas.bat
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
e514.gif,
flash.swf,
x_01.jpg,
xclean_micro.exe
No malicious code were found in these files.
mem322.exe
This file is corrupted.
>>499 1/11 残りはAvast!に送りました。
502 :
497 :2009/04/12(日) 19:36:12
対象検体:
>>490 >>500 乙
ただ、
3\flash.swf - Exploit.SWF.Downloader.mr
New malicious software was found in this file.
だった。それ以外は同じ。
とりあえず、8/12(2,3,4,7,8,9,a,b)かな
>>502 重複提出はベンダーの負担になる訳だけど、今回に限っては、担当者によるすり抜けの防止になったみたいだね。
>>503 だね。
ところで、カスペは、返信アドレスが二つあるけれど、
KLAN.Robotは自動応答で
newvirusは手動応答(アナリスト署名)か
4月からRobotでの返答が増えたね。
あとは、検体数急増で、アナリストの能力の偏差の発生の可能性が気になる。
教育しているだろうけれど。
チラシの裏すまぬ。
>>490 乙
よっぱらって、寝てました・・。
バスター2009 5.961.50 2/12
3/flash.swf : SWF_EXPLOIT.AF
b/installing_test.exe : TROJ_DLOADR.IAM
提出済みのようなので、検出報告のみ
Rising 2009 21.33.62 (21.24.62.00)
>>325 1\rdr.exe: Trojan.Win32.Twex.e
4\ldr.exe: Trojan.Win32.Twex.c
8\rrdd.exe: Trojan.Win32.Twex.f
6+3=9/12
>>349 4\AntiVirusInstaller.exe: Trojan.DL.Win32.Nodef.hj
6\aff_9.exe: Trojan.Win32.Nodef.hvf
6+2=8/12
>>394 0\update.exe: Trojan.Spy.Win32.KillAV.c
3+1=4/12
>>430 mpg\1199.exe: Backdoor.Win32.PcClient.sox
mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.sox
13+2=15/24
>>441 agent2.exe: Trojan.Win32.Nodef.hza
pcclient1.exe: Backdoor.Win32.PcClient.sox
pcclient2.exe: Backdoor.Win32.PcClient.sox
5+3=8/10
>>474 sendspace-usa.org.ag\sur4you.exe>>mian007: Packer.Win32.Mian007.a
>>490 6\x_01.jpg: Packer.Win32.Agent.r
7\0409.exe: Trojan.Spy.Win32.BZub.bsx
2/12
そういや、トレンドマイクロの投稿ページ繋がらないんだが、うちだけかな。 サーバーが落ちてるのか、経路に問題あるのかわからんのだけど。
1199.exe このファイル、いつもSymantecは検出しないか検出しても対応が遅い Symantecはこのファイルが苦手なのか?
>>508 infected
>>510 McAfeeに提出させて頂きました。
ここまでMcAfee残件なし。
ここまでSymantecに提出済み
Rising 2009 21.34.04 (21.25.04.00)
>>152 1\setup.dat>>Core.dll: Trojan.Win32.FakeAV.kz
8/12
>>394 5\win.exe>>pecompact2x: Backdoor.Win32.SuperFly.bk
4+1=5/12
>>490 2\N1.cab>>N1.exe: AdWare.Win32.FakeAV.aa
2+1=3/12
>>510 1199.exe: Backdoor.Win32.PcClient.sox
mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.sox
2/2
321 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/04/15(水) 19:25:00
ファイル名 Norton_2009_TrialReset_v2.9A.exe 受理 2009.04.14 07:45:39 (CET)
現在の状態: 完了
結果: 2/40 (5.00%)
http://www.virustotal.com/jp/analisis/3054a89806092af2d7a75d9ed42c4f0e 327 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/04/15(水) 21:01:23
>>321 それってどうなの?
ウイルスってより
そのリセッターの機能そのものを検出してるだけに思えるのだが・・
328 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/04/15(水) 21:49:45
>>327 .fixファイルがウイルスだった。
クリックすればわかるよ
PC立ち上げ/毎に変なサイトへ接続される
うざかった
ノートンスレより
キージェネや、それに類するものの鑑定は放置が基本ですな。
んだ ベンダーのSPAMリストに入れられても困る。(有料セキュリティソフトのキージェネも回っている) 割れ厨じゃないから、鑑定してもらわなくても別に困らない。(実行する必然性がない)
>>521 BitDefenderTotalSecurity2009
多いので検出数だけ
Infected items : 74
>>521 PandaGlobalProtection2009
62/120
>>521 AviraPremiumSecuritySuite9
これも検出数だけ
111/123
NortonInternetSecurity2009
103/112
各ベンダーの未検出検体数 Avira:3 Norton:8 avast!:11 BitDefender:37 Panda:49 各ベンダーへの代理検体提出よろしくおねがいします
>>521 15/? avast提出しました。
Avgにもついでに
>>521 McAfeeに提出させて頂きました。
63/111 (Active Protection 無効)
訳有って全部送ってみました。
>>521 d
カスペ2009 19:24
102/111(うちヒューリスティック32)
下記未検出検体9 提出します。
46.dll, aa06.exe, aa08.exe,, aa18.exe, aa21.exe,, aa29.exe,. aa30.exe, alex.exe, ce.exe
529 :
528 :2009/04/16(木) 22:03:06
カスペからの返事(中間報告)
>>521 102+5=107/111
aa06.exe - Trojan-GameThief.Win32.WOW.ibp
aa08.exe - Trojan-GameThief.Win32.WOW.ibq
aa18.exe - Trojan-GameThief.Win32.WOW.ibr
aa21.exe - Trojan-GameThief.Win32.OnLineGames.uwmu
46.dll - Trojan.Win32.Agent.cbpf
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
>>521 バスター 2009 5.969.50
検出数 52/111 ダメポ
検体提出しました
>>521 乙
ここまでSymantecとa-squaredに提出済み
>>521 カスペからの返事(
>>528 )
102+5+3=110/111
aa29.exe - Trojan-Dropper.Win32.Agent.amum
aa30.exe - Trojan-Downloader.Win32.Small.jow
aleax.exe - Trojan-Downloader.Win32.VB.lsk
ノートンは112に持っていくのが長いんだ…
>>521 BitDefenderTotalSecurity2009
11.exe Trojan.PWS.Onlinegames.KBWT Deleted
12.exe Trojan.PWS.Onlinegames.KBWT Deleted
14.exe Trojan.PWS.Onlinegames.KBWT Deleted
17.exe Trojan.PWS.Onlinegames.KBWT Deleted
19.exe Trojan.PWS.Onlinegames.KBWT Deleted
20.exe Trojan.PWS.Onlinegames.KBWT Deleted
23.exe Trojan.PWS.Onlinegames.KBWT Deleted
5.exe Trojan.PWS.Onlinegames.KBWT Deleted
8.exe Trojan.PWS.Onlinegames.KBWT Deleted
G25.exe Trojan.PWS.Onlinegames.KBWT Deleted
G33.exe Trojan.PWS.Onlinegames.KBWT Deleted
G35.exe Trojan.PWS.Onlinegames.KBWT Deleted
G5.exe Trojan.PWS.Onlinegames.KBWT Deleted
Gx1.exe Trojan.PWS.Onlinegames.KBWT Deleted
\Gx5.exe Trojan.PWS.Onlinegames.KBWT Deleted
Infected items : 15
未検出検体:22
PandaGlobalProtection2009
未検出検体:aa29.exe、ce.exe
それ以外の未検出検体は全てTrj/CI.Aとして検出
>>533 Norton、McAfee、NOD32、Pandaは最近頑張ってる
微妙なのはBitDefender、アップデート回数の割にはウイルス対応速度が比例してない印象(検体提出しても対応が2日後以上が当たり前)
ただBitDefenderはAV-Comparativesで98.0%の高検出結果を出したから今後の改善に期待したい
>>521 avast!4.8
追加検出+8
未検出検体数:3
NortonInternetSecurity2009
追加検出+2
未検出検体数:6
Aviraの検出数は変化なし
ここまでNODの報告なし
そういえばNOD32の人来なくなったね 忙しいのかな
あいつは他より検出できる時しか報告しないからな 今頃は提出後の返答待ちだろう
>あいつは他より検出できる時しか報告しないからな >今頃は提出後の返答待ちだろう Virustotalで検出状況確認してるならこんなこといえない バカス乙
Rising 2009 21.34.42 (21.25.42.00)
>>138 1\PS3.scr>>upx_c: <Unknown virus> → Trojan.Spy.Win32.Delf.dpi
9/10
>>267 0\zzzzz.exe: Trojan.Spy.Win32.Zbot.fak
10+1=11/12
>>325 5\1.exe: Trojan.DL.Win32.Nodef.gw
9+1=10/12
>>394 9\win.exe: Trojan.DL.Win32.Nodef.lc
5+1=6/12
>>441 nspk1.exe>>nspack: Trojan.DL.Win32.Undef.dyf
upk1.exe: Trojan.Win32.Nodef.ibl
8+2=10/10
>>490 a\installpv.exe: Worm.Win32.DownLoader.ex
3+1=4/12
>>521 File scanned: 192
Viruses detected: 119
Suspicious Files found: 1
スルー: 11
他Suspicious Filesが多数検出するようになってた。
>>544 VirusTotalで未検出の各社に提出完了。
=== BitDefender10Free ===
Chaos.Queen.Ryoko.Scenario.4■exe : BehavesLike:Win32.Malware
play■exe : Trojan.Crypt.DG
1199■exe : Trojan.Crypt.DG
=== a-squared ===
Chaos.Queen.Ryoko.Scenario.4■exe : Trojan.Zlob!IK
play■exe : Trojan.Crypt!IK
1199■exe : Trojan.Crypt!IK
>>544 乙
avast! 4.8 Home 090416-0
Chaos.Queen.Ryoko.Scenario.4.exe : Win32:Trojan-gen {Other}
1199.exe : Win32:Downloader-AZY [Trj]
play.exe : Win32:Trojan-gen {Other}
バスター2009 5.971.50
Chaos.Queen.Ryoko.Scenario.4.exe : TROJ_AGENT.ANQT
1199.exe : BKDR_PCCLIEN.AFR
play.exe : 中身の 1199.exe に反応
>>544 Rising 2009 21.34.43 (21.25.43.00)
play\1199.exe: Backdoor.Win32.PcClient.sox
play.exe
>>1199 .exe: Backdoor.Win32.PcClient.sox
2/3
549 :
528 :2009/04/17(金) 21:04:58
対象検体:
>>521 カスペ2009 (
>>528 ,529)
101+10=111/111でクローズ
Detected Trojan program Trojan-GameThief.Win32.Magania.azaw tane0283.zip/ce.exe
>>544 Pandaは全検出
NortonはChaos.Queen.Ryoko.Scenario.4.exeのみスルー
551 :
542 :2009/04/18(土) 03:30:07
>>542 訂正
>>441 Rising 2009
agent1.exe: Suspicious:Packer.Win32.UnkPacker.a
nspk1.exe>>nspack: <Unknown virus> → Trojan.DL.Win32.Undef.dyf
upk1.exe: Trojan.Win32.Nodef.ibl
8+1+1=10/10
そしてRisingより
文件名:agent1.exe
病毒名:Trojan.PSW.Win32.Nodef.fuq
瑞星2009的21.25.50版本(瑞星2008的20.92.50版本)で対応予定
>>552 d
カスペ2009 13:31:00
10/12 (0,b以外)
検体提出します。
Detected Trojan program Trojan.Win32.Agent.cbiw /1/codec.exe
Detected virus not-a-virus:FraudTool.Win32.InternetAntivirusPro.l /2/InternetAntivirusPro.exe//script
Detected Trojan program Trojan.Win32.Agent2.hzw /3/ncr.exe
Detected Trojan program Trojan.Win32.Agent2.htd /4/ftp2.exe
Detected Trojan program Trojan.Win32.TDSS.zpk /5/install.exe
Detected Trojan program Trojan-Downloader.Win32.Boltolog.aio /6/5.gif
Detected virus not-a-virus:FraudTool.Win32.AntiSpyWarePro.bf /7/Install_1_1_.exe
Detected Trojan program Trojan-Downloader.Win32.Banload.adco /8/curriculum.exe
Detected Trojan program Trojan.Win32.Agent.cbol /9/inside.exe
Detected Trojan program Trojan.Win32.Tdss.zxf /a/file.exe
>>521 BitDefenderTotalSecurity2009
G2.exe Dropped:Trojan.Spy.Agent.OBO Moved to Quarantine
16.exe Dropped:Trojan.Spy.Agent.OBQ Moved to Quarantine
G39.exe Dropped:Trojan.Spy.Agent.OBQ Moved to Quarantine
a6.exe Trojan.Downloader.Small.ABGJ Deleted
残り未検出検体は18個
>>552 BitDefenderTotalSecurity2009
Malware\1\codec.exe Trojan.Downloader.JLWB Deleted
Malware\8\curriculum.exe Trojan.Downloader.VB.WBI Deleted
Malware\a\file.exe Trojan.FakeAV.KI Deleted
Malware\6\5.gif Trojan.TDss.FE Deleted
Panda\globalProtection2009
>>521 全部撃墜完了
>>552 ウイルス発見 : Trj/Downloader.MDW:MALWARE\1\CODEC.EXE
ウイルス発見 : Trj/Zlob.KH:MALWARE\4\FTP2.EXE
ウイルス発見 : Generic Trojan:MALWARE\2\INTERNETANTIVIRUSPRO.EXE、MALWARE\7\INSTALL_1_1_.EXE
ウイルス発見 : Trj/Nabload.ACN:MALWARE\8\CURRICULUM.EXE
アドウェアを検出 : Adware/SystemGuard2009:MALWARE\5\INSTALL.EXE
ウイルス発見 : Trj/CI.A:Malware\3\ncr.exe、Malware\6\5.gif、Malware\a\file.exe
疑わしいファイル:Malware\0\minisvr4.exe
AviraPremiumSecuritySuite9
>>521 全部撃墜
>>552 Malware\0\minisvr4.exe
[DETECTION] Is the TR/Click.Cypaux.A Trojan
Malware\1\codec.exe
[DETECTION] Is the TR/Dldr.FakeRean Trojan
Malware\2\InternetAntivirusPro.exe
[DETECTION] Contains recognition pattern of the DR/FakeAlert.RM dropper
Malware\3\ncr.exe
[DETECTION] Is the TR/Agent.htd.21 Trojan
Malware\4\ftp2.exe
[DETECTION] Is the TR/Agent2.htd Trojan
Malware\5\install.exe
[DETECTION] Is the TR/TDss.zpk Trojan
Malware\7\Install_1_1_.exe
[DETECTION] Contains recognition pattern of the SPR/Fake.PASN.11 program
Malware\8\curriculum.exe
[DETECTION] Is the TR/Dldr.Banload.adco Trojan
Malware\9\inside.exe
[DETECTION] Is the TR/Small.9728 Trojan
Malware\a\file.exe
[DETECTION] Is the TR/Spy.Chadem.A.5 Trojan
Rising 2009 21.34.50 (21.25.50.00)
>>552 3\ncr.exe: Trojan.Win32.Nodef.icr
5\install.exe: Trojan.Win32.Obfuscated.fqw
6\5.gif: Trojan.Win32.Nodef.ibt
7\Install_1_1_.exe: Suspicious:Packer.Win32.UnkPacker.a
3+1/12
検体提出完了
NortonInternetSecurity2009
>>521 追加検出+2
残り未検出検体は4個
>>552 Backdoor.Tideserv:5.gif
Downloader:file.exe
Downloader.MisleadApp:install.exe
Trojan Horse:ftp2.exe、codec.exe、ncr.exe
XPAntivirus:Install_1_1_.exe
7/12
avast!4.8
>>521 aa29.exeのみスルー
他は検出
>>552 Malware\1\codec.exe:Win32:Trojan-gen {Other}
Malware\3\ncr.exe:Win32:Trojan-gen {Other}
Malware\4\ftp2.exe:Win32:Trojan-gen {Other}
Malware\5\install.exe:Win32:Fasec [Trj]
Malware\a\file.exe:Malware\a\file.exe
以上 Avira、avast!、BitDefender、Symantec、Pandaの検出報告完了 検体提出は行ってません
>>552 乙
ここまでSymantecとa-squaredに提出済み
>>382 McAfee avertlabsからescalation mailです。
Subject: Escalation
dropper.html ... Found the JS/Exploit-PDF.dl trojan !!!
dropper.pdf ... Found the Exploit-PDF.b trojan !!!
dropper.swf ... Found the Exploit-CVE2007-0071 trojan !!!
jquery.js ... Found the JS/Exploit-PDF.dl trojan !!!
monitor.bin ... Found the Generic Downloader.x trojan !!!
u.bat ... Not Malicious by itself. please delete.
>>552 AntiVir9Free
9/mdm365patch.exe のみスルー
567 :
554 :2009/04/18(土) 21:31:09
>>552 カスペからの返事
10/12 (0,b以外)、白1(b), 回答待ち1(0)
b\mdm365patch.exe
No malicious code was found in this file.
ドイツのプログラミングイベント『Breakpoint 2009』の4KB部門で 優勝したメガデモのファイル配布先でウイルス反応 tp://ftp.untergrund.net/breakpoint/2009/executable_4k_graphics/sollbruchstelle.zip VTにて結果: 12/40 (30.00%)
>>569 zip解凍すると13だね
なんかパッカーに反応してるだけのようにも見えるけど
>>571 BitDefenderTotalSecurity2009
3.exe DeepScan:Generic.Malware.dldspTkg.6A26CDAD Moved to Quarantine
autorun1.exe Gen:Trojan.Heur.1024456363 Moved to Quarantine
nspk1.exe Trojan.Crypt.CY Moved to Quarantine
nspk2.exe Trojan.Crypt.CY Moved to Quarantine
upki1.exe Trojan.KillAV.PT Deleted
upki5.exe Trojan.KillAV.PT Deleted
upki9.exe Trojan.KillAV.PT Deleted
\upkx1.exe Trojan.KillAV.PT Deleted
upkx5.exe Trojan.KillAV.PT Deleted
upkx9.exe Trojan.KillAV.PT Deleted
x1.exe Trojan.KillAV.PT Deleted
x5.exe Trojan.KillAV.PT Deleted
x9.exe Trojan.KillAV.PT Deleted
以上全検出
>>572 PandaGlobalProtection2009
ウイルス発見 : W32/Spamta.gen.worm:UPKI1.EXE、UPKX1.EXE、UPKI5.EXE、UPKI9.EXE、UPKX5.EXE、UPKX9.EXE
ウイルス発見 : Trj/CI.A:autorun1.exe
残りは疑わしいファイルとして検出、全検出
>>572 AviraPremiumSecuritySuite9
3.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan
upki1.exe
[DETECTION] Is the TR/Crypt.UPKM.Gen Trojan
upki5.exe
[DETECTION] Is the TR/Crypt.UPKM.Gen Trojan
upki9.exe
[DETECTION] Is the TR/Crypt.UPKM.Gen Trojan
upkx1.exe
[DETECTION] Is the TR/Crypt.UPKM.Gen Trojan
upkx5.exe
[DETECTION] Is the TR/Crypt.UPKM.Gen Trojan
upkx9.exe
[DETECTION] Is the TR/Crypt.UPKM.Gen Trojan
x1.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan
x5.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan
x9.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan
autorun1.exe
[DETECTION] Is the TR/Crypt.XDR.Gen Trojan
nspk1.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Backdoor.Gen back-door program
nspk2.exe
[DETECTION] Contains a recognition pattern of the (harmful) BDS/Backdoor.Gen back-door program
全検出
時間がないのであとは検出数だけ
>>571 avast!4.8
全検出
NortonInternetSecurity2009
3個検出
>>571 ありがd
Symantecとa-squaredに提出しておきました
>>571 McAfeeに提出させて頂きました。
8/13
zip解凍時削除
nspk1.exe ,nspk2.exe ,upki1.exe ,upki5.exe ,upkx9.exe ,upkx5.exe ,upkx9.exe
フォルダを開いたら何故か削除
3.exe (New Malware.ab)
AVERT自動返信
3.exe |inconclusive | | |no
autorun1.exe |new detection |generic.dx!l |Trojan |yes
nspk1.exe |current detection |generic.dx |Trojan |no
nspk2.exe |current detection |generic.dx |Trojan |no
upki1.exe |heuristic detection |new malware.n |Trojan |no
upki5.exe |heuristic detection |new malware.n |Trojan |no
upki9.exe |heuristic detection |new malware.n |Trojan |no
upkx1.exe |new detection |generic.dx!l |Trojan |yes
upkx5.exe |new detection |generic.dx!l |Trojan |yes
upkx9.exe |heuristic detection |new malware.n |Trojan |no
x1.exe |inconclusive | | |no
x5.exe |inconclusive | | |no
x9.exe |inconclusive | | |no
>>571 カスペ2009 17:38
13/13
Detected virus Worm.Win32.AutoRun.fpi \autorun1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.brtb \3.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.bkzf \nspk1.exe, nspk2.exe
Detected Trojan program Trojan.Win32.AntiAV.azv \upki1.exe, upkl5.exe, upkl9.exe, \x1.exe, x5.exe, x9.exe
Detected Trojan program Trojan.Win32.AntiAV.azt \upkx1.exe
Detected Trojan program Trojan.Win32.AntiAV.azs \upkx5.exe
Detected Trojan program Trojan.Win32.AntiAV.azu \upkx9.exe
580 :
名無しさん@お腹いっぱい。 :2009/04/20(月) 18:39:24
ノートンとBitは(検出が)当たったときと外れたときの差が激しくて困る
McAfeeもまれに手元とVirusTotalと提出後の自動応答で、結果が異なることがあるからな 大概手元の結果が一番悪いから困る
>>572 >574でPremiumの人が出してるけど、AntiVir9Freeも全部撃墜。
>>571 Symantec自動返答 >575では3/13だけど、全対応の模様。次のパターン更新で対応かな?
filename: nspk2.exe
result: This file is detected as Trojan.KillAV.
filename: upki1.exe
result: This file is detected as Trojan.KillAV.
filename: upki5.exe
result: This file is detected as Trojan.KillAV.
filename: upki9.exe
result: This file is detected as Trojan.KillAV.
filename: nspk1.exe
result: This file is detected as Trojan.KillAV.
filename: 3.exe
result: This file is detected as Trojan Horse.
filename: autorun1.exe
result: This file is detected as Trojan.KillAV.
filename: x5.exe
result: This file is detected as Trojan.KillAV.
filename: x9.exe
result: This file is detected as Trojan.KillAV.
filename: upkx1.exe
result: This file is detected as Trojan.KillAV.
filename: upkx5.exe
result: This file is detected as Trojan.KillAV.
filename: x1.exe
result: This file is detected as Trojan.KillAV.
filename: upkx9.exe
result: This file is detected as Trojan.KillAV.
ttp://www.symantec.com/avcenter/venc/data/trojan.horse.html ttp://www.symantec.com/avcenter/venc/data/trojan.killav.html
>>571 >584のVTの結果でスルー、もしくは、ヒューリスティック、PAK_Generic.001なベンダーには一通り提出完了。
>>569 マイクロソフト返答。白判定。
Submitted Files
=============================================
20090420_m1.zip [Container]
+---sollbruchstelle.zip [Not Malware]
+---sollbruchstelle.exe [Not Malware]
Rising 2009 21.35.04 (21.26.04.00)
>>571 autorun1.exe>>upx_c: Worm.Win32.DownLoader.fj
nspk1.exe>>nspack: Trojan.DL.Win32.Undef.dyf
nspk2.exe>>nspack: Trojan.DL.Win32.Undef.dyf
upki1.exe>>upack0.32: Trojan.Win32.AvKiller.ic
upki5.exe>>upack0.32: Trojan.Win32.AvKiller.ic
upki9.exe>>upack0.32: Trojan.Win32.AvKiller.ic
upkx1.exe: Trojan.DL.Win32.Mnless.cxo
upkx5.exe: Trojan.DL.Win32.Mnless.cxo
upkx9.exe: Trojan.DL.Win32.Mnless.cxo
x1.exe: Trojan.Win32.AvKiller.ic
x5.exe: Trojan.Win32.AvKiller.ic
x9.exe: Trojan.Win32.AvKiller.ic
12/13
>>521 追加検出: 1(+1)
スルー: 10
>>588 McAfeeに提出させて頂きました。
0/6
>>588 まとめサンクス。exeとjsしか入手できなくてどうしようかと思ってたとこだった。
=== AntiVir9 ===
index.html10.1(34.exe)のみ反応(TR/Agent.ccjt)あとはスルー。
>>588 AntiVirはftp経由で。その他、各社にも一通り提出完了しました。
>>588 BitDefnederTotalSEcurity2009
20090422\index.html2.1=](JAVASCRIPT) Exploit.PDF-JS.Gen No action was possible
20090422\index.html3.1 Exploit.SWF.Gen Deleted
>>588 PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A:20090422\index.html10.1
>>588 NortonInternetSecurity2009
JS.Downloader:20090422\jquery.js
Trojan.Pidief.D:20090422\index.html2.1
>>588 d
カスペ2009@18:59:00
今北産業
5/6
Detected virus HEUR:Exploit.Script.Generic /index.html100
Detected virus HEUR:Exploit.Script.Generic /index.html2.1
Detected Trojan program Trojan.Win32.Agent.ccjt /index.html10.1
Detected Trojan program Exploit.SWF.Agent.ah /index.html3.1
Detected Trojan program Exploit.JS.Agent.agr /jquery.js
カスペ報告が遅いときは、代理で検出報告&提出よろ。
>>588 なんか、久しぶりにFortinetから返事が来たなぁ。
>588と同一アドレスから入手したファイルも幾つか追加して提出したので、一部重複しないファイル名あるけど
中身は同じ検出名になってるし、あまり気にしないように。
Some of the samples you submitted should already be detected:
34.exe - W32/Agent.CCJT!tr
index.html10.1 - W32/Agent.CCJT!tr
jquery.js - JS/Agent.AOI!tr
jquery(2).js - JS/Agent.AOI!tr
The other samples you submitted will be detected as follows:
index.html3.1 - SWF/Agent.KTBB!exploit
index.html100 - JS/Agent.KTBC!tr
index.html101 - JS/Agent.KTBC!tr
index.php - JS/Agent.KTBC!tr
index.html2.1 - PDF/Pidief.JB!exploit
94.247.2.195_id=100.htm - JS/Agent.KTBC!tr
Rising 2009 21.35.34 (21.26.04.00)
>>175 8\SkypePlus.exe: Trojan.Win32.Nodef.ild
8+1=9/10
>>521 追加検出: 2
スルー: 8
>>552 9\inside.exe: Trojan.DL.Win32.Undef.ebv
7\Install_1_1_.exe: Suspicious:Packer.Win32.UnkPacker.a → 反応なし
4+1-1=4/12
>>571 3.exe>>upx_c: Trojan.DL.Win32.Undef.eas
12+1=13/13
>>588 index.html10.1>>upx_c: Trojan.Spy.Win32.Nodef.bt
1/6
599 :
596 :2009/04/24(金) 20:57:05
>>588 カスペからの返事
5+事後1=6/6
index.html101 - Trojan.JS.Small.z
index.html2.1 - Trojan.JS.Agent.zn (← HEUR:Exploit.Script.Generic)
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
600 :
599 :2009/04/24(金) 21:11:07
>>588 カスペからの返事(追加すまぬ。)
index.html100 - Trojan.VBS.Agent.fj (← HEUR:Exploit.Script.Generic)
>>601 乙
avast! 4.8 スルー
検体提出しました
WoWのパス抜きっすね
もしかして: rar は、エラー表示において、パス不一致と書庫破損を区別しないときがある
>>603 ウイルスバスター、F-Secureスルー
検体提出
a-squared 4 Free もう1回パターン更新(成功)した後は、VT通り Trojan-PWS.YKM!IK で検出。
>>611 ありゃ。中身入れ代わってるのか。(落とすたびにランダムだったりしないだろうな)
古いほうも、アプロだに上げてくれれば提出するよー。
613 :
611 :2009/04/26(日) 11:26:23
614 :
611 :2009/04/26(日) 11:42:11
>>613-614 VTで未検出のベンダーに提出完了。
次からは、パスワードを infected か virus のどちらかにして頂けると助かります。
提出するときのパスワードはそのどちらかを指定しているベンダーが多いので、その方が提出しやすいです。
(; ・`д・´) な、なんだってー!! (`・д´・ ;)
>>617 d
カスペ2009 15:03
6/12 (0, 2,4, 6, 8 , b)
検体提出します。
Detected virus HEUR:Trojan-Downloader.Win32.Generic /Malware/0/help.exe
Detected virus not-a-virus:FraudTool.Win32.InternetAntivirusPro.n /Malware/2/InternetAntivirusPro.exe
Detected Trojan program Trojan-Downloader.Win32.Murlo.ati /Malware/4/178.exe
Detected Trojan program Trojan-Dropper.Win32.BHO.bi /Malware/6/ppc.exe
Detected Trojan program Trojan-Dropper.Win32.Agent.annd /Malware/8/codec.exe
Detected virus HEUR:Trojan.Win32.Generic /Malware/b/94839.scr
622 :
620 :2009/04/26(日) 16:49:02
対象検体:
>>617 カスペからの返事
6+追加検出3 (5, 9, a)=9 , 白2 (1, 3), 回答待ち1(7\installpv.exe)
5\1780.exe - Trojan-Dropper.Win32.Agent.anog
9\file2.exe - Trojan-Downloader.Win32.Agent.bsig
a\11.exe - Trojan-GameThief.Win32.OnLineGames.blxv
0\help.exe - Trojan-GameThief.Win32.Tibia.cnf (←HEUR:Trojan-Downloader.Win32.Generic)
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
1\baby.jpg
3\avenger.exe
No malicious code was found in this file. (有害なコード含まれず)
>>617 BitDefenderTotalSecurity2009
Malware\9\file2.exe MemScan:Trojan.Generic.1451078 Deleted
Malware\3\avenger.exe Trojan.Downloader.JLWP Deleted
>>617 PandaGlobalProtection2009
ウイルス発見 : Trj/CI.A:Malware\a\11.exe 、Malware\9\file2.exe 、Malware\3\avenger.exe、Malware\2\InternetAntivirusPro.exe
疑わしいファイル:Malware\4\178.exe、Malware\6\ppc.exe、Malware\8\codec.exe
>>617 これから、各社に検体提出します
=== AntiVir9Free(5+1/12) ===
0/help.exe : TR/Spy.Gen Trojan
1/baby.jpg : HEUR/Crypted.E suspicious code
2/InternetAntivirusPro.exe : −
3/avenger.exe : −
4/178.exe : TR/Crypt.ULPM.Gen Trojan
5/1780.exe : −
6/ppc.exe : −
7/installpv.exe : −
8/codec.exe : TR/Dldr.FakeRean.8 Trojan
9/file2.exe : −
a/11.exe : TR/Hijacker.Gen Trojan
b/94839.scr : TR/Dropper.Gen Trojan
=== BitDefender10Free(2/12) === 0/help.exe : − 1/baby.jpg : − 2/InternetAntivirusPro.exe : − 3/avenger.exe : Trojan.Downloader.JLWP 4/178.exe : − 5/1780.exe : − 6/ppc.exe : − 7/installpv.exe : − 8/codec.exe : − 9/file2.exe : MemScan:Trojan.Generic.1451078 a/11.exe : − b/94839.scr : − === a-squared Free(7/12) === 0/help.exe : Trojan-Spy!IK 1/baby.jpg : − 2/InternetAntivirusPro.exe : − 3/avenger.exe : − 4/178.exe : Trojan.Crypt!IK 5/1780.exe : − 6/ppc.exe : Trojan-Spy.Win32.Ambler!IK 7/installpv.exe : Trojan.Fakeav!IK 8/codec.exe : Trojan-Downloader.Win32.FakeRean!IK 9/file2.exe : Trojan-Downloader.Win32.Obitel!IK a/11.exe : Trojan.Hijacker!IK b/94839.scr : −
>>617 AviraPremiumSecuritySuite9
Malware\0\help.exe [DETECTION] Is the TR/Spy.Gen Trojan
Malware\1\baby.jpg [DETECTION] Contains HEUR/Crypted.E suspicious code
Malware\4\178.exe [DETECTION] Is the TR/Crypt.ULPM.Gen Trojan
Malware\8\codec.exe [DETECTION] Is the TR/Dldr.FakeRean.8 Trojan
Malware\a\11.exe [DETECTION] Is the TR/Hijacker.Gen Trojan
Malware\b\94839.scr [DETECTION] Is the TR/Dropper.Gen Trojan
avast!4.8
オールスルー
>>617 NortonInternetSecurity2009
Infostealer.Onlinegame:11.exe
Suspicious.MH690.A:94839.scr
InternetAntivirus:InternetAntivirusPro.exe
>>617 トレンドマイクロとRisingは500エラーで提出出来ず。それ以外は各社一通り提出完了。
630 :
620 :2009/04/26(日) 19:10:11
対象検体:
>>617 カスペからの返事(
>>620 ,622)
6+追加検出3+1=10/12 , 白2 (1, 3)でクローズ
7\installpv.exe - Trojan-Downloader.Win32.Agent.bsih
b.94839.scr - Trojan-Downloader.Win32.Banload.adhx (←HEUR:Trojan.Win32.Generic)
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
>>629 トレンドマイクロには提出しておきました
Rising 2009 21.35.62 (21.26.62.00)
>>614 Suspicious:Dropper.Win32.Mnless.GEN
>>617 3\avenger.exe: Packer.Win32.Agent.r
a\11.exe>>upx_c: Trojan.PSW.Win32.GameOL.yle
b\94839.scr: Packer.Win32.Agent.r
3/12
Suspiciousと未検出検体をRisingに提出完了
>>632 Rising2009のクラウドベースはどんな感じですか?
McAfeeとはまた違う動作なのかな?
そこらへん興味深いです。
>>634 つまりrisingのクラウドベースの動作はキングソフトに近いというわけですね
ありがとうございました
>>636 Avira(AntiVir)とAntiyLabsにはFTP経由で提出完了。他社はこれから〜。
>>636 === AntiVir9Free ===
本体のexeは全部撃墜。幾つかの呼び出しスクリプトはスルー。
adobeus/flashplayer■exe : TR/Dropper.Gen Trojan
mpg/1199■exe : DR/PcClient.Gen dropper
mpg/mpg■scr : TR/Dropper.Gen Trojan
playenline/1■exe : TR/Crypt.ZPACK.Gen Trojan
playenline/js/js_css/cc14■htm : JS/Psyme.IR Java script virus
playenline/js/js_css/ccff■htm : HTML/Crypted.Gen HTML script virus
playenline/js/js_css/fx■htm : JS/iFrame.alm Java script virus
playenline/js/js_css/fx/flink■html : JS/Dldr.Agent.UW Java script virus
playenline/js/js_css/fx/flink/f115■swf : SWF/Dldr.Agent.F.1 SWF virus
playenline/js/js_css/fx/flink/f16■swf : SWF/Dldr.Agent.F.1 SWF virus
playenline/js/js_css/fx/flink/f28■swf : SWF/Dldr.Agent.F.1 SWF virus
playenline/js/js_css/fx/flink/f45■swf : SWF/Dldr.Agent.F.1 SWF virus
playenline/js/js_css/fx/flink/f47■swf : SWF/Dldr.Agent.F.1 SWF virus
playenline/js/js_css/fx/flink/f64■swf : EXP/Flash.Gen exploit
playenline/js/js_css/fx/Ilink/i115■swf : EXP/Flash.Gen exploit
playenline/js/js_css/fx/Ilink/i16■swf : EXP/Flash.Gen exploit
playenline/js/js_css/fx/Ilink/i28■swf : EXP/Flash.Gen exploit
playenline/js/js_css/fx/Ilink/i45■swf : EXP/Flash.Gen exploit
playenline/js/js_css/fx/Ilink/i47■swf : EXP/Flash.Gen exploit
playenline/js/js_css/fx/Ilink/i64■swf : EXP/Flash.Gen exploit
playenline/js/js_css/ss■htm : HTML/Shellcode.Gen HTML script virus
playenline/js/js_css/ss/xmybrx■js : EXP/Pidief.ged.1 exploit
スルーしたファイル
ccqm■htm,index■htm,2078759■js,js■css,14■css,15■css,16■css,ff■css,
Ilink■html,www■51■la■htm,r■htm
>>636 BitDefender 10 Free : 4種 16ファイル検知+疑惑1
a-squared Free : 22/35(実ファイル数33なので、パック内のものも含む模様)
>>636 トレンドマイクロ以外は一通り提出完了。
トレンドマイクロは今日も500エラー…困ったもんだ。
>>636 未対応分をMcAfeeに提出させて頂きました。
>>636 d
カスペ2009 20:47:00 22/33
adobeusフォルダ 1/1
--Trojan-GameThief.Win32.WOW.lns /adobeus/flashplayer.exe
mpgフォルダ 2/2
--Backdoor.Win32.PcClient.ajwd /mpg/1199.exe, mpg.scr
playenlineフォルダ直下 2/4
--Trojan.Win32.Inject.wfm /playenline/1.exe
--Exploit.HTML.CodeBaseExec /playenline/ccqm.htm
playenline\jsフォルダ直下 1/3
--Trojan-Downloader.VBS.Agent.vo /js/js.css
playenline\js\js_cssフォルダ直下 2/4
--Exploit.JS.ActiveX.z /js_css/cc14.htm
--Trojan.JS.Agent.aad /js_css/ccff.htm
playenline\js\js_css\ccフォルダ 0/3
playenline\js\js_css\ccffフォルダ 0/1
playenline\js\fxフォルダ直下 1/2
Trojan-Downloader.JS.Agent.dwb /fx/Ilink.html
playenline\js\fxフォルダ¥Ilinkフォルダ 6/6
--Exploit.SWF.Downloader.gh /Ilink/i115.swf
--Exploit.SWF.Downloader.gp /Ilink/i16.swf, i28.swf, i45.swf, i47.swf
--Exploit.SWF.Downloader.gq /Ilink/i64.swf
playenline\js\fxフォルダ¥flinkフォルダ 6/6
--Exploit.SWF.Downloader.gp /flink/*.swf
playenline\js\js_css\ssフォルダ 1/1
--Exploit.JS.Agent.ady /ss/xmybrx.js
>>643 F-Secure7つ検知しなかったので検体として提出しました
645 :
642 :2009/04/28(火) 13:58:21
>>643 カスペ2009 12:35:00
13/13 (うち、ヒューリスティック3)
Detected virus HEUR:Trojan.Win32.AntiAV /x1.exe
Detected virus HEUR:Trojan.Win32.AntiAV /x5.exe
Detected virus HEUR:Trojan.Win32.AntiAV /x9.exe
Detected virus Worm.Win32.AutoRun.frm /autorun1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.bskk /3.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.blxx /9.exe
Detected Trojan program Trojan-GameThief.Win32.Nilage.eyo /nspk1.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.bkzf /nspk2.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.bkzf /nspk3.exe
Detected Trojan program Backdoor.Win32.PcClient.ajwd /pcclient1.exe
Detected Trojan program Backdoor.Win32.PcClient.ajub /pcclient2.exe
Detected Trojan program Trojan-GameThief.Win32.WOW.lpm /wow1.exe
Detected Trojan program Trojan.Win32.AntiAV.bdr /xf.exe
>>644 提出分で反映されているかもしれない。
>>636 は返事なし。回答待ち。
>>613-614 Microsoft返答。通称GENOウイルスの差し替えられた奴…とかいって、また更新されてたりしたら洒落にならんが。
Submitted Files
=============================================
20090423.zip [Container]
+---jquery.js [Trojan:JS/Redirector.AI]
+---index.html3.1 [TrojanDownloader:Win32/Swif.gen!A]
+---index.html101 [VirTool:JS/Flashy.A]
+---34.exe [Trojan:Win32/Delf.ER]
+---index.html100 [VirTool:JS/Flashy.A]
+---index.html2.1 [Exploit:Win32/Pidief.AB]
+---94.247.2.195_id=100.htm [VirTool:JS/Flashy.A]
+---index.php [VirTool:JS/Flashy.A]
647 :
645 :2009/04/28(火) 15:37:02
>>643 カスペからの返事
ヒューリスティック(HEUR:Trojan.Win32.AntiAV)→シグネチャに変更
13/13
x1.exe - Trojan.Win32.AntiAV.bdz
x5.exe - Trojan.Win32.AntiAV.bdx
x9.exe - Trojan.Win32.AntiAV.bdy
New malicious software was found in these files.
>>643 乙
avast! 4.8 11/13 090427-0
未検出の2体、検体提出しました。
3.exe: Win32:Trojan-gen {Other}
autorun1.exe: Win32:Rootkit-gen [Rtk]
nspk1.exe: Win32:Agent-SIM [Trj]
nspk2.exe: Win32:Trojan-gen {Other}
nspk3.exe: Win32:Trojan-gen {Other}
pcclient1.exe: Win32:Downloader-AZY [Trj]
pcclient2.exe: Win32:Downloader-AZY [Trj]
x1.exe: Win32:Rootkit-gen [Rtk]
x5.exe: Win32:Rootkit-gen [Rtk]
x9.exe: Win32:Rootkit-gen [Rtk]
xf.exe: Win32:Agent-AEVX [Trj]
Rising 2009 21.36.15 (21.27.14.00)
>>617 7\installpv.exe: Trojan.DL.Win32.Mnless.daw
8\codec.exe: AdWare.Win32.Undef.ery
3+2=5/12
>>636 adobeus\flashplayer.exe>>upx_c: Trojan.PSW.Win32.GameOL.yef
mpg\1199.exe: Backdoor.Win32.PcClient.sox
mpg\mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.sox
playenline\js\js_css\fx\flink\f16,28,45,47,64,115.swf: Hack.Exploit.Swf.a
playenline\js\js_css\fx\Ilink\i16,28,45,47,64,115.swf: Hack.Exploit.Swf.a
playenline\js\js_css\fx\Ilink.html: Trojan.DL.Script.JS.Agent.ox
playenline\js\js_css\ss\xmybrx.js: Trojan.DL.Script.JS.Agent.nx
17/33
>>643 3.exe>>upx_c: Trojan.Win32.StartPage.mka
9.exe>>nspack: Packer.Win32.Agent.aa
autorun1.exe>>upx_c: Worm.Win32.DownLoader.fu
nspk1.exe: Trojan.DL.Win32.Mnless.dbe
nspk2.exe>>nspack: Trojan.DL.Win32.Undef.dyf
nspk3.exe>>nspack: Trojan.DL.Win32.Undef.dyf
pcclient1.exe: Backdoor.Win32.PcClient.sox
pcclient2.exe: Backdoor.Win32.PcClient.sox
wow1.exe: Trojan.PSW.Win32.GameOL.yef
x1.exe: Trojan.Win32.KillAV.bbc
x5.exe: Trojan.Win32.KillAV.bbc
x9.exe: Trojan.Win32.KillAV.bbc
xf.exe: Trojan.Win32.KillAV.bbc
13/13
>>650 Suspicious:Dropper.Win32.Mnless.GEN
一応提出
>>652 thx 各社一通り提出完了。
ちょっと古くて、提出するか悩んでた奴(本体は全撃墜だけどダウンローダは未検出幾つか)と一緒に
出しちゃったのでファイル数多いからって後回しにされそうな予感がひしひしと…まぁ、気にしない。
>>643 AntiVir9Free(12/13)
wow1■exe のみスルーしたのでftp経由で提出。
>>652 カスペからの返事
flashplayer.exe - Trojan-GameThief.Win32.WOW.ihr
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
ここまでSymantecとa-squaredに提出済み
>>643 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
3.exe |new detection |downloader-ble!a |Trojan |yes
9.exe |inconclusive | | |no
autorun1.exe |inconclusive | | |no
nspk1.exe |heuristic detection |new malware.aq |Trojan |no
nspk2.exe |current detection |generic.dx |Trojan |no
nspk3.exe |current detection |generic.dx |Trojan |no
pcclient1.exe |inconclusive | | |no
pcclient2.exe |inconclusive | | |no
wow1.exe |inconclusive | | |no
x1.exe |current detection |generic dropper.q |Trojan |no
x5.exe |current detection |generic dropper.q |Trojan |no
x9.exe |current detection |generic dropper.q |Trojan |no
xf.exe |current detection |generic dropper.q |Trojan |no
>>643 Rising返答
1. Filename:x1.exe
Virusname:Trojan.Win32.KillAV.bbc
2. Filename:x5.exe
Virusname:Trojan.Win32.KillAV.bbc
3. Filename:x9.exe
Virusname:Trojan.Win32.KillAV.bbc
4. Filename:xf.exe
Virusname:Trojan.Win32.KillAV.bbc
5. Filename:nspk1.exe
Virusname:RootKit.Win32.RESSDT.pj
6. Filename:3.exe
Virusname:Trojan.Win32.StartPage.mka
7. Filename:wow1.exe
Virusname:Trojan.PSW.Win32.GameOL.yef
8. Filename:nspk3.exe
Virusname:Trojan.DL.Win32.Undef.dyf
9. Filename:nspk2.exe
Virusname:Trojan.DL.Win32.Undef.dyf
10. Filename:pcclient1.exe
Virusname:Backdoor.Win32.PcClient.sox
11. Filename:pcclient2.exe
Virusname:Backdoor.Win32.PcClient.sox
12. Filename:9.exe
Virusname:Packer.Win32.Agent.aa
13. Filename:autorun1.exe
No malware.
659 :
642 :2009/04/29(水) 13:39:52
>>636 カスペからの返事
22+追加1=23/33
ss.htm - Exploit.JS.Agent.ahc
New malicious software was found in the attached file.
なぁ、今ソフォスのサイト繋がる? 検体提出しようとしたら繋がらなかったんだが、うちの方の経路のトラブルなのか ベンダーのサーバーが落ちてるのかわからん。
sophos.co.jpもsophos.comもこっちではつながるようだが
今度は繋がったけど、Internal server errorだそうな。時間おいてからまた試してみるわ。
>>650 Risingより
1、文件名:flashplayer.exe
病毒名:Trojan.PSW.Win32.Agent.esa
瑞星2009的21.27.23版本(瑞星2008的20.94.23版本)で対応予定
665 :
642 :2009/04/30(木) 02:37:55
カスペからの返事
対象検体:
>>636 (
>>659 )
22+事後検出3=25/33
fx.htm_ - Trojan-Clicker.JS.Agent.ew
flink.html_ - Trojan-Downloader.JS.SWFlash.at
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
HTMLソースみたけれど単に呼び出しているだけだな。ポリシーかな。
>>686 乙
ここまでSymantecとa-squaredに提出済みです
ずいぶん先だな
>>666 乙
カスペ2009 11:34
12/14
検体提出します。
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.uycc \tane0297\002.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.blyp \tane0297\jianxia.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.uxsf \tane0297\jx.exe
Detected Trojan program Trojan-PSW.Win32.LdPinch.afec \tane0297\rx.exe
Detected Trojan program Trojan.Win32.Kilva.zv \tane0297\server1.exe
Detected Trojan program Trojan.Win32.Kilva.zw \tane0297\server2.exe
Detected Trojan program Trojan-PSW.Win32.LdPinch.afif \tane0297\tl.exe, wanmei.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.baex \tane0297\wd.exe
Detected Trojan program Trojan-PSW.Win32.LdPinch.afif \tane0297\wmgg.exe, zt.exe
Detected Trojan program Trojan-GameThief.Win32.Magania.baez \tane0297\wow.exe
>>666 Rising 2009 21.36.40 (21.27.40.00)
jianxia.exe: Trojan.PSW.Win32.GameOL.ypx
rx.exe: Trojan.PSW.Win32.GameOL.yba
server1.exe: Trojan.Win32.KillAV.bas
server2.exe: Trojan.Win32.KillAV.bas
tl.exe: Trojan.PSW.Win32.GameOL.yll
wanmei.exe: Trojan.PSW.Win32.GameOL.yll
wmgg.exe: Trojan.PSW.Win32.GameOL.yll
yongheng.exe>>upack0.34>>DLL1: Trojan.DL.Win32.Undef.ecw
zt.exe: Trojan.PSW.Win32.GameOL.yll
youxi.exe: Suspicious:Dropper.Win32.Mnless.GEN
検体提出完了
>>666 McAfeeに提出させて頂きました。
8/14(Active Protection無効)
rx.exe(Generic Dropper.eb)
tl.exe(Generic Dropper.eb)
wanmei(Generic Dropper.eb)
wd.exe(Generic Dropper.eb)
wmgg.exe(Generic Dropper.eb)
wow.exe(Generic Dropper.eb)
yongheng.exe(New Malware.n)
zt.exe(Generic Dropper.eb)
>>672 乙
カスペ2009 19:20
10/12 (3,5以外)
8\bb021908.exeは3つ入り。
検体提出します。
Trojan program Trojan-Downloader.Win32.Banload.adjo /0/relatorio-0420-2009.scr
Trojan program Trojan-Downloader.Win32.Agent.bsoa /1/update.exe
virus Worm.Win32.AutoRun.fsc /2/888.exe
Trojan program Trojan-Downloader.Win32.Agent.bsom /4/win.exe//UPX
Trojan program Trojan-Downloader.Win32.Agent.btph /6/softwarefortubeview.40006.exe
Trojan program Trojan.Win32.Pakes.njy /7/load.exe
Trojan program Trojan.Win32.VB.occ /8/bb021908.exe/dpcxool64.sys
Trojan program Trojan.Win32.Delf.lwc /8/bb021908.exe/sopidkc.exe
Trojan program Packed.Win32.Koblu.b /8/bb021908.exe/tpsaxyd.exe
Trojan program Trojan.Win32.Runner.ct /9/it021.exe
Trojan program Trojan-Downloader.Win32.Agent.bujy /a/softwarefortubeview.40012.exe
virus not-a-virus:FraudTool.Win32.WinSpywareProtect.os /b/av.26.0.exe
対象検体:
>>666 12+追加検出1=13, 回答待ち1(youxi.exe)
yongheng.exe - Trojan.Win32.Delf.lya
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
>>666 と
>>672 2つをまとめて、AviraとAntiyLabsに、FTP経由で提出完了。他のベンダーは暇を見てやります。
>>672 Rising 2009 21.36.41 (21.27.41.00)
1\update.exe: Trojan.Win32.Nodef.irl
9\it021.exe: Suspicious:Packer.Win32.UnkPacker.c
1(+1)/12
検体提出完了
>>666 を仮想環境下で実行してみたらOS起動できなくなった私が通りますよっと・・・
それにしても最近のウイルスは仮想環境も破っちゃうのかな?
仮想環境だから大丈夫だと思って安心してたらこんなことにorz
>>672 乙
ここまでSymantecとa-squaredに提出済みです
>>666 乙 avast! 4.8 090501-0 12/14
002.exe: Win32:Trojan-gen {Other}
jianxia.exe: Win32:JunkPoly [Cryp]
rx.exe: Win32:Agent-ACMH [Drp]
server1.exe: Win32:OnLineGames-FII [Trj]
server2.exe: Win32:OnLineGames-FII [Trj]
tl.exe: Win32:Agent-ACMH [Drp]
wanmei.exe: Win32:Agent-ACMH [Drp]
wd.exe: Win32:Agent-ACMH [Drp]
wmgg.exe: Win32:Agent-ACMH [Drp]
wow.exe: Win32:Agent-ACMH [Drp]
youxi.exe: Win32:Trojan-gen {Other}
zt.exe: Win32:Agent-ACMH [Drp]
>>672 乙 avast! 4.8 090501-0 3/12
0: Win32:Trojan-gen {Other}
1: Win32:Rootkit-gen [Rtk]
4: Win32: Trojan-gen {Other}
検体提出しました。
680 :
673 :2009/05/02(土) 12:17:48
>>672 カスペからの返事
10+事後検出1=11/12,白1(5)
5\FlashPlayer.jar - No malicious code was found in this file.
3\Install_2004.exe - Trojan-Downloader.Win32.FraudLoad.eij
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
681 :
669 :2009/05/02(土) 14:01:19
対象検体:
>>666 (
>>673 )
12+追加検出2=14/14
youxi.exe - Trojan-Dropper.Win32.Agent.aodw
New malicious software was found in this file.
>>682 McAfeeに提出させて頂きました。
5/15(Active Protection無効)
7.exe(Generic Malware.bc)
8.exe(Generic Malware.bc)
x0.exe(Downloader-BNM.dr)
x0_1.exe(Downloader-BNM)
x0_2.exe(Downloader-BNM)
>>682 乙
ここまでSymantecとa-squaredに提出済みです
VTが派手に噴火しております
685 :
684 :2009/05/02(土) 15:48:38
686 :
684 :2009/05/02(土) 15:56:30
Rising 2009 21.36.50 (21.27.50.00)
>>682 7.exe>>nspack>>URLLARP>>nspack: Hack.ArpCheater.a
7.exe>>nspack: <Unknown virus>
8.exe>>nspack>>URLLARP>>nspack: Hack.ArpCheater.a
8.exe>>nspack: <Unknown virus>
x0.exe: Trojan.Win32.Edog.bv
x0_1.exe: RootKit.Win32.Edog.ax
x0_2.exe: Trojan.DL.Win32.Mnless.cnn
5/15
検体提出完了
>>682 AntiVir9 12+2/15
WoW.exe以外撃墜(うち、ヒューリスティック2つ)
一通り提出完了。
>>682 カスペ2009 17:37
15/15
Detected virus Worm.Win32.AutoRun.afmc /autorun1.exe
Detected Trojan program Backdoor.Win32.Wuca.l /1.exe
Detected Trojan program Backdoor.Win32.Wuca.k /2.exe
Detected Trojan program Trojan-GameThief.Win32.OnLineGames.uygj /7.exe
Detected Trojan program Trojan.Win32.Agent.cefg /8.exe
Detected Trojan program Backdoor.Win32.PcClient.akqp /pcclient1.exe
Detected Trojan program Trojan-Downloader.Win32.Geral.hf /u1.exe
Detected Trojan program Trojan-GameThief.Win32.WOW.mfs /wow1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.bngj /x0.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.bsbu /x0_1.exe
Detected Trojan program Trojan-Downloader.Win32.Agent.bnjp /x0_2.exe
Detected Trojan program Trojan-Downloader.Win32.Geral.hg /x1.exe
Detected Trojan program Trojan-Downloader.Win32.Geral.hh /x5.exe
Detected Trojan program Trojan-Downloader.Win32.Geral.hi /x9.exe
Detected Trojan program Trojan-Downloader.Win32.Geral.ha /xw.exe
>>690 AntiVir 全部スルー ftp経由で提出完了。他も適当に送っておきます。
>>690 各社に提出完了。
nProtect(ゲーム関係じゃ無さそうなので報告パス)
Antiy Labs(ftpの調子が悪いのか接続できず。現時点で未提出)
nProtectは、会社としては、銀行とかの垢抜き対策製品とか出してたよ
>>695 nProtectはファイルとしての検体受け付け窓口がなくて、ゲームガードの不正ツール・サイト報告フォームなんだ。
>>690 乙
カスペ2009 21:13
1/5 (ヒューリスティック)
検体提出します。
2009/05/02 22:18:35 Detected virus HEUR:Exploit.Script.Generic /gumblar.pdf//data0000
>>692 本当にバスターのPAK_Genericは「Packerだよ」ってだけだねw
>>690 >>697 乙です。20分程の差で、私もKasperskyに送りました。(私の方が後。リロードすりゃ良かった。(苦笑 )
あと、先程、Firefox経由でGoogleに、gamblar.cn を攻撃サイトとして報告入れておきました。
正式に取り上げてもらえれば、gamblar.cnにアクセスしそうになると、ChromeやFirefoxなど、
GoogleのSafe Browsing APIを使っているブラウザで、おなじみの“攻撃サイトの表示”が
出るようになるはずです。
700 :
699 :2009/05/03(日) 00:00:08
>>699 うぉっと書き間違い。gamblar.cn → gumblar.cn です。(ちゃんと確認して報告してますんで、大丈夫。)
701 :
697 :2009/05/03(日) 02:43:11
カスペからの返事
>>690 1+事後検出2=3, 白1, 回答待ち1
gumblar_upx.exe - Trojan.Win32.Agent2.ixc
gumblar_fws.swf - Exploit.SWF.Agent.ai
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
gumblar.exe - No malicious software was found in the attached file.
>>699 乙
>>690 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済み
703 :
699 :2009/05/03(日) 09:21:19
>>701 Kasperskyのデータベース 2009/05/03 8:09:00で、
gumblar.swf - Exploit.SWF.Agent.ai
gumblar_fws.swf - Exploit.SWF.Agent.ai
gumblar_upx.exe - Trojan.Win32.Agent2.ixc
として検出されるようになっています。
gumblar.pdfはヒューリスティックで検出される状態のままで、まだ名前が付いていません。
gumblar.exeは白判定だったので、上記データベースでも検知無し。
pdfに名前が付けば、Kasperskyはcloseになると思います。 一応報告しておきます。
704 :
699 :2009/05/03(日) 10:31:05
>>701 >gumblar.exe - No malicious software was found in the attached file.
これ、このままだと検出しないけど、UPX圧縮かけた瞬間 Trojan.Win32.Agent2.ixc になった。
ちなみに、さっき(12:00頃)落とした exe は検出不可能になってた。
もう714個感染にふえてるな。KOEEE
707 :
699 :2009/05/03(日) 21:33:52
1199.exe, mpg.scrとともにもはや定番だな
名前だけで判定してもいいんじゃないかという意見を思い出した。
svch0st.exe、
http://rnicrosoft.com/みたいな 。賛否モメるんだけれどね。
有害と判定すべき→常識的に、有害なプログラム、サイト。悪意が明らか。まともなプログラマは紛らわしい名前を常識ではつけない。(性悪説)
有害と判定すべきではない。→(上記の意見に対し、)一概にそうとは言い切れない。(性善説)
>>707 おおぅ、4/30版まではチェックしてたけど、5/2版は見落としてたわ。未検出のベンダーに一通り提出してきます。
>>707 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済み
>707 まかふぃー File Name Findings Detection Type Extra --------------------|------------------------------|----------------------------|------------|----- flashplayer.exe |heuristic detection |new malware.jj |Trojan |no Norman(のーとんじゃないよ) [ DetectionInfo ] * Filename: C:\analyzer\scan\flashplayer.exe. * Sandbox name: W32/Malware. * Signature name: NO_VIRUS.
713 :
699 :2009/05/04(月) 03:41:45
715 :
699 :2009/05/04(月) 09:06:04
>>703 まだ>697さんが書かれていませんが、失礼して先に報告します。Kasperskyで、gumblar.pdfに正式名がつきました。
gumblar.pdf - Exploit.JS.Pdfka.ix (データベース 2009/05/04 7:39で確認)
>>713 kasperskyから返答来ていました。こっちは寝てたけど...(汗
id10_200905004.exe_ - Trojan.Win32.Agent2.ixs
id3_20090504.swf - Exploit.SWF.Agent.aj
だそうで、次のデータベース更新で対応するそうです。
てか、私がメールしてから判定結果の返事が来るまでに1時間かかってないんですが、暇なのか?>Kaspersky
>>691 AntiVirで、データベース 7.01.03.143において、
gumblar_upx.exe - TR/Agent2.ixc
gumblar.exe - TR/Agent2.ixj
として検出されるようになりました。他はスルーのままです。以上報告終わり。
>>715 >私がメールしてから判定結果の返事が来るまでに1時間かかってないんですが
海外でも広まってるので、誰かが既に送っていたんでしょう。
数年前は20分足らずで瞬殺されることもありましたが、
桁が2つ3つ増えている現在どこのベンダも暇なんてないはず。
Rising 2009 21.37 (21.28.00.00)
>>707 >>713 スルー
713のみ検体提出
>>666 wd.exe: Trojan.PSW.Win32.GameOL.ytg
wow.exe: Trojan.PSW.Win32.GameOL.ytg
以下Risingより
1、文件名:jx.exe
病毒名:Trojan.Win32.Nodef.isd
2、文件名:youxi.exe
病毒名:Dropper.Win32.Nodef.dt
3、文件名:002.exe
病毒名:Trojan.PSW.Win32.GameOL.ytl
瑞星2009的21.28.01版本(瑞星2008的20.95.01版本)で対応予定
9+5=14/14
Rising 2009 21.37.03 (21.28.03.00)
>>672 2\888.exe: Trojan.Win32.Nodef.ish
1(+1)+1=2(+1)/12
>>682 1.exe>>upx_c: Trojan.Win32.StartPage.mkj
2.exe>>upx_c: Trojan.DL.Win32.Mnless.ddp
autorun1.exe>>upx_c: Worm.Win32.DownLoad.pj
u1.exe: Trojan.Win32.AvKiller.im
wow1.exe: Trojan.PSW.Win32.GameOL.yxl
xw.exe>>upx_c: Trojan.Win32.SysKiller.c
5+6=11/15
>>707 flashplayer.exe>>upx_c: Trojan.PSW.Win32.GameOL.yxl
1/1
719 :
699 :2009/05/05(火) 08:50:26
>>690-691 ,715
AntiVirで、データベース 7.01.03.150において、
gumblar.pdf - EXP/Pidef.jv
gumblar.swf - SWF/Drop.Agent.D.2
>713
AntiVirで、データベース 7.01.03.150において、
id3_20090504.swf - SWF/Drop.Small.QA
id10_200905004.exe - TR/Drop.Agent.qfg
で検出されるようになりました。
ちなみに、昨日は出かけたあと寝てしまったので、どの時点で対応したかは不明。ただ、AVIRAさんからは検体判定結果のメールは
来ていました。(送ってくれたファイルはマルウェアでした。協力感謝します。というメール) 今回初めてAVIRAにメールで送ってみましたが、
Kasperskyと同じで、AVIRAも判断結果のメールくれるんですね。
>713
Kasperskyのデータベース 2009/05/05 7:24で検出できること確認しました。 以上、報告終わり。
720 :
699 :2009/05/05(火) 09:19:16
>>719 すみません。ちょっと訂正。
id10_200905004.exe - TR/Drop.Agent.qfg → TR/Agent2.ixs
判定結果のメールはTR/Drop.Agent.qfgでしたが、実際の検出名はTR/Agent2.ixsになっています。
>>713 Microsoft返答。現時点で呼び出しコード入ってるサイトのhtmlも一緒に送ってみましたが、
そっちは[Not Malware]という判定結果でした。
Submitted Files
=============================================
20090504.zip [Container]
+---show-a.htm [Not Malware]
+---www.wellness.co.jp.htm [Not Malware]
+---id10_200905004.exe [Changes to detection currently undergoing testing]
+---www.nenrei-hayami.net.htm [Not Malware]
+---gaiyo.html [Not Malware]
+---index.html [Not Malware]
+---id3_20090504.swf [TrojanDownloader:Win32/Swif.gen!A]
>>713 >721の名称変更[Changes to detection currently undergoing testing]が確定してクローズの模様。
Submitted Files
=============================================
20090504.zip [Container]
+---show-a.htm [Not Malware]
+---www.wellness.co.jp.htm [Not Malware]
+---id10_200905004.exe [TrojanDropper:Win32/Seekwel.A]
+---www.nenrei-hayami.net.htm [Not Malware]
+---gaiyo.html [Not Malware]
+---index.html [Not Malware]
+---id3_20090504.swf [TrojanDownloader:Win32/Swif.gen!A]
723 :
699 :2009/05/05(火) 22:10:40
>>724 カスペ返答(別件と混ぜて送ったので別のも回答来てますが気にせずまとめて)
3522938.exe - Trojan.Win32.Inject.xvb
id2_20090505.pdf - Exploit.Win32.Pidief.atm
These files are already detected. Please update your antivirus bases.
id10_20090505.exe - Trojan.Win32.Agent.ceyr
New malicious software was found in this file. It's detection will be included in the next update.
>>723 ,
>>726 Symantec返答
id10_20090505.exe が Backdoor.Trojan.。他は全て手動解析回し。
>>723 乙
>>726 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済み
>>723 ,
>>726 Microsoft返答。下のほうにアナリストのコメントがあったので読んでみると、
pdfは解決にもうちょっと時間がかかりますとあったので、白判定では無く、対処中ということらしい。
Submitted Files
=============================================
20090505_1.zip [Container]
+---id2_20090505.pdf [Not Malware]
+---3522938.exe [PWS:Win32/Magania.gen]
+---3522938.zip [PWS:Win32/Magania.gen]
+---3522938.exe [PWS:Win32/Magania.gen]
+---id10_20090505.exe [TrojanDropper:Win32/Seekwel.A]
>All of your submissions have been confirmed to be malware.
>The pdf exploit will take more time to do a solution, the other three have already been set determination.
730 :
699 :2009/05/06(水) 09:48:14
>>723 ,725
Kaspersky データベース 2009/05/06 8:07:00で、
id10_20090505.exe - Trojan.Win32.Agent.ceyr
>>726 Kaspersky データベース 2009/05/06 8:07:00で、
3522938.zip - Trojan.Win32.Inject.xvb
3522938.exe - Trojan.Win32.Inject.xvb
それぞれ検出できるようになっています。
AVIRAは、データベース 2009/05/05 7.01.03.157で、状況変化なし。(>723は未検出,>726は検出可)
>>723 ,
>>726 トレンドマイクロ返答
TSPY_MAGANIA.HZ:多分、3522938.zip と exe
BKDR_SEEKWEL.A:多分、pdf と exe だか、その片方だか。
>733は誤爆です。orz >732落として提出行ってきます。
Rising 2009 21.37.20 (21.28.20.00)
>>614 flashplayer.exe.bin>>upx_c: Suspicious:Dropper.Win32.Mnless.GEN → Trojan.PSW.Win32.WoWar.bgj
>>672 6\softwarefortubeview.40006.exe: Trojan.DL.Win32.Mnless.ddz
8\bb021908.exe>>dpcxool64.sys: Trojan.DL.Win32.VB.zte
a\softwarefortubeview.40012.exe: Trojan.DL.Win32.Mnless.der
2(+1)+3=5(+1)/12
>>682 pcclient1.exe: Backdoor.Win32.PcClient.tkk
x1.exe: Trojan.Win32.KillAV.bcf
x5.exe: Trojan.Win32.KillAV.bcf
x9.exe: Trojan.Win32.KillAV.bcf
11+4=15/15
>>723 スルー
>>726 Suspicious: Packer.Win32.UnkPacker.b
>>732 1\Install_2004.exe: Backdoor.Win32.Drwolf.bba
4\visualizar.exe: Packer.Win32.Agent.r
6\stream_player_plugin.exe>>agent.exe: Trojan.DL.Win32.Mnless.ddb
7\flash_player_plugin.exe>>agent.exe: Trojan.DL.Win32.Mnless.ddb
4/12
>>732 d
カスペ2009 13:35:00
7/12 (2-8)
Detected Trojan program Trojan-Downloader.Win32.FraudLoad.eig /Malware/2/Install_2010-1.exe
Detected Trojan program Trojan-Banker.Win32.Banker.agzz /Malware/3/Instalar.exe
Detected Trojan program Trojan-Downloader.Win32.Banload.zot /Malware/4/visualizar.exe//FreeBasic Source Loader.exe
Detected Trojan program Backdoor.Win32.Hupigon.gthp /Malware/5/hgcheck.exe
Detected virus not-a-virus:FraudTool.Win32.PrivacyCenter.k /Malware/6/stream_player_plugin.exe
Detected virus not-a-virus:FraudTool.Win32.PrivacyCenter.k /Malware/7/flash_player_plugin.exe
Detected virus HEUR:Trojan.Win32.Generic /Malware/8/refaz2009.jpg
検体提出します。
※カスペ新エミュレーター(ベータ版)+5:57:00でも同上
>>730 代理報告、代理提出乙です。助かります。
>>732 テンプレのWikiにある提出先一通り+Malwarebytes+NictaTech Software に提出完了。
そのうち、1個づつ送るのが面倒くさかったNormanとZoner Antivirusだけは提出をスルーしました。
ごめんなさい。暇な方は提出よろしく。
739 :
699 :2009/05/06(水) 15:51:17
>>723 ,730
AVIRA データベース 2009/05/06 7.01.03.158で、
id10_20090505.exe - TR/Agent.imh
で検出できるようになっています。(id2_20090505.pdf - 未検出のまま)
>>732 ,735
AVIRA データベース 2009/05/06 7.01.03.158で、
0 - DR/Targad.A
1 - TR/FakeXPA.A.246
2 - TR/Dldr.FraudLoad.eig
3 - 未検出
4*- DR/Delphi.Gen
5 - BDS/Hupigon.gthp
6 - DR/Fraud.PrivacyCenter.K.1
7 - DR/Fraud.PrivacyCenter.K
8 - HIDDENEXT/Crypted (※)
9*- TR/Crypt.CFI.Gen
a - 未検出
b - 未検出 - Malware判定済み
No.3,a,bの検体をWebで提出してみました。それで気がついたんですが、AVIRAはWebから提出すると、
先に提出した人がいると、結果が出ているものは判定結果が表示されるのですね。
今回はNo.bがMalware判定済みの表示が出ました。
No.4,9は、ヒューリスティック検出(Gen)だったので隔離室経由で提出してあります。
No.8は、検出名がおかしい(※)ので、ファイルに合わせて拡張子をjpg→exeに変更したところ、スルーしたので提出しました。
>737 乙です。
ここ、KasperskyとAVIRAは2人(以上)いるので、チェックが楽ですね。ヽ(^。^)丿
>>741 まかふぃー
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
flashplayer.exe |heuristic detection |new malware.jj |Trojan |no
heuristic detection [flashplayer.exe]
>>741 カスペ返答。次の更新で対応。…えーと、検出名書いてないけど、まぁいいか。
New malicious software was found in the attached file. Its detection will be included in the next update.
744 :
699 :2009/05/06(水) 16:51:46
>>723 ,739
AVIRAからメール来ました。
id2_20090505.pdf - EXP/Pidief.PB
になるそうです。多分、次のアップデートじゃないかと思います。>723はこれでcloseです。
>>741 乙ですー。
あと、>740も699です、一応。(名前入れ忘れた)
で、>740ですが、AVIRAにWebで提出するとアカウントが自動で作られて、提出したファイルの調査状況がリアルタイムで見れる!
※ メールで、『ここを見てね』ってアドレスが送られてくる。
これは凄い...ちょっと感動しました。
745 :
736 :2009/05/06(水) 16:59:32
Rising 2009 21.37.21 (21.28.21.00)
>>672 8\bb021908.exe>>sopidkc.exe: Backdoor.Win32.Undef.dfx
8\bb021908.exe>>tpsaxyd.exe: Backdoor.Win32.Undef.dge
5(+1)/12
>>741 スルー
>>732 乙
>>741 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済み
a-squaredのシェア版もビヘイビア検出を始めたらしく、
ジャンルによっては最強の件出力を叩きだしています
>>743 Trojan-GameThief.Win32.WOW.iid
ドロッパによって投下されると
Trojan-GameThief.Win32.WOW.iie
TrendMicroは最近PAK_Generic.001の検出がやたらと多いな これもSmartProtectionNetWorkの影響なのかな?
いやそれPacker(圧縮みたいなもん)ですよってだけだから。 たとえばUPX形式ならUPX拾ってきて解凍すると検知しなくなる。 実際の製品じゃ検知しないじゃん、とトレンドマイクロに問い合わせても テンプレ返答でしたみたいなやり取りが数スレ前にあった気がする。
ってことはまだVirustotalではTrendMicroのSmartProtectionNetWorkは反映されてないわけね ただプログラムバージョンの8.950.0.1092が気になる(トレンドマイクロサイトではまだ8.911だし) ま、ウイルスバスターに搭載されるのは2010からだろうけど
751 :
737 :2009/05/06(水) 19:25:26
>>732 カスペからの返事
7 + 追加検出1 = 8/12 (0, 2-8), 破損1 (1), 白1 (b), 回答待ち2 (9,a)
0\ProDMInstall.exe - Trojan.Win32.FraudPack.mim
New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.
b\modulo10.jpg - No malicious code was found in this file.
1\Install_2004.exe - This file is corrupted.
752 :
699 :2009/05/06(水) 21:46:16
>>740 ,744
AVIRAで、3と8の判定結果が出てました。3,8両方とも黒(Malware)とのこと。 aはまだ判定中になっています。
自動応答メールで結果が来るのと同時に、Webの自分のIDの所の判定結果が更新されるようです。
ただし、自動応答の結果だと白黒しかわからず、正式名称はパターンファイル待ちになる模様。
メールで送るよりWebで投稿した方が、白黒判定結果は明らかに早く入手できますね。
隔離室経由でメールした分はまだ結果返答来てませんし。 今後、メール止めて全部Webから行こう...
>>732 カスペ返答
hgcheck.exe_ - Backdoor.Win32.Hupigon.gthp,
Instalar.exe_ - Trojan-Banker.Win32.Banker.agzz,
Install_2010-1.exe_ - Trojan-Downloader.Win32.FraudLoad.eig,
visualizar.exe_ - Trojan-Downloader.Win32.Banload.zot
These files are already detected. Please update your antivirus bases.
index1.gif_ - Trojan-Dropper.Win32.Agent.aomk,
install_flash_player.exe_ - Trojan.Win32.VB.okp,
ProDMInstall.exe_ - Trojan.Win32.FraudPack.mim,
refaz2009.jpg_ - Trojan.Win32.Agent.cfeb
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
Install_2004.exe_
This file is corrupted.
modulo10.jpg_
No malicious code was found in this file.
…あ、ごめん。3分割して送ったうちの1つだけだ。全部の返答来てないや。
重複報告うざい
756 :
699 :2009/05/06(水) 23:44:48
>>732 ,740
AVIRA全確定。 未検出と検出名?の、3,8,a,b、全部Malware(黒)判定でした。
ただ、現時点の 7.01.03.163では反映されていない(>740のまま)なので、検出名確定は明日以降と思われます。
以上で、>732に関してはAVIRAは全黒でcloseです。
>>732 マカフィー返答。残りのファイルは返答待ち。ペンディングの返答は始めて見た気がする。
(提出時)
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
flash_player_plugin.|new detection |generic pup.z!c |Application |yes
stream_player_plugin|new detection |generic pup.z!c |Application |yes
(返答)
File Name Findings Detection Type
========= ======== ========= ====
flash_player_plugin.exe detected generic pup.z!c pup
stream_player_plugin.exe detected unknown pending
>>758 乙
カスペ2009 15:10
5/5でクローズ
Detected Trojan program Trojan.Win32.Inject.xzb \cer.exe
Detected Trojan program Trojan-GameThief.Win32.WOW.iif \flashplayer.exe
Detected Trojan program Trojan-Downloader.Win32.VB.mfg \max0.exe
Detected Trojan program Backdoor.Win32.PcClient.aldh \play.scr/1199.exe
Detected Trojan program Backdoor.Win32.PcClient.aldh \play\1199.exe
※新エミュレータ+5:55:00では、max0.exeは未検出.4/5
もうVirustotalはベンダー増やさなくていいよ・・・ Jiangmin 11.0.706 2009.05.06
>>758 PnadaGlobalProtection2009
検出報告する暇もない状態なので検出した検体だけ報告
max0.exe以外は検出、max0.exeだけスルー
>>758 まかふぃー自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1199.exe |current detection |backdoor-ckb.dr |Trojan |no
cer.exe |new detection |pws-mmorpg!j |Trojan |yes
flashplayer.exe |new detection |generic.dx!bx |Trojan |yes
max0.exe |inconclusive | | |no
play.scr |current detection |generic backdoor!d |Trojan |no
764 :
699 :2009/05/08(金) 00:05:10
>>758 Kasperskyは>760の通り、私の所でも全撃墜(全て確定済みのマルウェア判定)したんで、AVIRAだけ追加。
AVIRA AntiVir Personal / 2009/05/07 7.01.03.169
max0.exe - 未検出 / UNDER ANALYSIS
1199.exe - DR/Pcclient.Gen / MALWARE
flashplayer - TR/PSW.Wow.iif
cer.exe - TR/Crypt.ZPACK.Gen / MALWARE
play.scr - TR/Dropper.Gen / MALWARE
未検出のmax0.exe,ヒューリスティック検出(Gen表記)の1199.exe,cer.exe,play.scrの、計4つをAVIRAに提出。
765 :
699 :2009/05/08(金) 00:21:24
>>758 ,764
レス書いてる間にパターンファイルがアップデート。AVIRA 7.01.03.170で
max0.exe - TR/Dldr.VB.mfg
これでAVIRAは全黒でclose。
766 :
736 :2009/05/08(金) 02:07:09
Rising 2009 21.37.34 (21.28.34.00)
>>552 1\codec.exe: Trojan.DL.Win32.Mnless.dfm
4+1=5/12
>>617 5\1780.exe: Trojan.Win32.FakeAV.mv
5+1=6/12
>>741 flashplayer.exe>>upx_c: Backdoor.Win32.Undef.dgw
1/1
>>758 flashplayer.exe>>upx_c: Backdoor.Win32.Undef.dgw
play\1199.exe: Backdoor.Win32.PcClient.tmd
play.scr
>>1199 .exe: Backdoor.Win32.PcClient.tmd
cer.exe: Suspicious: Packer.Win32.UnkPacker.b
3(+1)/5
767 :
699 :2009/05/08(金) 02:53:29
>>767 乙です。
テンプレのWikiにある提出先+Malwarebytes+NictaTech Software に提出完了。
畑違いかもしれないけど、ついでだったので、Lavasoft(Ad-Aware)とSafer Networking(Spybot)にまで提出。
769 :
699 :2009/05/08(金) 22:49:26
>>767 Kasperskyは返答メール来てませんが、確認した結果下記の通り。
Kaspersky 2009/05/08 22:22:00
id2_20090508.pdf - Exploit.Win32.Pidief.atr
id10_20090508.exe - Worm.Win32.AutoRun.aiai
id3_20090508.swfは今の所検出しません。AVIRAの結果からすると白?
AVIRA 7.01.03.176
id10_20090508.exe - WORM/Autorun.aiai
id2_20090508.pdf - EXP/Pidief.rsn (判定はMalware確定だが、7.01.03.176でまだ検出しない)
id3_20090508.swf - 無害(白)で確定
exeがトロイではなくWormになってますね。今後、これまで以上に注意が必要かな?
>>758 NortonInternetSecurity2009
全部撃墜
771 :
699 :2009/05/09(土) 10:58:30
>>769 AVIRA 7.01.03.178
id2_20090508.pdf - EXP/Pidief.rsn 検出可。 >767についてはこれでclose。
あと、どうやらvirustotalパンク中らしい。id3_20090508.swf再チェックしようとしたら、アクセスできなくなってる。
みんなで使いすぎ? (´・ω・`)
772 :
699 :2009/05/09(土) 12:14:54
書くの忘れましたが、
>>775 も各社一通り提出済みです。
freaksstore は、>767を呼び出すスクリプトが残ったままのサイトだそうで。
>>775 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済み
ちなみにNIS2009は無反応でした
Rising 2009 21.37.50 (21.28.50.00)
>>552 4\ftp2.exe: Trojan.DL.Win32.Undef.ehm
5+1=6/12
>>732 a\index1.gif: Trojan.DL.Win32.VB.zty
4+1=5/12
>>767 スルー
>>772 ma.exe: Suspicious: Packer.Win32.UnkPacker.b
0(+1)/1
>>775 flashplayer.exe>>upx_c: Trojan.PSW.Win32.GameOL.zcx
89238632.zip>>mm.exe
mm.exe: Suspicious: Packer.Win32.UnkPacker.b
1(+2)/6
>>775 まかふぃー自動返答。zipが解凍できず扱いされてます…ばらしてmm.exeを別に入れといて良かった。
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1199■exe |current detection |backdoor-ckb.dr |Trojan |no
89238632■zip |extraction failure | | |no
flashplayer■exe |heuristic detection |new malware.jj |Trojan |no
mm■exe |inconclusive | | |no
mpg■scr |current detection |backdoor-ckb.dr |Trojan |no
www■freaksstore■com.|heuristic detection |with fishy extension |Application |no
780 :
778 :2009/05/09(土) 17:25:38
>>552 Risingより
文件名:InternetAntivirusPro.exe
文件名:minisvr4.exe
文件名:Install_1_1_.exe
文件名:curriculum.exe
文件名:file.exe
文件名:mdm365patch.exe
残り6体すべて不是病毒と返答
6/12
>>779 この辺のネトゲ中華トロイは拡張子zipでも実際はrarだったりする。
しかしマカフィの鯖もファイルのヘッダ見て処理しろよな…。
>>775 NortonInternetSecurity2009
1199.exeを検出
>>777 さんの提出後、約3時間で対応
783 :
782 :2009/05/09(土) 18:06:27
もう一つ mpg.scrも検出
トレンドマイクロはバージョンが8.950になってからの検出率が大幅に上がった感じがする・・・ この8.950がすごく気になるがググっても詳細が出てこないしトレンドマイクロのサイト見ても出てないんだよな・・・
>>775 乙
カスペ2009 17:31:00
5/6
検体提出します。
Detected virus HEUR:Trojan.Win32.Generic /flashplayer.exe
Detected Trojan program Backdoor.Win32.PcClient.alfm /1199.exe
Detected Trojan program Trojan.Win32.Inject.yml /89238632.zip/mm.exe
Detected Trojan program Trojan.Win32.Inject.yml /mm.exe
Detected Trojan program Backdoor.Win32.PcClient.alfm /mpg.scr/1199.exe
>>758 Dr.Web返答。未検出分の検出名確定でClose.
Threat: Trojan.MulDrop.23178
788 :
785 :2009/05/09(土) 19:49:03
カスペからの返事
>>775 flashplayer.exe - Trojan.Win32.Agent.cfps (←HEUR:Trojan.Win32.Genericからの変更)
This file is already detected.
>>787 ちゃんとしたシグネチャ検出も増えてる印象があるけど>8.950
あくまでも印象だから今後のこのスレの検体のVitustotalの検出状況見ないとわからんな
790 :
785 :2009/05/09(土) 23:37:01
カスペからの返事2(
>>788 )
>>775 www.freaksstore.com.htm_ - Trojan.JS.Agent.aca
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
このあたり(Trojan.Js.Agent)は完全にポリシーだな。
落ちてくる本体で撃退できればいいと思うが。
一応
5+事後検出1=6/6でクローズ
791 :
699 :2009/05/10(日) 01:47:17
>>775 ん〜、出遅れた。
Kaspersky 2009/05/10 0:37:00
>785,787の対応まで完了(全部名称まで確定して検出)しているの確認。 htmlはまだ未対応です。
AVIRAは週末休み中なので、>775から変化なし。大体、パターンファイルが>771の7.01.03.178から更新されてないし。
一応検出名書いておくと、
1199.exe - DR/Pcclient.Gen
89238632.zip - TR/Crypt.ZPACK.Gen
mm.exe - TR/Crypt.ZPACK.Gen
flashplayer.exe - TR/PSW.Agent.25088
mpg.scr - TR/Dropper.Gen
でした。(htmlはスルー) ヒューリスティック検出に正式名が付くとしても、それは月曜日以降ですね。
# AVIRAは、この週末のデータベース更新休みが無ければ、本当に良いソフトなのだが...時差の関係で
ドイツより日本の方が月曜日が来るのが早いから、週末〜(特に)月曜日が怖いんだよね。
>>773 Thanks. 結構対応済みだったんですね。
>>790 でも、呼び出しのスクリプトも検出できるようになると、感染サイトを見つけるのが楽になるというメリットも...(汗
んー、今はドメインやすいからな。 激安で30円くらい。 ドメイン取得→サーバーにドメイン関連づけ→FTPアップロード→詐欺・搾取行為→サイト閉鎖 極端に早ければ、1日で消えるドメインもある。 jpは高いけれど、それ以外は…。
>>772 カスペ返答(呼び出しのhtmlも含む)
ma.exe - Trojan.Win32.Inject.xvb
Ms06014.htm - Trojan-Downloader.VBS.Agent.io
Ms07004.htm - Exploit.JS.Agent.aev
Real.htm - Exploit.JS.RealPlr.ob
These files are already detected. Please update your antivirus bases.
MsAccess.htm - Trojan-Downloader.JS.Agent.dzg
watch.htm - Trojan-Downloader.JS.Iframe.avu
New malicious software was found in these files. Detection will be included in the next update.
794 :
699 :2009/05/10(日) 15:26:43
795 :
699 :2009/05/10(日) 15:28:20
>>794 あ、前の書き直して転用したから、1ヶ所直ってない。(汗
id10_20090508.exe → id10_20090510.exe です。
796 :
699 :2009/05/10(日) 15:58:17
Rising 2009 21.37.60 (21.28.60.00)
>>732 9\install_flash_player.exe: Trojan.DL.Win32.VB.zuf
5+1=6/12
>>794 >>796 スルー
検体提出完了
>>794 ,
>>796 AntiVir9 全部スルー。Aviraにはftp経由で提出完了。他社はこれから適当に提出してきます。
>ドイツより日本の方が月曜日が来るのが早いから、週末〜(特に)月曜日が怖いんだよね。 何故か日本時間で月曜日迎えるとAviraはシグネチャアップデートできるんだけど・・・ 確かに向こうはまだ日曜日のはずなんだけど
801 :
699 :2009/05/10(日) 17:25:25
>>800 その辺は、アップデートしたりしなかったりという印象ですね。>AVIRA
例えば、今は、AVIRAは>771の頃から、既にかれこれ30時間以上、データベースのアップデートが行われていません。
平日は1日に数回以上のアップデートがあるので、明らかに平日と休日で対応が違います。
ちなみに、私がWeb上で提出した週末分のマルウェアも、全部ステータスが『分析中』から全く更新されません。
それが悪いかどうかは使用者の環境などにもよると思いますが、AVIRAの一つの特徴であるとは感じます。
# 私はPersonal版を使っていることもあって、そういうものだ、と割り切っていますが...
803 :
699 :2009/05/10(日) 18:15:59
>>802 >Aviraはこれさえなければ現時点で最強のアンチウイルスだと思います、規模が小さい会社だという話しを聞いてるからなお更凄いと思う
同意です。
体験版などで色々なベンダーを試してみて感じているのは、完璧なベンダー(常に100点をとる)は存在しないけど、
満足できるレベル(大体の場合90点以上)のベンダーは存在するということです。
AVIRAは、私のようなアブノーマルな人(wが使っても、明らかに満足できるレベルに到達していると思います。
まあ、スレ違いなので、この話はこの辺で。
>>12 の更新頻度調査では、曜日毎のアップデート回数も見れるので
土日に手を抜いてるベンダーは一目瞭然だっだりする
Rising 2009 21.37.62 (21.28.62.00)
>>672 b\av.26.0.exe: Trojan.Win32.FakeAV.mz
5(+1)+1=6(+1)/12
>>796 winav.exe: Trojan.Win32.FakeAV.na
1/1
Risingは月〜木5回、金〜日2・3回
毎日更新はあるものの放置期間長いし、定義反映が遅いからあんま意味ない・・
>>804 殆どのベンダーが土日は手抜きしてる件
土日も気合入れてるのはアップデート回数が多いKasperskyとBitDefenderぐらい、あとはSymantecもか
McAfeeとPandaはクラウドベースだからアップデート回数はちょっと参考に出来ない(TrendMicroも?)
>>794 乙
>>796 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済み
808 :
699 :2009/05/10(日) 20:22:18
>>794 Kaspersky 2009/5/10 19:32:00
id10_20090510.exe - Trojan.Win32.Agent.cfuc 確定
id2とid3は変化なし。
>>794 ,
>>796 カスペ返答。id2は定義確定。id3は白判定(えー
id10_20090510.exe - Trojan.Win32.Agent.cfuc
winav.exe - Trojan.Win32.FraudPack.mmx
These files are already detected. Please update your antivirus bases.
id2_20090510.pdf - Exploit.Win32.Pidief.atx
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
id3_20090510.swf
No malicious code was found in this file.
810 :
699 :2009/05/10(日) 23:43:41
>>809 乙
KIS2010の新砂箱(仮想環境での実行)をみると、予想通り
id10実行→レジストリへの不明なドライバの登録、コードインジェクション、スタートアップの登録、プロセスの終了etc→疑わしい。
id3実行→特に何もなし。
ここで質問するのはスレ違いな気もして悪いんだが、KIS2010って仮想実行機能もできたの? 今年のバージョンのウザいシステム監視だったかそんなのがなくなってればまた導入したいんだが…
>>806 ドイツは基本的に土日は働いちゃいけないことになってるからな。
814 :
699 :2009/05/11(月) 01:54:23
寝ようと思っていた所に、休みのはずですが、AVIRA来ました。 どうやら、今回は日曜日の夜に週末分をまとめて処理している模様。 乙ですね。>AVIRA AVIRA9 7.01.03.179 >794 id10_20090510.exe - TR/Agent.cfuc id2とid3は、まだ未反応。 >796 winav.exe - TR/FraudPack.mmx 2つ検出可になりました。 ではお休みなさい。ノシ
>>813 特定職種以外は原則禁止されているのは、土日じゃなくて日曜と祝日じゃなかった?
散布元がこれだけファイルをコロコロ変えてくるとシグネチャ定義では対応できません。 by kaspersky lab
シグネチャで退治できないってことは、 オフラインスキャン(特に、外付けブートから)で退治できないってことにならないか > ベンダ問わず
tp://www3.atword.jp/gnome/2009/05/08/gumblarcn-patissier-make-sure-new-daily-variety/ の文章に勝手に「by kaspersky lab」を付け加えるとか いかにも雑音のやりそうなことだ
>>818 スレ違い
>>817 ヒューリスティックの出番ですよ。なんとなくスレ違いっぽい気がしますが。
セリフには元ネタがあったのかww
>>775 Rising 2009 21.38.01 (21.29.01.00)
1199.exe: Backdoor.Win32.PcClient.tom
mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.tom
1(+2)+2=3(+2)/6
>>732 Risingより
文件名:hgcheck.exe
文件名:Install_2010-1.exe
文件名:ProDMInstall.exe
不是病毒
6/12(3体不是病毒、残り3体解析待ち)
>>822 Rising 2009
3\win.exe
>>68 : Trojan.PSW.Win32.GameOL.yqw
6\softwarefortubeview.40013.exe: Trojan.DL.Win32.Undef.ehy
4\Install_1_1_.exe: Suspicious: Packer.Win32.UnkPacker.c
検体提出完了
久々です。NOD32 V3.0 定義4064
>>822 乙
8/12
b\sumo.exe Win32/Adware.Agent.NMA アプリケーション
a\shoptime.scr Win32/TrojanDownloader.Banload.PAAの亜種 トロイの木馬
8\antivirus.exe Win32/Adware.PrivacyComponentsの亜種 アプリケーション
7\bradesco.com Win32/TrojanDownloader.Banload.PAAの亜種 トロイの木馬
6\softwarefortubeview.40013.exe Win32/TrojanDownloader.Zlob.CZK トロイの木馬
5\index1.gif Win32/TrojanDropper.VB.NHKの亜種 トロイの木馬
3\win.exe Win32/PSW.WOW.NJX トロイの木馬
1\setup.exe Win32/Adware.Virtumonde.NEK アプリケーション
未検出検体は提出済。
>>822 AntiVir (9/12) 提出してきます。
>>822 乙
NIS2009で、5/12 (3、4、6、7、8)
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>822 BitDefender10Free (3/12)
a-squared Free 4.5 (9/12)
828 :
699 :2009/05/11(月) 22:38:34
>>822 乙です。
Kaspersky 2009/05/11 21:33:00 - 5/12
0 -
1 -
2 -
3 - Trojan-GameThief.Win32.WOW.iic
4 -
5 - Trojan-Downloader.Win32.FraudLoad.eiw
6 - Trojan-Downloader.Win32.Small.jro
7 -
8 - not-a-virus:FraudTool.Win32.PrivacyCenter.r
9 - not-a-virus:AdWare.Win32.Agent.nmd
a -
b -
検出しなかったもの7個を提出します。
829 :
699 :2009/05/11(月) 23:12:52
おいおい もうかよ (汗) なんてこったい
831 :
699 :2009/05/11(月) 23:51:29
>>810 ,814
AVIRA返答。gumblar.cn 5/10版は
id2_20090510.pdf - EXP/Pidief.gts
id3_20090510.pdf - SWF/Drop.Small.LD.
id10_20090510.exe - TR/Agent.cfuc の全黒でclose。
>>829 Kaspersky返答。gumblar.cn 5/11版
id2_20090511.pdf - Trojan.JS.Agent.act,黒
>>829 たぶん、このUPX改造してあって
Unpackに失敗して処理が追えない。
Dr.WEBに投げると解凍でエラーになる。
>>822 ,828
Kaspersky返答。未検出のファイルについて下記の通り。
# 何か、今日は返事が良く来る。もしかして、Kasperskyって最初の検体提供者に返事してるんだったりして...
0 - 白
1 - Trojan.Win32.Stuh.mkt ,黒
2 - 白
4 - not-a-virus:FraudTool.Win32.Agent.nf ,黒
7 - Trojan-Downloader.Win32.Banload.aduk ,黒
a - Trojan-Downloader.Win32.Banload.adul ,黒
b - 白
黒 5+4,白 3でclose。 今日はこんなところで。ノシ
836 :
699 :2009/05/12(火) 01:27:46
>>829 ,831
id10_20090511.exe - Trojan.Win32.Agent.cgch ,黒
検体送りすぎたせいか、FileScannerも併用しろとのお達しが...(w
http://www.kaspersky.com/scanforvirus で怪しいファイルをアップロードすると、ファイルを自動検査してくれます。
他の人が提出していて、既に結果が確定しているファイルについては、結果が表示されます。
id10_20090511.exeはメールの返答来ていませんが、FileScannerでは検査結果が表示されます。上記はその結果です。
ん〜、今度から小さい物はAVIRAのWEB提出同様、Kasperskyはメール止めてFileScannerだな...(苦笑
>>829 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>836 何を言ってるんだ。インストールが必要なオンランスキャンではないんだから。
ファイルスキャナで確認して検知しない物だけを送るんだよ。Dr.WEBもね。
というか、カスペは検出が追いつかないから Web Traffic で gumblar.cn へのアクセスを遮断してるんだけどね
840 :
699 :2009/05/12(火) 23:11:26
>>838 いや、今まではKasperskyもAVIRAも、自機に入っているものを手動でパターンファイルを最新にして、
それでも検出しないものだけを送っていたんです。
ただ、昨日確認した所では、Web上で使われるパターンファイルの方が更新早いようで、Trojan.Win32.Agent.cgch
なんかは、手元のKasperskyで検出できなくても、FileScannerでは黒判定が出てました。
ということで、誰かが既に提出して黒判定が出ている分は、自分のPCに入っているKasperskyで検出しなくても
FileScannerで検出できたものは、重複作業をしないために送らないでくれということかと判断してます。
ま、次からですね...これをやるのは。
なお、5/12 23:00現在、gumblar.cnから落ちてくるファイルは、昨日の>829と同じものでした。
(いつもキャッシュを全消ししてから再度落としているんで、gumblarは今日は休みって事で良いかと。)
>>838 多数のベンダに提出してると、そこまでチェックしてられないこともありますよ。
未検出の分のみを提出するのが理想ではありますが、ぶっちゃけそこまでやってられません。
>>829 AntiVir exeのみ検知。pdfはスルー。提出しました。他も、現時点のVTでスルーしてるとこに送っておきます。
Rising 2009 21.38.14 (21.29.14.00)
>>767 id10_20090508.exe: Worm.Win32.Undef.gk
1/3
>>822 1\setup.exe: AdWare.Win32.Mnless.ave
7\bradesco.com: AdWare.Win32.Mnless.avf
a\shoptime.scr: AdWare.Win32.Mnless.avf
2(+1)+3=5(+1)/12
843 :
699 :2009/05/13(水) 00:07:50
844 :
699 :2009/05/13(水) 00:17:36
>>836 ,838,840-841
スミマセン。KasperskyからFileScannerに放り込めって書かれた理由がわかりました。
Kasperskyに送ったメールで、1個ファイルを添付し忘れたのがありました。orz
それに対する返信メールに書かれていたのでした。(>843のメールする時に、メール一覧見て気がついた。(汗 )
つまり、
自分)Virusっぽいんだけど判断して
カスペ)オイオイ、ファイルが添付されてねーよ、このメール。
しょうがねぇ、FileScannerに放り込めって書いておくか。
ということで、Kasperskyの中の人が気を利かせてくれたのでした。 お騒がせして申し訳ない...m(_ _)m
# 大量に連投している最中だったんで、逆に向こうも気がついたんじゃないかと。
845 :
699 :2009/05/13(水) 00:23:05
>>843 レス書いてる内にKaspersky返答。
codec.exe - Trojan-Downloader.Win32.FraudLoad.ejt ,黒
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
>>843 699さんに要望なんですが・・・
できるなら各ベンダーに検体提出してくれますか?(VT上の全ベンダーに提出する余裕がないなら大手ベンダーだけでも)
>>843 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>843 AntiVir スルー。各社に提出します。(MicrosoftとSophos以外はヒューリスティックで検知なのかな?)
>>846 分業でいいじゃない。拾ってきてくれるだけで十分有難い。一人で全部やっちゃったら、ここに持ち込む意味ないっしょ。
ぶっちゃけ、拾ってきて各社に提出してると、ここにUPして報告してる暇ないよ。
日替わりのなんたら■scrとか、flashplayer.exeなんか、提出はしてるけどここに持ち込む余裕ないし。
>>846 まあそりゃそうだけど・・・
ここまで検体アップのサイクルが早いと他の提出する人も大変じゃないかと・・・
ただ「一人で全部やっちゃったら、ここに持ち込む意味ないっしょ。」には同意だしむしろそれこそこのスレの意味があるからこのスレにおいてこの問題は難しいかもね・・・
レスアンカー間違えたorz
850のレス先は846ではなく
>>849 です
>>844 >Kasperskyに送ったメールで、1個ファイルを添付し忘れたのがありました。orz
あるある。わたしも、さっき1通添付し忘れて送信しちまったw
>>843 ,847
Avira、カスペ、Symantec、a-squared、Malwarebytes が被っちゃったけど、
テンプレのWikiの宛て先全部(nProtect除く)と、Malwarebytes、NictaTech に提出完了。
>>850-851 提出報告の後、どの位で、一般配布パターンで検知できるようになったかの報告をするって意義は残るけどねー。
報告数が多いと、流れが速すぎて、検知報告する間もないという問題も。
853 :
699 :2009/05/13(水) 01:09:18
>>846 や、流石にそれは難しいなあ。
自分の空き時間でマルウェア新種見つける
→ KasperskyとAVIRAで検出有無確認
→ Virustotalに投げる
→ 情報整理して、未検出分はKasperskyとAVIRAに提出
→ ロダにアップしてここに書き込み
なんで、これ以上やると必要な睡眠時間が削られちゃう。(汗
1) >849さんの通り、分業を期待してここに投げているのが一つ。
2) もう一つは、Virustotalには必ず投げているので、基本的には時間がかかっても検体は各ベンダーに届くはず。
ということで勘弁してくれると嬉しいな。(w
# 個人的には、自分がヘビーに使っているKasperskyとAVIRAの2つをヘルプする意味で、重点フォローしてるので...
他のベンダーは、自分と同じように、そのベンダーのヘビーユーザーが提出してくれていることを期待してます。(w
>>853 >自分と同じように、そのベンダーのヘビーユーザーが提出してくれていることを期待してます。(w
それをしたくても出来ないという状態のNorton&Panda&AviraSuite使いのぼやきです・・・
NortonとAviraは毎度提出報告があるから心配してないけどPandaは他の人が提出してくれたかどうかがわからずやや不安なんですよね・・・
とりあえず6月になればまた検体提出の復帰できるかもしれないけど・・・
>>854 一応、このスレに出てきたのは全部メールで提出してますが、返事来ないので対応状況は不明です。>Panda
返事来ないベンダーは、時々、不安になるよね。
メールBox溢れたり、いきなりアドレス消滅したりする所あるから。
>>843 まかふぃー自動返答。
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
codec.exe |new detection |fakealert-cm |Trojan |yes
のーとん自動返答
手動解析に回します。Close。
>>850 >ここまで検体アップのサイクルが早いと他の提出する人も大変じゃないかと・・・
それを1人に押し付けたらもっと大変だと思わないのか?
理想はそれぞれのプロダクトに担当が張り付くことだけど、
現状でこれに近いんじゃないの?
>>829 Rising返答
1. Filename:id10_20090511.exe
Virusname:Trojan.Win32.Nodef.jak
2. Filename:id2_20090511.pdf
No malware.
Rising 2009 21.38.21 (21.29.21.00)
>>490 b\installing_test.exe: Trojan.Spy.Win32.Undef.ec
4+1=5/12
>>617 6\ppc.exe: Trojan.Win32.StartPage.mlh
6+1=7/12
>>726 3522938.exe: Trojan.PSW.Win32.GameOL.zla
3522938.zip
>>3522938 .exe: Trojan.PSW.Win32.GameOL.zla
2/2
>>772 ma.exe: Suspicious: Packer.Win32.UnkPacker.b → Trojan.PSW.Win32.GameOL.zla
1/1
>>829 id10_20090511.exe: Trojan.Win32.Nodef.jak
1/2(Risingより
>>858 と同じ返答メール)
862 :
699 :2009/05/14(木) 21:27:25
Rising 2009 21.38.34 (21.29.34.00)
>>490 9\codec.exe: Trojan.DL.Win32.Nodef.pw
5+1=6/12
>>588 index.html2.1: Hack.Exploit.Win32.PDF.jsg
1+1=2/6
>>732 0\ProDMInstall.exe>>$TEMP\twads.exe>>TargetWebADS.dll: Trojan.Win32.FakeAlert.bs
6+1=7/12
>>862 スルー
検体提出完了
>>862 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
866 :
699 :2009/05/14(木) 23:03:41
867 :
699 :2009/05/14(木) 23:13:09
>>866 コメント書いてる内にAVIRAから3個返答。
install.exe - TR/Fakealert.YW
install2.exe - TR/Fakealert.YY
IAInstall.exe - 黒(名前未定)
AVIRA >862は解析中。 で、AVIRAを書いている内にKasperskyから返答。
install3.exe - Trojan.Win32.Tdss.adav
IAInstall.exe - Trojan.Win32.Tdss.adan
Kasperskyも >862は返答無し。(Kasperskyは、上2個のHEURの分だけ隔離フォルダから先行して送ったので、その分だけ先に返答が来た)
>>866 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
870 :
699 :2009/05/14(木) 23:52:08
>>862 AVIRA返答
id2_20090514.pdf - EXP.Pidief.9585
id10_20090514.exe - 黒(名前未定)
>>866-867 AVIRA返答追加
install3.exe - 黒(名前未定)
>866-867をまとめると、AVIRA、既検出分も含めて全部黒。
>>866-867 Kaspersky返答追加
install.exe - Trojan-Dropper.Win32.Agent.apaw
install2.exe - Trojan-Dropper.Win32.Agent.apax
>866-867をまとめると、Kasperskyも、既検出分も含めて全部黒。
つか、今日はAVIRAもKasperskyもエライ元気だ。
873 :
699 :2009/05/15(金) 01:10:10
874 :
699 :2009/05/15(金) 01:12:19
>>866 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
iainstall.exe |inconclusive | | |no
install.exe |inconclusive | | |no
install2.exe |inconclusive | | |no
install3.exe |inconclusive | | |no
install4.exe |new detection |generic downloader.x!bt |Trojan |yes
>>871 McAfeeに提出させて頂きました。
AVERT自動返信
access.html |inconclusive | | |no
asagaya-drum.com.htm|inconclusive | | |no
asagaya-drum_map.htm|inconclusive | | |no
bar.html |inconclusive | | |no
cafe-melody.net.htm |heuristic detection |with fishy extension |Application |no
cafemenu.html |inconclusive | | |no
day0803.html |inconclusive | | |no
info.html |inconclusive | | |no
install_flash_player|inconclusive | | |no
link.html |inconclusive | | |no
link.html |inconclusive | | |no
melody0903.html |inconclusive | | |no
menu.html |inconclusive | | |no
mon0905.html |inconclusive | | |no
rental.html |inconclusive | | |no
staff.html |inconclusive | | |no
top.html |inconclusive | | |no
>>874 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
install_flash_player|inconclusive | | |no
>>874 各社に一通り提出完了。うちでは
>>871 しか落ちてこないので、OSのバージョンとか見てるんだろうか?
>862,>866も重複気にせず各社に一通り提出。
>>874 1、文件名:install_flash_player.exe
病毒名:Dropper.Win32.Undef.wv
瑞星2009的21.29.42版本(瑞星2008的20.96.42版本)で対応予定
Rising 2009 21.38.42 (21.29.42.00)
>>881 6\install_flash_player.exe: Dropper.Win32.Undef.wv
1/12
Risingに検体提出完了
883 :
699 :2009/05/15(金) 20:36:12
>>881 乙です。
Kaspersky 2009/05/15 18:57:00 - (9/12)
0 - スルー(FileScannerもスルー)
1 - スルー(FileScannerもスルー)
2 - Trojan.Win32.Agent2.jju
3 - Trojan.Win32.Agent2.jjr
4 - Trojan-Spy.Win32.Agent.arbd
5 - Trojan-Downloader.Win32.Agent.bxpa
6 - Trojan-Spy.Win32.Zbot.toz
7 - Trojan-Dropper.Win32.Agent.aozr
8 - スルー(FileScannerもスルー)
9 - Trojan-Downloader.Win32.CodecPack.fyr
a - Trojan.Win32.Agent.cgwf
b - not-a-virus:FraudTool.Win32.PrivacyCenter.ad
0,1,8は提出します。
884 :
699 :2009/05/15(金) 20:56:24
>>881 続いて、AVIRA9 2009/05/15 7.01.03.211 - (5+4/12)
0 - スルー,Web上での自動判断 - UNDER ANALYSIS
1 - スルー,Web上での自動判断 - UNDER ANALYSIS
2 - TR/Dldr.Agent.lop
3 - TR/AddRun.nkj
4 - スルー,Web上での自動判断 - UNDER ANALYSIS
5 - スルー,Web上での自動判断 - 黒.TR/Flood.Agent.BA
6 - TR/Spy.ZBot.toz
7 - TR/Drop.Agent.aozr
8 - TR/Dldr.Small.jrs
9 - スルー,Web上での自動判断 - 黒(名称未定)
a - スルー,Web上での自動判断 - 黒(名称未定)
b - スルー,Web上での自動判断 - 黒(名称未定)
5,9,a,bの4個は、提出時の自動判断で黒判定が出ていますので、シグネチャの更新待ち状態です。
この感じだと、KasperskyもAVIRAも、既に誰かが提出済みだったかもしれませんね。
885 :
699 :2009/05/15(金) 21:05:30
>>884 AVIRA返答。 早い...出してから5分もたってねーぞ。(;´д`)
0 - AdvOcr.dll - ファイルが壊れている。
4 - astakiller.dll - 黒,SPR/Tool.Obfuscator.DO.56
これは、私の前に誰かが提出してますね、間違いなく。
886 :
699 :2009/05/15(金) 21:50:29
Rising 2009 21.38.44 (21.29.44.00)
>>886 スルー
提出完了
890 :
699 :2009/05/15(金) 22:44:57
>>879 や、申し訳ない。私の見間違いでした。
>871 addobeflashplayer●com/get/flashplayer/current/install_flash_player.exe
>874 addobeflashplayer●net/get/flashplayer/current/install_flash_player.exe
アドレス長いんで、ぱっと見て気がつかなかった。orz (comとnet) では、今日はこの辺で。ノシ
892 :
891 :2009/05/15(金) 23:05:40
AVERT自動返信 File Name Findings Detection Type Extra --------------------|------------------------------|----------------------------|------------|----- install_2004.exe |new detection |fakealert-av360 |Trojan |yes
>>890 気にすんな。怪我の功名で検体が1個増えて良かったじゃないか。
>>881 ,
>>886 カスペ返答
(一部のファイルを展開して中身の個別ファイルも送っているので個数がちょっと変化してます)
追加検出分(アドウェア)新規4、既知8、新規1、白判定3−−−詳細省略
AdvOcr.dll,
System.dll,
xpsp3core.dll
No malicious code were found in these files.
895 :
699 :2009/05/16(土) 12:46:30
896 :
699 :2009/05/16(土) 13:03:25
>>895-896 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
Virustotalに「yarai」も参入して欲しいなー
899 :
699 :2009/05/16(土) 14:05:26
>>898 乙です。
今度の監視対象
martuz.cn/vid/?id=2 (pdf)
martuz.cn/vid/?id=3 (swf)
martuz.cn/vid/?id=10 (exe)
私の所も、同じ物落ちてきました。これからKasperskyとAVIRAに提出するのと、GoogleのSafeBrowsingに通報します。
>>898 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>1 ThreatExpertはHP上でマトモな報告活動してるんで、テンプレに提出先を追加希望
>>900 シマのBloodhoundって久しぶりに見た機がするなぁ
>>902 今のノートンのヒューリスティックはSuspiciousとつけられてるのが多いよね。
あとはPacked.Genericとか
Rising 2009 21.38.51 (21.29.51.00)
>>881 4\astakiller.dll: Trojan.Spy.Win32.Agent.ero
1+1=2/12
>>895-896 >>898 スルー
Risingに提出完了
907 :
699 :2009/05/16(土) 18:49:51
>>907 PandaとNorton
ともに8個検出
>>907 のSymantecがVirustotal結果ではスルーしてるが実際には検出してるもの一覧
FlashPlayer.v9.exe
load.exe
zoom.exe
>>907 のVirustotalの結果は最新結果ですか?
Rising 2009 21.38.52 (21.29.52.00)
>>881 3\59cpm.exe: Trojan.Win32.Delf.yod
2+1=3/12
>>907 FlashPlayer.v9.exe>>upx_c: Trojan.DL.Win32.Nodef.qa
main.exe: Trojan.Spy.Win32.Agent.epp
2/10
Risingに提出完了
911 :
699 :2009/05/16(土) 19:16:03
>>909 全部最新です。
で、手元のソフトが検出するのにVirustotal(VT)が検出しない、というのは結構良くあります。
Kasperskyでも同様のことは多々ありますので、多分VTで使われるエンジンorシグネチャが
実ユーザー(実際に製品を購入して使っている人)が使っているものよりも、古いのだと思います。
それに、各ソフトのヒューリスティックエンジンが捕まえるものは、あまりVTには反映されないようです。
Kasperskyの例だと、HEURの検出物は、ほぼ必ずと言っていい程VTでは未検出扱いになります。
その辺、他のベンダーの実際の状況は私には判断できないので、結局このスレに投げているという...(汗
>>911 Kasperskyの場合はVTは7.0のままですからね
ヒューリスティック検出性能は2009>
>>7 .0だからVTと手元で違いが起きるのは仕方ない
ただSymantecの場合はよくわからない
あとはTrendMicroもクラウド化を始めたのかどうかも不明なのでPCの環境が整い次第ウイルスバスターの検出報告も始める予定、まだライセンスも残ってるからもったいないし
ま、ロードマップにも出てるしバスターのクラウド化は2010には確実に始めると思うけど
それにしても最近のAviraの傾向見てると悪い意味でKasperskyやNOD32化してる悪寒(対応速度は速いけどスルー検体が増えてきたという意味で)
シグネチャ+ヒューリスティックの古典的スタイルは今のご時勢は限界なのかな〜〜・・・・?
失礼、NOD32は対応速度はそれほどでもなかった
>>907 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>907 McAfeeに提出させて頂きました。
2/10 (Active Protection 無効)
Install_2019.exe(FakeAlert-av360)
bot.exe(Generic.y!hv.i)
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
bot.exe |new detection |generic pws.y!q |Trojan |yes
bot3.exe |heuristic detection |new malware.aj |Trojan |no
flashplayer.v9.exe |new detection |generic.dx!cp |Trojan |yes
load.exe |inconclusive | | |no
main.exe |new detection |generic pws.y!r |Trojan |yes
moneta.exe |inconclusive | | |no
softwarefortubeview.|inconclusive | | |no
zoom.exe |inconclusive | | |no
916 :
699 :2009/05/16(土) 20:56:31
カスペ2009 21 05検出ベースまとめ
>>881 10/12 (0,8以外),白2(0,8)
>>894 >>886 0+事後検出1=1/
Detected Trojan program Trojan.Win32.Agent.chas \tane0321.zip/Install_2004.exe
>>895 1/1 (
>>895 )
>>898 ,900 1+事後検出1=2/3
Detected virus HEUR:Exploit.Script.Generic \tane0324.zip/martuz1.pdf
Detected Trojan program Trojan.Win32.Agent.chbm \tane0324.zip/martuz1upx.exe
>>907 10/10
Detected Trojan program Trojan.Win32.Pakes.nkf \tane0325.zip/Install_2019.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.gen \tane0325.zip/bot.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.gen \tane0325.zip/bot2.exe
Detected Trojan program Trojan-Downloader.Win32.Delf.ttu \tane0325.zip/bot3.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.ttw \tane0325.zip/load.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.gen \tane0325.zip/main.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.ttv \tane0325.zip/moneta.exe
Detected Trojan program Trojan.Win32.Pakes.nkh \tane0325.zip/softwarefortubeview.40000.exe
Detected Trojan program Trojan-Spy.Win32.Zbot.soo \tane0325.zip/zoom.exe
>>916 2/2 (
>>916 )
699さん、おつかれー。
>>895 >>896 >>898 >>907 あぷろだから拾いました。これから、マイナー所各社への提出準備します。
−−−−−
今日の成果(?)
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=327 infected
いつものリネージュ資料室の更新リストから拾った日替わりのmpg■scrと
gumlar■cn を呼び出すスクリプトが入ったhtmlごっそり。このスクリプトは
スルーする所が殆どです。なんとか、このスクリプトをダウンローダ扱いで検知して
ブロックしてくれれば、PG2入れてない人でもWeb巡回が安心なんですが難しそうです。
各社に提出済みですが、htmlの検出状況があれだったもので、参考までに置いときます。
・Avastは殆ど撃墜しているが、ぽつぽつとすり抜けているものあり、Avastなら感染サイトを
踏んでも大丈夫とは言い切れないことがはっきりしたかな。
JS:Redirector-H2,JS:Redirector-H4,JS:Redirector-H7、JS:Redirector-H9 を確認。
・htmlが多いので、Symantec宛にだけ(一度に9ファイルの制限あるので)
自己解凍のアーカイブにして送ったので、後回しにされるの確実な状況です。
Syamatecユーザーで、手の開いている方は、htmlだけ送信して頂けると助かります。
・McAfeeの自動返答を見ると幾つかは引っ掛かるものがあったのですが、
拡張子がおかしいファイルとして検知してるので、実質スルー状態ですね。
www.livmail.com.htm | heuristic detection | with fishy extension | Application |no
拾ったhtmlのHP管理者には、危険なスクリプトが挿入されていることを
なんらかの形で連絡して見ていますがいつ気付いてくれるか不明…っつーか
感染サイト多すぎて、警告しきれないですね、これ。連絡先書いてないページも多いし。
(連絡したうちの2箇所は、対処を始めたのを確認済みですが、追跡調査までやってらんない)
NortonInternetSecurity2009
>>886 はヒューリスティックで検出確認
>>895 も検出確認
922 :
699 :2009/05/16(土) 22:40:42
>862以降のKasperskyまとめ。(未検出もしくはヒューリスティック検出のもの) データベース 2009/05/16 21:05:00,大体のものは、データベースに反映されたの確認。 >862 id2_20090514.pdf - HEUR:Exploit.Script.Generic(名前未定のまま) id10_20090514.exe - Trojan.Win32.Agent.cgus >866 install.exe - Trojan-Dropper.Win32.Agent.apaw install2.exe - Trojan-Dropper.Win32.Agent.apax install3.exe - Trojan.Win32.Tdss.adav IAInstall.exe - Trojan.Win32.Tdss.adan >881 1)setup.exe - not-a-virus:AdWare.Win32.Agent.nnp >886 Install_2004.exe - Trojan.Win32.Agent.chas >896 install.exe - Trojan.Win32.FraudPack.mqj softwarefortubeview.45013.exe - Trojan.Win32.Pakes.nkh >898 martuz1upx.exe(martuz_cn_id10_20090516.exe) - Trojan.Win32.Agent.chbm martuz1.pdf - HEUR:Exploit.Script.Generic(名前未定のまま) 現時点でもスルー >896 - flash.swf >898 - martuz1cwd.swf
>>920 wokutonoken-online\1199.exe: Backdoor.Win32.PcClient.ttk
wokutonoken-online\mpg.scr
>>1199 .exe: Backdoor.Win32.PcClient.ttk
Risingに提出完了
924 :
699 :2009/05/16(土) 22:43:59
>>922 うわ、リロードするべきだった。>919さんと思いっきりかぶった。orz
# GENOスレ読んでから書いたのが間違いだった (汗
このスレでの各ベンダーの検出名見て思ったけど ヒューリスティック検出=Generic検出のベンダーがあればヒューリスティック検出とGeneric検出は別物扱いというベンダーがあるね 前者はNorton、Kaspersky、NOD32、ウイルスバスターで後者はMcAfee、Pandaといったところか NortonのGenericはヒューリスティックとして扱われてるけどPandaのGeneric検出はシグネチャ扱い(その証拠に隔離することができない、Pandaの隔離フォルダはヒューリスティック検出しか隔離できない特殊な隔離フォルダ) avast!みたいにGeneric検出はあるけどヒューリスティックがないベンダーもあるね Avira、AVG、BitDefenderはどういう区分けしてるんだろう?
>>920 > ・Avastは殆ど撃墜しているが、ぽつぽつとすり抜けているものあり、Avastなら感染サイトを
> 踏んでも大丈夫とは言い切れないことがはっきりしたかな。
で、どのソフトが一番検出したの?
Virus Totalの結果は?
927 :
923 :2009/05/16(土) 22:55:30
>>923 はRising 2009 21.38.52 (21.29.52.00)
>>920 既に分析済みで不是病毒だよとRisingからメールが届いた
928 :
699 :2009/05/16(土) 23:07:58
>>920 乙です。
AVIRA 7.01.03.215
1199.exe - DR/Pcclient.Gen
mpg.scr - TR/Dropper.Gen
Kaspersky 2009/05/16 21:05:00
1199.exe - Backdoor.Win32.PcClient.alzv
mpg.scr - Backdoor.Win32.PcClient.alzv
どちらも、呼び出しhtmlは全く検出しませんねぇ。(w まあ、これは前からですが。
AVIRAはPersonal版なのでどうかわかりませんが、Kasperskyの方は内蔵Firewallがgumblar.cnへのアクセスを
全部ブロックするので、htmlには対応する気が無いという気がします。
多分、Norton含め、他の統合系も同じでしょう。確か、バスターではgumblar.cnをブロックしたログがどうのこうの
という書き込みありましたし、gumblar.cnなどへのアクセスをしっかりブロックしていれば、呼び出しhtml怖くないですから。
# 検体提出時にgumblar.cn → martuz.cnのドメイン名変更のことも通知してあるので、KISでは
その内murtuz.cnもブロックされるようになるはず。
>>916 乙
>>920 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>920 Symantecも後者かな
ヒューリスティック検出 (高度な予測検出) Suspicious.MH690.A、Suspicious.S.Infostealer、Bloodhound.Exploit.236、Bloodhound.PDF.12 他
ジェネリック検出 (既知部品検出) Packed.Generic.225、W32.IRCBot.Gen 他
>>926 >で、どのソフトが一番検出したの?
gumlar■cnを呼び出すスクリプトに反応するのは、実質AvastとSophosのみ。
検出数はAvast>Sohosだが、当然ながら、両者共にすり抜けあり。(Avastだからブロックできて大丈夫ではない)
ダウンローダをブロックするか、FWでブロックするかは、セキュリティベンダーのポリシーによるので
どっちが優れているというものではない。>928さんの解説の通り、シグネチャ付きで検出しなくても
ブロックできれば実害は発生しない。
実際の検出率は、Avastユーザーに○/○って出して貰ってくれ。このPCにはAvast入れてないんだ。
VTへも(htmlは)幾つか無作為に抽出して送っただけだし、拾ってきてベンダーに提出するので精一杯。
(無作為抽出の中で、Avastもスルーしてたのが幾つかあったということ)
基本的にこのスレは、自分の使っているセキュリティソフトでは○/○検出したとかの報告をする場所だから
どっちがどうだかという質問をしたいなら余所でやってね。
>>929 >Symantecも後者かな
W32.IRCBot.Genの存在忘れてた(というかあまりこの検出名は見ない)
そう考えるとSymantecはヒューリスティック≠Genericかもね
ただPacked.Generic系は紛れもなくヒューリスティック検出扱いです、気になるならNortonの検疫フォルダかSymantecのウイルスデータベースを見てください
確実にPacked.Generic系はヒューリスティック検出と書いてるはずです
>>928 >>931 Nortonの場合はFWでブロックというよりは侵入防止機能が働いてブロックするという形かと思います
前にこのスレのURL踏んで侵入防止機能が働いて止めてくれたことがあったので
ただ仮想環境でもない限り危ないURLだとわかってるのに踏むなんて勇気はないですが
935 :
699 :2009/05/16(土) 23:58:22
>>925 AVIRAの方ですが、HEURってどうなんでしょうね。
存在しているのは知っていますが、今までヒューリスティックで検出したこと無いもんで...(w
一応、AVIRAでヒューリスティック検出した場合、こういう風に HEUR/〜 という名前になるらしいです。
http://www.avira.com/jp/threats/section/fulldetails/id_vir/2704/heur_crypted.html (前の方でGenをヒューリスティックと言っていましたが、これは私の勘違い)
が、汎用ルーチン(Gen検出)ばっかりで、今まで全然HEUR出たことがありません。
なんで、ヒューリスティックエンジンがどの程度の実力なのかよくわかりません。(苦笑
Kasperskyは、HEURが強いので隠れていすが、たまに汎用の検出が出ることがあります。
>907さんの所に書かれていますが、Trojan-Spy.Win32.Zbot.gen がそうです。(違うマルウェアなのに、3個に同じ名前)
なので、実はKasperskyもHEURとGenは別扱いなのです。 ちょっと雑談でした。(w
936 :
699 :2009/05/17(日) 00:01:35
>>935 >907ではなく、>919さんでした。 Kasperskyの汎用検出。
>>935 aviraのHEUR〜系の検出は私はよく見ましたよ
ただkaspesrkyもヒューリスティックとgenericは別物というのには少し驚きました
nortonと同じくgeneric検出はほとんど見ないですからね
あと自分の記憶を辿るとウイルスバスターもヒューリスティックとgenericは別物だった気がしてきた
となるとヒューリスティック=genericはNOD32だけ?(キヤノンのNOD32のHP見ると「○○の亜種」はヒューリスティック扱い)
こうしてみるとgenericってヒューリスティックなのかシグネチャなのか非常にややこしい
nortonやウイルスバスターみたいにpacker系のgenericはヒューリスティック扱いもあるしkaspesrkyやbitdefenderみたいにヒューリスティックとgenericを一緒に名付けてるのもある
>>931 > gumlar■cnを呼び出すスクリプトに反応するのは、実質AvastとSophosのみ。
> 検出数はAvast>Sohosだが、当然ながら、両者共にすり抜けあり。(Avastだからブロックできて大丈夫ではない)
なら検出数分かってんだろ
もったいぶらないで出せば良いのに
それともavastやsophosの検出が突出していて
他社は悲惨な状況なのか?
例えばカスペやAVGは検出率ゼロとかw
>>932 スレ違いだから、このコメントで満足して、そろそろどっか行ってくれないかな。
>それともavastやsophosの検出が突出していて
>他社は悲惨な状況なのか?
Yes。スクリプトのブロックに関してはね。他の方法(FWでブロックなど)のベンダーもあるので、
Avastサイコーとか言い切らないように。
>例えばカスペやAVGは検出率ゼロとかw
それに近い。
カスペは、初期に提出したのと同じパターンのものは検知するが、それ以外は白判定なので。
(FWでブロックする方針にしたからなのか、古くて無効なアドレスだったから白判定になったのかは不明)
NOD32なんかも、ダウンローダ系は殆ど白判定にして、落ちてきた本体をブロックで切ればOKという
方針に近い対応状況だったな(2年前に使用してた頃は)。現時点でもその方針継続かどうかは知らない。
941 :
699 :2009/05/17(日) 01:03:08
>>937 Kasperskyの場合、genで検出するものはほとんど無かったような気がします。また>919さんの所を使いますが
Trojan-Spy.Win32.Zbot.ttw
Trojan-Spy.Win32.Zbot.ttv
とか、>922のように
Trojan-Dropper.Win32.Agent.apaw
Trojan-Dropper.Win32.Agent.apax
や
Trojan.Win32.Agent.chas
Trojan.Win32.Agent.chbm
みたいな、最後の部分だけ違う検出名付けるのが多い。
個人的には、ロシア人なんで、汎用検出のシグネチャを作れないんじゃないかとか思ったり。
逆に、AVIRAはあれだけGenで捕まえられるところを見ると、汎用シグネチャの作成が上手いのではないかと思います。
偏見かもしれませんが、ドイツとロシアの国民性の差ような気も...(汗
>>940 > Avastサイコーとか言い切らないように。
つまり、avastは君が恐れるくらい優秀なソフトってことか
フリーとは言え、あなどれないな
> >例えばカスペやAVGは検出率ゼロとかw
> それに近い。
有料ソフトよりもフリーソフトの方が優秀ってことは分かった
それと、「最高」の判断はユーザーが試して決めるもんだからな
2chの書き込みごときで判断できるようなもんじゃない
大体、使う人によって判断基準は違うんだからな
だが、君の発言を見る限り、どうやらavastを入れておいて
他のソフトと組み合わせるのが一番ブロックできそうだな
> 他の方法(FWでブロックなど)
ということは、フリーならcomodoあたりをFWで入れて
avastと一緒に使うのが勝ちか
>>940 >
>>932 > スレ違いだから、このコメントで満足して、そろそろどっか行ってくれないかな。
何を偉そうにw
もともとはこの発言がきっかけだろ
>>931 > 検出数はAvast>Sohosだが、当然ながら、両者共にすり抜けあり。(Avastだからブロックできて大丈夫ではない)
余計なこと書かなきゃ良いのに
馬鹿がいたもんだw
スレチは
>>931 だろw
>>942 ここは勝ち負けではなく検体をシェアするところだ。
不慮の事故に合わない人を増やすために。
>>920 みたいに、余計なこと書く馬鹿がいるからスレが荒れるんだよ
検体提出はスレの趣旨に合ってるが発言が趣旨に合ってない
だから
>>920 は嫌われるんだろ
>>945 事故レス
不慮の事故にあう人が増えないように。
だなw
>>941 なるほど
aviraの検出スタイルはシグネチャ+generic+ヒューリスティックに対しkasperskyはシグネチャ+ヒューリスティックにgenericがやや少しという認識でいいかもしれないですね。
ただシグネチャとヒューリスティック、genericだけじゃなくmcafeeやpandaのようにクラウドベースがあったりnortonはパルスアップデートがある
GDATAはダブルエンジン+アウトブレークシールドだったりと各ベンダーの検出スタイルは本当に千差万別、だから面白い
そしてヒューリスティックだけのYaranaika
ヒューリスティックだけって危険すぎじゃね? スルーした時点でもう終わりだし
>>949 いいのかい、ノーマルなセキュリティソフトでも平気で併用しちゃう奴なんだぜ…っつーか名前ちげーw
>>916 F-Secure提出完了
AVP 2009-05-16_01にて検出可能
Trojan.Win32.FraudPack.mqa
Trojan.Win32.FraudPack.mpy
954 :
699 :2009/05/17(日) 14:21:54
955 :
699 :2009/05/17(日) 14:43:02
>>954 martuz.cnの追加情報です。
ttp://jvnrss.ise.chuo-u.ac.jp/csn/index.cgi?p=cNotes の人が解析されているように、
一度ファイルをダウンロードするとIPアドレスが記録され、24時間以上経過するまで
同一IPアドレスからアクセスしても無視されるようです。
# 正確には、毎時0分にIPアドレスの記録を自動更新している模様。
私の場合、5/16 13時台にアクセスしてファイルを落としているのですが、先程まで無視されていました。
で、5/17 14:01にアクセスしたらファイルが落ちてきました。 まあ、わかりやすくて良いですけど。(w
ダウンロードっつーかHEAD投げるのもだめくさいな。
串か…。
961 :
960 :2009/05/17(日) 18:52:06
>>954 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
963 :
699 :2009/05/17(日) 21:47:56
>>954 ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=329 DL martuz/解凍 infected ※ 注意喚起のため、いつもと違います。
え〜、gnomeの人のおかげで挙動の予想がついてきたので、ちょっとexeの方を実行した時に
作成されるファイルを仮想PCで確保してみました。
ベンダーに提出するかどうかの判断は各自にお任せします。(一応、KasperskyとAVIRAには送ってあります。)
muvl.exe (元の名前 muvl.nug) - ランダム作成らしい。
MD5 : 3862b349b9b5c9283925e181ff9f5bf8
http://www.virustotal.com/jp/analisis/6ee378acae1dfede9be4c3949ee56b1a (2/40)
sqlsodbc.chm - ただのダミーファイルです。(中身は無意味なテキストと空白)
MD5 : 34cd61d83853e511f0a28027f639a1c9
http://www.virustotal.com/jp/analisis/395c9f2d6d6d38525fb24b3722664bfa (0/40)
muvl.exeは、中身に合わせて拡張子を変えてあります。(ベンダー提出時に捨てられないように)
gnomeの人の所の話では、一定時間毎に自己書き換えをして潜伏するそうなので、シグネチャで
対応できる可能性はかなり低そうですが、出さないよりはマシかもしれません。
sqlsodbc.chmの方はダミーファイルなので、マルウェアではありません。
感染すると、sqlsodbc.chmがこれに置き換えられるという意味で参考に添付してあります。
ファイルサイズは1,323バイトで、オリジナルファイルと置き換えられます。
あと、悪い話ですが、SymantecでもKasperskyでも、オンラインスキャンではコイツに感染していることがわかりません。
バッチリ感染した仮想PCをオンラインスキャンしてみたのですが、どちらも何も検出しませんでした。
このマルウェアは、感染時に元の実行ファイル(martuz.cnから落ちてくるxxxx.exe)の方を消去(証拠隠滅)
するようになっているので、一度感染すると、本体の自己書き換えもあるので、検出はほぼ不可能と思われます。
タチ悪すぎ...
964 :
1 :2009/05/17(日) 21:48:56
>>963 乙
ここまでSymantecとa-squaredとMalwarebytesに提出済みです
>>954 本家 F-Secure SASに登録しました。
相変わらずNO DETECTION。
>>964 うぬ?940でスレ立て?970かと思ってたんだが。
テンプレの変更点はなんかあるかい?
>>963 タイムスタンプ2007年なのか…何か踏んだら日付で降順、とかも使えないな。
969 :
699 :2009/05/17(日) 23:55:54
>>963 この件、続きは下記に移動しました。一応連絡します。(ここで続けるのはスレ違いなので)
GENOウイルススレ@インターネット板
http://pc11.2ch.net/test/read.cgi/internet/1242450264/ あと、sqlsodbc.chmは通信盗聴のログとして使われている可能性有り、との情報があります。
(何もしてない状態だと、>963の様な 1,323バイトの無意味なテキストデータになる?)
martuz.cnのチェックは続けますので、新種が出たらまた上げます。
# ただ、24時間以内の再アクセス無視を串で通り抜けて確保できるかどうかが問題ですが...串でダメだと
1日に1回しか確保できんので提出が遅くなるかも。
>>954 Avast!AVG送りました。
Avast!スルー
>>963 これもAvast!AVGおくっときました。
Avast!スルー
>>881 かな。McAfee返答
File Name Findings Detection Type
========= ======== ========= ====
hgcheck.exe detected generic backdoor!r trojan
index1.gif detected generic dropper!s trojan
instalar.exe detected pws-banker!j trojan
install_2004.exe detected fakealert-cn trojan
install_2010-1.exe detected fakealert-cn trojan
install_flash_player.exe detected generic.dx!bw trojan
refaz2009.jpg detected generic downloader.s trojan
visualizar.exe detected generic.dx!br trojan
>>972 対応は速かったみたいだけど実機での検出はまだしません、まだスルー状態です
早く対応したシグネチャ来て〜
あとSymantecはいつもこれぐらい対応速ければ言うことないんだけどね
Kaspersky並みに対応速くすればパルスアップデートも活きるし最強のベンダーになれると思うが・・・
いわゆるGENO系ウイルスの定点観測されてる方って、本体もみてる? エンベロープはともかく、本体はあんまり変異してない? 本体抽出鶴とか書いたら使う人いるかな ※本体はDLLなので、抽出に成功しても、通常悪用は難しいです
>>862 +スクリプトの仕込まれたhtml ,
>>866 BitDefender回答
GENO系のスクリプトに対応する方向なのかな?
0008.id2_20090514_exe.orig as ksdl1
0009.id2_20090514_exe.orig.un-0.bd7.nda as ksdl1
0010.id2_20090514_pdf.orig asTrojan.JS.PZJ
0011.id2_20090514_pdf.orig.tm-0025 as Trojan.JS.PZJ
0000.access_html.orig as Trojan.JS.PZK
0001.asagaya_drum_com_htm.orig as Trojan.JS.PZK
0002.asagaya_drum_map_html.orig as Trojan.JS.PZK
0003.bar_html.orig asTrojan.JS.PZK
0004.cafemenu_html.orig as Trojan.JS.PZK
0005.cafe_melody_net_htm.orig as Trojan.JS.PZK
0006.day0803_html.orig as Trojan.JS.PZK
0012.info_html.orig asTrojan.JS.PZK
0025.link_1_html.orig as Trojan.JS.PZK
0026.link_html.orig as Trojan.JS.PZK
0027.melody0903_html.orig as Trojan.JS.PZK
0028.menu_html.orig asTrojan.JS.PZK
0029.mon0905_html.orig as Trojan.JS.PZK
0030.rental_html.orig as Trojan.JS.PZK
0031.staff_html.orig as Trojan.JS.PZK
0032.top_html.orig asTrojan.JS.PZK
0015.install2_exe.orig.em-2 as Trojan.Downloader.FraudLoad.P
0019.install4_exe.orig.em-1 as Trojan.Downloader.FraudLoad.O
0020.install4_exe.orig.em-2 as Trojan.Downloader.FraudLoad.P
0021.install4_exe.orig.tm-0047 as Trojan.Downloader.FraudLoad.P
>>977 抽出ムズくね? とりあえずドロッパはUPXのフリしててUPXじゃない
(UPXはソース公開されているので改造したんだろう)んで
解凍すると別物になっちゃうよ。
昨日落とした奴は、UPX3系で1段目解けたぽいけどな…。 埋め込み方法が再三変化するようだと、都度追随せにゃならんが 仕事一段落したら、過去のやつもいくらかみてみる なんせ、いちばん簡単なのは、仮想環境かなんかでさくっと実行しちゃうことなんだがw
>>963 McAfee自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
muvl.exe |heuristic detection |new dll-b |Virus |no
GENOウイルスはあの最強の検出率といわれてるAviraですら大苦戦か・・・
>>954 本家F-Secureより回答。次回DB更新にて対応とのこと。
(こっちまだ残ってたの知らずに次スレに書いてしまいました。)
>Hello,
>
>Thank you for your e-mail.
>
>The file you sent was found to be malicious.
>An appropriate detection will be added in one of the next database updates.
>
>Our latest database updates are available here:
>
>
http://www.f-secure.com/download-purchase/updates.shtml >
>Have a nice day!
>>981 いつまでたっても俺のNIS2009では検出してくれない件について
987 :
981 :2009/05/18(月) 20:27:56
>>986 「Run」でスレ内検索すれば判ると思うけども・・・
ココAutoRun系も混ざって揚げられてるから
いづれかに感染してるのでは?
>>985 です。
F-SecureのDBが更新されました。
Anti-Virus AVP Extended Update 2009-05-18_01
martuz_cn_id2_20090517.pdf が検出可能です。
→ Exploit.Win32.Pidief.auw
martuz_cn_id10_20090517.exe は未対応......OTL
>>987 おk
PCには特に異常はないし他の検体はNIS2009で検出するけど念のためオンラインスキャンとBitDefenderでスキャンしてくる
Rising 2009 21.39.03 (21.30.03.00)
>>896 softwarefortubeview.45013.exe: Trojan.DL.Win32.Mnless.dml
1/4
>>898 martuz1upx.exe>>upx_c: Trojan.Spy.Win32.Delf.dpt
1/3
>>907 softwarefortubeview.40000.exe: Trojan.DL.Win32.Mnless.dml
2+1=3/10
>>954 martuz_cn_id10_20090517.exe>>upx_c: Trojan.Spy.Win32.Delf.dpt
1/2
>>963 muvl.exe: Trojan.Spy.Win32.Delf.dpt
991 :
699 :2009/05/18(月) 22:10:31
>>963 KasperskyとAVIRA両方返答来ました。muvl.exeの方です。
Kaspersky - 白
AVIRA - TR/NoUpdate.C,黒
うーん、明暗くっきり。
感染後に作成されるファイルに白判定が出るようだと、これはKasperskyのオンラインスキャンでmartuz.cnの感染検出無理か?
ここは、ちょっとAVIRAに期待しておこう。 んで、>990さんの所でRisingでも黒判定出てるので、そっちも少し期待。
あと、今日はmartuz.cnが私のこと無視する。前回から24時間以上経過してるのに...後でもう一度試します。
>>954 Microsoftが頑張りはじめた。
Submitted Files
=============================================
20090517.zip [Container]
+---martuz_cn_id2_20090517.pdf [Exploit:Win32/Pdfjsc.AM]
+---(pdf0000_) [Exploit:Win32/Pdfjsc.AM]
+---martuz_cn_id10_20090517.exe [Trojan:Win32/Daonol.F]
>>988 の続き
気づかなかったけど、F-Secure Hydra Update が 2009-05-18_02 まで更新済み
martuz_cn_id10_20090517.exe → Trojan:W32/Agent.KMH
また、sound●jp/yudai_marimba/ に埋め込まれていたスクリプトについて、
次回DB更新にて対応との回答がありました。(05/18 23:40)
おそらくこちらについても対応されているのではないかと推測しますが、
該当Webサイトは 403応答となっていますので確認できません(※)。
※難読化パターンは以下のような感じ。
_29+_22_2cj_3d_22_22_2cu_3d_6eavigator_2 以下略
KIS2009 muvl.exe - Trojan program Trojan.Win32.Inject.aahl
>>963 Rising返答
同時に提出したスクリプト入りhtmlは全部 No Malware.
1. Filename:muvl.exe
Virusname:Trojan.Spy.Win32.Delf.dpt
>>954 avertからescalation mailが届きました。
Subject: Escalation
Thank you for submitting your suspicious files.
Synopsis -
Attached is a file for extra detection, which will be included in a future DAT set.
EXTRA.DATが添付されていました。
>>983 おかげさまでEXTRA.DATが準備されました。
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
muvl.exe |new detection |generic.dx!ct |Trojan |yes
999 :
986 :2009/05/19(火) 18:43:01
>>987 今になってNIS2009で検出できるようになりました・・・
原因は不明ですがとりあえず一安心
1000
1001 :
1001 :
Over 1000 Thread このスレッドは1000を超えました。 もう書けないので、新しいスレッドを立ててくださいです。。。