A議論や意見のまとめ
・圧縮ファイルと検出数
exeの中身を検査数に入れるソフト、入れないソフトがあります。ご注意を。
・DOSウイルス禁止
大昔のウイルスを集めてきても無意味なことがあります。
・パスなしZIPをパス有りLZH(またはRAR)で
安全性と利便性のため、上記の手法を推奨します。
・淡々とやれ淡々と!
淡々と貼り、淡々といきましょう。煽りなどなしでお願いします。
・ブラクラや危険サイトのURL直リン厳禁
ブラクラ等、感染サイトなど、想定しないものを無言で貼らないこと。
怪しいサイトの安全性を鑑定するサイトではありません!
・ここは検出力調査スレなんだから時間の経った報告は、同時点での検出結果比較の対象にならない
んなこたーない。時間が経過したときにどれだけ対応数が増えているかも重要。 という意見もあり。
・提出した際は必ずその旨記載してね。提出していないときは検出結果を載せてもいいが、
提出していない旨記載。(ベンダーに多重送付を避けるため)
・ベンダーにより、多少セキュリティ・ポリシーの違いにより、白黒判定で相違がある場合がある。
・スレ違いでもめる(2スレ目以降)
・あらしはスルー。ソフトの優劣の議論は別スレで!!(下記スレなど)
一番いいセキュリティソフトはなんだ!!Part66
http://pc11.2ch.net/test/read.cgi/sec/1245073407/
【重要】
●ここは鑑定スレではありません!!!!!malwareのみお願いします。(割れ、キージェネ、クラッカー厳禁)
割れ厨やネトゲチート厨がここで鑑定させようとすることがありますが、スルーしてください。
※鑑定したい人は勝手に下のVirusTotalなどを使用してください。
●また、このスレは、検出の結果報告およびベンダーへの連絡を通じて、セキュリティの向上に微力ながら
貢献することを目的としているスレです。
検体の悪用・不正利用は厳禁願います。
●検体は、セキュリティ上の観点からなるべく
>>1の専用アップローダを使用してください。
●検体確認は自己責任でお願いします。感染しても責任は一切持ちません!
(鑑定スレではないので、無害と判定されたファイルを実行して感染しても責任は一切持ちません!)
※◆W32/Vael.oは信頼できるコテさんです。
★ブラウザから検体をアップロードして複数のAVエンジンでスキャンして検出結果を表示するWebサービス。
・VIRUSTOTAL (略称:VT)
http://www.virustotal.com/jp/ ・VirScan
http://www.virscan.org/ ・Jotti
http://virusscan.jotti.org/ ※エンジンなどの相違により、いくつかのベンダーでは、VTと実際の検出結果が異なるようだ。(例:VT上のカスペ7.0.0.125、最新版2009など)
●eSafe
ttp://www.aladdin.com/home/csrt/vsubmit.asp(→該当ページ削除/誰か補足を)
virus☆aladdin.co.jp
●アンラボ(AhnLab V3)
・アンラボ(日本)メールで問い合わせたところ、窓口無し、サポート宛のメールで送って欲しいとの返答(詳細は
>>1のWiki参照)
Ahnlab Customer(AhnLab-V3) メール:ahnlabcustomer☆ahnlab.co.jp
[前スレ762]
●BullGuard Internet Security <support☆bullguard.com>
●Central Command(Vexira Antivirus) <virus☆centralcommand.com>
●Intego(VirusBarrier) <sample☆virusbarrier.com>
●Mischel Internet Security(TrojanHunter) <support☆trojanhunter.com>
●Moosoft(The Cleaner) <trojans☆moosoft.com>
●NictaTech Software(Digital Patrol) <newvirus☆nictasoft.com>
●Simply Super Software(Trojan Remover) <submit☆simplysup.com>
●SRN Micro(Solo Antivirus) <support☆srnmicro.com>
●ATShield Ltd.(Anti-Trojan Shield) (Webフォーム、3MBまで)
ttp://www.atshield.com/?r=support&pr=submit ●Cybersoft(VFind) : virus☆cyber.com [前スレ730
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=428 infected
前スレが埋まりそうなので、こっちに投下。
検体提出はAntiVirとAntinyLabsにftp経由で行なっただけです。(現在提出準備中)
■検体入手元
MarwareDatabase(
ttp://malwaredatabase.net/blog/ )から拾ったもの。
アドレスは…↓の名称からお察し頂けるような気がするので省略。
■検出名称一覧(AntiVirでスルーしたものは他社名称で補完)
1fast-antimalware-scanner.com/1fast-antimalware-scanner.com.htm : Trojan:HTML/FakeXPA(Microsoft)
1fast-antimalware-scanner.com/Setup-6a75f4c_02009-1320.exe : - Not Detected - (Fake AV)
207.159.133.42/11630.exe : TR/Wimpixo.50688A.1 Trojan(AntiVir)
207.159.133.42/wow.exe : TR/Dropper.Gen Trojan(AntiVir)
74.52.164.210/bb090621.exe : Trojan.Win32.Koblu(Ikarus) , Trj/Refpron.N(Panda)
74.52.164.210/bb090621/sopidkc.exe : Backdoor:Win32/Refpron.gen!C(Microsoft)
74.52.164.210/bb090621/tpsaxyd.exe : Backdoor:Win32/Refpron.gen!C(Microsoft)
74.52.164.210/bb090621/wiawow32.sys : Trojan.ATRAPS(Ikarus)
74.52.164.210/sopidkc.exe : TR/Delf.fdg Trojan(AntiVir)
aveyco.cn/installer_70321.exe : TR/Dldr.FraudLoad.evw Trojan(AntiVir)
freett.com/hb.exe : TR/Dldr.Delphi.Gen Trojan(AntiVir)
guardsecurity.info/Setup_build6_102.exe : Trojan.Win32.FraudPack.pfc(Kaspersky)
ina6iq.com/file.exe : TR/Crypt.XPACK.Gen2 Trojan(AntiVir)
nextantivirusplus.com/AntivirusPlus.exe : SPR/FakeAV.1371136 program(AntiVir)
www2.porntube-vip.com/FlashPlayerH264Ext.exe : TR/Downloader.Gen Trojan(AntiVir)
>テンプレ
>>10 >・GENOウイルス多し。回避策は、以下。
これ、いらないでしょ。
>・オートラン無効推奨。設定方法は、
検体提出するような人にはこの辺もいらないと思う。
>>13 前スレ 765 あたりに文句言っとかないから。
>>12 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
>>12 一通り提出完了
未提出
Norman、Zoner、Lavasoft(なぜか繋がらない。tracertでタイムアウトしてるので上のどっかで切れてる模様)
提出済みなので渡しからは提出せず
Symantec、Panda
(AvastとBitDefenderには提出しました)
>>12 まかふぃー
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
11630.exe |new detection |generic.dx!te |Trojan |yes
1fast-antimalware-sc|inconclusive | | |no
antivirusplus.exe |current detection |fakealert-df |Trojan |no
bb090621.exe |heuristic detection |beav-shellcode |Application |no
file.exe |inconclusive | | |no
flashplayerh264ext.e|current detection |fakealert-bd |Trojan |no
hb.exe |current detection |generic downloader.x |Trojan |no
installer_70321.exe |current detection |fakealert-df |Trojan |no
setup-6a75f4c_02009-|inconclusive | | |no
setup_build6_102.exe|inconclusive | | |no
sopidkc.exe |current detection |refpron.gen.c |Trojan |no
sopidkc.exe |heuristic detection |beav-shellcode |Application |no
tpsaxyd.exe |heuristic detection |beav-shellcode |Application |no
wiawow32.sys |inconclusive | | |no
wow.exe |new detection |generic pws.y!dp |Trojan |yes
>>12 d
カスペ2010 20:07
11/15 (スルー4:1fastフォルダ 2 , 11630.exe, AntiVirusPlus.exe)
Trojan-GameThief.Win32.WOW.qlz 207.159.133.42/wow.exe
Trojan.Win32.Koblu.re 74.52.164.210/bb090621.exe/sopidkc.exe
virus HEUR:Trojan.Win32.Generic 74.52.164.210/bb090621.exe
Trojan.Win32.Koblu.re 74.52.164.210/bb090621/sopidkc.exe
virus HEUR:Trojan.Win32.Generic 74.52.164.210/bb090621/tpsaxyd.exe
Trojan.Win32.Delf.mqh 74.52.164.210/sopidkc.exe
Trojan-Downloader.Win32.FraudLoad.evw aveyco.cn/installer_70321.exe
Trojan-Downloader.Win32.Losabel.avp freett.com/hb.exe
Trojan.Win32.FraudPack.pfc guardsecurity.info/Setup_build6_102.exe
Trojan-Spy.Win32.Agent.awmv ina6iq.com/file.exe
Trojan-Downloader.Win32.Obfuscated.ijz www2.porntube-vip.com/FlashPlayerH264Ext.exe
検体提出します。
19 :
18:2009/07/04(土) 00:31:17
カスペからの返事
>>12(
>>18) tane0428
11+3=14/15、残1(11630.exe)
sopidkc.exe - Trojan.Win32.Delf.mqh (検出) (←HEUR:Trojan.Win32.Generic)
tpsaxyd.exe - Trojan-Downloader.Win32.DlfBfkg.em (検出) (←HEUR:Trojan.Win32.Generic)
AntiVirusPro.exe - not-a-virus:FraudTool.Win32.AntivirusPlus.jm
1fast-antimalware-scanner.com.htm - Trojan-Downloader.JS.FraudLoad.a
Setup-6a75f4c_02009-1320.exe - Trojan.Win32.FraudPack.pfq
New malicious software was found in these files.
>>20 AVIRA9 7.01.04.179
●ancom1.ru\install.exe - TR/Dropper.Gen
●free-full.com\Tupac.-.All.Eyez.On.Me.(1996).exe - TR/Dropper.Gen
vikd3jj-1.com\index.htm - (UNDER ANALYSIS)
●vikd3jj-1.com\goodCiceroOf.pdf - HTML/Shellcode.Gen
vikd3jj-1.com\lookedGoingWhich.swf - (UNDER ANALYSIS)
●vikd3jj-1.com\update.exe - TR/Dldr.Agent.xqa
●www.toncom.net\indexn.exe - TR/Banker.cnvu
黒5,未検出2。未検出分 提出済み
-----
Kaspersky 2009/07/04 1:52:00
ancom1.ru\install.exe
●free-full.com\Tupac.-.All.Eyez.On.Me.(1996).exe
▲vikd3jj-1.com\index.htm - HEUR:Trojan-Downloader.Script.Generic
●vikd3jj-1.com\goodCiceroOf.pdf - Exploit.JS.Pdfka.mr
●vikd3jj-1.com\lookedGoingWhich.swf - Exploit.SWF.Agent.bl
●vikd3jj-1.com\update.exe - Trojan.Win32.Inject.afgz
●www.toncom.net\indexn.exe - Trojan.Win32.Agent.cnvu
黒5,HEUR 1,未検出1。HEURと未検出 提出済み
Rising 2009 21.45.44 (21.36.44.00)
>>12 207.159.133.42\11630.exe>>upx_c: Dropper.Win32.Undef.zt
207.159.133.42\wow.exe: Trojan.PSW.Win32.WoWar.bhv
74.52.164.210\sopidkc.exe: Trojan.DL.Win32.Undef.ese
freett.com\hb.exe: Worm.Win32.DownLoad.ki
ina6iq.com\file.exe: Trojan.Win32.Obfuscated.frq
5/15
>>20 vikd3jj-1.com\update.exe: Trojan.Win32.Nodef.kjl
free-full.com\2Pac[1].-.All.Eyez.On.Me.45026.exe: Suspicious:Packer.Win32.Agent.aq
1(+1)/7
提出完了(RS2009062300143)
こっちでも一応報告
>>5のRising提出先(1)(3)
RARまたはZIPで圧縮、パスワード付き圧縮・分割圧縮は不可、5MBまで
(2)も多分共通仕様(+Description必須)
>>20 McAfee (Active Protection 無効)4/7
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
goodciceroof.pdf |inconclusive | | |no
lookedgoingwhich.swf|inconclusive | | |no
update.exe |inconclusive | | |no
>>23訂正
RS2009062300143→RS2009070400001
>>20、Rising
2Pac[1].-.All.Eyez.On.Me.45026.exe: Trojan.Win32.Generic.51E9C31C
index.htm: 安全文件
他4ファイル: 分析中
26 :
20:2009/07/04(土) 08:43:27
>>21 Kaspersky返答
●vikd3jj-1.com\index.htm - HEUR:Trojan-Downloader.Script.Generic → Trojan-Downloader.JS.Agent.egy
COMODO Internet Security 1538
全スレより
tane423 6/12
tane424 200/200
tane425 33/54
tane426 30/48
tane427 4/7
>>12 12/15
>>20 2/7
未検出分を提出しました
>>20 繋がらなかった、AntinyLabsとLavasoftと、面倒なんでパスしたNormanとZoner以外は一通り提出。
Aviraは2ファイルスルー
昨晩から、Lavasoftに繋がらない。サーバー落ちてるのかな。
29 :
18:2009/07/04(土) 11:24:39
カスペ2010 10:02:00
>>12(
>>18,19) tane0428
11+4=15/15でクローズ
Trojan program Trojan.Win32.Agent2.kuz tane0428\207.159.133.42\11630.exe
>>20d tane 0429 (
>>21,26)
>>21 代理提出d
カスペ2010 10:02
6+1=7/7でクローズ
Trojan.Win32.FraudPack.pfx tane0429.zip/ancom1.ru/install.exe
検体入手に活用されてた、Marware List が This Account Has Been Suspended になってました。
他のマルウェアアンテナみたいなとこ探さないとなぁ。
カスペからの返事
41/48、白5、残2 (totalsecurityフォルダの2ファイル-install.exe, scan.php)
前スレ772 (779,784,787) tane0426
datオーバーで書けなかったので…。
"id.php" , "static.std" and "tupac-all-eyez-on-me-1996.html "
No malicious software was found in the attached file.
>>31 乙です。
>>35 前スレ742(746-747,753,756,764,768) tane0421
カスペからの返事
80+(7+1)=88/96, 白5 残3 (88.198.234.133フォルダ3files)
bidch.js_ - Trojan-Downloader.JS.FraudLoad.b
New malicious software was found in this file.
xindex.php, xplays.php - No malicious code were found in these files.
>>37 >>3 |【重要】
|●ここは鑑定スレではありません!!!!!
|
|※鑑定したい人は勝手に下のVirusTotalなどを使用してください。
スルーします。
>>38 マカフィー自動返答。全部ヒューリスティックで検知。
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
online.zip |heuristic detection |generic backdoor!hv.k |Trojan |no
online.scr |heuristic detection |generic backdoor!hv.k |Trojan |no
xxxcxq.exe |heuristic detection |generic backdoor!hv.k |Trojan |no
>>38 PandaGlobalProtection2010
Virus detected: Trj/CI.A On-demand antivirus scan 2009/07/04 11:46... Deleted 張佑赫.exe
Virus detected: Trj/CI.A On-demand antivirus scan 2009/07/04 11:46... Notified online.zip[online.scr][Ae????.exe]
Suspicious file On-demand antivirus scan 2009/07/04 11:46... Notified online.scr[Ae????.exe]
>>38 GDATAInternetSecurity2010(BitDefender)
Object: (RAR Sfx o)=>張佑赫.exe
Status: Virus detected
Virus: Trojan.Generic.2050009 (Engine A)
Object: online.scr
Status: Virus detected
Virus: Trojan.Generic.2050009 (Engine A)
Object: online.scr=>(RAR Sfx o)=>張佑赫.exe
Status: Virus detected
Virus: Trojan.Generic.2050009 (Engine A)
Object: online.zip
Status: Virus detected
Virus: Trojan.Generic.2050009 (Engine A)
Object: 張佑赫.exe
Status: File moved to quarantine
Virus: Trojan.Generic.2050009 (Engine A)
>>38 GDATAInternetSecurity2010(avast!)
Object: 張佑赫.exe
Status: Virus detected
Virus: Win32:Downloader-AZY [Trj] (Engine B)
Object: online.scr
Status: Virus detected
Virus: Win32:Trojan-gen {Other} (Engine B)
Object: online.scr
Status: Virus detected
Virus: Win32:Downloader-AZY [Trj], Win32:Trojan-gen {Other} (Engine B)
Object: online.scr\張佑赫.exe
Status: Virus detected
Virus: Win32:Downloader-AZY [Trj] (Engine B)
Object: online.scr
Status: Virus detected
Virus: Win32:Trojan-gen {Other} (Engine B)
Object: online.zip
Status: Virus detected
Virus: Win32:Downloader-AZY [Trj], Win32:Trojan-gen {Other} (Engine B)
ちなみにNortonはオールスルーでした
34 名前:名無しさん@お腹いっぱい。[] 投稿日:2009/07/04(土) 23:47:28
Bavast!(無料のアンチウイルスソフト)で確認
http://www.btfree.info/file.php?action-get.html Code by: 790e3cc3feabad9
35 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/07/04(土) 23:56:39
の3はコード入れてダウンロードすると
avastのプロフェッショナルバージョンのkeygenのRARファイルと
表示されるけど無料のavastでチェックしたらマルウェアと診断された・・
Virustotalで解析しても今日現在だと半分以上が黒と診断してる
>>44 6/23に各ベンダーに提出済み…だけど、キージェネ系はこのスレではアウトなんだな。
>>45 カスペ返答(出した当日に返答来てます)
keygen.exe
No malicious code was found in this file.
47 :
20:2009/07/05(日) 13:55:05
>>44-46 VTの結果が偽keygenなので、私の方でもKasperskyに提出してみました。
keygen.exe - Trojan.Win32.Agent.cooa
New malicious software was found in the attached file.
前スレでもありましたが、Kasperskyはアナリストの(技量の)差が明らかにあります。
この辺はちょっと注意ですね。
あと、鑑定っぽくなるんでアレですが、仮想PCでそのkeygen.exeを実行した結果、
・感染後に作製されるファイルが Trojan-PSW.Win32.Kates.c
・レジストリのAUXにウイルスの登録
・sqlsodbc.chmの改変発生
なんで、これgumblarの一種ですね。 前回の騒ぎの時に確保しそこねたファイルか、再活動をはじめたのかは不明ですが...
48 :
20:2009/07/05(日) 14:11:45
49 :
20:2009/07/05(日) 14:24:37
>>47 GENO系スレにこそっと貼られてたのはそういう意味だったか。
Ilya Tols****inさん、次からは気をつけてねー (-ノ-)/Ωチーン
(プライバシー保護の為、アナリスト名にはマスクをかけてあります)
51 :
20:2009/07/05(日) 14:41:02
>>38 Kaspersky2009 2009/07/05 14:10:00
online.scr - Backdoor.Win32.PcClient.asik
online.zip - Backdoor.Win32.PcClient.asik
張佑赫.exe - Backdoor.Win32.PcClient.asik
黒3/3 なので、特に何もしません。
■>53の各社検出名■
AntiVirは1ファイルのみ検知
avyodu.cn/installer_70126.exe : TR/Dldr.FraudLoad.evw Trojan
Symantec返答
filename: avyodu.cn.htm
filename: avyciso.cn.htm
result: This file is detected as Trojan.Fakeavalert.
filename: installer_70126.exe
result: This file is detected as AntiVirus2008.
filename: streamviewer.40014.exe
filename: keygen.Stellar.Phoenix.File.Recovery..3.0.0.1.45088.exe
result: See the developer notes
まかふぃー
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
avyciso.cn.htm |current detection |generic fakealert!htm |Trojan |no
avyodu.cn.htm |current detection |generic fakealert!htm |Trojan |no
installer_70126.exe |current detection |fakealert-df |Trojan |no
keygen.stellar.phoen|inconclusive | | |no
streamviewer.40014.e|inconclusive | | |no
>>52 PandaGlobalProtection2010
Virus detected: Trj/CI.A
www.shaimokale.com\張佑赫.exe
www.shaimokale.com\online.zip[online.scr][Ae????.exe]
www.shaimokale.com\online.zip[online.scr]
www.shaimokale.com\online.sc
それ以外はSuspicious fileファイルとして全検出
※今までの検出報告形式だと見づらいと思ったので趣向変えました
>>53 PandaGlobalProtection2010
Suspicious file
greatexe.com\streamviewer.40014.exe
keygen.Stellar.Phoenix.File.Recovery..3.0.0.1.45088.exe
Virus detected: Trj/CI.A
avyodu.cn\installer_70126.exe
>>52 GDATAInternetSecurity2010(avast!+BitDefender)
Object: 1188.exe
Status: Virus detected
Virus: Win32:Adware-gen [Adw] (Engine B)
Object:www.muswou.com\play.scr
Status: Virus detected
Virus: Win32:Trojan-gen {Other} (Engine B)
Object: play.scr
Status: File moved to quarantine
Virus: Win32:Adware-gen [Adw], Win32:Trojan-gen {Other} (Engine B)
Object: (RAR Sfx o)=>張佑赫.exe
Status: Virus detected
Virus: Trojan.Generic.2050009 (Engine A)
Object: online.scr
Status: File moved to quarantine
Virus: Trojan.Generic.2050009 (Engine A)
Object: online.scr=>(RAR Sfx o)=>張佑赫.exe
Status: Virus detected
Virus: Trojan.Generic.2050009 (Engine A)
Object: online.zip
Status: File moved to quarantine
Virus: Trojan.Generic.2050009 (Engine A)
Object: 張佑赫.exe
Status: File moved to quarantine
Virus: Trojan.Generic.2050009 (Engine A)
>>53 GDATAInternetSecurity2010(avast!+BitDefender)
Object: avyodu.cn.htm
Status: File moved to quarantine
Virus: JS:FakeAV-AH [Trj] (Engine B)
Object: avyciso.cn.htm
Status: File moved to quarantine
Virus: JS:FakeAV-AH [Trj] (Engine B)
Object: installer_70126.exe
Status: File moved to quarantine
Virus: Gen:Trojan.Heur.8202FDA8D9 (Engine A)
>>52 NortonInternetSecurity2009
Trojan Horse:www.muswou.com\play.scr
>>53 NortonInternetSecurity2009
Trojan.Fakeavalert:avyciso.cn.htm、avyodu.cn.htm
AntiVirus2008:installer_70126.exe
カスペ 2010 9.0.0.451CF1ベータ 16:34
CF1テスト中のため、参加遅れた。orz
>>38 d tane0430
>>51の通り,3/3で閉鎖
>>49 d tane0431
1/2 、ただし、アナリスト返事で1+1=2/2 (
>>44-48)
Trojan program Trojan-PSW.Win32.Kates.cohqhdr.gcm
>>52 dtane0432
3/5 (www.muswou.com\1188.exe, play.scrスルー)
Backdoor.Win32.PcClient.asjr www.shaimokale.com\online.scr \online.zip \online.zip 張佑赫.exe
>>53 d tane 0433
5/5
Trojan-Downloader.HTML.FraudLoad.a avyodu.cn\avyciso.cn.htm、 avyodu.cn.htm
Trojan-Downloader.Win32.FraudLoad.evw avyodu.cn\installer_70126.exe
Trojan-Downloader.Win32.CodecPack.ila greatexe.com\keygen.Stellar.Phoenix.*45088.exe, streamviewer.40014.exe
代理提出の方d
>>34 前スレ705 tane0416 (711,753)
カスペ再提出
5+(1+1)=7/57、白1、残49(porn,scanallフォルダのPHPとjs)
free-tube-orgasm.biz\index.php - Trojan-Downloader.Win32.FraudLoad.ewf
New malicious software was found in this file.
websystemsec.info\websystemsec.info.htm - No malicious code was found in this file.
63 :
20:2009/07/05(日) 21:16:23
>>44-49 Kaspersky2009 2009/07/05 20:52:00で検出可能になっています。一応報告。
>>53 Nortonは残りのファイルはDownloaderとして全検出完了
>>64 Norton2009、Panda2010、GDATA2010、Avira全部スルーでした
検体提出してくれるようなので私は何もしません
>>64 一応、各社に提出完了。配布準備中だったのか…exeは無害なんかねぇ?
F-Secure SAS の結果。
fast-antimalware-scannerv2.com.htmは投稿直後に疑惑ステータス。他はクリーン。
Norman
Setup-a3b7f_02012.exe : Not detected by Sandbox (Signature: NO_VIRUS)
Rising
2. Filename:Setup-a3b7f_02012.exe
No malware.
>>64 Nortonが早速一個検出してくれました
XPAntivirus:Setup-a3b7f_02012.exe
>>64 d
カスペ2010 22:02
1/6 (DownloadのSetup-*a3f*.exeと、imgの4つの jsファイルはスルー)
Trojan-Downloader.JS.FraudLoad.a \fast-antimalware-scannerv2.com\fast-antimalware-scannerv2.com.htm
カスペからの返事
>>35 tane0421
前スレ742(746-747,753,756,764,768、本スレ
>>36) (88.198.234.133)
80+10=90/91/96、 白5で本件クローズ
index-go.htm_ - Trojan-Downloader.JS.Agent.ehc,
new.exe_ - Trojan-Dropper.Win32.Agent.avfn
search.php - No malicious code was found in this file.
>>34 tane 0419
前スレ723 (727,739,741,753,764)
43+(5+1)=49/56 ,白6, 回答待ち1 yes.txt)
w ww.free-celeb-videos.net.htm - - Trojan-Downloader.HTML.Agent.pl
70 :
20:2009/07/05(日) 23:40:51
>>64,67 乙です。
一通り提出して頂いているようなので、exeだけ単独で送ってみました。
Setup-a3b7f_02012.exe - Trojan-Downloader.Win32.FraudLoad.ews
New malicious software was found in this file.
exe単独は返事早いですね。 ということで、実行ファイルは黒でした。
>>38 Norton全検出確認(詳細な検出報告できなくてごめんなさい)
>>52 NortonInternetSecurity2009
Backdoor.Formador:online.zip、online.scr
前スレ772
NortonInternetSecurity2009
Infostealer:w.exe
Trojan Horse:MusicTupac-*.exe
74 :
62:2009/07/06(月) 00:11:55
>>34 前スレ705 tane0416 (711,753,
>>62)
カスペからの返事
5+(1+1)=7/57、白1+4=5、残45(pornフォルダの 45 PHP files)
scanallviruses.comフォルダ
flist.js_, jquery-init.js_, jquery.js_, scanallviruses.com.htm_
No malicious code were found in these files.
Kaspersky・・・
avast!(笑)
78 :
20:2009/07/06(月) 07:01:36
>>75-77 それは本当のKeygenかもしれんので、要注意。(単なるトロイではなく、Keygen+トロイという可能性)
※ Symantecの所が Hacktool になっているのが危ない。パスワード破りのツール等に分類されると、
Symantecがこういう検出名を付けることが多い。
今から出張でしばらく不在のため確認できないので、一応注意喚起します。
提出する人はご注意下さい。(特にavastに出す人)
COMODO Internet Security 1551
>>38 3/3
>>49 1/2
>>52 3/5
>>53 2/5
>>64 1/6
Setup-a3b7f_02012.exeのみ検出
>>75 VirusTotalでは反映されてませんが検出します
Heur.Packed.Unknown
未検出分を提出しました。
80 :
1:2009/07/06(月) 14:18:18
>>3とスレタイ通り
keygenの類を際限なくチェックしていると、ダウン板住民の格好のおとりになる危険がある。
割れ厨がアップローダに無責任にファイルをあげて、自らの手を汚さず、セキュ板住人に安全性をチェックさせていく構図が生まれる。
nyや洒落で流れている写真屋のキージェネのexeなんて、いくらでもあるぞ。
割れ厨を救済する義理も全くないし、厄介事にもかかわりたくないんだが。
うpする人も信頼できる人に特定した方がいいのかな。
>>76 そのスキャン結果は5月1日のものだけど
今日の結果ではどうなの?
2ヶ月前の結果出されても参考にならないよ
>>80 提出するしないは各個人の自由かつ自己責任でいいと思う。
>>76 カスペには一応提出
でも、今後は見合わせる予定。
84 :
82:2009/07/06(月) 14:48:43
>>75 それは本当のavast!(笑)Keygenだな。
検出数とMD5を比較すると
>>76 22/40 (55.00%) 3e492441557ae98f27f01df4042625a7
>>84 19/41 (46.35%) 3e492441557ae98f27f01df4042625a7
同じファイルの結果だけど2ヵ月後には
a-squared、BitDefender、F-Secure、GData、Normanが白判定に変わって
ClamAV、eSafeが黒判定に変わってるね
Ikarusは白判定で検出のまま変わらず
検出してるところは誤検出の可能性がありそうだね
>>87 Panda、GDATA2010(=avast!&BitDefender)へ提出完了
>>87 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
go.jpg |inconclusive | | |no
>>75 カスペからの返事
a.exe (=keygen.exe) 改名して提出した結果
No malicious code was found in this file
.
>>47がTrojan.Win32."Agent" なので、白黒何も言えない。
>>87d
VT通り、スルー 0/1
提出します。
>>91 Syamantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
exeはおまけといってるものの一応Symantecから自動返答
filename: trj1_1.exe
machine: Machine
result: See the developer notes
filename: trj1.exe
machine: Machine
result: See the developer notes
>>91 AviraPremiumSecuritySuite
msvideo1.htm [DETECTION] Contains recognition pattern of the HTML/Shellcode.Gen HTML script virus
msvideo1.js [DETECTION] Contains recognition pattern of the HTML/Shellcode.Gen HTML script virus
msvideo2.htm [DETECTION] Contains recognition pattern of the HTML/Shellcode.Gen HTML script virus
msvideo2.js [DETECTION] Contains recognition pattern of the HTML/Shellcode.Gen HTML script virus
nspk1.exe [DETECTION] Is the TR/Crypt.NSPM.Gen Trojan
trj1.exe
[0] Archive type: RSRC
[DETECTION] Is the TR/Spy.Gen Trojan
trj1_1.exe
[0] Archive type: RSRC
[DETECTION] Is the TR/Spy.Gen Trojan
>>91 NortonInternetSecurity2009
Downloader.Fostrem:msvideo1.htm、msvideo1.js、msvideo2.htm、msvideo2.js
Hacktool:nspk1.exe
>>91 PandaGlobalProtection2010
Virus detected: Trj/CI.A:nspk1.exe
Suspicious file:trj1.exe
>>91 GDATAInternetSecurity2010
nspk1.exe
Virus: Trojan.Dropper.RHC (Engine A)
※avast!側でも検出可能
97 :
90:2009/07/07(火) 11:03:40
カスペ2010 10:35
>>91d tane0436
3/7 検体提出します。
Trojan program Exploit.JS.DirektShow.b tane0436\msvideo1.js
Trojan program Exploit.JS.DirektShow.b tane0436\msvideo2.js
not-a-virus:NetTool.Win32.ZXProxy.h tane0436\nspk1.exe
>>87 tane0435(
>>90)
0+事後検知1/1で閉鎖
Trojan program Exploit.JS.DirektShow.b tane0435\go.jp (検知)
>>99 一応SymantecとPandaとGDATA2010(今回はBitDefenderのみ)に提出しといた
>>91 AntiVir9 全検出
msvideo1.htm : HTML/Shellcode.Gen HTML script virus
msvideo1.js : HTML/Shellcode.Gen HTML script virus
msvideo2.htm : HTML/Shellcode.Gen HTML script virus
msvideo2.js : HTML/Shellcode.Gen HTML script virus
nspk1.exe : TR/Crypt.NSPM.Gen Trojan
trj1.exe : TR/Spy.Gen Trojan
trj1_1.exe : TR/Spy.Gen Trojan
>>103 AntiVirとAntiyLabsにはftp経由で提出済み。
AntiVir検出結果
bot.anhheo.com/IEupdate.exe : -
cutaiamortgagegroup.cn/load.exe : DR/Delphi.Gen dropper
down.ddosor.cn/1.exe : -
down.ddosor.cn/2.exe : TR/Crypt.FKM.Gen Trojan
down.ddosor.cn/6.exe : TR/Crypt.XPACK.Gen Trojan
down.ddosor.cn/9.exe : TR/Crypt.ULPM.Gen Trojan
download.live-player.com/Live-Player_setup.exe : ADSPY/LivePlayer.A.44 adware or spyware
free-ipodtouch.com/technigo.exe : TR/Dropper.Gen Trojan
inb4sk.com/file.exe : TR/Crypt.XPACK.Gen2 Trojan
msnweb.dyns.net/express.exe : TR/Dropper.Gen Trojan
msnweb.dyns.net/IMG511975310_134453_9198-JPG.EXE : DR/Agent.vad dropper
s10248s0s.tzsx226.2666.com.cn/026.exe : TR/Crypt.FKM.Gen Trojan
tube-best-4free.com/TubeViewer.ver.6.40000.exe : -
tube-best-4free.com/xplay.php : -
www.alfafoxx.com/mbt.exe : TR/Crypt.ZPACK.Gen Trojan
www.hkzj520.com/ok.exe : TR/Dropper.Gen Trojan
xpdeluxeprotector.com/109.exe : TR/Crypt.ZPACK.Gen Trojan
xpdeluxeprotector.com/113.exe : TR/Spy.45059 Trojan
xpdeluxeprotector.com/116.exe : -
zuka.dsl.ge/wetin.exe : DR/Delphi.Gen dropper
>>103 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
106 :
97:2009/07/07(火) 14:36:21
カスペからの返事
>>91(
>>97) tane0436
3+2=5, 残2(troj1.exe, troj1_1.exe)
msvideo1.htm_, msvideo2.htm_ - Exploit.JS.DirektShow.c
New malicious software was found in these files.
カスペ2010 13:59:00
>>103 d
tane0438
11/20
Trojan-Dropper.Win32.Wlord.gen \cutai*\load.exe (1/1)
Trojan.Win32.Multis.hl \down.ddosor.cn\2.exe '(2/4, - 1.exe, 6.exe スルー)
Trojan.Win32.AntiAV.bwg \down.ddosor.cn\9.exe
Trojan-Spy.Win32.TDSS.bk \inb4sk.com\file.exe (1/1)
Trojan.Win32.Agent.cnrq \msnweb.*\express.exe (2/2)
Trojan.Win32.Agent.cnrq \msnweb.*\IMG511975310*JPG.EXE
Backdoor.Win32.Delf.puh \s10248s0s*\026.exe (1/1)
Trojan-Downloader.Win32.FraudLoad.exe \tube-best*\TubeViewer.ver.6.40000.exe (1/2, - xplay.phpスルー)
Packed.Win32.Klone.bh \www.hkzj520.com\ok.exe (1/1)
Trojan-Downloader.Win32.FraudLoad.ewe \xpdeluxeprotector.com\113.exe (1/3, - 109.exe, 116.exe スルー))
Detected virus Net-Worm.Win32.Kolab.cnx \zuka.dsl.ge\wetin.exe (1/1)
スルー
bot*\IEupdate.exe, download*\ive-Player-Setup.exe, free-ipod\technigo.exe, wwwalfa*\mbt.exe
>>91 >>99 >>103 NormanとZoner以外はマイナー所も含め、一通り提出完了。(一部重複提出になってます。ベンダーさんごめんなさい)
109 :
107:2009/07/07(火) 18:16:24
カスペからの返事
>>103 tane0438 (
>>107)
11+事後2=13/20 、白1、破損1、残5
xpdeluxeprotector.com\116.exe - Trojan-Downloader.Win32.FraudLoad.exm (返答→KDN検知)
bot.anhheo.com\IEupdate.exe - Trojan.Win32.Autoit.zs (検知)
free-ipodtouch.com\technigo.exe - This file is corrupted. (破損)
download.live-player.com\Live-Player_setup.exe - No malicious software (白)
>>52 (
>>61) tane0432
tane0432\www.muswou.com\1188.exe, play.scr が未回答&未検知なのが気になる。
110 :
20:2009/07/07(火) 18:48:12
>>90 出張先のため検出可否判断はできないので、関係したこの件についてのコメントだけ...
>44-48のものと>75-77のものは、VTの結果を見ての通り、全くの別物です。
>75にある“亜種”というコメントが間違いです。(各ベンダーの検出時の種類が、ほとんど一致していない)
ですので、>75については、そのまま放置で可だと思います。(Anubisにも投げてみましたが、あまり変な挙動は無い)
# 多分>85が正解。
あと、DirectShow関連のゼロデイ攻撃、一気に増えそうな感じ...皆様乙です。しばらく手伝えませんが、頑張って下さい。
COMODO Internet Security 1573
>>87 スルー
>>91 nspk1.exe:Heur.Pck.NsPack
trj1.exe:Heur.Suspicious@25876964
2/7
>>99 スルー
>>103 down.ddosor.cn\9.exe:TrojWare.Win32.Trojan.Agent.Gen@23093763
inb4sk.com\file.exe:TrojWare.Win32.TrojanSpy.TDSS.~B@25841645
msnweb.dyns.net\express.exe:UnclassifiedMalware@25394088
tube-best-4free.com\TubeViewer.ver.6.40000.exe:Heur.Packed.Unknown
xpdeluxeprotector.com\113.exe:TrojWare.Win32.TrojanDownloader.FraudLoad.~AQZ@25841644
zuka.dsl.ge\wetin.exe:TrojWare.Win32.Trojan.Agent.Gen@19880492
6/20
未検出分を提出しました
112 :
107:2009/07/07(火) 22:20:58
カスペからの返事
>>103 tane0438 (
>>107,109)
11+事後3=14/20 、白1、破損1、残4
www.alfafoxx.com\mbt.exe - Trojan-Downloader.Win32.Agent.chua
New malicious software was found in the attached file.
今晩、アプロダメンテへとはいりますね
みなさんよろしく
ついでに「某」抜かしました
午前0時にかけてメンテはいります
アプロダメンテ完了
変更点
・ストレージを2GB
・再投稿秒数60秒
・ファイル保持数を5000
以上
あぷろだメンテお疲れ様です。早速利用してみました。
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=439 infected
■検体入手元
MalwareDatabase 7/6分より
p://m10b■com/in■cgi?2¶meter=
Redirect to
p://www■specialsuggestion■com/rl_keycmp■php?ct=46LU7&key=
Redirect to
p://m11b■org/in■cgi?2¶meter=
Redirect to
p://fast-filedownload■com/l/6c524f9d7bv7bp6en
Redirect to
p://ez-scanner-online■com/5/11/0/wsetup■exe
>>116 各社一通り提出済み。今回は珍しく、exeの検出率が悪いです。
片方のhtmlは比較的多目のベンダーが引っ掛けますが、exeと6c524f9d7bv7bp6en.htm以外は白判定かも。
AntiVir
6c524f9d7bv7bp6en.htm : HTML/FakeAlert.njh HTML script virus
他スルー
まかふぃー
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
6c524f9d7bv7bp6en.ht|current detection |generic fakealert!htm |Trojan |no
cse.htm |inconclusive | | |no
search.php |inconclusive | | |no
wsetup.exe |inconclusive | | |no
のーとん
filename: 6c524f9d7bv7bp6en.htm
result: This file is detected as Trojan.Fakeavalert.
(他は手動解析)
F-Secure SAS
6c524f9d7bv7bp6en.htm : Trojan-Downloader.HTML.FraudLoad.a
wsetup.exe : Trojan-Downloader.Win32.FraudLoad.exl
他2つは白判定/提出直後はexeが白判定だったけど、暫くしたら黒に変化。
119 :
91:2009/07/08(水) 13:16:23
>>118 >>91 のオマケのexeがt.gif.gif(を解凍したもの)です。
f.gifは入れ忘れたのでちょっとお待ちを。
>>113-115 あっぷろーだ管理人さん 乙です。
カスペ2010 11:49:00
>>116 d tane0439
2/4 (m10b\cse.htm m11b.org\search.php スルー)
Trojan-Downloader.Win32.FraudLoad.exl ez-scanner-online.com\wsetup.exe
Trojan-Downloader.HTML.FraudLoad.a fast-filedownload.com\6c524f9d7bv7bp6en.htm
>>120 d tane0440
1/3 (i115,swf, n115.swf スルー)
virus Worm.Win32.AutoRun.gfq \tane0440\nspk2.exe
提出します。
122 :
121:2009/07/08(水) 13:53:28
カスペ2010 12:58:00
>>120 (
>>121) tane0440
1+事後検知2=3/3でクローズ
Trojan program Exploit.SWF.Downloader.nt tane0440\i115.swf (検知)
Trojan program Exploit.SWF.Downloader.nu tane0440\n115.swf (検知)
はえーよw
>>124の結果から、FlashPlayer関係を3件全部検出してるのは以下の19製品
a-squared, AhnLab-V3, AntiVir, Authentiumm, Avast, AVG, BitDefender, CAT-QuickHeal,
DrWeb, GData, Ikarus, Kaspersky, McAfee-GW-Edition, Microsoft, Norman, PCTools,
Rising, Sophos, Symantec
カスペからの返事
>>103(
>>107,109,112) tane0438
11+事後4=15/20、白1、破損1,残3 (1.exe、6.exe、xplay.php)
xpdeluxeprotector.com\109.exe_ - not-a-virus:FraudTool.Win32.Agent.tc
New potentially risk software was found in this file.
>>123 誰か先に提出してくれていた分だと思う。d。
>>120 McAfee3/3
XP dat5669
i115.swf Exploit-CVE2007-0071
n115.swf Exploit-CVE2007-0071
nspk2.exe New Malware.u
virustotalと実機で結果が違うorz
カスペからの返事
>>52(
>>61) tane0432
3+事後検出2=5/5でクローズ
1188.exe_, play.scr_ - Trojan-Dropper.Win32.Small.dog
New malicious software was found in these files.
>>116(
>>121) tane0439
2/4、白2でクローズ
m10b.com\cse.htm_,
m11b.org\search.php
No malicious code were found in these files.
>>64(
>>69,70) tane0434
1+1(
>>70)=2/6、白1 残3 (*.jsファイル、ちなみにVT再解析しても0/41、白か?)
listfile.js_ - No malicious code was found in this file.
>>131さん乙
Symantecとa-squaredとMalwarebytesに提出しました
NIS2009で1/7
>>132 McAfee (Active Protection 無効)0/7
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1.exe |inconclusive | | |no
1_1.exe |inconclusive | | |no
2.exe |inconclusive | | |no
2_1.exe |inconclusive | | |no
2_2.exe |inconclusive | | |no
dldr1.exe |inconclusive | | |no
trj1.exe |inconclusive | | |no
134 :
20:2009/07/09(木) 12:20:01
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=442 infected
MalwareDatabase 7/8分より
各社一通り提出済み(Norman,Zonerを除く)。今回もexeの検出率が悪いです。
[Detection possible other software]
1856317799/fk.pdf : HTML/Shellcode.Gen HTML script virus(AntiVir)
1856317799/jp.js : JS/Agent.HQ(F-Prot) , Trojan.Malscript!html(Symantec) , JS.EX-ActiveX.1096(ViRobot)
advanedspywarescan.com/Setup-d2f1c46_02022.exe : Trojan:Win32/FakeXPA(Microsoft)
exe-site.com/streamviewer.40069.exe : Trojan-Downloader.Win32.FraudLoad.exw(Kaspersky)
exe-site.com/xplays.php : - Not Detected - (Call streamviewer.40069.exe)
>>135 Rising返答
1. Filename:streamviewer.40069.exe
Virusname:Trojan.Clicker.Win32.Agent.eos
2. Filename:xplays.php
3. Filename:fk.pdf
4. Filename:jp.js
5. Filename:Setup-d2f1c46_02022.exe
No malware.
まぁ、Risingだし・・・・・・・・・・・がんばれ。
まかふぃー自動返答
>>135 File Name Findings Detection Type Extra
--------------------|-----------------|------------------|------|-----
fk.pdf |inconclusive | | |no
jp.js |inconclusive | | |no
setup-d2f1c46_02022.|current detection|fakealert-di |Trojan|no
streamviewer.40069.e|inconclusive | | |no
xplays.php |inconclusive | | |no
>>120 >>131 File Name Findings Detection Type Extra
--------------------|-----------------|------------------|------|-----
1.exe |inconclusive | | |no
1_1.exe |inconclusive | | |no
2.exe |new detection |generic pws.y!dw |Trojan|yes
2_1.exe |inconclusive | | |no
2_2.exe |inconclusive | | |no
dldr1.exe |inconclusive | | |no
i115.swf |inconclusive | | |no
n115.swf |inconclusive | | |no
nspk2.exe |inconclusive | | |no
trj1.exe |new detection |generic dropper!do|Trojan|yes
カスペ2010 16:17
>>131d tane0441 (
>>134VT通り)
3/7
Trojan-Dropper.Win32.Small.dnd \2_2.exe
virus Worm.Win32.AutoRun.gfw \trj1.exe
Trojan program Trojan-GameThief.Win32.Lmir.cha (HEUR:Trojan.Win32.Beep_sys.silent) \dldr1.exe
>>135 d tane0442
2/5
Trojan-Downloader.Win32.FraudLoad.exw \exe-site.com\streamviewer.40069.exe
Exploit.Win32.Pidief.bcx \1856317799\fk.pdf
>>137 d tane0443
1/2, (wow1_1.exe スルー)
virus HEUR:Trojan.Win32.Generic tane0443\wow1.exe
検体提出します。
143 :
20:2009/07/09(木) 18:19:02
AVIRA返答(VTで未検出だったものを提出した結果)
>>134 1_1.exe - TR/BHO.uds
2_2.exe - TR/Drop.Small.dnd.6
>>135 Setup-d2f1c46_02022.exe - MALWARE(genで検出できるようにすると記載)
streamviewer.40069.exe - TR/Dldr.Agent.xwb
>>137 wow1_1.exe - CLEAN (白)
あと、>135のxplays.phpjは、中身が</BODY></HTML>だけの14バイトのファイルなので、
黒判定するベンダーは出ないと思われます。
jp.jsも、中身を見ると黒判定するかどうか、かなり微妙。
>>137 AntiVir wow1_1.exe のみスルー
>>142 AntiVir 全検出
両検体、各社(NormanとZonerを除く)に提出完了。
>>143 >135のxplays.phpjは<略>
うわ、またやっちまった。orz
指摘サンクス&各ベンダー担当者さんごめんなさい…(ここで言っても仕方ないけど)
>>133 >>132を
>>131に訂正orz
>>142 McAfee (Active Protection 無効)0/5
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
dldr1.exe |inconclusive | | |no
trj1.exe |new detection |generic pws.y!dw |Trojan |yes
trj1_1.exe |inconclusive | | |no
trj2.exe |inconclusive |new malware-e |Virus |no
trj2_1.exe |inconclusive |new malware-e |Virus |no
>>137 >>142 まとめて提出したので
まかふぃー自動返答
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
dldr1.exe |inconclusive | | |no
trj1.exe |new detection |generic pws.y!dw |Trojan |yes
trj1_1.exe |inconclusive | | |no
trj2.exe |inconclusive |new malware-e |Virus |no
trj2_1.exe |inconclusive |new malware-e |Virus |no
wow1.exe |current detection |generic.dx!us |Trojan |no
wow1_1.exe |inconclusive | | |no
被ったけど、検出漏れがあるよりいいよねってことで気にせず…
>>137 >>142 Rising返答。珍しく全検出。
1. Filename:dldr1.exe
Virusname:Backdoor.Win32.Undef.edl
2. Filename:trj1_1.exe
Virusname:Trojan.PSW.Win32.GameOLx.di
3. Filename:trj2.exe
4. Filename:trj2_1.exe
Virusname:Trojan.PSW.Win32.GameOnline.dxv
5. Filename:wow1_1.exe
6. Filename:wow1.exe
Virusname:Trojan.PSW.Win32.OnlineGame.zkc
7. Filename:trj1.exe
Virusname:Trojan.PSW.Win32.OnlineGame.zjz
検出可否確認せずにベンダーへ送るのやめようよ
Risingはただでさえ解析が遅いのに・・・
>>148 それが可能な時はやってます。
現在、私が提出してるのはこれだけ(↓)あります。
メールで43社、Webフォームから14社(うち2社は省略すること多し)、FTPから2社。
このそれぞれに対して、検出可否を確認した上で提出検体を振り分けて、未検出分のみにしろというのは
現実的ではありません。検出するものであれば、今回のように、機械的に返答して終わりなのですから
(同一検体が複数回届くのに比べたら)そんなに労力の増加には繋がらないはずです。
提出されないよりは、重複したり既知のものであっても送った方が良いという方針で処理しています。
(時間のない時はごめんなさいで、スレチェックせずにそのまま送ってますが)、可能な範囲で、提出報告の
あったものについては重複しないように提出先から省いています。
>>148のようにお考えでしたら、ご自身で検出可否をチェックされた上で、ベンダーに提出し、提出したことを
ここに報告してください。そうしたら、そのベンダーへの提出をこちらではスルーできます。
カスペからの返事
>>131(
>>141) tane0441
3+1=4/7、残3
2.exe - Trojan-GameThief.Win32.WOW.ijz
>>135 (
>>141) tane0442
2+1=3/5、残2
Setup-d2f1c46_02022.exe_ - Trojan-Downloader.Win32.FraudLoad.eyb
New malicious software was found in this file.
カスペ2010 18:29:00
>>142 d tane0444
1/5
Trojan-GameThief.Win32.OnLineGames.bmko tane0444\trj2.exe
検体提出します。
>>150 >
>>142 d tane0444
> 検体提出します。
>144でカスペにも提出完了してます…けど、パターン更新してもうちへの返答は結構後回しにされること多いので
返答欲しいなら別途提出するのは正解かもしれない。
カスペからの返事
>>131 (
>>141) tane0441
3/7、白1, 残3
1.exe - No malicious code was found in this file.
>>137 (
>>141) tane0443
1/2、残1 (wow1_1.exe)
wow1.exe_ - Trojan-GameThief.Win32.WOW.ijy (←HEUR:Trojan.Win32.Generic)
>>142(
>>150) tane0444
1+事後=3=4/5 (残 dldr1.exe)
trj1.exe - Trojan-GameThief.Win32.WOW.ijz
trj1_1.exe - Trojan-PSW.Win32.Agent.nja
trj2_1.exe - Trojan-PSW.Win32.QQPass.kej
>>151 んー、検査している順番がわからない。
返事を返さないアナリストもいるらしい。
救急搬送トリアージ的な発想で、常連は後回しにされてそう。(また、こいつか?みたいな)
>>137 >>143 カスペ返答(>152 残件も返答あり)
137 (2/2)
143 (5/5) でクローズ
dldr1.exe_ - Trojan-Downloader.Win32.Tiny.cew,
trj1.exe_ - Trojan-GameThief.Win32.WOW.ijz,
trj1_1.exe_ - Trojan-PSW.Win32.Agent.nja,
trj2_1.exe_ - Trojan-PSW.Win32.QQPass.kej,
wow1.exe_, wow1_1.exe_ - Trojan-GameThief.Win32.WOW.ijy
New malicious software was found.
trj2.exe_ - Trojan-GameThief.Win32.OnLineGames.bmko
This file is already detected.
カスペからの返事
>>135 tane0442
2+2=4/5、白1でクローズ
jp.js_ - Trojan-Downloader.JS.Iframe.bjt
xplays.php - 白
>>153 d
>>142 5/5 クローズ tane0444に訂正
>>154 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
setup-4e45_02022.exe|inconclusive | | |no
>>157 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
カスペ2010 12:27
>>157 d tane0446
>>3/6 (HEUR2) HEUR含め検体提出します。
virus HEUR:Exploit.Script.Generic msvideo2_1.js
virus HEUR:Exploit.Script.Generic msvideo2_2.js
not-a-virus:NetTool.Win32.ZXProxy.gn pcker1.exe
>>154 d tane0445
0/1のまま
こちらからも再提出
>>157 McAfee (Active Protection 無効)1/6
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
aspk1dldr.exe |current detection |generic.dx |Trojan |no
msvideo2_1.js |inconclusive | | |no
msvideo2_2.js |inconclusive | | |no
pcker1.exe |new detection |generic backdoor!ef |Trojan |yes
trj2.exe |inconclusive | | |no
trj2_1.exe |inconclusive | | |no
>>157 (
>>159) tane0446
3+1=4/6 ,白1, 残1 (trj2_1.exe)
Trojan.JS.Agent.ajl - msvideo2_1.js、 msvideo2_2.js (←virus HEUR:Exploit.Script.Generic)
trj2.exe_ - Trojan.Win32.Agent2.kwa
aspk1dldr.exe - No malicious code was found in this file.
>>91(
>>97,106) tane0436
3+事後検出4=7/7でクローズ
trj1.exe_ - Trojan-Dropper.Win32.Agent.avpr
trj1_1.exe_ - Trojan.Win32.BHO.vng
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=447 infected
検体入手元
MalwareDatabase 7/9分より
tp://go-go-tube■com/xplays■php?id=40069
tp://red-exe■com/onlinemovies■[40000-40100]■exe
p://youtube-adult■name/
p://upload■octopus-multimedia■be/1/pdrv■exe
p://upload■octopus-multimedia■be/1/pp■10■exe
p://arplgm■cn/a■exe
p://youtube-adult■name/setup■exe
p://youtube-adult■name/VideoCodec■exe
p://youtube-adult■name/Mediacodec■exe
p://imagehut3■cn/images/evilItTheir■pdf
p://imagehut3■cn/images/update■php
p://missing-codecs■net/download/download■php
p://91■212■198■116/lib/update■php
p://www■hoje-noticias■pagebr■com/downloads/plug2■txt
p://www■hoje-noticias■pagebr■com/downloads/wiskyx■exe
p://www■hoje-noticias■pagebr■com/downloads/winsex2■txt
p://www■hoje-noticias■pagebr■com/downloads/winsex2■exe
p://vikd3jj-2■com/2/index■php
p://vikd3jj-2■com/2/update■exe
>>157 ,
>>162 各社一通り提出完了
未提出:Norman,Zoner
一部未提出:トレンドマイクロ
>>162の p://red-exe■com/onlinemovies■[40000-40100]■exe のみが入ったファイルが
500エラーで弾かれるのでそこだけ未提出。VTでは未検出の筈なんだけど、検出済みファイルのみの
時と同じエラーで提出不可?
これは時間を置いてから再提出を試み、ダメなら対応済みなのだと思って納得することにします。
AntiVir9 検出結果
>>157 (4+2/6)
tane0446/aspk1dldr.exe : SPR/Dldr.J program
tane0446/msvideo2_1.js : HEUR/HTML.Malware suspicious code
tane0446/msvideo2_2.js : HEUR/HTML.Malware suspicious code
tane0446/pcker1.exe : TR/Crypt.ZPACK.Gen Trojan
tane0446/trj2.exe : TR/Spy.Gen Trojan
tane0446/trj2_1.exe : TR/Spy.Gen Trojan
>>162 91.212.198.116/load.exe : - Not Detected -
arplgm.cn/a.exe : TR/Downloader.Gen Trojan
imagehut3.cn/evilItTheir.pdf : HTML/Shellcode.Gen HTML script virus
imagehut3.cn/load.exe : - Not Detected -
missing-codecs.net/install_flash_player.exe : - Not Detected -
red-exe.com/onlinemovies.[40000-40018].exe : - Not Detected -
red-exe.com/onlinemovies.40019.exe : TR/Crypt.ZPACK.Gen Trojan
red-exe.com/onlinemovies.[40020-40100].exe : - Not Detected -
upload.octopus-multimedia.be/pdrv.exe : - Not Detected -
upload.octopus-multimedia.be/pp.10.exe : - Not Detected -
vikd3jj-2.com/index.php : - Not Detected -
vikd3jj-2.com/update.exe : - Not Detected -
youtube-adult.name/index.htm.exe : TR/Dropper.Gen Trojan
youtube-adult.name/Mediacodec.exe : TR/Dropper.Gen Trojan
youtube-adult.name/setup(1).exe : TR/Dropper.Gen Trojan
youtube-adult.name/setup.exe : TR/Dropper.Gen Trojan
youtube-adult.name/VideoCodec.exe : TR/Dropper.Gen Trojan
>>162 d tane0447
カスペ2010 16:15
113/116・提出します。
(1) red-exe.com 101/101
Trojan.Win32.FraudPack.pjl red-exe.com/onlinemovies.[40000-40100].exe (ただし、40019.exe除く) (100files)
Trojan-Downloader.Win32.Small.jvl red-exe.com/onlinemovies.40019.exe
(2) youtube-adult.nameフォルダ 5/5
Trojan-Downloader.Win32.CodecPack.ilv /index.htm.exe
Trojan-Downloader.Win32.FraudLoad.exm /Mediacodec.exe /setup(1).exe /setup.exe /VideoCodec.exe
(3) 残 7/10
Trojan-Dropper.Win32.Agent.avow 91.212.198.116/load.exe (1/1)
Trojan-Downloader.Win32.Tiny.cew arplgm.cn/a.exe (1/1)
virus HEUR:Exploit.Script.Generic imagehut3.cn/evilItTheir.pdf (2/2)
Trojan.Win32.VB.smd imagehut3.cn/load.exe
Trojan.Win32.Small.can upload*/pp.10.exe (1/2, pdrv.exe スルー)
Trojan.Win32.Inject.afqp vikd3jj-2.com/update.exe (1/2, index.php スルー)
Trojan-Downloader.Win32.Injecter.dd youtube-adult.name/index.htm.exe (1/1)
※missing*\install_flash_net.exe スルー
返事
>>157(
>>159,161) tane0446
3+2=5/6、白1で閉鎖
trj2_1.exe_ - Trojan.Win32.BHO.vnh
167 :
20:2009/07/10(金) 18:53:45
>>166 乙です。
AVIRAに提出してみたら、判定済みで FALSE POSITIVE(誤検出)とのことです。
つまり、黒→白という扱いになっています。 一応、参考として。
# 出張先だと、AVIRAの提出用鯖にファイルをアップする以外、できる事がほとんど無い。
とあるexploitをMcAfeeに送った時のインドのラボからの返信。
Why do you suspect this of being the culprit of malicious behavior?
Has any AV product detected it?
What engine/dat number are you using?
Have you noted any suspicious behavior on a system where this file has been run?
If so, what?
ちょ…ちょっと怒ってる(;^ω^)?
なんで送ってきた?
なんかで検知したのか?
てかなにつかってるんだ?
なんか変な挙動でもあったのか?
だとすればなに?
これはひどい。忙しいのかな
>>162(
>>165) tane0447
113+1=114/116、残2
Hello,
(missings-codec.net)\install_flash_player.exe_ - Trojan.Win32.VB.soj
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
172 :
20:2009/07/11(土) 09:36:09
>>168-170 これはアナリスト怒ってるねぇ。 検出できるもの・できないものを分別しないで大量に送りつけたとか?
どこのベンダーも忙しいみたいだから、検出できるものまで送りつけられたら、そりゃアナリストは不愉快だと
思うので、それ以外思いつかないが...
私の方だと、AVIRAとKasperskyにかなり送っているが、検出可能ファイルは排除してから送ってるせいか
それともベンダーの性格の違いか、そういう苦情っぽいメールは受けたこと無いけど。 といっても、AVIRAは
メール提出してない(提出用鯖にアップしているだけ)だから、自動応答メール以外来ないけどね。
>>152 雑談ついで。
Kasperskyは、とりあえずヒューリスティックが隔離して、KISの隔離フォルダからQuarantine Objectで
送付されるファイルが、最優先で処理される。 経験的には、こいつは処理が異常に早い。
次が、exe単独の提出で、出所orマルウェアであることがはっきりしているファイル。
(ウイルス本体とみなされるファイル)これは、ファイルのダウンロード元(サイト名とか)をメールに
明記して送るか、VTの検出結果のurlを記入して送った場合。
それ以外は、かなりランダム。分析が早い時もあるし遅い時もある、という感じです。
私の方の状況ですが、参考になれば。
# 全部まとめて送っても隔離ファイルなみに処理が早いことがあるので、前の2つ以外は、正直、
どういう順番なのか全く読めないですね。ただ、自分の提出状況と処理結果を見ていると、
提出者が誰かor過去に大量の提出をしているか、は全く関係なさそう。
カスペからの返事&カスペ 11:24
>>162(
>>165,171) tane0447
113+(1+1)=115/116、残1 (index.php)
Exploit.JS.Pdfka.ni - imagehut3.cn/evilItTheir.pdf (←virus HEUR:Exploit.Script.Generic)(返答)
Trojan.Win32.Agent2.kvz - /upload.octopus-multimedia.be/pdrv.exe (検知)
174 :
168:2009/07/11(土) 14:55:45
175 :
20:2009/07/11(土) 15:12:25
176 :
20:2009/07/11(土) 15:14:39
>>175 AVIRA返答
addfav_crash1.htm - CLEAN(白)
>>175 いや見てのとおり大したファイルじゃないのよ。
IEが落ちる以外は実害のないコンセプトコードなので実行してみそ。
送ったメールの文も「Exploit.IEAddFavorite」の一言だし。
とりあえずイシューNo.とアナリストの名前を書いて
ラボとカスタマーサービスに以下を送信(;^ω^)。
WHATS THIS FCKN ATTITUDE ?
McAfee employs plug-ugly ?
>>178 Symantec、Panda、GDATA2010(今回はBitDefenderのみ)に提出完了
今回はESETにも提出
>>178 McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
banner |inconclusive | | |no
>>178 tane0449
カスペ 19:56
スルー
検体提出します。
初スレからのタレコミです
マルウェア配布サイトlapcie.com/
11アーカイブ
Symantecとa-squaredとMalwarebytesとMicrosoftとAVGに提出済みです
みなさんもよろしく
>>182 それ、誤検出の疑いって奴だろ。VTでチェックして、検出してるとこにだけ出せばいいことかと。
どのアーカイブのなんていうファイルに反応しているのかの報告がないので、現時点では提出をスルー。
184 :
182:2009/07/12(日) 22:34:43
2chの誤検出の疑いなんて信用しないで
自分で調べりゃすぐ分かるだろ
>>185 Panda、GDATA2010(=avast!&BitDefender)へ提出完了
Symantecへは提出するのにちょっと時間がかかりそうなのでまだ提出してない、代わりにやってくれる人がいるならお願いします
>>185-186 Symantecとa-squaredとMalwarebytesに提出しました
カスペ2010 14:47
>>185 tane0451
23/37
(1) skywebsv.comフォルダ 8/11 (Darkst.html, MS08011.htm, MS08053.htm スルー)
virus HEUR:Exploit.Script.Generic /Blog.htm /MsAccess.htm /web(1).htm /web.htm
virus HEUR:Trojan.Win32.Invader /cer.exe
Exploit.JS.DirektShow.a /darkst.png
Trojan-Downloader.VBS.Agent.io /Ms06014.htm
Exploit.JS.RealPlr.ob /Real.htm
(2)teamerblogフォルダ 9/12 (3files スルー、同上)
virus HEUR:Exploit.Script.Generic /blog.htm /fc2.htm /FFXI-search.htm /MsAccess.htm /play.htm
Trojan.Win32.Inject.afyg /cer.exe
Exploit.JS.DirektShow.a /darkst.png
Trojan-Downloader.VBS.Agent.io /Ms06014.htm
Exploit.JS.RealPlr.ob /Real.htm
(3) upload.octopusフォルダ 3/4 (gen.phpスルー)
Trojan-Dropper.Win32.BHO.bo /6244.exe
Trojan.Win32.Agent2.kwh /fb.49.exe
Trojan.Win32.Agent2.jyw /nfr.exe
(4)その他 3/10
Trojan-Downloader.JS.Agent.ehl /benpao2020.com/go.jpg (1/5, 360.htm, a1a.htm, go1.jpg, t.js スルー)
Trojan-Spy.Win32.Ayludle.a /esli.tw/load.exe (1/2 Russia_attacks.pdfスルー)
virus not-a-virus:FraudTool.Win32.Agent.tj /secure-safe-download.com/wsetup.exe (1/1)
antivirus*フォルダ 0/2 (anti*.htm, Setup-15815*.exe スルー)
>>185 McAfee (Active Protection 無効)14/37
未検出分をMcAfeeに提出させて頂きました。
※ヒューリスティックoff→17/37
ヒューリスティックを無効にすると検出数が増えたorz
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
360.htm |inconclusive | | |no
a1a.htm |inconclusive | | |no
antiviruspcscannerv7|inconclusive | | |no
blog.htm |inconclusive | | |no
darkst.htm |inconclusive | | |no
darkst.htm |inconclusive | | |no
fb.49.exe |new detection |w32/koobface.worm.gen.h |Virus |yes
gen.php |inconclusive | | |no
go.jpg |heuristic detection |beav-shellcode |Application |no
go1.jpg |inconclusive | | |no
load.exe |inconclusive | | |no
ms06014.htm |heuristic detection |vbs/psyme.gen.a |Trojan |no
ms08011.htm |inconclusive | | |no
ms08011.htm |inconclusive | | |no
ms08053.htm |inconclusive | | |no
ms08053.htm |inconclusive | | |no
real.htm |heuristic detection |beav-shellcode |Application |no
russia_attacks.pdf |inconclusive | | |no
setup-15815_02002-8.|inconclusive | | |no
t.js |inconclusive | | |no
web(1).htm |inconclusive | | |no
web.htm |inconclusive | | |no
wsetup.exe |inconclusive | | |no
>>154 tane0445
0+1=1/1で閉鎖
Setup-4e45_02022.exe_ - Trojan-Downloader.Win32.FraudLoad.eyu
>>178 tane0449
0+1=1/1で閉鎖
banner - Exploit.Win32.Pidief.bee
>>185 tane0451
23+2=25/37(うちHEUR9)、残12
esli.tw\Russia_attacks.pdf_ - Exploit.Win32.Pidief.bef
wwwskywebsv.com\cer.exe_ - Trojan-GameThief.Win32.OnLineGames.bmlr (←HEUR:Trojan.Win32.Invader)
antiviruspcscannerv7.com\Setup-15815_02002-8.exe - Trojan.Win32.FraudPack.plk
New malicious software was found in this file.
192 :
191:2009/07/13(月) 21:26:25
193 :
20:2009/07/14(火) 12:45:50
194 :
20:2009/07/14(火) 12:55:16
>>193 AVIRA9 7.01.04.228 黒6/9,未検出の3個は提出済み。
a222.dnf5.com
1.exe - TR/Rootkit.Gen
a444.dnf5.com
of.js - HTML/Shellcode.Gen
krisnet.cn
mss8.exe -
puppsik.biz
mainokK.exe - WORM/Emold.U.8
wesssrett.cn
theirTextLayout.pdf - HTML/Shellcode.Gen
index.php -
typeSBc.swf - SWF/Drop.Small.LP
update.exe - TR/BurnInHell.L
www.fdsdffdfsf.cn
of.htm -
AVIRA入りの仮想PCしか作業環境が無いので、他ベンダーのチェック・提出は他の人にお任せします。
>>193 >>195 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
197 :
20:2009/07/14(火) 15:02:16
あっごめん、今見たら453にDLKey設定してなかった。
201 :
20:2009/07/14(火) 17:49:14
>>198 AVIRA9 7.01.04.229 黒2/2
owc2.htm - HTML/Silly.Gen
owc2.js - HTML/Silly.Gen
検出できるので提出無し。
202 :
20:2009/07/14(火) 17:57:26
203 :
20:2009/07/14(火) 18:05:22
>>202 AVIRA9 7.01.04.229 黒 3,黒確定(VDF update待ち) 1,解析中 6
ferarilatka.cn
index.php - (UNDER ANALYSIS)
koxyebuth.pdf - HTML/Shellcode.Gen
xyachuch.swf - (UNDER ANALYSIS)
thetests.net
index.php - (UNDER ANALYSIS)
index.htm - (UNDER ANALYSIS)
file.exe - (TR/Dldr.Agent.duc) - VDF next update
e50i.pdf - EXP/Pidief.WH
bezopbizn.ru
index.php - (UNDER ANALYSIS)
pdf.pdf - (UNDER ANALYSIS)
getexe.exe - Worm/Bezopi.A
204 :
20:2009/07/14(火) 18:31:55
>>194 AVIRA返答
krisnet.cn
mss8.exe - TR/Malex.121856E
wesssrett.cn
index.php - JS/IFrame.dpr
www.fdsdffdfsf.cn
of.htm - CLEAN(白)
黒2,白1でclose. 分割されてて、攻撃コードを含まない方は白になりました。
(zipでまとめて送った方も同じ結果でした。)
>>193 McAfee (Active Protection 無効)4/9
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1.exe |new detection |generic downloader.x!ji |Trojan |yes
index.php |current detection |obfuscated script.h |Trojan |no
mainokk.exe |inconclusive | | |no
mss8.exe |inconclusive | | |no
of.htm |new detection |exploit-cve2009-1136 |Trojan |yes
of.js |heuristic detection |beav-shellcode |Application |no
theirtextlayout.pdf |current detection |exploit-pdf.b.gen |Trojan |no
typesbc.swf |current detection |exploit-cve2007-0071 |Trojan |no
update.exe |current detection |generic downloader.z |Trojan |no
>>195 McAfee (Active Protection 無効)0/2
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
owc1.htm |heuristic detection |beav-shellcode |Application |no
owc1.js |heuristic detection |beav-shellcode |Application |no
>>202 McAfee (Active Protection 無効)2/10
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
e50i.pdf |inconclusive | | |no
file.exe |inconclusive | | |no
getexe.exe |current detection |generic.dx!ys |Trojan |no
index.htm |inconclusive | | |no
index.php |inconclusive | | |no
index.php |inconclusive | | |no
index.php |current detection |obfuscated script.h |Trojan |no
koxyebuth.pdf |inconclusive | | |no
pdf.pdf |inconclusive | | |no
xyachuch.swf |inconclusive | | |no
208 :
20:2009/07/14(火) 19:52:28
ttp://www.tane.sakuratan.com/upload/upload.cgi?mode=dl&file=456 DL virus/解凍 virus
MDLの2009/07/13で確保できた分の残り15個。exeとpdfばっかりです。
今、VirusTotalがパンクしているので、この15個についてはインフォメーションがありません。
また、もしかしたら古いものとかも入っているかもしれません。m(_ _)m
AVIRA 7.01.04.231 黒11/15。
analitics.in\load.exe - TR/Crypt.ZPACK.Gen
axevoq.cn\installer_1.exe - TR/ATRAPS.Gen
ircleaner.com\install.exe - TR/Dropper.Gen
onuka.cn\mal.exe - TR/Dropper.Gen Trojan
securitytrial.com\install.exe - TR/Dropper.Gen
updatedate.cn\255.pdf - DR/Pdfka.NL.1
updatedate.cn\464.pdf - DR/Pdfka.NL
webalfa.cn\load.exe - TR/Crypt.ULPM.Gen
webalfa.cn\spl.pdf - EXP/Pidief.WH
www.tech2tech.cn\load.exe - TR/FraudPack.pjs
www.tech2tech.cn\pdf.pdf - JS/Dldr.Small.CR.2
未検出
download.anti-virus-best.info\PreInstaller.exe
testtubefilms.com\onlinemovies.48022.exe
updatedate.cn\installb.exe
yourtubetop.com\onlinemovies.45095.exe
未検出分はAVIRAに提出済みです。
検体提出の方d
カスペ2010 19:11
>>193 tane0452
4/9
virus HEUR:Trojan.Win32.Generic /krisnet.cn/mss8.exe
virus Worm.Win32.Bezopi.b /puppsik.biz/mainokK.exe
Exploit.Win32.Pidief.bby /wesssrett.cn/theirTextLayout.pdf
Trojan-Downloader.Win32.Small.jwo /wesssrett.cn/update.exe
>>195 tane0453
2/2
virus HEUR:Exploit.Script.Generic owc1.htm、 owl1.js
>>197 tane0454
0/2 スルー
>>199 tane0455
2/10
virus Worm.Win32.Bezopi.a tane0455.zip/bezopbizn.ru/getexe.exe
virus HEUR:Trojan-Downloader.Script.Generic /ferarilatka.cn/index.php
検体提出します。
VTがoverloadになっている。orz
>>202 >>208 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
>>208 Symantecから自動返答
filename: install.exe
machine: Machine
result: This file is detected as AntiVirus2008.
filename: onlinemovies.45095.exe
machine: Machine
result: See the developer notes
filename: load.exe
machine: Machine
result: See the developer notes
filename: spl.pdf
machine: Machine
result: See the developer notes
書ききれないので続き
>>208 >>211からの続き
filename: installb.exe
machine: Machine
result: See the developer notes
filename: install.exe
machine: Machine
result: This file is detected as AntiVirus2008.
filename: installer_1.exe
machine: Machine
result: See the developer notes
filename: PreInstaller.exe
machine: Machine
result: See the developer notes
filename: onlinemovies.48022.exe
machine: Machine
result: See the developer notes
スマソ
>>211と
>>212見てなんかおかしいなと思ったら提出した検体が被ってたようだorz(圧縮ファイルを二つにわけて送ったらから恐らく選別ミス)
filename: install.exe
machine: Machine
result: This file is detected as AntiVirus2008.
結局検出確定はこれ一つだけか・・・
>>208 McAfee (Active Protection 無効)6/15
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
load.exe |inconclusive | | |no
installer_1.exe |inconclusive | | |no
preinstaller.exe |inconclusive | | |no
255.pdf |inconclusive | | |no
464.pdf |inconclusive | | |no
installb.exe |inconclusive | | |no
load.exe |inconclusive | | |no
spl.pdf |inconclusive | | |no
load.exe |new detection |fakealert-es |Trojan |yes
>>208 d
カスペ2010 23:09
10/15
Trojan-Dropper.Win32.Microjoin.gtm analitics.in/load.exe
virus HEUR:Trojan.Win32.Generic axevoq.cn/installer_1.exe
Trojan program Trojan.Win32.Agent.clls onuka.cn/mal.exe
Exploit.JS.Pdfka.nl updatedate.cn/464.pdf
Exploit.JS.Pdfka.nl updatedate.cn/255.pdf
Trojan-Downloader.Win32.FraudLoad.eza testtubefilms.com/onlinemovies.48022.exe
Trojan-Spy.Win32.Goldun.cbr webalfa.cn/load.exe
Trojan-Downloader.Win32.FraudLoad.eza yourtubetop.com/onlinemovies.45095.exe
Exploit.HTML.IframeBof www.tech2tech.cn/pdf.pdf
Trojan.Win32.FraudPack.pjs www.tech2tech.cn/load.exe
私が手一杯なので、できれば、代理提出お願いします。
カスペからの返事
>>195 (
>>209) tane0453
2/2
owc1.htm_ - Trojan-Downloader.JS.ShellCode.g (←HEUR:Exploit.Script.Generic)
>>198(
>>209) tane0454
0+2=2/2で閉鎖
owc2.htm、 owc2.js_ _ - Exploit.JS.ActiveX.ae (返事)
>>202(
>>209) tane0455
2+1=3/10、残7
ferarilatka.cn\koxyebuth.pdf - Exploit.Win32.Pidief.bej (返事)
>>193(
>>209) tane0452
a222.dnf5.com\1.exe は、KSN検知、KIS2010では危険なオブジェクトとして検知してアクセスをブロック。シグネチャ作成待ち。
.
前スレ705
>>34(
>>62,74) tane0416
5+2=7/57,.白50でクローズ
index22.php、index22[1-44].php (45files) - No malicious code were found in these files
昔大量に出したせいで、今頃渋滞しているのかな。orz
ここまでSymantecとa-squaredとMalwarebytesに提出しました
カスペからの返事&カスペ2010 8:09
>>208(
>>215) tane0456
10/15
Detected Trojan-Downloader.Win32.FraudLoad.wfxs axevoq.cn\installer_1.exe (←HEUR:Trojan.Win32.Generic) (検知)
>>202(
>>209,216) tane0455
2+1=3/10、残7のまま
ferarilatka.cn \ index.php - Trojan.HTML.IFrame.ao (←HEUR:Trojan-Downloader.Script.Generic) (返答)
カスペ2010 9:20
>>219 d tane0457
1/1
virus HEUR:Exploit.Script.Generic tane0457.zip/fx35bof1.htm
検体提出します。
カスペからの返事と検知
>>208(
>>215,218) tane0456
先ほど提出
10+4=14/15,残1 (sectrial \ install.exe. )
ircleaner.com \ install.exe_ - Trojan-Dropper.Win32.FrauDrop.fd (返事)
webalfa.cn \ spl.pdf - Exploit.Win32.Pidief.bem (返事)
updatedate.cn \ installb.exe - Trojan-Dropper.Win32.Mudrop.bsx (検知)
download.anti-virus-best.info \ PreInstaller.exe_ - not-a-virus:FraudTool.Win32.Agent.tl (返事)
>>193 tane0452
4+1=5/9、残4 (a222 \ 1.exe a444.\ of.js , wesss \ typeSBc,swf, index.php)
Trojan program Exploit.JS.Sheat.a - tane0452\www.fdsdffdfsf.cn\of.htm (返事)
221 :
220:2009/07/15(水) 13:38:52
カスペからの返事
>>219 (
>>220) tane0457 1/1で閉鎖
tane0457\fx35bof1.htm - Trojan program Exploit.JS.FoxFir.a (←HEUR:Exploit.Script.Generic)
>>208(
>>215,218,220) tane0456
10+(4+1)=15/15で閉鎖
securitytrial \ install.exe_ - Trojan-Dropper.Win32.FrauDrop.fd
>>185(
>>188,191) tane0451
25/37、白1、残11
benpao2020.com\go1.jpg - 白
223 :
20:2009/07/15(水) 17:47:44
>>219 AVIRA 7.01.04.234 黒1/1
fx35bof1.htm - HTML/Silly.Gen
>>208 AVIRA返答
download.anti-virus-best.info\PreInstaller.exe - DR/FraudLoad.wfh
testtubefilms.com\onlinemovies.48022.exe - TR/Dldr.FraudLoad.EZA.13
updatedate.cn\installb.exe - TR/Crypt.ZPACK.Genで検出できるようにする
yourtubetop.com\onlinemovies.45095.exe - TR/Dldr.FraudLoad.EZA.14
黒11+事後4=黒15/15でclose
>>219 McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
fx35bof1.htm |new detection |js/exploit-bo.gen |Trojan |yes
225 :
220:2009/07/15(水) 18:41:14
カスペにて提出して報告していたいたものですが、システム組み換えのため、しばらくtane0458以降の検体の提出
・報告は当面できません。
自作にて相性がトラブると復帰に時間がかかるかもしれません。
さすがに家族のPCで検体をDLするのは危ないので。w
カスペユーザーの方に、代理提出、報告していただけると助かります。
なお、tane0457までの検知メールが到着すれば、報告します。
代替機ほしいなぁ。
226 :
20:2009/07/15(水) 18:48:21
>>222 AVIRA 7.01.04.237 黒29/48(未検出19)
221.1.204.243
help.exe - TR/Dropper.Gen
Koobface
setup.exe - TR/Downloader.Gen
picnews.bij.pl
tubeplayer.exe - TR/Hijacker.Gen
sexfreetube.net
free_stream_video.exe - TR/Dropper.Gen
sucupdate.com
install(1).exe - TR/Dropper.Gen
install.exe - TR/Dropper.Gen
www.hotgome.net
1.exe - DR/PcClient.Gen
GV11.html - JS/Dldr.Agent.2139
GV122121.htm - JS/Dldr.Agent.ZM
GV22.html - JS/Agent.afp
GVbf.htm - HTML/Shellcode.Gen
GVcx.htm - HTML/Rce.Gen
GVfl.htm - TR/HTML.Agent.Q.1
GVgg.htm - HTML/Shellcode.Gen
GVxxz.htm - JS/Dldr.Small.CR.2
www.hotgome.net.htm - JS/Dldr.IFrame.1618
www.okireng.com.htm - JS/Dldr.IFrame.1618
227 :
20:2009/07/15(水) 18:49:27
>226 続き
www.hotgome.net\swf
GG115.swf - EXP/Flash.Gen
GG16.swf - EXP/Flash.Gen
GG28.swf - EXP/Flash.Gen
GG45.swf - EXP/Flash.Gen
GG47.swf - EXP/Flash.Gen
GG64.swf - EXP/Flash.Gen
VV115.swf - SWF/Dldr.Agent.F.1
VV16.swf - SWF/Dldr.Agent.F.1
VV28.swf - SWF/Dldr.Agent.F.1
VV45.swf - SWF/Dldr.Agent.F.1
VV47.swf - SWF/Dldr.Agent.F.1
VV64.swf - SWF/Dldr.Agent.F.1
228 :
20:2009/07/15(水) 18:52:10
>226 更に続き・AVIRA未検出分
Koobface
116.48.213.122.htm
65.68.100.172.htm
69.153.57.227.htm
69.155.133.21.htm
71.249.178.74.htm
77991db0140a4f7cbca6f9f3dba52f9c.htm
k-lgbg0kiiiq.js
picnews.bij.pl
video.htm
Win32Frethog!RAR
cc.rar
cc1.rar
ff.rar
ff1.rar
help(1).rar
help.rar
help1.rar
ll.rar
uu.rar
uu1.rar
www.hotgome.net
GV14.htm
提出して頂いているようなので、様子見(私の方からは未提出)
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>222 カスペ回答
<略>
These files are already detected.
116.48.213.122.htm_, GVcx.htm_, GVfl.htm_, video.htm_
No malicious code were found in these files.
install(1).exe_ - not-a-virus:FraudTool.Win32.SystemSecurity.pc,
install.exe_ - not-a-virus:FraudTool.Win32.SystemSecurity.pb
New potentially risk software was found
k-lgbg0kiiiq.js_ - Trojan-Downloader.JS.Agent.ehp
New malicious software was found
231 :
20:2009/07/16(木) 13:04:07
>>203 AVIRA返答 書き忘れ分。
ferarilatka.cn
index.php - HTML/Agent.mldl.6
xyachuch.swf - CLEAN(白)
thetests.net
index.php - JS/Dldr.Agent.aas
index.htm - JS/Dldr.Agent.aaq
bezopbizn.ru
index.php - JS/Dldr.Agent.pag
pdf.pdf - EXP/Pidief.KL
黒(3+1)+新種5=9/10,白1でclose.
>>232 Symantec、Pandaへ提出完了
>>232 Symantecから自動返答
filename: wmv.jar
machine: Machine
result: See the developer notes
filename: wmv.scr
machine: Machine
result: See the developer notes
235 :
20:2009/07/17(金) 12:01:56
>>235 tane0460
McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
web.exe |new detection |generic downloader.x!jr |Trojan |yes
>>235 tane0461
McAfee (Active Protection 無効)0/16
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
14.js |inconclusive | | |no
15.js |inconclusive | | |no
16.js |inconclusive | | |no
index.htm |inconclusive | | |no
index.html |inconclusive | | |no
js.js |inconclusive | | |no
of.htm |inconclusive | | |no
of.js |heuristic detection |beav-shellcode |Application |no
real.js |inconclusive | | |no
real1.js |inconclusive | | |no
tongji.js |inconclusive | | |no
turl.js |inconclusive | | |no
vc14.htm |inconclusive | | |no
vcfl.htm |inconclusive | | |no
vcfll.htm |inconclusive | | |no
vcr.htm |inconclusive | | |no
まちがえた…
×:Malware Domain List 7/14分+リネージュ資料室更新分
○:Malware Domain List 7/17分+リネージュ資料室更新分
redirects to trojan
p://www■hotgome■net/
p://www■okireng■com/
p://www■okireng■com/GVmp■htm
p://www■okireng■com/GVof■htm
p://www■okireng■com/go■jpg
Trojan
p://174■133■73■90/p0519/2■0/ms■bin
pdf exploit
p://yawxowaj■cn/22/update■php?id=6
p://yawxowaj■cn/22/oldBelow■pdf
NDIS filter driver
p://antimalwareaupdateserver■com/Driver■exe
>>238 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
Symantecから自動返答
filename: GVmp.htm
machine: Machine
result: See the developer notes
filename: ms.bin
machine: Machine
result: See the developer notes
filename: Driver.exe
machine: Machine
result: This file is detected as Trojan.Dropper.
http://www.symantec.com/avcenter/venc/data/trojan.dropper.html filename: load.exe
machine: Machine
result: See the developer notes
ちなみに現在はBitDefenderTotalSecurity2010βをテスト中
かなり軽いですね
>>238 McAfee (Active Protection 無効)2/8
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
driver.exe |inconclusive | | |no
gvmp.htm |inconclusive | | |no
gvof.htm |inconclusive | | |no
load.exe |new detection |generic.dx!bcn |Trojan |yes
oldbelow.pdf |inconclusive | | |no
www.okireng.com.htm |heuristic detection |with fishy extension |Application |no
>>238 各社一通り提出完了
提出パスしたところ > Norman,Zoner,Symantec(PandaとMcAfeeは報告出てたのに重複提出してしまった orz)
あとで提出する予定 > AntiyLabs(今日はftp鯖閉じてるみたいなので週明けにでも)
tane453,454,455,456,457,460,461 に関しても同梱して送付完了。マイナー所各社宛、ここまで残件ない…と思う。
>>243 Symantec、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
今回はAvira、ESET、Kaspersky、Ahnlabにも提出
>>243 McAfee (Active Protection 無効)0/2
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
fx351.htm |inconclusive | | |no
fx351.js |inconclusive | | |no
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=464 infected
■■■ 検体入手元 ■■■
Malware Domain List 7/18分+リネージュ資料室更新分
p://www■miwcmac■com/JP/mpg■scr
p://www■wokutonoken-online■com/JP/mpg■scr
p://proantispywarescanv3■com/download■php?id=02029-5
p://proantispywarescanv3■com/download/Setup-8d5_002029-5■exe
p://theinstalls■com/files/uprograms/dailybucks/install■48349■exe
p://theinstalls■com/files/uprograms/dailybucks/dailybucks_install■exe
p://x■b76■net/winres■exe
p://dapda■cn/setup■exe
p://installmoney■com/svchost■exe
p://download■microsoft-update-center■com:88/files/db■exe
p://v-i-e-w■net/xrun■tmp
p://212■117■174■14/installnew2■exe
p://heyjoy■cn/612■exe
p://kerchex■biz/cash■exe
p://www■dimensi0n■altervista■org/team/wlachocia■txt
AntiVirには未検出分をftp経由で提出済み。他はこれから提出します。
>>246さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>246 Panda、GDATA(=avast!&BitDefender)へ提出完了
今回もESET、Kaspersky、Ahnlabに提出
249 :
248:2009/07/19(日) 23:52:30
TrendMicroにも提出しようと思ったがエラー起こすので辞めた
誰か変わりに提出してください
>>246 各社一通り提出完了。今回も、NormanとZonerは面倒なのでパス。
AntiyLabsは今日もFTP鯖閉じてるので、数日内に送っときます。
>>249 うちも1回エラー起こしたが、(他と同時に送信してたので遅くてタイムアウト?)
もう1回やったら送信完了しました。
>246
マカフィー自動返答
File Name Findings Detection Type Extra
--------------------|-------------------|----------------------------|------|-----
612.exe |new detection |generic.dx!bde |Trojan|yes
dailybucks_install.e|current detection |fakealert-winwebsecurity.gen|Trojan|no
db.exe |inconclusive | | |no
installnew2.exe |current detection |fakealert-winwebsecurity.gen|Trojan|no
mshost1.exe |inconclusive | | |no
setup.exe |new detection |generic.dx!bde |Trojan|yes
wlachocia.txt |current detection |backdoor-cus!php |Trojan|no
xrun.tmp |inconclusive | | |no
1199.exe |heuristic detection|generic backdoor!hv.k |Trojan|no
install.48349.exe |inconclusive | | |no
mpg.scr |heuristic detection|generic backdoor!hv.k |Trojan|no
mshost.exe |inconclusive | | |no
setup-8d5_002029-5.e|inconclusive | | |no
svchost.exe |current detection |generic.dx!baw |Trojan|no
winres.exe |current detection |generic.dx!zg |Trojan|no
>>246 McAfee (Active Protection 無効)5/15
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
612.exe |new detection |generic.dx!bde |Trojan |yes
db.exe |inconclusive | | |no
install.48349.exe |inconclusive | | |no
mshost.exe |inconclusive | | |no
mshost1.exe |inconclusive | | |no
setup-8d5_002029-5.e|inconclusive | | |no
setup.exe |new detection |generic.dx!bde |Trojan |yes
xrun.tmp |inconclusive | | |no
1199.exe |heuristic detection |generic backdoor!hv.k |Trojan |no
mpg.scr |heuristic detection |generic backdoor!hv.k |Trojan |no
>>246 トレンドマイクロ返答。但し、どのファイルに該当するかは不明。
TROJ_DROPPER.PXR
TROJ_RSTDOOR.T
TROJ_FAKEAV.BMW
TROJ_DROPPER.PXQ
ttp://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=465 infected
■検体入手元
Malware Domain List 7/19分
■検出名(複数社で補ってます…)
2006.aninite.at/test(1).txt : Backdoor:PHP/Shell.C(Microsoft) , Backdoor.PHP.ALI(BitDefender)
dunpo.wisegiga.net/id.txt : PHP:PHPInfo-A(Avast)
piffopuff.se/test.txt : Trojan:PHP/Agent.A(Microsoft) , PHP.ShellExec(Ikarus)
sunset-travel.ro/devid.txt : SPR/PHP.ID program(AntiVir)
www.hotgome.net/go.jpg : HTML/Shellcode.Gen HTML script virus(AntiVir)
www.hotgome.net/GVmp.htm : JS:MalHead-U(Avast) , Troj/Iframe-CJ(Sophos)
www.hotgome.net/GVof.htm : JS:CVE-2009-1136-A(Avast) , Exploit.JS.Sheat.a(Kaspersky)
www.hotgome.net/www.hotgome.net.htm : JS/Dldr.IFrame.1618 Java script virus(AntiVir)
www.justiciasalta.gov.ar/c99.txt : PHP/C99Shell.B PHP virus(AntiVir)
各社一通り提出済み。
その他、週末で保留になってたAntiyLabs宛も提出完了。
>>246 カスペ返答
1199.exe_,mpg.scr_ - Backdoor.Win32.PcClient.atzu,
612.exe_,setup.exe_ - Trojan-Dropper.Win32.Agent.awov,
dailybucks_install.exe_ - Trojan-Downloader.Win32.FraudLoad.whut,
db.exe_ - Trojan-Downloader.Win32.VB.phg,
install.48349.exe_ - Trojan.Win32.FraudPack.pow,
installnew2.exe_ - Trojan-Downloader.Win32.FraudLoad.whue,
mshost1.exe_,svchost.exe_ - Trojan.Win32.Tdss.ajuu,
Setup-8d5_002029-5.exe_ - Trojan-Downloader.Win32.FraudLoad.fac,
winres.exe_ - Trojan-Dropper.Win32.Agent.aven,
xrun.tmp_ - Backdoor.Win32.Bifrose.bjnb
These files are already detected.
mshost.exe_ - Trojan.Win32.Agent.cqva,
wlachocia.txt - Backdoor.PHP.Rst.as
New malicious software was found
>>254 トレンドマイクロ返答。但し、どのファイルに該当するかは不明。
BKDR_SHELL.BW
TROJ_PHPINFO.J
BKDR_CARDST.BU
257 :
225:2009/07/21(火) 15:52:02
カスペからの返事
>>193(
>>209,220) tane0452
4+2=6/9
of.js - Exploit.JS.Agent.aks
At the moment this file is detected.
>>195 (
>>209,216) tane0453
2/2でシグネチャ・ベースでクローズ
owc1.js - Exploit.JS.Sheat.a (←HEUR:Exploit.Script.Generic)
This file is detected because it contains the instruction which attempts to download and install
malicious program on your computer by using security breach.
(このファイルは検知されています。なぜなら、セキュリティ・ホールを突いて、PCに悪意のあるプログラムを
ダウンロードし、インストールしようとする方法がコードに記載されているから)
返事がなくて、既に検知しているものはあるかも。
あとで、tane0457まで状況報告します。
まだ、新検体は代理提出お願いします。
カスペ2010 14:45
>>185(
>>188,191,221) tane0451
25+1=26(うちHEUR7),白0,残11
Exploit.JS.DirektShow.k benpao2020.com\go1.jpg (白→黒訂正)
Trojan-Downloader.JS.Iframe.bkq www.skywebsv.com\MsAccess.htm (←HEUR:Exploit.Script.Generic)
スルー11内訳(カッコ内は最新VT検出数)
(1)antiviruspcscannerv7.com
antiviruspcscannerv7.com.htm (12/41)
(2) benpao 2020.com
360.htm (3/41)、a1a.htm (3/41)、t.js (4/41)
(3)upload.octopus-multimedia.be
gen.php (0/41)
(4)wwwskywebsv.com
Darkst.htm (0/39)、Ms08011.htm,Ms08053.htm (最後2つは互いに同一ハッシュ) (0/40)
依然として、virus HEUR:Exploit.Script.Genericのまま /Blog.htm /web(1).htm /web.htm
(5)wwwteamerblog.com
Darkst.htm, Ms08011.htm, Ms08053.htm…(4)と同一ハッシュ (0/41)
依然として、virus HEUR:Exploit.Script.Genericのまま /blog.htm /fc2.htm /FFXI-search.htm /MsAccess.htm /play.htm
>>193(
>>209,220, 257) tane0452
4+3=7/9 (残2: wesssrett.cn\ index.php, typeSBc.swf)
Trojan-Dropper.Win32.Agent.avxs a222.dnf5.com\1.exe
場合によっては、未決分について、代理提出お願いします。
259 :
20:2009/07/22(水) 00:12:27
260 :
20:2009/07/22(水) 00:23:09
>>259 AVIRA 7.01.05.11 黒6/6
bnret.com
web.exe - TR/Dldr.Small.jwy.2
bvgg6.cn
02.js - HTML/Shellcode.Gen HTML
a.js - HTML/Shellcode.Gen HTML
go.jpg - HTML/Shellcode.Gen HTML
go1.jpg - EXP/Jippy.697
seriall.com
Virtob.exe - TR/Crypt.ZPACK.Gen
-----
Kaspersky 2009/07/21 21:35:00 黒(4+1)/6
bnret.com
web.exe - Trojan-Downloader.Win32.Small.jwy
bvgg6.cn
02.js -
a.js - Exploit.JS.DirektShow.j
go.jpg - Exploit.JS.DirektShow.j
go1.jpg - Exploit.JS.DirektShow.l
seriall.com
Virtob.exe - (Virus.Win32.Virut.ce) ※ 既に返答あり/新種
AVIRAは全検出なので何も無し。Kasperskyは未検出分提出済み。(内、1個返答を受領済み)
>>259さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>259 Panda、GDATA2010(=avast!、BitDefender)、ESETへ提出完了
>>259 McAfee (Active Protection 無効)1/6
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
02.js |heuristic detection |beav-shellcode |Application |no
a.js |heuristic detection |beav-shellcode |Application |no
go.jpg |heuristic detection |beav-shellcode |Application |no
virtob.exe |inconclusive | | |no
web.exe |inconclusive | | |no
264 :
pp:2009/07/22(水) 19:02:22
266 :
20:2009/07/22(水) 22:35:27
>>266 Panda、GDATA(=avast!&BitDefender)へ提出完了
AviraとESETは既に検出済みなので提出せず
268 :
267:2009/07/22(水) 23:37:32
269 :
20:2009/07/23(木) 00:12:14
>>266 Kaspersky返答
ecard.exe - Backdoor.Win32.UltimateDefender (黒,新種)
何か、Kasperskyらしくない、珍しい検出名だ...(w
270 :
20:2009/07/23(木) 00:45:06
271 :
20:2009/07/23(木) 00:48:44
>>270 AVIRA 7.01.05.16 黒3/3
beauty-hot-pornxxx.com
TubeViewer.ver.6.48103.exe - TR/Crypt.XPACK.Gen
seriall.com
Virtob_new.exe - TR/Crypt.ZPACK.Gen
youtube-adult.name
setup.exe - TR/Dropper.Gen
-----
Kaspersky 2009/07/23 0:13:00 黒1/3
beauty-hot-pornxxx.com
TubeViewer.ver.6.48103.exe -
seriall.com
Virtob_new.exe -
youtube-adult.name
setup.exe - Trojan-Downloader.Win32.FraudLoad.wfqy
Kasperskyは未検出分提出済み。
>>270 Symatenc、Panda、GDATA2010(=avast!&BitDefender)へ提出完了
TrendMicro、ESETにも提出
>>270 ちなみにVTで出てない結果
NortonInternetSecurity2009
Downloader.MisleadApp:TubeViewer.ver.6.48103.exe
後はVT通りの結果で検出数は2/3
PandaGllobalProtection2010
setup.exe以外はヒューリスティックで検出、検出数2/3
GDATA2010はVT通りの結果なので特に報告せず
TrendMicroとESETは提出してるものの手元に試せる環境がないので報告できません(ただしウイルスバスターが2010になったら試すかも、いつになるかはわかりませんが)
>>270 McAfee (Active Protection 無効)1/3
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
tubeviewer.ver.6.481|inconclusive | | |no
virtob_new.exe |inconclusive | | |no
Active Protection 有効にてのスキャン
dat5683
beauty-hot-pornxxx.com
TubeViewer.ver.6.48103.exe(スルー)
youtube-adult.name
setup.exe (FakeAlert-EZ 削除)
seriall.com
Virtob_new.exe (スルー)
dat5685
beauty-hot-pornxxx.com
TubeViewer.ver.6.48103.exe(スルー)
youtube-adult.name
setup.exe (FakeAlert-EZ 削除)
seriall.com
Virtob_new.exe (Artemis!056604460358)
>>189の件といいXPがダメダメなのかMcAfeeがダメダメなのかorz..orz
>>270 PandaとNortonは全検出完了
VT見るとMcAfeeも全検出可能になってる
276 :
264:2009/07/23(木) 18:12:11
すまんwパス忘れてた
パスはmalware
>>276 McAfee
検出名:Adware-DoubleD (怪しいプログラム)
>>264 各ベンダーに提出したものの白判定が多い
Avira
25386136 juicyaccess_installer.exe 652.27 KB CLEAN
Symantec
filename: juicyaccess_installer.exe
machine: Machine
result: This file is clean
Kasperskyにも提出したがどう反応するんだか・・・
>>279 Panda、TrencMicroに提出
カスペ2010 16:06 代理提出の方d
>>232d tane0459
0+1=1で閉鎖
Backdoor.Win32.PcClient.atre /wmv.jar/wmv.scr/1199.exe
>>235d tane0460 1/1で閉鎖(VT通り)
Trojan.Win32.Agent2.cglu www.bnret.com/web.exe
>>235d tane0461
7/16 (残9)
Trojan.JS.Zapchast.q /msrmn.com/16.js
Exploit.JS.Sheat.c /msrmn.com/of.htm
Trojan-Downloader.JS.ShellCode.h /msrmn.com/of.js
Exploit.JS.Agent.ald /msrmn.com/real.js
Exploit.JS.RealPlr.qp /msrmn.com/real1.js
Trojan-Downloader.JS.Agent.eht /msrmn.com/vc14.htm /msrmn.com/vcfl.htm
>>238d tane0462
6/8 (残2:スルー ms.bin, GVmp.htm)
virus Email-Worm.Win32.Joleee.crr \pdf exploit_yawxowaj.cn\load.exe
Exploit.Win32.Pidief.bes \pdf exploit_yawxowaj.cn\oldBelow.pdf
Exploit.JS.DirektShow.gen \www.okireng.com\go.jpg
Exploit.JS.Sheat.a \www.okireng.com\GVof.htm
Trojan-Downloader.JS.Agent.egp \www.okireng.com\www.okireng.com.htm
Trojan.Win32.FraudPack.poy \antimalwareaupdateserver.com\Driver.exe
>>243d
>>244代理提出d tane0463
0+2=2/2で閉鎖
Exploit.Win32.FireFox.a fx351.htm fx351.js
カスペ2010 16:06 代理提出の方d
>>254d tane0465
5/9 (残4:test(1).txt), id.txt, test.txt, GVmp.htm)
Trojan.PHP.PHPInfo.g /sunset-travel.ro/devid.txt
Exploit.JS.DirektShow.gen /www.hotgome.net/go.jpg
Exploit.JS.Sheat.a /www.hotgome.net/GVof.htm
Trojan-Downloader.JS.Agent.egp /www.hotgome.net/www.hotgome.net.htm
Backdoor.PHP.C99Shell.a /www.justiciasalta.gov.ar/c99.txt
>>259d (
>>260代理提出d) tane0466
5/6 (残1:02.js)
Trojan-Downloader.Win32.Small.jwy /bnret.com/web.exe
Exploit.JS.DirektShow.j /bvgg6.cn/a.js /bvgg6.cn/go.jpg
Exploit.JS.DirektShow.l /bvgg6.cn/go1.jpg
virus Virus.Win32.Virut.ce /seriall.com/Virtob.exe
>>264d tane 0467
0/1 (残:juicyaccess_installer)
>>266 d tane0468
0+1=1/1で閉鎖
>>270d (
>>266,269代理提出&返答掲載d) tane0469
>>271代理提出d
1+2=3/3で閉鎖
Trojan-Downloader.Win32.Fraudload.faz /beauty-hot-pornxxx.com/TubeViewer.ver.6.48103.exe
Virus.Win32.Virut.ce /seriall.com/Virtob_new.exe
>>279d tane0470
1/1で閉鎖(VT通り)
Exploit.Win32.Pidief.bes /apsa0903.pdf
カスペ2010 16:06 代理提出の方d
>>246d tane0464
13+2=15/15で閉鎖 (
>>255さんの報告の通り)
以上未検出検体は提出します。
285 :
20:2009/07/24(金) 22:15:35
286 :
20:2009/07/24(金) 22:18:37
>>285 AVIRA 7.01.05.27
ecard.exe - TR/Crypt.ZPACK.Gen
Kaspersky 2009/07/24 20:34:00
ecard.exr - Trojan-Spy.Win32.Zbot.zur
どっちも検出可,検体提出無し。
287 :
284:2009/07/24(金) 22:18:41
カスペからの返事
>>259 (
>>283) tane0466
5+1=6/6でクローズ
02.js - Exploit.JS.Agent.aln
>>193(
>>209,220,257,258) tane0452
4+(3+2)=9/9でクローズ
wesssrett.cn \ index.php - Trojan.JS.Agent.akj,
wesssrett.cn \ typeSBc.swf - Exploit.SWF.Downloader.nw
>>185(
>>188,191,221,258) tane0451
25+2=27/39、残10(うち7ファイルほぼ白)
antiviruspcscannerv7.com \ antiviruspcscannerv7.com.htm _ - Trojan-Downloader.JS.FraudLoad.c
wwwskywebsv.com \ Blog.htm - Trojan-Downloader.JS.Iframe.blq (←HEUR:Exploit.Script.Generic)
※ヒューリスティック検知のWeb(1).htm,Web,htmも同一ファイルか。
wwwteamerblog.com \ fc2.htm - IM-Worm.Win32.Sohanad.az (←HEUR:Exploit.Script.Generic)
※ヒューリスティック検知のblog.htm, play.htmも同一ファイルか
benpao2020.comの3つのファイル("360.htm", "t.js" and "a1a.htm")のうちのどれか
Trojan-Downloader.JS.Iframe.blr
どのファイルかは明記されていないので特定できず。(t.js or 360.htm)
>>254(
>>283) tane0465
5+1=6/9、白2、,残1
test(1).txt - Trojan.PHP.Agent.t
id.txt, test.txt - No malicious software was found in the attached file.
>>285 GDATA2010(今回はBitDefenderのみ)へ提出完了
>>280 EXTRA.DAT到着
>>285 McAfee (Active Protection 無効)0/1
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
ecard.exe |new detection |pws-zbot |Trojan |yes
290 :
287:2009/07/25(土) 07:09:10
カスペ2010 6:15
>>185(
>>188,191,221,258,287) tane0451
23+(2+2+1)=28/37、白2、残7(VT上0%なのでほぼ白か)で仮閉め、総ファイル数訂正orz
Trojan-Downloader.JS.Iframe.blr /benpao2020.com\t.js
360.htm, a1a.htm - 白
>>131 tane0441
3+4=7/7に訂正。閉鎖(
>>137と混同して報告してしまった。)
>>141との差分は以下。
Trojan-Dropper.Win32.Agent.avpm 1.exe
Trojan program Trojan.Win32.BHO.vnc 1_1.exe
Trojan program Trojan-GameThief.Win32.WOW.qyd 2.exe
Trojan program Trojan-PSW.Win32.Agent.nja 2_1.exe
291 :
20:2009/07/25(土) 09:23:21
>>291 Panda、GDATA(今回はavast!のみ)、TrendMicroに提出
カスペからの返事
>>185(
>>188,191,221,258,287,290) tane0451 (検出)
wwwskywebsv.com \ Blog.htm Web(1).htm Web,htm- Trojan-Downloader.JS.Iframe.blq (←HEUR:Exploit.Script.Generic)
>>254(
>>283,287) tane0465 (返事)
5+事後1=6/9、白3でFA
GVmp.htm - No malicious code was found in this file.
>>291 d & 代理提出d 様子見してみます。
294 :
20:2009/07/25(土) 13:40:29
295 :
20:2009/07/25(土) 13:46:48
>>294 AVIRA 7.01.05.28 黒(8+1)/11,未検出 2,提出済み
【検出】
antispy2009.net
setup.exe - TR/FraudLoad.wkoi
bestdomus.com
Klitecodec.exe - TR/Dropper.Gen
cbbugltjud.com
udvvmquz.exe - TR/Dldr.Delphi.Gen
delzzerro.cn
136.pdf - HTML/Malicious.PDF.Gen
downloadsoftwareserver3.com
xpdeluxe.exe - TR/Fake.DeluPro
drocuwil.cn
fromFactLooks.swf - SWF/Drop.Small.HC
scanriteweb.com
install.exe - TR/Dropper.Gen
securityscanavailable.com
install.exe - TR/Dropper.Gen
【VDF update待ち】
downloadsoftwareserver3.com
gdi32lib.dll - (TR/BHO.udx)
【未検出】
delzzerro.cn
installb.exe -
download-filez-now.us
setup.exe -
296 :
20:2009/07/25(土) 13:57:18
>>294 Kaspersky 2009/07/25 12:09:00 黒7,HEUR 1,未検出 3,提出済み
【検出】
antispy2009.net
setup.exe - Trojan-Downloader.Win32.FraudLoad.wkoi
bestdomus.com
Klitecodec.exe - Trojan-Downloader.Win32.FraudLoad.wimq
cbbugltjud.com
udvvmquz.exe - Trojan.Win32.Pasta.axo
downloadsoftwareserver3.com
xpdeluxe.exe - not-a-virus:FraudTool.Win32.WinPCDefender.bo
gdi32lib.dll - Trojan-Downloader.Win32.FraudLoad.wjvl
scanriteweb.com
install.exe - Trojan-Downloader.Win32.FraudLoad.wkrn
securityscanavailable.com
install.exe - Trojan-Downloader.Win32.FraudLoad.wkrn
【HEUR】
delzzerro.cn
136.pdf - HEUR:Exploit.Script.Generic
【未検出】
delzzerro.cn
installb.exe -
download-filez-now.us
setup.exe -
drocuwil.cn
fromFactLooks.swf -
>>294 http://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=473 McAfee (Active Protection 無効)14/19
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
136.pdf |inconclusive | | |no
fromfactlooks.swf |inconclusive | | |no
installb.exe |new detection |generic.dx!biz |Trojan |yes
setup.exe |inconclusive | | |no
xpdeluxe.exe |inconclusive | | |no
298 :
20:2009/07/25(土) 14:27:22
>>294 Symantec、Panda、TrendMicro、GDATA(=avast!&BitDefender)、ESETへ提出完了
Symantecから自動返答
filename: fromFactLooks.swf
machine: Machine
result: See the developer notes
filename: gdi32lib.dll
machine: Machine
result: This file is detected as Trojan.Fakeavalert.
filename: udvvmquz.exe
machine: Machine
result: See the developer notes
filename: setup.exe
machine: Machine
result: See the developer notes
filename: installb.exe
machine: Machine
result: See the developer notes
ここまでSymantecとa-squaredとMalwarebytesに提出しました
301 :
20:2009/07/25(土) 22:19:45
>>296 Kaspersky 2009/07/25 21:09:00 1個検出可になりました。
download-filez-now.us
setup.exe - Trojan-Downloader.Win32.FraudLoad.fbl
う〜ん、Kasperskyから返答全く来ないから、何がどうなっているのやら...
302 :
293:2009/07/25(土) 22:49:01
>>291(
>>292)
カスペからの返事 tane0472
先ほど提出
0+事後1=1/1で閉鎖
ecard.exe - Backdoor.Win32.UltimateDefender.xp
>>303 AntiVir
ecard.exeのみ検知。ほかの2種類はスルー。
AntiVirとAntiyLabsにはFTP経由で提出済み。
>>303 ファイル名からするとUPSからのアラートのフリして来る奴かな?
これはうちは最近あまり来てないなぁ。
307 :
20:2009/07/26(日) 00:32:47
>>303 Kaspersky 2009/07/25 23:26:00 黒3/3
ecard.exe - Trojan-Spy.Win32.Zbot.zur
UPSFILE_NR10128777.exe - Backdoor.Win32.Bredolab.az
UPSNR_881762167.exe - Backdoor.Win32.Bredolab.bm
全部検出するので、提出無し。
カスペ2010 23:26
>>303d tane0474
3/3でクローズ
Trojan-Spy.Win32.Zbot.zur \spam mail\ecard.exe
Backdoor.Win32.Bredolab.az \spam mail\UPSFILE_NR10128777.exe
Backdoor.Win32.Bredolab.bm \spam mail\UPSNR_881762167.exe
>>305d tane0475
>>307 代理報告d 3/3でクローズ
カスペからの返事
>>297 (
>>296,301) tane0473
黒8(うちHEUR1)+1=9/11, 白1、 残1(installb.exe)
fromFactLooks.swf - No malicious code was found in this file.
309 :
20:2009/07/26(日) 01:11:50
>>305 Kaspersky 2009/07/25 23:26:00 黒27/44,HEUR 1,未検出 15
【検出】
scanriteweb.com
install.exe - Trojan-Downloader.Win32.FraudLoad.wkrn
bestdomus.com
Klitecodec.exe - Trojan-Downloader.Win32.FraudLoad.wimq
7cib5fzf462g8.cn
setup.exe - not-a-virus:FraudTool.Win32.Agent.uj
antispy2009.net
setup.exe - Trojan-Downloader.Win32.FraudLoad.wkoi
downloadsoftwareserver3.com
xpdeluxe.exe - not-a-virus:FraudTool.Win32.WinPCDefender.bp
securityscanavailable.com
install.exe - Trojan-Downloader.Win32.FraudLoad.wkrn
sobadar.cn
loader.exe - Trojan-Spy.Win32.Zbot.zip
847474.cn
file.exe - Trojan-Spy.Win32.Zbot.zvt
trust-service.cn
bot.exe - Trojan-Spy.Win32.Zbot.yyv
888admins.cn
bot.exe - Trojan-Spy.Win32.Zbot.gen
driveupdate.cn
bot.exe - Trojan-Spy.Win32.Zbot.yst
threeways.cn
bot.exe - Trojan-Banker.Win32.Bancos.eof
abrikos.info
update.exe - Backdoor.Win32.Bifrose.avjw
bananasdogs.cn
svchost.exe - Trojan-Spy.Win32.Zbot.xhc
310 :
20:2009/07/26(日) 01:14:20
>309 続き
ronplesco.cn
bot.exe - Trojan-Spy.Win32.Zbot.gen
goodsovclass.cn
ldr.exe - Trojan-Spy.Win32.Zbot.xyl
klikvs.cn
EXP_01.exe - Trojan-Spy.Win32.Zbot.yyj
load.exe - Trojan-Spy.Win32.Zbot.gen
newadmins7.cn
bot.exe - Trojan.Win32.Buzus.boan
thaigan.cn
loader.exe - Trojan-Spy.Win32.Zbot.yam
volonterkom.cn
ldr.exe - Trojan-Spy.Win32.Zbot.gen
wthelp.cn
bot.exe - Trojan-Spy.Win32.Zbot.gen
yb-sport-555.cn
bot.exe - Trojan-Spy.Win32.Zbot.gen
yb-sport-555.cn
load.exe - Trojan-Spy.Win32.Zbot.zpl
www.shaimokale.com
張佑赫.exe - Backdoor.Win32.PcClient.avvd
xp-deluxeprotector.com
setup.exe - not-a-virus:FraudTool.Win32.Agent.nk
www.shaimokale.com
online.scr - VN=Backdoor.Win32.PcClient.avvd
online.zip - VN=Backdoor.Win32.PcClient.avvd
【HEUR】
delzzerro.cn
720.pdf - HEUR:Exploit.Script.Generic
311 :
20:2009/07/26(日) 01:35:16
>310 続き
【未検出】
antispy2009.net\index.php
cbbugltjud.com\udvvmquz.php
delzzerro.cn\installb.exe
download-filez-now.us\setup.exe
downloadsoftwareserver3.com\gdi32lib.dll
googleclear.com\index.php
googleclear.com\install.exe
scanriteweb.com\scanonline.php
securityscanavailable.com\index.php
Trojan FakeRean\Install.exe
aswqert.cn\file.exe
b18c.cn\bot.exe
domenpoxuj.cn\bot.exe
makefred.cn\b1t.exe
xp-deluxeprotector.com\xp-deluxeprotector.com.htm
>>305 乙でした。
フォルダ名見ると、いくつか同じサイトから同じファイルを落としていると思うのですが、中身が一致しないものが
ありますので、アクセスした人の環境を見てダウンロードさせるファイルを変えているサイトがありそうです。
なお、未検出分はチェック後にKasperskyに提出しますが、私の提出分は
どうもここ数日スルーされてる?っぽいので、他の人も出した方が良いかも...
※ 隔離フォルダから送ったQuarantine Objectですら処理されないところを見ると、
私の提出分はフィルタリングに引っかかってゴミ箱直行になっているかもしれません。
>>303 McAfee (Active Protection 無効)1/3
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
upsfile_nr10128777.e|new detection |bredolab.gen |Trojan |yes
upsnr_881762167.exe |new detection |bredolab.gen |Trojan |yes
>>305 McAfee (Active Protection 無効)35/50
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
setup.exe |inconclusive | | |no
720.pdf |inconclusive | | |no
b1t.exe |inconclusive | | |no
bot.exe |new detection |generic.dx!bip |Trojan |yes
bot.exe |new detection |generic.dx!bip |Trojan |yes
bot.exe |inconclusive | | |no
file.exe |new detection |generic pws.y!fp |Trojan |yes
file.exe |inconclusive | | |no
gdi32lib.dll |new detection |generic pup.x!x |Application |yes
index.php |inconclusive | | |no
installb.exe |inconclusive | | |no
load.exe |inconclusive | | |no
setup.exe |inconclusive | | |no
xp-deluxeprotector.c|inconclusive | | |no
xpdeluxe.exe |inconclusive | | |no
314 :
20:2009/07/26(日) 02:22:05
>>311 Kaspersky 2009/07/26 1:41:00 更新したら検出可になったもの
aswqert.cn\file.exe - Trojan-Spy.Win32.Zbot.zwx
AVIRAから既知のCLEANファイルであると自動返答があったもの
makefred.cn\b1t.exe
一応、寝る前に判明したので。
カスペからの返事
>>297 (
>>296,301,308) tane0473
黒8+1=9/11, 白1、 残1(installb.exe)
136.pdf - Exploit.JS.Pdfka.OG (←HEUR:Exploit.Script.Generic)
305 (tane0475)は暫く見送り
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>303 >>305 Panda、GDATA(=avast!&BitDefender)、ESETへ提出完了
>>314 ごめん、bit.exeはただのhtmlで無害なものでした。またやっちまった。orz
>>303 >>305 マイナー所を含む各社に提出完了。ZonerとNormanはごめんなさいっ。
319 :
20:2009/07/26(日) 10:45:44
>>311 さて、相変わらずKasperskyから返答無いけど、検出可になるのは進んでいます。
Kaspersky 2009/07/26 9:42:00 残件2個
antispy2009.net\index.php
cbbugltjud.com\udvvmquz.php
●delzzerro.cn\installb.exe - Trojan-Dropper.Win32.Agent.axxg
●download-filez-now.us\setup.exe - Trojan-Downloader.Win32.FraudLoad.wlc
●downloadsoftwareserver3.com\gdi32lib.dll - Trojan-Downloader.Win32.FraudLoad.wlch
●googleclear.com\index.php - Trojan-Downloader.JS.FraudLoad.d
●googleclear.com\install.exe - Trojan-Downloader.Win32.FraudLoad.wlci
●scanriteweb.com\scanonline.php - Trojan-Downloader.JS.FraudLoad.e
●securityscanavailable.com\index.php - Trojan-Downloader.JS.FraudLoad.d
●Trojan FakeRean\Install.exe - Trojan-Downloader.Win32.FraudLoad.fbo
●aswqert.cn\file.exe - Trojan-Spy.Win32.Zbot.zwx
●b18c.cn\bot.exe - Trojan-Spy.Win32.Zbot.zxa
●domenpoxuj.cn\bot.exe - Trojan-Spy.Win32.Zbot.zwz
○makefred.cn\b1t.exe
●xp-deluxeprotector.com\xp-deluxeprotector.com.htm - Trojan.HTML.Fraud.a
>>291 こっちも判定終了
●ecard.exe - Backdoor.Win32.UltimateDefender.xp
カスペ 2010 9:42検出ベース
>>305 d (
>>309-311,314)
>>309代理提出d tane0475
29(?)+13=42/44、とりあえず、残2(antispy2009.net\index.php、makefred.cn\b1t.exe)
unknown threat UDS:DangerousObject.Multi.Generic cbbugltjud.com\udvvmquz.php (KNS検知)
Trojan-Dropper.Win32.Agent.axxg \delzzerro.cn\installb.exe
Trojan-Downloader.Win32.FraudLoad.wlch \downloadsoftwareserver3.com\gdi32lib.dll
Trojan program Trojan-Downloader.Win32.FraudLoad.wlcf \download-filez-now.us\setup.exe
Trojan-Downloader.Win32.FraudLoad.wlci \googleclear.com\install.exe
Trojan-Downloader.JS.FraudLoad.d \googleclear.com\index.php
Trojan-Downloader.JS.FraudLoad.e \scanriteweb.com\scanonline.php
Trojan-Downloader.JS.FraudLoad.d \securityscanavailable.com\index.php
Trojan-Downloader.Win32.FraudLoad.fbo \Trojan FakeRean\Install.exe
Trojan-Spy.Win32.Zbot.zwx \Trojan Zbot\aswqert.cn\file.exe (
>>314にて報告)
Trojan-Spy.Win32.Zbot.zxa \Trojan Zbot\b18c.cn\bot.exe
Trojan-Spy.Win32.Zbot.zwz \Trojan Zbot\domenpoxuj.cn\bot.exe
Trojan.HTML.Fraud.a xp-deluxeprotector.com\xp-deluxeprotector.com.htm
Trojan program Exploit.JS.Pdfka.og delzzerro.cn\720.pdf (←HEUR:Exploit.Script.Generic)
>>185(
>>188,191,221,258,287,290,293) tane0451 (返事)
wwwteamerblogcom \MsAccess.htm_ - Trojan-Downloader.JS.Agent.eia (←HEUR:Exploit.Script.Generic)
321 :
320:2009/07/26(日) 11:19:41
>>319とかぶった。orz
ちなみに、unknown threat UDS:DangerousObject.Multi.Generic は、KIS2010のみ
シグネチャで配信されているのか、DBに速照しているのかはわからない。たぶん前者。
322 :
20:2009/07/26(日) 12:13:07
カスペからの返事
>>305 d (
>>309-311,314,320,322)
44/44でクローズ
Trojan Zbot \ makefred.cn \ b1t.exe_ - Trojan.HTML.Dosser.c,
antispy2009.net \ index.php - Trojan-Downloader.JS.FraudLoad.f
New malicious software was found in these files.
>>322さんのベースと異なり、混乱するので、当方ベースのみで計算
>>322 スクリプトは、ダウンロードされる実行ファイルが検知されるといいと思われ。
324 :
323:2009/07/26(日) 14:56:49
カスペからの返事
>>305 d (
>>309-311,314,320,322,323)
43/44,白1でクローズ。
udvvmquz.php − No malicious code was found in this file. (←KSN検知)
KSN検知はまだ黒確定ではないようだ。
(^ω^;)
>>325 Avira、Syamntec、Panda、TrendMicro、GDATA(今回はBitDefenderのみ)、ESET、Kasperskyへ提出完了
327 :
20:2009/07/26(日) 21:53:45
カスペからの亀返事
>>202(
>>209,216,218) tane0455
2+事後3=5/10、残5
xyachuch.swf - Exploit.SWF.Downloader.nx
New malicious software was found in this file.
追加検知 19:39
Trojan program Exploit.Win32.Pidief.bei thetests.net\e50i.pdf
virus Worm.Win32.Bezopi.a bezopbizn.ru\getexe.exe
残ファイルについては、フォロー
>>325 d、
>>326代理提出d。提出見合わせ。現在、0/1
>>327d、報告d 1/1でクローズ。
>>325 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
registrywinner_setup|inconclusive | | |no
>>327 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
ecard.exe |inconclusive | | |no
330 :
328:2009/07/27(月) 00:54:22
カスペからの返事
>>202(
>>209,216,218.328) tane0455
2+5=7/10, 残3 (index.htm,index.php2つ)
(bezopbizn.ru\)pdf.pdf - Exploit.Win32.Pidief.bfq
New malicious software was found in this file.
Trojan.Win32.VB.sru thetests.net\file.exe (検知)
まとめ直し
Trojan.HTML.IFrame.ao - \ferarilatka.cn\index.php
Trojan program Exploit.Win32.Pidief.bej - \ ferarilatka.cn\koxyebuth.pdf
Exploit.SWF.Downloader.nx - \ ferarilatka.cn\xyachuch.swf
Exploit.Win32.Pidief.bei - \thetests.net\e50i.pdf
Trojan.Win32.VB.sru - \thetests.net\file.exe
virus Worm.Win32.Bezopi.a - \bezopbizn.ru\getexe.exe
pdf.pdf - bezopbizn.ru\Exploit.Win32.Pidief.bfq
カスペ2010 5:08
>>331d 提出d tane0479
14(うちHEUR2)/43 残29 (´・ω・`)ショボーン
virus not-a-virus:FraudTool.Win32.AntivirusPlus.kv /209.44.126.36/installer_1.exe /209.44.126.36/installer_70106.exe /bazyrpe.cn/installer_1.exe (3files)
virus HEUR:Trojan.Win32.Invader /BBS spam/ro.zip/ro.exe /mixi spam/20090716*.zip/20090716mnwmhxzb.exe (2files)
Trojan-Downloader.Win32.CodecPack.jlx /cool-exe*/crack.45000.exe
Trojan-Downloader.HTML.FraudLoad.b /lendshaft.info/lendshaft.info(1).htm
Trojan-Downloader.JS.FraudLoad.d /scanworldwid*/index.php
Trojan-Downloader.JS.FraudLoad.e /scanworldwide*/scanonline.php
Trojan-Downloader.Win32.FraudLoad.fbs /systemsecurity*/AVCare_Setup_Free_en.exe
Trojan-Downloader.Win32.CodecPack.jly /thegrouttube.com/onlinemovies.40000.exe
virus not-a-virus:FraudTool.Win32.WinSpywareProtect.adj /thehotporntub*/pornmovie492.exe
Trojan-Downloader.JS.FraudLoad.d /thesecureyourpc.com/index.php
Trojan.Win32.Agent.bhcf /zhang.nu/AdobeFlashPlayer.10.37.exe
カスペからの返事
>>202(
>>209,216,218.328,330) tane0455
2+事後7=9/10、白1で閉
bezopbizn.ru \ index.php - Trojan.JS.Agent.akm
thetests.net \ index.php - Trojan.JS.Agent.akm
thetests.net \\ index.htm - No malicious code was found in this file.
カスペ 10:39
>>331 (
>>332) tane0479
14+5=19/43
Trojan-GameThief.Win32.OnLineGames.vifu /BBS spam/ro.exe (←HEUR:Trojan.Win32.Invader)
Trojan program Trojan-GameThief.Win32.OnLineGames.vifv /mixi spam/20090716mnwmhxzb.exe (←HEUR:Trojan.Win32.Invader)
Trojan-Downloader.Win32.FraudLoad.wlte /gusoft.us/install.exe
Trojan-Downloader.JS.FraudLoad.d /scanworldwideweb.com/index.php
Trojan-Downloader.Win32.FraudLoad.wlte /thesecureyourpc.com/install.exe
カスペからの返事
strelyk.info \ install.exe_ - Trojan.Win32.FraudPack.psp
dl.9sv.cn \ InternetAntivirusPro.exe - not-a-virus:FraudTool.Win32.InternetAntivirusPro.ae
New malicious software was found in this file.
334 :
333:2009/07/27(月) 15:51:45
カスペ2010 14:34 と 返答状況
>>331 (
>>332,333) tane0479
14+7=21/43、白1, 残21
in5id.com \ file.exe - Trojan-Spy.Win32.TDSS.cp (返事)
thesecureyourpc.com \ install.exe - Trojan-Downloader.Win32.FraudLoad.wlte (検知)
dl.9sv.cn \ MySpeed_Onlineinstaller_wz_1003.exe - No malicious code was found in this file.(返事)
335 :
20:2009/07/27(月) 22:06:31
>>331 乙です。
提出して頂いているようなので、検出数だけ。
AVIRA 7.01.05.32で、黒 23/43,未検出 20です。
336 :
333:2009/07/27(月) 22:06:34
カスペ2010 21:28 & 返答状況
>>331 (
>>332-334) tane0479
14+(7+2)=23/43, 白5、残15
in5id.com\InternetAntivirusPro.exe - not-a-virus:FraudTool.Win32.InternetAntivirusPro.ae (検知)
lendshaft.info\install.exe - Trojan.Win32.FraudPack.psp (検知)
209.216.193.99\AdwarePro_Setup.exe - No malicious code was found in this file. (返答)
lendshaft.info\ destrub.js_, lendshaft.htm_, script_en.js_ - No malicious code were found in these files. (返答)
337 :
20:2009/07/27(月) 22:40:24
>>337 Panda、GDATA(=avast!&BitDefender)、TrendMicro、ESETへ提出完了
339 :
325:2009/07/27(月) 23:09:38
325ですが、他のベンダーへの提出、ご苦労様でした。
それとこれからの注意なのですが、Aviraに直接メールで提出すると返事は返ってくるものの、対応されない場合がありますので、その点気をつけてください。
私のとこだけかもしれないのですがー応、Webからの堤出のほうが確実かと思われます。
340 :
20:2009/07/27(月) 23:35:19
>>340 GDATA2010(今回はBitDefender)へ提出完了
カスペ2010 9:19
>>340 d tane0481 1/1で閉鎖
Trojan-Spy.Win32.Zbot.gen tane0481.zip/ecard.exe
あとは他検体含め状況変化なしです。
カスペ2010
>>297 (
>>296,301,308,315) tane0473
黒8+事後2=10/11,白1でclose
Trojan-Downloader.Win32.Agent.ckkz tane0473\delzzerro.cn\installb.exe (検知)
At the moment this file is detected. Please update your antivirus bases.
同名のinstallb.exe>305は、
>>320で追加検知。
>>337はスルー。
↓アンカーミス訂正。すまぬ。
>>202(
>>209,216,218,328,330) tane0455
2+事後7=9/10、白1で閉
カスペからの返事
>>337dtane0480
0+事後検知1=1/1で閉鎖
installb.exe - Trojan-Downloader.Win32.FraudLoad.fce
New malicious software was found in the attached file.
カスペからの返事
>>331 (
>>332-334,336) tane0479
14+(9+3)=26/44、白6、残11
64.86.16.7_64.213.140.71 \ Setup_build8_102.exe_ - not-a-virus:FraudTool.Win32.WinSecSuite.b
scanworldwideweb.com \ scan.php - Trojan-Downloader.JS.Agent.eie,
thegrouttube.com \ xplay.php - Trojan-Downloader.HTML.Agent.pq
New malicious software was found in these files.
64.86.16.7_64.213.140.71 \ sheltercloud.cn.htm_ - No malicious code was found in this file.
カスペ2010 9:43
>>331 (
>>332-334,336,348) tane0479
14+(12+1)=27/43、白6、残10
virus not-a-virus:FraudTool.Win32.WinSecSuite.b searchallinfo.net\Setup_build8_102.exe (検出)
>>348と同一検体名だった。
>>350 McAfee (Active Protection 無効)18/151
未検出分をMcAfeeに提出させて頂きました。
>>350d tane0482
カスペ2010 18:04
122/151(HEURなし)、スルー29
Backdoor.Win32.HareBot.ho 2348*.cn\load.exe
Trojan-Downloader.Win32.FraudLoad.wmhc 3uxyc*cn\setup.exe
Trojan-Spy.Win32.Zbot.zse 4sx2.cn\fservice.exe
Trojan-Spy.Win32.Zbot.zsg 4sx2.cn\sservice.exe
Trojan-Downloader.JS.FraudLoad.d allow*.com\index(1).php、 \index.php (2 files)
Trojan-Downloader.Win32.FraudLoad.eos behiswa.cn\befynru.cn.htm、 \behiswa.cn.htm (2 files)
virus not-a-virus:FraudTool.Win32.AntivirusPlus.kv behiswa.cn\installer_70106.exe
Trojan-Dropper.Win32.Agent.aygg cxim*.cn\load.exe
Trojan-Spy.Win32.Zbot.yst drive*.cn\bot.exe
Trojan-Downloader.Win32.FraudLoad.eyw Fake Anti*\Install.exe
virus not-a-virus:FraudTool.Win32.AntivirusPlus.kv FakePlus\installer_1.exe
Trojan-Downloader.Win32.FraudLoad.fck hot-exe*.com\onlinemovies.[40000-40018, 40020-40100].exe (100 files)
Trojan-Downloader.Win32.Small.jvl hot-exe*.com\onlinemovies.40019.exe
Trojan.Win32.FraudPack.pth myair*.cn\Setup_build6_102.exe
Trojan-Spy.Win32.Zbot.gen nupo*com.cn\bot.exe
Trojan-Downloader.Win32.Injecter.dgo redbool.cn\load.exe
Exploit.Win32.AdobeReader.p redbool.cn\pdf.pdf
Trojan.Win32.FraudPack.pth securitysun.cn\Setup_build6_158.exe、 Setup_build6_27.exe、 Setup_build8_102.exe (3 files)
Backdoor.Win32.Bredolab.ca varrugilanto-2.com\load.exe
検体提出します。
カスペ18:04
>>350(
>>352) tane0482
記載漏れ 127/151,残24
Trojan-Downloader.Win32.Murlo.bnu \4sx2.cn\msinms.exe
Backdoor.IRC.Zapchast.j等 \IRC backdoor\postcard.exe
virus HEUR:Trojan.Win32.Generic \122.70.145.140\file.exe
virus HEUR:Exploit.Script.Generic \cxim*.cn\readme.pdf
virus HEUR:Trojan-Downloader.Script.Generic \redbool.cn\index.php
>>350さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
7月は、今世紀最大規模の攻撃が進行してるよね
カスペ20:37
>>350(
>>352,353) tane0482
記載漏れ 127+4=131/151,残20
Trojan-Downloader.JS.Iframe.bmk \freshsummer.ru\frtuyelo.html (検知)
Trojan-Downloader.JS.Iframe.bmk \freshsummer.ru\sunshine.html (検知)
Trojan.Win32.FraudPack.ptp - \download.sttcounter.cn\install.exe (返答)
Trojan-Downloader.Win32.FraudLoad.fco - \scanworldwideweb.com\install.exe (返答)
>>264 0/1、白1で閉鎖 tane0467
juicyaccess_installer.exe - No malicious code was found in this file.
>7月は、今世紀最大規模の攻撃が進行してるよね
根拠のない的外れな発言は、セキュリティ板には不要です。
>>358 毎年増えてんのに何言ってんだっつーことだろ。
slammerやblasterやsasserほどの攻撃は無い。
カスペからの返事
>>350(
>>352,353,355) tane0482
127+(4+2)=133/151,残18
hardwarefactories.cn \ Install-fdbd_02013-1.exe - Trojan.Win32.FraudPack.pts,
hardwarefactories.cn \ personalsafescanner.com.htm - Trojan-Downloader.JS.Agent.eig
redbool.cn \index.php - Trojan-Downloader.JS.Agent.eif
New malicious software was found in these files.
>>357 スルー 検体提出しました。
ただ、
2009/07/29 22:59:44 Detected virus Email-Worm.Win32.Bagle.gen tane0483.zip
>>350 Panda、GDATA2010(=avast!&BitDefender)、ESETへ提出完了
>>357 Symantec、GDATA2010(=avast!&BitDefender)、ESETへ提出完了
八頭はここ出入禁止にした方がいいんじゃないか?
1位のG Dataと7位のKasperskyを比べると、検出率は2%異なるわけだが、検出数で言うと、
約2万件のウイルスが検出できないということになるからだ。
なお、全体的には、最近の傾向としては検出率があがっている。こういった各社の取り組みは、ユーザーとしては歓迎だ。
AV-TESTによるウイルス検出率テスト
(2009年7月24日実施、検体数801,117)
順位 プログラム 検出数 検出率
#1 G Data 800,772 99.96%
#2 McAfee 799,405 99.79%
#3 Symantec 798,440 99.67%
#4 F-Secure 792,913 98.98%
#5 Trend Micro 789,436 98.54%
#6 Microsoft 785,059 98.00%
#7 Kaspersky 782,799 97.71%
#8 Eset Nod32 782,023 97.62%
#9 K7 Computing 711,529 88.82%
#10 Rising 581,847 72.63%
カスペからの返事
>>350(
>>352,353,355,362) tane0482
127+(4+2)=133/151, 白3, 残15
config.bin - No malicious code were found in these files.
(3ファイルあったかと思ったが、二つは同一ファイル。両方白判定)
>>357 tane0483
0+事後検知1=1/1
CodecWMV-3.5.exe - Trojan.Win32.Buzus.bqvc
New malicious software was found in this file.
>>238(
>>282) tane0462
6+1=7/8, 残1(GVmp.htm)
Trojan_174.133.73.90 \ ms.bin - Trojan.Win32.Agent.csfy
寝る
カスペ 検知状況 10:04
>>350(
>>352,353,355,362,367) tane0482
127+(6+2)=135/151, 白3, 残13
Trojan-Downloader.JS.Iframe.bms \sujetline.ru\sceneric.html
Trojan.Win32.FraudPack.pth \trustshields.cn\Setup_build8_102.exe
369 :
328:2009/07/30(木) 16:18:38
>>325(326,28) tane0477
0/1、白1で閉鎖
RegistryWinner_Setup.exe - No malicious code was found in this file.
見慌ていたけれど、投げてみた。
VTでも検出しているベンダーがないね。
カスペ10:34 検知状況
>>350(
>>352,353,355,362,367,368) tane0482
127+(8+3)=138、白3、残10
Trojan-Banker.Win32.Banker.alif \196.15.183.180\Atualizacao_Seguranca_BB.scr
Trojan-Downloader.JS.Iframe.bmu \varrugilanto-2.com\index.php
Exploit.Win32.Pidief.bfy \varrugilanto-2.com\pageDe.pdf
一応、未回答のものをフォローしてみようかな。
>>369 カスペの結果です。
カスペからの返事
>>350(
>>352,353,355,362,367,368,370) tane0482
127+(11+1)=138/151、白3, 残12
cxim-way.cnフォルダ
flash.swf - Exploit.SWF.Agent.bv,
readme.pdf_ - Exploit.Win32.Pidief.bgd (←HEUR:Exploit.Script.Generic)
New malicious software was found in these files.
カスペからの返事
>>350(
>>352,353,355,362,367,368,370,372) tane0482
127+12=139/151、白3+3=6, 残6
trustshields.cn \ 22a9b22.....js,
trustshields.cn \ VodCjaWFgaJZsm...htm,
suppliestubes.com \ xplay.php
No malicious code were found in these files.
他社検出状況から、実質的にほぼクローズかな
カスペからの返事
>>350(
>>352,353,355,362,367,368,370,372,373) tane0482
127+(12+1)1=140/151、白6+4=10, 残1
systemsecuritycenter.comフォルダ
config.js_, flist.js_, jquery-init.js_, jquery.js_ - No malicious code were found in these files.
systemsecuritycenter.com.htm_ - Trojan.JS.Fraud.b
New malicious software was found in this file.
375 :
20:2009/08/02(日) 23:49:28
376 :
20:2009/08/02(日) 23:55:55
>>375 AVIRA 7.01.05.57 黒7/11,未検出分 提出済み
【検出】
210.208.59.24
Correcoes_bb.scr - TR/Crypt.XPACK.Gen
cbbugltjud.com
iejwn.exe - TR/Drago.11264
esli.tw
pdf.pdf - HTML/Malicious.PDF.Gen
homeav2010.com
Installer2.exe - TR/Dldr.FraudLo.sxm
wertabulionsedaf.com
Installer.exe - TR/Dldr.FraudLo.sxm
zenitchampion.cn
302.pdf - HTML/Malicious.PDF
vop.png - HTML/Silly.Gen
【未検出】
software-updatesv6.com
Driver.exe -
zenitchampion.cn
uzp.exe -
5c30eea3-1c1a49d1 -
222f7497-40dc7512 -
>>375 Symantec、Panda、GDATA2010(=avast!&BitDefender)、ESETへ提出完了
378 :
20:2009/08/03(月) 00:08:48
>>375 Kaspersky2009 2009/08/02 22:34:00 黒 0,HEUR 2,全部提出。
【HEUR】
zenitchampion.cn
302.pdf - HEUR:Exploit.Script.Generic
vop.png - HEUR:Exploit.Script.Generic
【未検出】
210.208.59.24
Correcoes_bb.scr -
cbbugltjud.com
iejwn.exe -
esli.tw
pdf.pdf -
homeav2010.com
Installer2.exe -
software-updatesv6.com
Driver.exe -
wertabulionsedaf.com
Installer.exe -
zenitchampion.cn
uzp.exe -
5c30eea3-1c1a49d1 -
222f7497-40dc7512 -
Kasperskyは、私の提出分は、最近はほとんどが無視されるので、できれば他の人も出して下さい。m(_ _)m
# たまに反応あるんだけど、ほとんどの提出に対して返答も無いし、提出後2〜3日してもデータベースに反映されない...orz
379 :
377:2009/08/03(月) 00:10:59
>>378 Kasperskyへの代理提出しときましたよ
380 :
20:2009/08/03(月) 00:27:59
>>379 ありがトン。 私も出したけど、私が送った分は、何故か対応が望み薄なんで。
# Kasperskyの方で何かフィルタリングされてるとしか思えねぇ...(苦笑
381 :
20:2009/08/03(月) 00:46:54
>>375 >最後の2個は、MDLのメモだと、JAVAの脆弱性攻撃らしい。(JAVA Scriptではなく)
VT見て気がついたんだけど、>375の最後の2個、MACの方のヤツっぽい。(≠Windows?)
> TrID : File type identification
> Java Bytecode (60.0%)
> Mac OS X Universal Binary executable (40.0%)
だとすると、MACの製品出してないベンダーは、白判定するかもしれません。(というか、その可能性 大かと...)
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>2・提出した際は必ずその旨記載してね。
が守られていないと思う。
カスペは多重提出していう人がいそう。黙って送って、返事も書かないいない人がいそう。
現行システムでは、仮に10人が送ったら、1人にしか返事がいかないからね。
>>2・提出した際は必ずその旨記載してね。
の遵守はお願いしたい。
385 :
384:2009/08/03(月) 01:59:18
>>383 アップローダによろ。
>>384 × カスペは多重提出していう人がいそう。黙って送って、返事も書かないいない人がいそう。
○ カスペは多重提出している人が多そう。このスレに書かずに黙ってKLに送って、検出結果も書かない人がいそう。
タイプミス。寝る。w
>>357 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
codecwmv-3.5.exe |inconclusive | | |no
>>375 McAfee (Active Protection 無効)1/11
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
222f7497-40dc7512 |inconclusive | | |no
302.pdf |inconclusive | | |no
5c30eea3-1c1a49d1 |inconclusive | | |no
correcoes_bb.scr |inconclusive | | |no
driver.exe |inconclusive | | |no
iejwn.exe |inconclusive | | |no
install.exe |inconclusive | | |no
installer2.exe |inconclusive | | |no
uzp.exe |inconclusive | | |no
vop.png |inconclusive | | |no
ジョークソフトなのか
どうでも良さそうだが
391 :
20:2009/08/03(月) 21:25:32
>>376 AVIRA返答 黒+2,あと2個は、まだ解析中
zenitchampion.cn
●uzp.exe - TR/Drop.Preald.A.28
●222f7497-40dc7512 - EXP.Gornial.5229
MacのExploitっぽいの、やっぱり普段あんまり見ない検出名ですね。
392 :
20:2009/08/03(月) 21:35:43
>>378 Kaspersky返答来た。黒 7,白 3,破損 1でclose.
210.208.59.24
●Correcoes_bb.scr - Trojan-Banker.Win32.Banbra.mrt
cbbugltjud.com
●iejwn.exe - Trojan.Win32.Agent.cssx
esli.tw
●pdf.pdf - Exploit.Win32.Pidief.bgr
homeav2010.com
●Installer2.exe - Trojan-Downloader.Win32.FraudLoad.fdl
software-updatesv6.com
△Driver.exe - ファイルが壊れている。
wertabulionsedaf.com
●Installer.exe - Trojan-Downloader.Win32.FraudLoad.fdl
zenitchampion.cn
●302.pdf - Exploit.JS.Pdfka.pg (HEUR:Exploit.Script.Generic)
○vop.png - 白(HEUR:Exploit.Script.Generic)
●uzp.exe - Trojan-Dropper.Win32.Preald.a
○5c30eea3-1c1a49d1 - 白
○222f7497-40dc7512 - 白
Kasperskyは、最後の2個は白判定。
393 :
20:2009/08/06(木) 23:16:14
>>391 書き込み遅れたけど、AVIRA返答。
software-updatesv6.com
△Driver.exe - ファイルが壊れている。
zenitchampion.cn
●5c30eea3-1c1a49d1 - TR/Agent.5234
AVIRAは最後の2個、黒でした。
394 :
20:2009/08/06(木) 23:25:58
>>394 Symantec、GDATA2010(=avast!&BitDefender)、ESET、TrendMicroへ提出
>>394 Kasperskyにも提出しときましたよ
396 :
395:2009/08/07(金) 01:24:51
>>394 Kasperskyから返事が来たけど私側でも白判定のようです・・・
Driver.exe,
NetFilter.exe
No malicious code were found in these files.
397 :
20:2009/08/10(月) 00:38:08
398 :
20:2009/08/10(月) 00:39:09
>>397さん乙
Symantecとa-squaredとMalwarebytesに提出しました
400 :
20:2009/08/10(月) 00:46:11
401 :
20:2009/08/10(月) 00:47:32
>>395-396 ありがトン。 しばらくして、VTでの検出数が多くなったら、再提出してみます。
402 :
20:2009/08/10(月) 01:09:09
>>397 Kaspersky2009 - 2009/08/09 23:52:00 (黒 20+未検出 6)/26,未検出分 提出済。
【未検出】
b35.info
logo.jpg -
ccmguyldmn.com
mvfstk.exe -
collabraware.com
DSC_9525.exe -
cyswlj.b121.53dns.com
winlogon.exe -
down1.36936.net
setup1008.ocx -
seriall.com
Virut_CE-3.exe -
403 :
325:2009/08/10(月) 08:03:16
>>397 McAfeeに検出できない4ファイルを提出
Logo.jpg
DSC_9525.exe
Virut_CE-1.exe
Virus_CE-2.exe
AVERT自動送信
Current DAT Version:5704.0000
Thank you for your submission.
Analysis ID: 5452750
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
dsc_9525.exe |inconclusive | | |no
logo.jpg |inconclusive | | |no
virut_ce-1.exe |inconclusive | | |no
virut_ce-2.exe |inconclusive | | |no
inconclusive [dsc_9525.exe logo.jpg virut_ce-1.exe virut_ce-2.exe]
Upon analysis the file submitted does not appear to contain one of the 200,000 known
threats in the AutoImmune database. The file may contain a new threat, or no code
capable of being infected. Your submission is being forwarded to an Avert Labs
Researcher for further analysis. You will be contacted by AVERT through e-mail with
the results of that analysis.
>>404 Symantec、Panda、GDATA2010(=avast!&BitDefender)、ESET、Kasperskyへ提出完了
Aviraは検出するので提出しません
>>404 McAfee (Active Protection 無効)0/2
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
dropper1.exe |inconclusive | | |no
flasha32.dll |inconclusive | | |no
407 :
20:2009/08/11(火) 07:28:15
>>401 何か、突然 Driver.exeと NetFilter.exeを HEUR:Trojan.Win32.Generic として検出するようになったので、
Kasperskyに隔離ファイルとして再送してみました。 黒に再判定となるかな...?
>>402 seriall.com
●Virut_CE-3.exe - Trojan.Win32.Inject.ahny
返答無いけど検出可になりました。
カスペ2010 13:39
>>394d(
>>395,396,401,407d) 2/2 tane0487
virus HEUR:Trojan.Win32.Generic \tane0487\NetFilter.exe
virus HEUR:Trojan.Win32.Generic \tane0487\Driver.exe//NetFilter.exe
>>404d (
>>405d) tane0489 2/2でクローズ
Trojan-Spy.Win32.BHO.ca tane0489\dropper1.exe
Trojan-Spy.Win32.BHO.ca tane0489\flasha32.dll
カスペ
>>397d(
>>398,401d) tane0488
20+1=21/26
Trojan-Spy.Win32.Zbot.zzg /122.70.145.140/file.exe
Backdoor.IRC.Zapchast.zwrc /130.209.233.202/Copycard.gif.exe
Trojan.Win32.Delf.nzp /202.62.224.16/wmkl.exe
Packed.Win32.Krap.r /212.117.174.14/installnew6.exe
Trojan-Downloader.Win32.Agent.ckun /212.117.174.14/racing.exe
Trojan-Downloader.Win32.FraudLoad.wmlz /4sx2.cn/install.exe
Trojan-Dropper.Win32.Agent.ayox /800810down.cn/winshou.exe
Trojan-Downloader.Win32.Esplor.ce /800810*/winwps.exe
adware not-a-virus:AdWare.Win32.Cinmus.awgx /800810*/winyy.exe
Exploit.Win32.Pidief.azw /b35.info/logo.pdf
Trojan-GameThief.Win32.Agent.ci /b35.info/who.exe
Backdoor.Win32.Delf.qbe /bt9.5qzone.net/030.exe
Trojan-Downloader.Win32.VB.psl /bt9.*/1313.exe
Trojan.Win32.Pasta.aoq /bt9.*/468534.exe
not-a-virus:FraudTool.Win32.AntiVirusPro.ng /core2623.racing*/PC_protect.exe
Backdoor.Win32.Poison.alyb /sa3sa.com/a7beek.swf.exe/logo.exe
Trojan.Win32.FraudPack.pwo /securedbizcenter1.cn/file.exe
Detected virus Virus.Win32.Virut.ce /seriall.com/Virut_CE-1.exe、 Virut_CE-2.exe
Trojan.Win32.Inject.ahny /seriall.com/Virut_CE-3.exe
Backdoor.Win32.Delf.qes /x.52av.biz/1.exe
カスペからの返事
>>397(
>>398,401,410) tane0488
20+事後(1+1)=22/26、白1、回答待ち3
b35.info \ logo.jpg_ - Trojan-Downloader.JS.Iframe.bod
ccmguyldmn.com \ mvfstk.exe -No malicious code was found in this file.
412 :
411:2009/08/11(火) 23:05:22
カスペからの返事
>>397(
>>398,401,410,411) tane0488
20+事後(2+2)=24/26、白1、回答待ち1(DSC_9525.exe)
down1.36936.net \ setup1008.ocx - Trojan-Dropper.Win32.Agent.azql
cyswlj.b121.53dns.com \ winlogon.exe_ - Trojan-Dropper.Win32.Agent.azqh
New malicious software was found in this file.
413 :
20:2009/08/12(水) 09:00:14
>>400 AVIRA
collabraware.com
●DSC_9525.exe - TR/Spy.Agen.2073088
cyswlj.b121.53dns.com
●winlogon.exe - TR/Killav.DK.6
HEURの両方とも、黒確定。で、黒(24+事後2)/26でclose。
>>407 Kaspersky返答は、HEURの提出でも2個とも白判定でした。(でも、現時点でもHEURで検出するけど)
>>408 いや、>407は、>394の時点ではHEUR検出しなかったのに、>407の時点でHEUR検出するようになった、ということで。
Kasperskyも、HEUR用のエンジンかパターンかは不明ですが、同じ8.0.0.454(a,d,e,g)のままでも、少しずつ改良されて
HEUR検出率が上がっている感じです。
# この辺、AVIRAは提出した後、必要に応じて検出エンジン・パターンの改良を行う時は判定結果のメールに
明記されるので、わかりやすいです。(検出の.Gen系は、割と多く改良されている。AVIRAの.Gen系
検出が多いのは、多分そのためかと...AVIRA、汎用検出パターン作るの好きっぽいし)
ちなみに、HEURのファイルはAVIRAもKasperskyも提出すると、黒の場合は必ず検出名が割り当てられるので
HEURが多いということは、新種がそれだけ増えている証拠でもあります。orz
>>413 乙です
>ちなみに、HEURのファイルはAVIRAもKasperskyも提出すると、黒の場合は必ず検出名が割り当てられるので
私も特定ベンダーに提出してますがPandaもSuspiciousfileで検出したものを提出したらシグネチャ化してくれることが多いですね
Pandaの隔離フォルダは基本的にヒューリスティック検出しか隔離できないですがシグネチャ化したらしっかりと表記してくれるからわかりやすい
あとはクラウド検出のTrj/CI:AやGeneric系も後々別の検出名になることがある(ただしこれらはたまにという感じ)
Symantecの場合はヒューリスティック→シグネチャというのは極まれ、たまにあるけどまずないと思った方がいい
ただ提出した後にPacked.Generic系のヒューリスティック検出が結構あった
ESETやBitDefenderもSymantecと同じくヒューリスティック→シグネチャというのはほとんどない、というかBitDefenderの場合は検体提出時のウイルス対応速度が遅すぎるという問題が・・・・
415 :
20:2009/08/12(水) 12:28:28
416 :
20:2009/08/12(水) 12:30:32
417 :
20:2009/08/12(水) 12:43:26
>>415 AVIRA 7.01.05.100 (黒 14+HEUR 0+未検出 5)/19,未検出分 提出済み。
【検出】
213.163.91.244
x01.exe - TR/Crypt.ZPACK.Gen
bezobizn.ru
pdf.php - HTML/Malicious.PDF.Gen
ret.exe - SPR/Tool.Obfuscator.FL.92
buteralksaweda.com
Install.exe - TR/Dldr.FraudLo.sxm
ff11.sdo.ac
complaint.exe - TR/PSW.Jomloon.E.4
foxbelive.ru
test.pdf - EXP/Pidief.JC.2
foxxpriv.ru
test.pdf - EXP/Pidief.JC.2
njsdjl4bdjsa7t78dsf.com
money.exe - TR/Banker.Bancos.fat
opaserduchiosa.com
Install.exe - TR/Dldr.FraudLo.sxm
p-c-anti-spyware-2010.com
Installer2.exe - TR/Dldr.FraudLo.sxm
thetruesecurityscan.com
index.php - JS/FakeAlert.7141
install.exe - TR/Dropper.Gen
www.ihateyoujess.com
ldr.exe - TR/Crypt.ZPACK.Gen
418 :
20:2009/08/12(水) 12:47:59
>417 続き,AVIRA未検出分
【未検出】
122.70.145.135
prad.exe -
igooddeal.com
file.exe -
Chrome.pdf -
Firefox.pdf -
IE.pdf -
OPERA.pdf -
あと、
>>416の igood〜の所、間違ってアドレス消し忘れているので注意願います。m(_ _)m
※ 踏むと危険です。 Jane系はリンクにならないはずですが、他の専ブラがちょっと不明。
419 :
20:2009/08/12(水) 13:08:27
>>415 Kaspersky2009 2009/08/12 12:21:00 (黒 9+HEUR 1+未検出 9)/19,HEURと未検出分 提出済み。
【検出】
213.163.91.244
x01.exe - Trojan-Banker.Win32.Bancos.evy
bezobizn.ru
pdf.php - Exploit.Win32.Pidief.bgr
ff11.sdo.ac
complaint.exe - Trojan-Spy.Win32.BHO.ca
foxbelive.ru
test.pdf - Exploit.Win32.Pidief.afw
foxxpriv.ru
test.pdf - Exploit.Win32.Pidief.bbb
igooddeal.com
file.exe - Trojan-Spy.Win32.Zbot.aacm
njsdjl4bdjsa7t78dsf.com
money.exe - Trojan-Banker.Win32.Bancos.fat
thetruesecurityscan.com
index.php - Trojan-Downloader.JS.FraudLoad.d
www.ihateyoujess.com
ldr.exe - Trojan-Spy.Win32.Zbot.gen
【HEUR】
122.70.145.135
prad.exe - HEUR:Trojan.Win32.Generic
420 :
20:2009/08/12(水) 13:09:44
>419 続き,Kaspersky未検出分
【未検出】
bezobizn.ru
ret.exe -
buteralksaweda.com
Install.exe -
igooddeal.com
Chrome.pdf -
Firefox.pdf -
IE.pdf -
OPERA.pdf -
opaserduchiosa.com
Install.exe -
p-c-anti-spyware-2010.com
Installer2.exe -
thetruesecurityscan.com
install.exe -
422 :
20:2009/08/12(水) 13:51:41
>>421 ありゃりゃ、重複したか...申し訳ない。
>>415さん乙
Symantecとa-squaredとMalwarebytesに提出しました
424 :
20:2009/08/12(水) 16:18:10
>>418 AVIRA返答
122.70.145.135
●prad.exe - TR/Drop.Spy.Zbot.JF
>>419 Kaspersky返答
122.70.145.135
●prad.exe - Trojan-Spy.Win32.Zbot.aadi (HEUR:Trojan.Win32.Generic)
どちらも黒判定。
425 :
20:2009/08/12(水) 17:02:36
>>418 AVIRA返答
igooddeal.com
●file.exe - TR/Spy.ZBot.aacm
●Chrome.pdf - EXP/Pidief.gya
●Firefox.pdf - EXP/Pidief.gyd
●IE.pdf - EXP/Pidief.gyc
●OPERA.pdf - EXP/Pidief.gyb
>424とあわせて、>415は (黒13+事後6)/19の全黒でclose.
※ >417は、カウント間違いでした。
× AVIRA 7.01.05.100 (黒 14+HEUR 0+未検出 5)/19
○ AVIRA 7.01.05.100 (黒 13+HEUR 0+未検出 6)/19
426 :
20:2009/08/12(水) 19:05:42
427 :
20:2009/08/12(水) 19:17:45
>>426 ぬお、長文が書き込めなくなった...何かの規制を受けてる。orz
AVIRA 7.01.05.101 (黒 7+HEUR 0+未検出 1)/8,未検出分 提出済み。
【未検出】
best-antivirus-security.com
install.exe -
428 :
403:2009/08/12(水) 20:24:25
>>415 McAfee (Active Protection 無効)10/19
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
chrome.pdf |inconclusive | | |no
complaint.exe |heuristic detection |new malware.j |Trojan |no
file.exe |inconclusive | | |no
firefox.pdf |inconclusive | | |no
ie.pdf |inconclusive | | |no
money.exe |inconclusive | | |no
opera.pdf |inconclusive | | |no
prad.exe |inconclusive | | |no
ret.exe |inconclusive | | |no
>>426 McAfee (Active Protection 無効)4/8
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
install.exe |inconclusive | | |no
aap.exe |inconclusive | | |no
privatecontent.exe |inconclusive | | |no
尚、woptim\WOSetup に付いては返信待ち
>>428 McAfee (Active Protection 無効)0/2
McAfeeに提出させて頂きました。
AVERT自動返信
返信待ち
432 :
20:2009/08/12(水) 21:53:59
ドジ踏んでRock54に引っかかりました。
運営殿の話だと、数字.comのURLを何度か書き込むとRockされるらしいです。(〜○○○.comの○が数字)
# こんなんで引っかかるとは予想外...orz
なんで、マヌケな話ですがRock解除まで書き込めません。
それは仕方ないとして、私がアップしたファイルのフォルダに該当するものがいくつもありますので
検出結果を書き込む時に該当するフォルダ名を書くと、【私と同じようにRockされます】
申し訳ないのですが、私のドジの巻き添えにならないよう、十分ご注意下さい。m(_ _)m
カスペ2010 21:28
>>426 d tane0491
8/8で閉
not-a-virus:FraudTool.Win32.AntiSpyware.lw /antispyware.com/setup.exe
not-a-virus:FraudTool.Win32.PersonalAntivirus.bl /best-antivirus-security.com/install.exe
not-a-virus:FraudTool.Win32.AntivirusAgent.f /downloads-123.com/aap.exe
not-a-virus:FraudTool.Win32.Agent.tg /getavplusnow.com/InternetExplorer.dll
not-a-virus:FraudTool.Win32.MalwareRomovalBot.e /remove-ultra-antivirus-2009.com/setup.exe
not-a-virus:FraudTool.Win32.WindOptimizer.c /woptim.com/WOSetup.exe
Trojan-Dropper.Win32.Agent.avhf /www.dabao1.cn/setup.exe
adware not-a-virus:AdWare.Win32.Cinmus.awbr /xxxruzone.com/PrivateContent.exe
>>428d tane0492
0/2
検体提出します。
>>415d (
>>419,420d) tane0490
10/19。当方からも再提出
Trojan-Spy.Win32.Zbot.aadi (←HEUR:Trojan.Win32.Generic) /122.70.145.135/prad.exe
>>426.428さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>430 File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
wosetup.exe |inconclusive | | |no
>>431 File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
activatedreleasexp.e|inconclusive | | |no
activatedsetup.exe |inconclusive | | |no
436 :
433:2009/08/12(水) 23:44:24
カスペからの返事
>>415 (
>>419,420,433) tane0490
10+事後2=12/19、回答待ち7
bezobizn.ru \ ret.exe_ - Trojan-PSW.Win32.FireThief.f
buteralksaweda.com \ Install.exe_ - Trojan.Win32.FraudPack.qdt
New malicious software was found in this file.
437 :
20:2009/08/13(木) 00:01:38
>>424 AVIRA 7.01.05.104
122.70.145.135
●prad.exe - TR/Spy.ZBot.aadi ← TR/Drop.Spy.Zbot.JFから変更
>>427 AVIRA返答
best-antivirus-security.com
install.exe - ファイルが壊れているので判定できない。(再提出も同じ)
>>428 AVIRA 7.01.05.104 (黒1+事後1)/2
●ActivatedReleaseXP.exe - TR/Crypt.XPACK.Gen
●ActivatedSetup.exe - TR/何か.Genで検出できるようにする。(何か、は書いてない)@事後検出
>>426 PandaとBitDefenderは容量オーバーのため提出できませんでしたorz
ただ幸いPandaは未検出が1個のみなのが助かったけど
439 :
433:2009/08/13(木) 01:37:32
カスペからの返事
>>415 (
>>419,420,433,436) tane0490
10+事後(2+2)=14/19、残5
p-c-anti-spyware-2010.com \ Installer2.exe - Trojan.Win32.FraudPack.qdt
thetruesecurityscan.com \ install.exe_ - Trojan-Downloader.Win32.FraudLoad.ffk
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
440 :
20:2009/08/13(木) 11:43:07
441 :
20:2009/08/13(木) 11:49:20
>>440 AVIRA 7.01.05.105 (黒 5+HEUR 0+未検出 1)/6,未検出分 提出済み。
【検出】
antispyware2008
setup.exe - DR/FakeAlert.QZ
mmlang.net
setup.exe - DR/BaiduBar.DI.2
mz22.cn
alexa.exe - DR/AlexaBar.N.207
→AlxRes.dll - ADSPY/AlexaBar.N.9
→AlxTB1.dll - ADSPY/AlexaB.Dll.1
setup.regsweep
setupxv.exe - DR/Fraud.RegSweep.A
showpromooffer
srm_free_setup.exe - DR/Dldr.Agent.brqo.1
【未検出】
adwarealert
setup.exe -
442 :
20:2009/08/13(木) 11:51:49
>>440 Kaspersky2009 2009/08/13 10:25:00 (黒 5+HEUR 0+未検出 1)/6,未検出分 提出済み。
【検出】
adwarealert
setup.exe - not-a-virus:FraudTool.Win32.AdwareAlert.i
antispyware2008
setup.exe - not-a-virus:FraudTool.Win32.AntiSpyware.lw
mmlang.net
setup.exe - Trojan.Win32.Pasta.agb
mz22.cn
alexa.exe - not-a-virus:AdWare.Win32.AlexaBar.n
showpromooffer
srm_free_setup.exe - Virus.Win32.Goblin.gen
【未検出】
setup.regsweep
setupxv.exe -
>>440 Symantec、GDATA2010(=avast!&BitDefender)、ESETへ提出
※ Pandaは全検出だったため提出せず
Symantecから自動返答
filename: setupxv.exe
machine: Machine
result: See the developer notes
444 :
20:2009/08/13(木) 14:27:18
445 :
20:2009/08/13(木) 14:28:11
446 :
20:2009/08/13(木) 14:32:23
>>444 AVIRA 7.01.05.105 (黒 9+HEUR 0+未検出 4)/13,未検出分 提出済み。
【検出】
ajowah.cn
video.php - HTML/Rce.Gen
cutalot.cn
bot.exe - TR/Drop.Kryptik.ABV
downloadxxtube
setup.exe - TR/Dropper.Gen
errorrepairtool
install.exe - TR/FakeAle.MW
ji17.cn
bigfoots.exe - TR/ATRAPS.Gen
regsweep
setup.exe - DR/Fraud.RegSweep.A
streamrida
bot.exe - TR/Crypt.ZPACK.Gen
tertechet-vings.net
it.exe - TR/Banker.Bancos.fdr
zzt7.cn
readme.pdf - EXP/Pidief.ged.1
447 :
20:2009/08/13(木) 14:36:08
>>446 続き
【未検出】
203.116.63.105
●sta.exe - TR/何とか、で検出できるようにする。(解析済み・自動返答)
ajowah.cn
installer_1.exe -
gobackscan
install.exe -
rondo-trips.cn
Antivirus-29abfcf_2010-10.exe -
>>444 Symantec、Panda、GDATA2010(=avast!&BitDefender)、ESETへ提出
Symantecから自動返答
filename: setup.exe
machine: Machine
result: See the developer notes
filename: video.php
machine: Machine
result: See the developer notes
filename: install.exe
machine: Machine
result: See the developer notes
filename: Antivirus-29abfcf_2010-10.exe
machine: Machine
result: See the developer notes
filename: installer_1.exe
machine: Machine
result: This file is detected as Suspicious.S.MrC.
450 :
20:2009/08/13(木) 14:47:18
>>444 Kaspersky2009 2009/08/13 14:34:00 (黒 7+HEUR 0+未検出 6)/13,未検出分 提出済み。
【検出】
ajowah.cn
installer_1.exe - Trojan-Downloader.Win32.FraudLoad.wnst
cutalot.cn
bot.exe - Trojan-Spy.Win32.Zbot.aace
downloadxxtube
setup.exe - Trojan-Downloader.Win32.FraudLoad.wnei
ji17.cn
bigfoots.exe - Trojan-Dropper.Win32.Agent.auch
streamrida
bot.exe - Trojan-Spy.Win32.Zbot.aabt
tertechet-vings.net
it.exe - Trojan-Banker.Win32.Bancos.fdr
zzt7.cn
readme.pdf - Exploit.Win32.Pidief.bdd
451 :
20:2009/08/13(木) 14:49:31
>>450 続き
【未検出】
203.116.63.105
sta.exe -
ajowah.cn
video.php -
errorrepairtool
install.exe -
gobackscan
install.exe -
regsweep
setup.exe -
rondo-trips.cn
Antivirus-29abfcf_2010-10.exe - Kaspersky FileScannerでファイル破損の表示
452 :
20:2009/08/13(木) 15:45:37
>>452 Symantec、Panda、GDATA2010(=avast!&BitDefender)、ESETへ提出
>>440 McAfee (Active Protection 無効)1/6
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
setupxv.exe |no password | | |no
>>444 McAfee (Active Protection 無効)3/13 未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
sta.exe |inconclusive | | |no
installer_1.exe |inconclusive | | |no
video.php |inconclusive | | |no
bot.exe |inconclusive | | |no
install.exe |inconclusive | | |no
install.exe |inconclusive | | |no
setup.exe |inconclusive | | |no
antivirus-29abfcf_20|inconclusive | | |no
bot.exe |inconclusive | | |no
it.exe |inconclusive | | |no
>>452 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
antivirus-3ab37c3_20|inconclusive | | |no
カスペ2010 21:37
>>440d (
>>442d)tane0493
5/6のまま、残1
>>444d (
>>450-451d) tane0494
7+1=8/13、残5
Trojan.Win32.Tdss.anpm gobackscan\install.exe
未検知分、送付します。
>>452d tane0495
0+1=1/1で閉鎖
Trojan-Downloader.Win32.FraudLoad.wnum rondo-trips.cn/Antivirus-3ab37c3_2010-10.exe
カスペからの返事(0:23)
>>415 (
>>419,420,433,436,439) tane0490
10+事後(4+1)=15/19、残4
thetruesecurityscan.com ¥install3.exe - Trojan-Downloader.Win32.FraudLoad.ffk
New malicious software was found in this file.
458 :
20:2009/08/13(木) 23:50:47
AVIRA 7.01.05.107 & 判定返答
>>437,428
●ActivatedSetup.exe - TR/何か.Genで検出できるようにする。(何か、は書いてない)@事後検出
→ TR/Dldr.Fake.210432 になりました。
>>447 ajowah.cn
●installer_1.exe - TR/Dldr.FraudLoad.wnst
gobackscan
○install.exe - 白
rondo-trips.cn
△Antivirus-29abfcf_2010-10.exe - ファイルが壊れていて判定できない
>>452 rondo-trips.cn
●Antivirus-3ab37c3_2010-10.exe - 黒...なんだけど判定名が書いてない。
カスペからの返事
>>444 (
>>450,451,457) tane0494
7+1=8/13、白2、残3
203.116.63.105 \sta.exe
errorrepairtool \ install.exe
No malicious code was found in this file.
カスペ2010 9:28
>>440 (
>>442,457) tane0493
5+1=6/6でクローズ
virus not-a-virus:FraudTool.Win32.RegistrySmart.m \setup.regsweep\setupxv.exe (検知)
>>444 (
>>450,451,457) tane0494
7+(1+1)=9/13、白2、残2
virus not-a-virus:FraudTool.Win32.RegistrySmart.m regsweep\setup.exe (検知)
462 :
20:2009/08/14(金) 13:05:15
463 :
20:2009/08/14(金) 13:06:17
464 :
20:2009/08/14(金) 13:14:24
>>462 AVIRA 7.01.05.110 (黒 17+HEUR 0+未検出 0)/17。 提出は無し。
検出名は省略。確保が遅かったものが多かったので、AVIRAは全検出でした。
# 検体ファイルの賞味期限、切れてるか? (汗
465 :
20:2009/08/14(金) 13:30:41
>>462 Kaspersky2009 2009/08/14 12:27:00 (黒 16+HEUR 0+未検出 1)/17。未検出分 提出済み。
【未検出】
xzwrn.cn
image_jpg.exe -
>>462さん乙
Symantecとa-squaredとMalwarebytesに提出します
>>462 GDATA2010(=avast!&BitDefender)、ESETへ提出
※ 今回もPandaは全検出なので提出せず
468 :
20:2009/08/14(金) 15:10:17
>>465 Kaspersky返答
xzwrn.cn
●image_jpg.exe - Trojan.Win32.Zybr.io
黒(16+事後1)/17でclose.
カスペからの返事
>>415 (
>>419,420,433,436,439,457) tane0490
10+事後(5+4)=19/19でクローズ
igooddeal.com
Chrome.pdf - Exploit.Win32.Pidief.bir,
Firefox.pdf - Exploit.Win32.Pidief.bis,
IE.pdf - Exploit.Win32.Pidief.bit,
OPERA.pdf - Exploit.Win32.Pidief.biu
>>428(
>>433) tane0492
0+1=1/2、残1
ActivatedReleaseXP.exe_ - Trojan-Downloader.Win32.FraudLoad.ffx
>>462d(
>>465,468 代理提出d ) 閉鎖
471 :
428:2009/08/14(金) 16:12:48
>>462さん、乙です
検出できなかった2ファイルをMcAfee AVERTに提出済み
ウイルス総ファイル数は21個
マカフィーウイルススキャンは19個を検出
検出できなかった2ファイルをAVERTに提出済み
検出できなかったファイル
(1)検出できなかったプログラム:AntiVirusPlus.exe
(2)検出できなかったプログラム:ftp.exe
472 :
20:2009/08/14(金) 18:44:32
>>458 AVIRA 7.01.05.112
rondo-trips.cn
●Antivirus-3ab37c3_2010-10.exe - 黒...なんだけど判定名が書いてない。
→ TR/Agent.163840.1 になりました。
473 :
20:2009/08/14(金) 18:50:35
474 :
20:2009/08/14(金) 18:52:24
475 :
20:2009/08/14(金) 18:59:13
>>473 AVIRA 7.01.05.112 (黒 12+HEUR 0+未検出 5)/17。未検出分5個の判定は、黒 3+白 2。
(既に誰かが提出済み・判定も終了)
【未検出】
83892jhasld4bkjbaskdj
○money.exe - CLEAN
governmetfunding.org
●readme_txt.exe - MALWARE
ska.energia.cz
●imer_up.exe - MALWARE(Dropper)
windowsprotectionsuite
○Release.exe - CLEAN
●ReleaseXP.exe - TR/Agent.2400256
※ 上記は7.01.05.112では検出しません。(VDFアップデート待ち)
まさかこうなるとは思わず、今さっき遊びに行って少しあちこちベンダに送ってしまった。スマン
477 :
476:2009/08/14(金) 19:04:02
MalwareDomainListの08/13 14日分も幾らか送ってしまったorz
リストの陳列だから、誰しもそういった事は最初から承知ですよん。
479 :
20:2009/08/14(金) 19:24:34
>>476-477 別に気にするようなことでもないかと...というのは、私がAVIRAとKaspersky使ってるためそう思うのかも。(w
AVIRAはWEB提出のシステムが非常に良くできてるんで、重複提出してもベンダーの負荷になりません。< 鯖の負荷にはなるけど(w
Kasperskyは対処が速いから、誰かが提出済みなら、半日待てば済む話。(半日後に未検出のままなら、誰かが再送すれば良し)
他のベンダーの方は様子見かな?
8月13日14日の分などは?このままだと茶番劇になってしまうが…
481 :
20:2009/08/14(金) 19:38:13
>>473 Kaspersky2009 2009/08/14 17:55:00 (黒 8+HEUR 0+未検出 9)/17。提出は半日様子見。
【未検出】
83892jhasld4bkjbaskdj
money.exe -
socks5service.cn
b2.exe -
windowsprotectionsuite
ActivatedReleaseXP.exe -
ActivatedSetup.exe -
ActivatedSetupRelease.exe -
ActivatedSetupReleaseXP.exe -
Release.exe -
ReleaseXP.exe -
SetupRelease.exe -
ここでDomainListその物が紹介される前から熱狂的な人は集めていましたよ。
一般公開されている物ですし、半日遅れるだけで全てVTスキャン済みなんて
ちょくちょくでしたからね。
ここで詰め合わせを待つより、直接そこに行く人の方がはるかに多いと思いますよ。
483 :
20:2009/08/14(金) 19:42:47
>>480 とりあえず確保はしますので、提出は任意(待つも自由,重複承知で提出も自由)で良いかと。
# 検体が手元に無いと、追いかけようがありませんし。
>476さんの所に検体が残っていたら、ロダにアップしてもらうのが一番速いですけど...
とりあえず、取り残している8/4分から確保に行きます。
484 :
20:2009/08/14(金) 20:35:31
>>473 McAfee0/17
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
money.exe |inconclusive | | |no
pc_protect.exe |inconclusive | | |no
money.exe |inconclusive | | |no
readme_txt.exe |inconclusive | | |no
eg.exe |inconclusive | | |no
ocha.exe |inconclusive | | |no
imer_up.exe |inconclusive | | |no
b1.exe |new detection |pws-zbot |Trojan |yes
b2.exe |inconclusive | | |no
driver.exe |inconclusive | | |no
activatedreleasexp.e|inconclusive | | |no
activatedsetup.exe |inconclusive | | |no
activatedsetupreleas|inconclusive | | |no
activatedsetupreleas|inconclusive | | |no
release.exe |inconclusive | | |no
releasexp.exe |inconclusive | | |no
setuprelease.exe |inconclusive | | |no
>>484 すみません、アンカーはミスです..........orz
>>484-485 重ねてすみません。名前欄のミスでした..............................orz
487 :
20:2009/08/14(金) 20:41:55
>>458 AVIRA 7.01.05.112
gobackscan
○install.exe - 白 → ● TR/TDss.anpm
>>475 ska.energia.cz
●imer_up.exe - MALWARE(Dropper) → DR/VB.kcm
>>482 MDLはmalwareurl.comと並んで有名所ですし、見ている人は多そうです。
ただ、スレである程度情報を共有しておけば、重複提出がある程度避けられる(ベンダー側の負荷が減る)のが
利点かと思います。
# 提出者が個別に取りに行って、重複お構いなしに個別に検体提出したら、サーバーで自動重複チェックしてる
ベンダー以外は、アナリストの負荷が洒落にならんかと。
あと、VTスキャン済みは多いのですが、AVIRAやKasperskyみたいに判定が滅法速いベンダーでも、
こちらで出すとかなりの頻度で新種判定になるため、ベンダーに検体提出してる人って、実際には結構
少ない気もします。
例) >468の検体がMDLに載ったのは2009/08/05なので、10日近く誰もKasperskyに出してない?
VTに投げて、『おぉ、新種Get!』って所で満足して終わりの人が多いのかも...ソコデオワッタラ、ナンニモナランノニネ
488 :
20:2009/08/14(金) 22:00:11
489 :
20:2009/08/14(金) 22:03:56
>>488 AVIRA 7.01.05.115 (黒 4+HEUR 0+未検出 0)/4。 提出は無し。
----------
Kaspersky (黒 2+HEUR 0+未検出 2)/4。 未検出分は提出。
【未検出】
imagehut3.cn
humourOr.swf -
uliondarvasoka
Installer2.exe -
カスペ2010 20:58
>>473 d (
>>481) tane0497
>>481と同じ 8/17、提出します。
Trojan-Downloader.Win32.Agent.ckqx /core2672.rubimbablo
Trojan-Spy.Win32.Zbot.aaec /gdf4fsf46hgfesdfu5/money.exe
Trojan-Spy.Win32.Zbot.aaea /governmetfunding.org/readme_txt.exe
Trojan-Banker.Win32.Bancos.fjp /iolavorodacasaonline.it/eg.exe
Trojan-Spy.Win32.Zbot.aady /ochak/ocha.exe
Backdoor.Win32.VB.kcm /ska.energia.cz/imer_up.exe
Trojan-Spy.Win32.Zbot.aaed /socks5service.cn/b1.exe
Trojan.Win32.FraudPack.qdp /softwareaddonsuploadv3/Driver.exe
>>488(
>>489代理提出d) tane0498
2/4 少し様子見
Exploit.JS.Pdfka.ni /imagehut3.cn/evilItTheir.pdf
Trojan-Downloader.Win32.FraudLoad.ezi /imagehut3.cn/load.exe
>>488 McAfee (Active Protection 無効) 検出:3/4
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
load.exe |inconclusive | | |no
>>473-474.488さん乙
Symantecとa-squaredとMalwarebytesに提出します
>>488 Panda、GDATA2010(=avast!&BitDefender)、ESETへ提出
>>473はファイルサイズが大きすぎるのでそのまま送ろうとするとPandaとBitDefenderから「サイズでかすぎなんだよゴルァ!!」と怒るしいちいち提出用にファイルを作り直すのが面倒だったので提出してません
誰か代わりに提出してくれたら助かります
494 :
492:2009/08/15(土) 01:40:43
>>493 Mailにパスワード圧縮ファイル添付(数MBで小分け)で提出は出来ないの?
a-squaredへの5MB超えはそうやって提出していますが
495 :
20:2009/08/15(土) 01:41:54
496 :
20:2009/08/15(土) 01:51:21
>>495 続き
ということで、pop0p.cnの中身は、多分全部まとめて提出しないとベンダー側が訳わからんと思われます。
AVIRAに提出した結果は下記の通り。
xx.html - MALWARE
14.js - UNDER ANALYSIS
15.js - UNDER ANALYSIS
16.js - UNDER ANALYSIS
a.jpg - UNDER ANALYSIS
b.jpg - UNDER ANALYSIS
c.jpg - UNDER ANALYSIS
d.jpg - MALWARE
e.jpg - UNDER ANALYSIS
f.jpg - MALWARE
swfobject.js - CLEAN
Td14.htm - MALWARE
url.jpg - UNDER ANALYSIS
y1.htm - CLEAN
yt.htm - UNDER ANALYSIS
ytfl1.htm - MALWARE
yut.htm - MALWARE
# 元の攻撃サイトは p://pop0p●cn/x17/xx●html なので、それを明記して提出するのも一つの方法かと。
497 :
20:2009/08/15(土) 01:59:00
>>495 AVIRA 7.01.05.117 (黒 4+HEUR 0+未検出 6)/10。未検出分 提出済み。(pop0p.cn一式含む)
【検出】
d.ksxwa
x17.css - RKIT/Agent.AIWN.20
pop0p.cn
xx.html - HTML/Infected.WebPage.Gen
securebizccenter.cn
file.exe - TR/Crypt.ZPACK.Gen
silver-metscorp
getexe_php.exe - TR/Crypt.ZPACK.Gen
【未検出】
268796.8866.org
1.htm -
tongji.js -
a0d0.3322.org
32.js -
mooshooh.info
bot.exe -
newadmins.ws
bot.exe -
silver-metscorp
pdf_php.pdf -
>>495さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>495 Panda、GDATA(=avast!&BitDefender)、ESETへ提出
>>494 時間があれば改めてそうします
500 :
20:2009/08/15(土) 02:06:17
>>495 Kaspersky 2009/08/15 0:27:00 (黒 3+HEUR 0+未検出 7)/10。未検出分 提出済み。(pop0p.cn一式含む)
【検出】
d.ksxwa
x17.css - Trojan-Downloader.Win32.Agent.cmby
securebizccenter.cn
file.exe - Trojan.Win32.FraudPack.qfs
silver-metscorp
getexe_php.exe - Trojan-Spy.Win32.Zbot.xyl
【未検出】
268796.8866.org
1.htm -
tongji.js -
a0d0.3322.org
32.js -
mooshooh.info
bot.exe -
newadmins.ws
bot.exe -
pop0p.cn
xx.html -
silver-metscorp
pdf_php.pdf -
501 :
20:2009/08/15(土) 02:42:27
>>475 governmetfunding.org
●readme_txt.exe - MALWARE → TR/Spy.ZBot.aaea
寝ます。ノシ
502 :
20:2009/08/15(土) 02:46:53
>>500 もう1個来た。
newadmins.ws
●bot.exe - TR/Drop.Spy.Zbo.aad
今度こそ寝る。
503 :
20:2009/08/15(土) 02:49:05
>>502 駄目だ、頭が寝てる。
>502は>500ではなく、>497 (AVIRA)の方
newadmins.ws
●bot.exe - TR/Drop.Spy.Zbo.aad @AVIRA
504 :
20:2009/08/15(土) 09:52:00
Kaspersky2009 2009/08/15 9:26:00 返答無いけど対処進行中。
>>481 windowsprotectionsuite
●ActivatedReleaseXP.exe - Trojan.Win32.FraudPack.qgl
●ActivatedSetup.exe - Trojan-Downloader.Win32.FraudLoad.fgc
ActivatedSetupRelease.exe -
ActivatedSetupReleaseXP.exe -
Release.exe -
ReleaseXP.exe -
SetupRelease.exe -
>>489 uliondarvasoka
●Installer2.exe - Trojan.Win32.FraudPack.qgj
カスペ2010 13:59
>>(473,(481,504) tane0497
2/7のまま
提出済み。返事は当方で受領
>>488(
>>489,504)
2+1=3/4
humourOr.swf、検体提出します。
>>495d (
>>500d)
3/10のまま
検体提出します。
506 :
20:2009/08/15(土) 15:16:40
507 :
20:2009/08/15(土) 15:18:05
508 :
20:2009/08/15(土) 15:19:13
509 :
20:2009/08/15(土) 15:25:03
>>506 AVIRA 7.01.05.117 (黒 17+HEUR 0+未検出 15)/32。未検出分 提出済み。
数が多いので、検出分は省略。
【未検出】 ●付きは判定済みでサーバー自動返答。(VDFアップデート待ち) 黒 10,解析中 5
77.221.153.181
css1.exe -
css2.exe -
abdomains.cn
●eva7.exe - TR/Inject.IC
chartse.cn
z.exe -
deloput.cn
bot.exe -
exesmooth
av-scanner.48040.exe -
get-files-now.info
●setup1.exe - MALWARE
●setup2.exe - MALWARE
●setup3.exe - MALWARE
●setup4.exe - MALWARE
●setup5.exe - MALWARE
●setup6.exe - MALWARE
●setup7.exe - MALWARE
●setup8.exe - MALWARE
ronplesco.cn
●bot.exe - TR.Drop.Spy.Zbot.JF.1
>>506 Symantec、Panda、GDATA(=avast!&BitDefender)、ESETへ提出
カスペからの返事
>>473(
>>481,504,505) tane0497
8+2=10/17、白1、残6 (計算ミス修正orz)
83892jhasld4bkjbaskdj
money.exe - No malicious code was found in this file.
>>506 filename: setup6.exe
machine: Machine
result: See the developer notes
filename: setup3.exe
machine: Machine
result: See the developer notes
filename: setup7.exe
machine: Machine
result: See the developer notes
filename: setup4.exe
machine: Machine
result: See the developer notes
filename: setup1.exe
machine: Machine
result: See the developer notes
filename: setup8.exe
machine: Machine
result: See the developer notes
filename: setup5.exe
machine: Machine
result: See the developer notes
filename: setup2.exe
machine: Machine
result: See the developer notes
514 :
20:2009/08/15(土) 15:44:10
>>506 Kaspersky2009 2009/08/15 14:45:00 (黒 17+HEUR 1+未検出 14)/32。HEURと未検出分 提出済み。
【HEUR】
javastat.cn
load.exe -HEUR:Trojan-Downloader.Win32.Generic
【未検出】
133.153.36.72.static.reverse.ltdomains
install.exe -
77.221.153.181
css1.exe -
css2.exe -
css3.exe -
abdomains.cn
eva7.exe -
get-files-now.info
setup1.exe -
setup2.exe -
setup3.exe -
setup4.exe -
setup5.exe -
setup6.exe -
setup7.exe -
setup8.exe -
updateservisetf.ru
update.exe -
515 :
471:2009/08/15(土) 16:21:24
>>515 Symantec、Panda、GDATA2010(今回はavast!のみ)、Kaspersky、AVGへ提出
カスペ2010 15:57
>>506d(
>>514代理提出d) tane0500
18/32
当面見合わせ
Trojan-Spy.Win32.Zbot.aacm /122.70.145.135/test.exe
Trojan-Spy.Win32.Zbot.gen /195.2.253.253/rekl5.exe、 /842812.cn/load.exe、 /itiluk/itiluk.exe、 /vpopku.org/preview.exe (4 files))
Trojan-GameThief.Win32.Magania.buxy /7y3x.cn/svchost.exe
Trojan-Spy.Win32.Zbot.aaes /chartse.cn/z.exe
Trojan-Downloader.Win32.Agent.cmci /d.ksxwa/x3.css
Trojan.Win32.Buzus.btzu /deloput.cn/bot.exe
Trojan-Banker.Win32.Bancos.fcn /directmfs.cn/exe.exe
Trojan-Downloader.Win32.FraudLoad.fga /exesmooth/av-scanner.48040.exe
virus HEUR:Trojan-Downloader.Win32.Generic /javastat.cn/load.exe//PE-Crypt.Eta
Backdoor.Win32.Agent.ajyu /lead-trix.com/explorer.exe
Trojan-Spy.Win32.Zbot.aafg /nigmo.cn/ldr.exe
Trojan-Banker.Win32.Bancos.fed /omayn.cn/loader.exe
Trojan-Spy.Win32.Zbot.aaet /ronplesco.cn/bot.exe
Trojan.Win32.Buzus.btzt /shkens.net/bot.exe
Trojan.Win32.VB.sbz /ta1ch1.cn/bot.exe
518 :
20:2009/08/15(土) 17:52:53
>>515 乙です。
AVIRA 7.01.05.117 黒 1/1。
【検出】
cheapsecurityscan.com
●install.exe - TR/Dropper.Gen
>>514 事後 黒+1
133.153.36.72.static.reverse.ltdomains
●install.exe - Trojan-Downloader.Win32.FraudLoad.wobh
う〜ん、Kasperskyは進展するけど、相変わらず返答が来ないな...
それより、ほかのベンダーの最終分析結果を知りたいな。
特に、ビッグ3と無償化されるMS
>>521の続き
swfobject.js
http://www.virustotal.com/analisis/29ee593945dd3785157a2808e007505fb36113e3f025b4a581b0e8d333393caf-1250329000 (0%)
TD14.htm
http://www.virustotal.com/analisis/95e1ae1c9b957431a459d00f9d395c2545ad641aa298b9d14884e5a7213005c0-1250329298 (9/41)
url.jpg
http://www.virustotal.com/analisis/28c205d1c2e521a27ed25619ffd18c32d652c6b8be8009df2e9720dba4180025-1250328327 (0%)
y1.htm
http://www.virustotal.com/analisis/88fe5b3a25b87d463e5a6176708942ef46b1d2b786cd97d1f117d47700bfe008-1250330063 (Avast, Comodo, GDATA、Sophos, TM)
yt.htm
http://www.virustotal.com/analisis/ccc61409bf2305ca03b075940b73ffd0d8b3598b511089c6a72e81cf1b811e90-1250330454 (Avast, GDATA)
ytf1.htm
http://www.virustotal.com/analisis/80ffe3be27a621821e6c788a0b376e990d21031896c5f7a348964c02bfcdab4d-1250329207 (アンラボ、Avast,AVG,Comodo,GData, TM)
yut.htm
http://www.virustotal.com/analisis/2c334d53b8913c9dbe6366a91ad2a126496c3d5768a166a32d4a522234240a45-1250330314(a-squared, Avast,GDATA,Ikarus,MS,.VB)
いったい、CleanなのかUnder AnalysisかFPなのか?
VTだけでは全然把握できないorz
実機と違うというのもあるし
>>521-522 呼び出しファイルだけ検知すればいいんじゃね。
その下の単体ファイル(たとえば、"b.jpg")が汎用的なウイルスかどうかは知らねw
興味あるやつだけでどうぞという感じ.
ヤバそうなスクリプトはありそうだけれど。
ひょっとしたら、全部黒かもしれないし。w
524 :
20:2009/08/15(土) 19:34:00
>>519 黒なら検出できるようになれば良いんだけど、判定が白だった場合、返答がないと
・処理されてない
・無害(白)判定
の状況がわからないので...できれば返答は欲しい所。
愚痴っぽいんでアレだけど、他社もAVIRAみたいなシステムにしてくれると良いんだけどね。
AVIRAのシステムだと、全ての検体に対して、必ず判定結果のメール来るし。
鯖に検体アップ→自動分別→必要な分はアナリストが分析→結果を鯖に書き込む→自動で鯖が判定メール発信。
多分、重複して検体が提出されても、鯖が全部自動処理するので、アナリストの負荷が増えない。
# AVIRAのシステムの一番良い点は、過去に白判定されたファイルは、鯖が自動で『それは白』と返事をくれるところ。
基本的にベンダーに提出されるファイルは『ソフトが検知しなかったファイル』だから、疑惑ファイルで白判定のものは
延々と提出される可能性がある。
で、延々と提出されても、それがアナリストの負荷にならないように & 提出者が白であることが確認できるように
なっている(鯖が作業を代行している)のがAVIRA。 非常に合理的です。
525 :
20:2009/08/15(土) 19:42:02
>>521-523 拡張子がjpgのファイルも、中身は全部textです。 >495に書いた通り、全部が組み合わさって攻撃になります。
ファイルが分割されているのは、セキュリティソフトに検出されにくくするためですネ。
ですので、全部まとめて提出しないとベンダー側は判定できません。
# 人力でも、xx.htmlから順に追いかける(src=等を全部組み立てる)と、攻撃コードを完成させられます。
526 :
20:2009/08/15(土) 19:43:46
527 :
20:2009/08/15(土) 19:48:38
>>526 AVIRA 7.01.05.117 (黒 4+HEUR 0+未検出 5)/9。未検出分 提出済み。
【検出】
blt.kz
swf_php.swf - HTML/Malicious.Flash.Gen
promoluz.pt
postcard.scr - WORM/IrcBot.788895
retorganionader
Install.exe - TR/Dldr.FraudLo.sxm
svhostbiz.cn
i_php.swf - EXP/SWF.28992
【未検出】
blt.kz
patch.exe -
pdf_php.pdf -
flowersagents
bc.pdf -
op.exe -
svhostbiz.cn
img_php.exe -
528 :
20:2009/08/15(土) 20:02:40
>>526 Kaspersky2009 2009/08/15 17:10:00 (黒 3+HEUR 0+未検出 6)/9。未検出分 提出済み。
【検出】
blt.kz
swf_php.swf - Exploit.SWF.Agent.au
promoluz.pt
postcard.scr - Backdoor.Win32.IRCBot.lut
retorganionader
Install.exe - Trojan.Win32.FraudPack.qgn
【未検出】
blt.kz
patch.exe -
pdf_php.pdf -
flowersagents
bc.pdf -
op.exe -
svhostbiz.cn
i_php.swf -
img_php.exe -
>>526 Syamntec、Panda、GDATA2010(=avast!&BitDefender)、ESETへ提出
531 :
20:2009/08/15(土) 21:20:05
>>514 Kaspersky返答。全部新種の黒判定。
【未検出】
133.153.36.72.static.reverse.ltdomains
●install.exe - Trojan-Downloader.Win32.FraudLoad.wobh
77.221.153.181
●css1.exe - Trojan-Spy.Win32.Zbot.aafi
●css2.exe - Trojan-Spy.Win32.Zbot.aafj
●css3.exe - Trojan-Spy.Win32.Zbot.aafk
abdomains.cn
●eva7.exe - Trojan.Win32.Inject.ahte
get-files-now.info
▼setup1.exe -
▼setup2.exe -
▼setup3.exe -
▼setup4.exe -
▼setup5.exe -
▼setup6.exe -
▼setup7.exe -
●setup8.exe - Trojan-Downloader.Win32.FraudLoad.wocf
updateservisetf.ru
●update.exe - Trojan-Dropper.Win32.Agent.bahz
判定マークは無いけど、検出名はこう書いてありました。で、文脈からすると、setup1.exe〜setup8.exeの8個とも
Trojan-Downloader.Win32.FraudLoad.wocf(全部同じ)になるよ、ということらしい。
あと、HEURの方だけ隔離フォルダから別送したので、判定メールに結果が含まれていませんでした。
532 :
516:2009/08/15(土) 21:25:56
>>515 Kasperskyから返事来ました
install.exe_ - Trojan-Dropper.Win32.FrauDrop.gh
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
>>532 新しい悪意のあるソフトウェアは、
このファイルで見つかりました。
意志が次の最新版に含まれることは、
発見です。あなたの援助をありがとう。
534 :
20:2009/08/15(土) 21:48:28
>>524-525 なんか感覚にすれ違いがあるようだ。
年に数十万種発生しているのに、重箱の隅の1日数十種で労力かけて意味があるのかな。厳しい言い方だが、MDLに盲目的で神経質すぎ。
さらに、ベンダーからの返事はライセンス保有者なら把握できるけれど、自分がライセンスを持っていないベンダーの結果が全然掲載されていないので、
インストールしていない検知結果は不可視になっていて、参考にもならず、報告スレとして機能していない。
目立つ報告が、AviraとKasaperskyだけ。それ以外はブラックボックス。2ベンダーを持ち上げ、他のベンダーをおとしめる
>>20さんの自己満足スレか?
>>521-522も、主要ベンダーについて、 InconclusiveかCleanかわからない。
# 人力でも、xx.htmlから順に追いかける(src=等を全部組み立てる)と、攻撃コードを完成させられます。
労力が大変なのに、スレ住民にそれだけ労力を要求するなんて、提出者を離反させているんじゃね。
それに、現況の
>>521-522の検出結果を見ると、すべてのセキュリティーベンダーは惨憺たる状態じゃん。w
前々スレあたりから参加している奴が明らかに減っているのは明らか。昔は賑やかだったのに。
全ベンダーに投げっぱなしで、後は放置プレイで終了している状態じゃん。
スレの存在位置があるのかな?
・淡々とやれ淡々と!
淡々と貼り、淡々といきましょう。煽りなどなしでお願いします。
537 :
20:2009/08/15(土) 23:02:22
>>535 では、貴方が検体を提供したり、自分の使っているベンダーの検出結果の報告をしたりすれば良いのでは?
私がAVIRAとKasperskyの報告をしているのは、単に『 その2つを私が使用しているから 』に過ぎない。
他のベンダーのソフトはインストールすらしていないのだから、報告など上げられるはず無いだろう?
# 一応、代替手段として、全てのファイルに対して極力VTの結果を付けているがね。
あと、そういうことを書くのであれば、私がいつ他のベンダーを貶めたのか、書いてもらいたい所。
というか、マジで、まずは最初に書いたとおり、検体集めるなり報告するなりしてみてはどうだろう。
あと、この際書いておくけど、私が提供している検体は、MDLの物をそのまま出しているわけではなく
一度自分で判別してから出しているので、労力がかかってないと思っているのなら完全に考え違い。
# MDLを盲信なんぞしてないぞ。大体、MDLのリスト、半分程度しかまともな検体無いんだから。
それに、MDL以外の検体も入手できる度にスレに出しているし。
>>534 McAfee (Active Protection 無効)1/2
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
blog_281.htm |inconclusive | | |no
539 :
名無しさん@お腹いっぱい。:2009/08/15(土) 23:46:54
>>537 真性のアホか。
1. 最初の結果と最終の検出結果がおまえの使っているベンダー以外は掲載されていないことを
引き起こしている間接的な道義的責任を問うているのに、何を勘違いしているの?
全ベンダーの最終検出結果はこのスレのどこに一体記載してあるの?
ほとんどおまえのレスで埋め尽くし。
挙げ句の果てには、つまらん感想文などを縷々延々と書く始末。
空気が読めず、スレのdatサイズも全く考えず。
2.「そういうことを書くのであれば、私がいつ他のベンダーを貶めたのか、書いてもらいたい所。
というか」への反証
「延々と提出されても、それがアナリストの負荷にならないように & 提出者が白であることが確認できるように
なっている(鯖が作業を代行している)のがAVIRA。 非常に合理的です。」
他のベンダーは屑で見事におとしめていますね。w
>>536さんの言うとおり、淡々とやれ。カス。
感想文とかはTwitterでつぶやいておけ。
3. >マジで、まずは最初に書いたとおり、検体集めるなり報告するなりしてみてはどうだろう。
そんなにオナニー検出が好きならば、検体をアップせず、一人でオナニー検出しておけよ。
アク禁が頻繁にかかるほど悪いことしてないし。
>さらに、ベンダーからの返事はライセンス保有者なら把握できるけれど、自分がライセンスを持っていないベンダーの結果が全然掲載されていないので、
>インストールしていない検知結果は不可視になっていて、参考にもならず、報告スレとして機能していない。
NortonとPandaとGDATAを使ってるものだが(提出&報告はしてないがAviraPremiumSecuritySuiteも使ってる)検出報告はAviraとGDATAは報告しやすくPandaとNortonの検出報告は異常に大変
AviraとGDATAの検出結果のログのコピペは割りと楽だけどPandaはかなり大変、コピペした後の整理がしんどすぎる
Nortonにいたってはそもそも検出結果のログのコピペすらできない
しかも最近は一度の検体のうpに大量の検体が含まれてるのでそんな状態でのPandaとNortonの検出報告は無理、もうお手上げです
最初に検出報告をしてない以上、リアルタイムでの対応結果報告も出来るわけがない、もっと厄介なことになる
>>539 一応、1について補足しておくと、
検体アップロードする奴と、検出結果を掲載する奴が同じだと、時間差を利用することにより、
検出結果が改ざんできて印象操作できるよね
このスレの検出結果を他のスレにコピペして煽りに使われているのに。
なに、その劣化版八百長AV-Test.org?
なんで、アップロードするときに、VDFが更新されるのがわかるの?
おまえの使っているのAntiVirとカスペって、反映が早いのに定評ある製品ばかりじゃん。
検体を選別するときに、提出できるよね。
>>1-3の精神に反していない?
>>537みたいに激高型レス返されると困る。
>>521-522の結果は一体どうなったの?
# 人力でも、xx.htmlから順に追いかける(src=等を全部組み立てる)と、攻撃コードを完成させられます。
は嘘ついているの?
>>539 ↓にいたっては
>「延々と提出されても、それがアナリストの負荷にならないように & 提出者が白であることが確認できるように
なっている(鯖が作業を代行している)のがAVIRA。 非常に合理的です。」
Symantec、McAfee、TrendMicro、Pandaなんかは検体収集の自動処理を行ってるからこれも合理的な手法なんだが
>>20はそれを理解できないようで
そもそもAviraにはヒューリスティック検出時にその検体をベンダーに送信される機能すらないわけで(avast!やESETにはある)
「そもそもAviraにはヒューリスティック検出時にその検体をベンダーに送信される機能すらないわけで」は訂正、今確認したらそれに該当する機能があったので失敬
たしかに、最近ちょっと検出数が多すぎる。
昨日は59個とか。
正直、重荷だ。
既知の古い脆弱性を突くエクスプロイトは、Windows Updateや、サードパーティーなど最新版に更新しておけば問題ないような。
最新のFlash PlayerでExploitはあるの?
旧バージョンの既知のエクスプロイトを突くのを提出するのは、意味がないような。
提出に忙殺されて他のことができない。(´・ω・`)ショボーン
しかも最近あげられる検体はファイルサイズも大きいから検出報告だけじゃなく検体提出時にも苦労させられるという
そのまま送ったら「ファイルサイズが大きすぎる」と怒られるからいちいちファイルを分割しなきゃいけないしメールとWebフォームの両方で提出する人は更に地獄
検出報告と検体提出するベンダーが一つだけならまだ楽だけど複数のベンダーの検出報告して複数のベンダーの検体提出する人は検出報告と検体提出だけで確実に数時間はとられる
カスペからの返事
>>473(
>>481,504,505,511) tane0497
8+(2+1)=11/17、白1、残5
\windowsprotectionsuite\Release.exe_ - - Trojan.Win32.Agent2.chog
>>488(
>>489,504) tane0498
2+(1+1)=4/4で閉鎖
imagehut3.cn\humourOr.swf - Exploit.SWF.Agent.bz
>>495(
>>500,505) tane0499
3+2=5/10、残5
mooshooh.info \ bot.exe - Trojan.Win32.Refroso.eww
silver-metscorp \ pdf_php.pdf - Exploit.Win32.Pidief.biz
>>544 69個。
もう寝るw
ここまでa-squaredとMalwarebytesに提出しました
>>545 あまり無理する必要ないよ
Symantecのフォームは2窓まで送信対応してるけど
今後慣れている僕が提出しましょうか?
まぁまぁ、みなさん、おちついて。
549 :
20:2009/08/16(日) 11:34:52
>>528 Kaspersky返答 黒+6。 黒(3+事後 6)/9でclose.
blt.kz
●patch.exe - Trojan-Dropper.Win32.Agent.baix
●pdf_php.pdf - Exploit.Win32.Pidief.bjb
flowersagents
●bc.pdf - Exploit.Win32.Pidief.bja
●op.exe - not-a-virus:FraudTool.Win32.WinSpywareProtect.ajn
svhostbiz.cn
●i_php.swf - Exploit.SWF.Downloader.oi
●img_php.exe - Trojan-Dropper.Win32.Agent.baiw
550 :
20:2009/08/16(日) 11:58:30
>>539 はあ、つまり私が信用できない、ということで。 つか、2chで道義的責任を追及されるとは、世の中も変わったねぇ。(w
なんで、私が全ベンダーの最終検出結果まで責任を負わなきゃいけないんだ?
このスレに検体を出すということ=全ベンダーに対する責任発生ですか?
> そんなにオナニー検出が好きならば、検体をアップせず、一人でオナニー検出しておけよ。
実際、こちらとしてはそれでも一向にかまわないけどね。単に検体提出先が自分の使っているベンダーに限られるだけで、
自分の環境の保全はできるわけだし。
というか、どうも話の流れからすると、そうした方が良さそうなんで、皆様サヨウナラ。m(_ _)m
追記) 一応AVIRA(とKaspersky)の名誉のために書いておく。
>541
>なんで、アップロードするときに、VDFが更新されるのがわかるの?
AVIRAのWEB提出使えば理由がわかるけど、VDF反映前の検体でも、画面に判定結果が表示される。
>検体アップロードする奴と、検出結果を掲載する奴が同じだと、時間差を利用することにより、
>検出結果が改ざんできて印象操作できるよね
AVIRAとKasperskyに有利な結果を書くのなら、全部処理が終わって検出できるようになってから
このスレに検体上げるけどねぇ。 提出してから1日待って、それから検体このスレに出せば済む話だし。
そうすれば、AVIRAとKasperskyの結果、検出率 常時90%以上なんて簡単に出せるぜ。そんなことしないけど。(w
>そもそもAviraにはヒューリスティック検出時にその検体をベンダーに送信される機能すらないわけで
わかりにくい所にあるけど、AVIRAにもHEUR隔離ファイルの提出機能あるよ。ポップアップしないから、確かに提出面倒だけど。
じゃあ、皆様サヨウナラ。このスレはこのスレで今後マッタリやって下さい。
551 :
20:2009/08/16(日) 12:04:04
>>541 追記2) 1レスに書ききれなかったんで。m(_ _)m
>
>>521-522の結果は一体どうなったの?
> # 人力でも、xx.htmlから順に追いかける(src=等を全部組み立てる)と、攻撃コードを完成させられます。
> は嘘ついているの?
・実際に行われている攻撃は、分割ファイルを使用して行われているので、組み立てたファイルを提出しても意味が無い。
(全部出して欲しいの意味は、攻撃者の攻撃方法をベンダーに通知する意味もある)
・個人的には、実際、xx.htmlを検知するだけでもある意味凄い。(xx.htmlをテキストエディタで開いてみればわかるけど...)
では、皆様ごきげんよう。
えー!
20さん戻って来てー
いつも勉強させてもらってたのに・・・
気に入らない奴は20をNGしときゃいいだろうに
やたらと噛み付くのはよっぽど何か気に入らないことがあるんだろうなw
ESETに提出しても対応してくれないムッキー!
556 :
名無しさん@お腹いっぱい。:2009/08/16(日) 16:21:57
役に立つ人間が去って文句ばっか言う奴が残ったかw
ロードスの平和は、漏れ達が守る!!!! んじゃなかったのか!!
>>20 よ!!!!!! 戻ってくるんだ!!!!
>>553 基地外の煽り体制のない煽りを20もあぼーんで対処すればよかったのに
2ちゃんねるなんて遊びなのに
最後はマンセーして火病で捨て台詞上等w
どちらにしろカスペ信者にはろくな奴がいないということだ
また雑音か
雑音っぽいな。
PC2台組み立てて、Aviraにも浮気したんだ。
自作オタだから。
自称、サラリーマンで、
>>20は今出張先からなんだが、とかうざかった。
見え見えの嘘で、ニートなのに。w
で、いつも上から目線でうんちくや他製品に対する優位性を空気も読まずに
書く
基本、このスレはアルファベット英数字だけでいいんだよ。
提出感想、対応の善し悪しは一番いいAVスレでやってほしい
>>479,524,550-551は正直イメージ悪いよ
挑発的というか、亀田三兄弟を思い出す
2chだから、ビッグマウスがくると、絶対擁護厨とアンチで荒れるだろ,JK
>>20氏去って、このスレッド崩壊の危機ならば
アプロダしめる鴨よ
564 :
1:2009/08/16(日) 21:52:38
>>563 沈静化するまで、当面閉めた方がいいかもね。マジで
>>20もアンチも両方悪い。
このスレッドはもはや機能しなくなっている。スレ立て、Wikiメンテとかやってきたけれど、もう限界
アップする人の中立性の欠如、キチガイの荒らし、自作自演、レッテル張り、誹謗中傷、すでに末期状態でしょ?違う?
どうせあとはコピペ、AAで埋まるだけ。
継続するなら、再度スレッドのローカルルールの見直しが必須。
※形骸化しているルール
・淡々とやれ淡々と! 淡々と貼り、淡々といきましょう。煽りなどなしでお願いします。
・ソフトの優劣の議論は別スレで!!(下記スレなど)
一番いいセキュリティソフトはなんだ!!Part66
↑
・ベンダーの対応が異常に遅い、他のベンダー対応は屑だ。返事・検知が異常に遅い。(ない)等の愚痴・中傷の禁止
・セキュリティ・ポリシーの相違を尊重。(A社の判定が狂っている。判定結果に信頼できない。B社の対応はネ申。)等の過剰な議論の禁止
・個別検体の長文の評価の禁止
・うpしてて頂いていている方への悪口、中傷、個人攻撃の禁止
・反対に、うpされた検体の不検知、非評価の自由の保証。(非検出ベンダーへの非難中傷の禁止)
・提出感想、レスポンス速度、検出システムの良否評価、感想は一番いいAVスレで
基本は、任意参加、自由提出、自由報告
私見な
>>20の最後って検体大量にアップしまくりで
>>20が使ってるベンダーは検出報告が楽なベンダーだからいいけど他のベンダー使ってる人は本当に過酷
一日に30以上もの検体アップされて検出報告しっかりやれと言われてもこっちにも限度がある
>>20はこの点でもスレ住人にかなり負担をかけてるように思った
今の状態で「検出報告しっかりやれ」なんて言われたらノートン、ウイルスバスター、マカフィーの御三家を使ってる人は確実にぶち切れる、御三家はどれも検出報告が大変なベンダーだから
567 :
20:2009/08/17(月) 07:20:00
ええと、書き込み・活動自粛でしたが、話が急転直下しているのでお邪魔いたします。
今回は皆様にご迷惑をおかけして、大変申し訳ありませんでした。m(_ _)m
>>563様
ロダですが、私が大量に使用してご迷惑をおかけしたのは事実ですが、私以外にも検体提供者は
おりましたし、ロダが目的外使用(荒らし)にあっていたわけでもないので、いきなり閉める必要は
無いのではないかと思います。
>>564様
ご迷惑をおjかけして申し訳ない。ただ、一つだけ、今後のためにお願いしたい。
検体をアップする人間の中立性は、証明するのが大変、とても、難しい。
今回、特に特定のベンダーに有利な条件で検体を集めていたわけでもないのに恣意的であるとの苦情が出ました。
もし検体アップに中立性を求めると、おそらく今後また同じ話になると思います。
多分、出ている検体が気に入らないに人にとっては、検体のパックが自分に対して
意図的に悪意がある、と感じられるのだと思います。
何であれ検体が集まればそれで良し、と考える程度の方が良いのではないかと思います。
私自信は、今後このスレに書き込まない・ロダを利用しないと約束しますので、
いきなり閉鎖などではなく、もう少し様子見ではいかがでしょうか。
>>565様
私のログ書き込みは、単にVT補完の意味で、他の人にまでそれを求めたことはありません。
このスレが検出可否のスレであって、鑑定スレではない。つまり白黒ハッキリしないファイルの提出場所ではないため
提出したファイルがマルウェアであることを証明するための補完作業でした。(たまに自分の判断ミスで
白いファイルが入ることがありましたが。)
以上、再度、皆様にお詫びをして、終りといたします。m(_ _)m
>>567 >私のログ書き込みは、単にVT補完の意味で、他の人にまでそれを求めたことはありません。
別に貴方に言ってるわけじゃないしそれに他の人に求めてないとかそういう問題じゃないの
「検出報告を行って検体提出する」というのがこのスレのルール
だから「このスレで検出報告が殆どなくスレが機能してない」と文句言われるのも当然のこと
しかしながら貴方の最近の検体アップ状況を見ると一日に何回もアップしてしかも大量の検体が含まれてるものだから他の検出報告する人や検体提出する人に大きな負担をかけてしまったわけ
>>565でも書いたけど一部のベンダーは検出報告が困難なのがある、そんな中で大量に検体をアップされるとまともに検出報告できる状況じゃない
「Aviraとカスペ以外の検出報告がまともにないぞゴルァ!!」「そんなこと言われたってこんなに大量に検体があるんじゃまともに検出報告できねーよ」とこんな中で貴方は知らん顔で大量の検体をアップし続けていく、これも問題になったことでしょう
幸い貴方は最初にVTの結果を貼ってくれて一通りのベンダーの検出状況がわかるけどこれも最初だけ、でも随時VT結果一覧なんて貼ったらすぐにスレの容量オーバーしちゃうからこれも問題出るしね
ま、貴方に要望をするとしたら今の検体アップロードのペースで行くならまず最初に一通りのベンダーに検体を提出して欲しい
それだけでもスレ住人の負担が減ると思うから、あとは検出報告するかどうかは検体の量次第かも
大量の検体をアップされたら大きな負担なの?
良く分からんけど強制じゃないんで負担ならしなきゃいいんじゃね?
俺はドンドンとアップされた方が嬉しいけどね
ここの常連じゃないけどさ
>>564さんみたいなルール作って何とか継続してもらいたいよ
>>569 >大量の検体をアップされたら大きな負担なの?
一つのベンダーのみなら楽なんだけど複数のベンダーに提出する人とかは大変
以前にVT一覧のベンダーに一通り提出する人も見なくなった、あの人が今もいたら今の状況だと過労死してるよ(大げさな言い方だけど本当にそれぐらい大変)
あとなぜ検体提出が大変なのかというとベンダーによって提出ファイル数が制限されてたり提出ファイルサイズが制限されてたりする、だからベンダーによって提出するファイルも作り直さなきゃいけない
検体数が多くてファイルサイズが大きいと提出先ベンダーが一つでも面倒になる
検出報告も同じくベンダーによって検出報告が困難、検体量が多いと検出報告が困難なベンダーはそれだけでかなりの負担
>良く分からんけど強制じゃないんで負担ならしなきゃいいんじゃね?
それを言っちゃ終わりですw
が、参加しなきゃ誰がベンダーに検体提出するの?ってことにもなるし・・・
>
>>564さんみたいなルール作って何とか継続してもらいたいよ
最初からこのスレの「ルール」というものがあります
が、
>>20はそのルールを少し無視してたのが問題だった(大量の検体の件ではなく上で議論されてた特定ベンダー擁護とそれ以外のベンダーの貶しということで、それと「検出報告が出来てない」という文句があったのと合わせて今回こういう問題が起きた)
いいから黙ってK7とバスターとesetに送れよ
うん、逆に複数ベンダー、全ベンダーに一人が提出されると、正直後追い提出しづらい。
アナリストへの負荷を考えるとね。
白黒がこの板で報告されないので、確認のため再提出することある、
スパマー、コレクター扱いされると、実際に感染した時に対応が遅れるの
ではないかと心配
コテハンで、縁の下の力持ちの、アップローダー管理人さんの意見
をもう一度聞きたい。
できれば、暫定ルール整備の上、閉めないでほしい。
ベンダへの負担っつー意味では同一バイナリは考慮しなくていいだろう
(あちらでハッシュ等で重複ハネる。そうでなきゃパンデミックとか手に負えなくなる)。
分割されている攻撃コードを同一zipでってのは効果は薄いだろう
(1つのzipにexeが1ファイルなのもあれば100ファイルなのもあるだろうし、
アナリストの負荷分散を考えれば鯖で自動的にバラしててきとーに割り振るだろう)。
ベンダ指定以外のパスワードを使ったzipなんざ無視か後回しだろうから
パス無しか「virus」か「infected」かだけは提出側のマナーとして使い分けたい。
なんかスレの危機みたいになってるけど、特徴的な文体の人が独り
>>20氏に粘着してるだけでしょ…
以前から対応が悪いベンダーの愚痴とか普通に話してたし
>>20氏は長文控えてくれればどうでもいいよ
捨て台詞を吐いて出て行った人は二度とスレに戻ってこなくていいよ。
一般論で。
雑音さんちーーーーーっすwwwっうぇwww
>>575 そういうレスもいらん
>>572-573 提出は本当に難しいですよね・・・
提出する側にもベンダー側にも負担がかかるということを検体アップロード側の人にも考慮して欲しいとも思う
まあアップロード者だって楽してやってるわけじゃないのは確かなんだけど・・・
一度こうやって揉め事が起きた以上、もう一度しっかりと話し合う必要があるのかもしれない
・提出は一人でまとめてやるか?それとも今までの形でやるか?
・検出報告はしっかりやるべき、でも報告が困難なベンダーがあるから検体が多すぎると報告者に多大な負担を与えてしまう(特に検出できる検体が多すぎると更にきつい)
・提出側のマナーとして提出先へのパスを決める
今のところ意見や議論の内容が出てるのはこんなとこぐらいか
個人的な意見としては検体をアップロードするときのファイルサイズは制限して欲しい
さすがに20MBのファイルはどうしようかと思ったときもあったから
ロダの下限サイズは撤廃してほしいな。
exploitなスクリプトってshellcode込みでも5kB以下、
たいてい1〜2kB。zip圧縮すると1kB以下なのよね。
ゴミ画像混ぜてアップしたことが数回ある。
とりあえず提出する時のパスが「virus」推奨ベンダーか「infected」推奨ベンダーかも確認する必要があるんじゃないかな?
やっぱり出来るなら各ベンダーのウイルス対応が速いほうが良いからね
自分が覚えてるのは
AntiVir(web) なし
Kasersky(メール) なし
AVG(メール) なし
Norton(web) なし
McAfee(web) なし
Microsoft(web 1ファイル) なし
Sophos(web) なし
Trendmicro、Rising、King、Jiangmin(web) なし
K7(メール) なし
Panda(メール) なし
avast(メール) virus
Dr.WEB(メール) virus
Bit(メール) infected
Norton(メール) infected
McAfee(メール) infected
Microsoft(web 2ファイル以上) infected
基本的にwebから送るのはパス無し、他は有りが多いかもね。
>>578 私見:「適当に」やるのがいいと思う。
検体アップロード:今まで通り。(
>>20さんみたいに、MDLでもOK)
提出は1人1ベンダー
ベンダーに提出する検体も任意。(人によっては忙しいので、全数提出は義務づけない。)
提出した旨は記載。(一応、多重提出防ぐため)
事後報告:任意(できれば記載)
禁止事項
・他ベンダーへの非難、検出結果への優劣の過剰な比較
(なんで参加しないんだ?なんで検出しないんだ?対応が遅すぎるなど。担当ベンダー以外の口出し → 荒れる。一番いいAVでやれ。)
・下品な煽り、コピペ、AA →あぼーんで対処。
完璧主義でいくと、三大ウイルステストみたいに、公平性、中立性、正確性、信憑性などの話になり、荒れる。
気楽にやればいいと思う。
>>20さんの復帰も歓迎。
>>573 確かに、同一ハッシュの場合は、ベンダーではねるかもしれないけれど、
他方、はねられた方としては、返事の受領が遅くなるわけ
特に無害なコードの場合。この当たりはベンダーによってバラバラ
あと、テリトリー意識もあるから、
>>582さんの通り、一人一ベンダーで責任者決めればいいと思う。
カスペ2010ユーザーとしては、
>>20さんに不検出ファイルを毎回張られると内心プレッシャー
に感じるのと、重複報告でスレ容量埋め尽くして申し訳ない。
できれば、
>>20さんにはAviraだけ報告してほしい
傍観者が口を出すとややこしくなる気はするけど、
ベンダの対応が追いつかないから云々って時点で本末転倒な気がする。
ベンダの対応が追いつかないからといって、新種・亜種の数が減るわけじゃないし。
対応が追いつかないのは、追いつかない側の問題と思うしかないような
ベンダによって白黒判定基準が違うのも周知の事実だし、
白が多いからと言って文句言うのも違う気がする。
最近出てきたJavaScript分割型は、単体だと白にしかならないので、
提出時に一言コメント沿えてもいい気はする。
結局、ボランティアである以上、強要はできないし、
それぞれができる範囲でやるしかないんじゃないかと。
少しスレ混沌としているが、念のため記載
カスペからの返事&まとめ
>>397(
>>398,401,410,411,412) tane0488
20+(4+1)=25/26,白1
Backdoor.Win32.Delf.qin \collabraware.com\DSC_9525.exe
>>473(
>>481,504,505,511,546) tane0497
8+(3+4)=15/17、白(1+1=2)で閉鎖
socks5service.cn \ b2.exe - Trojan-Spy.Win32.Zbot.aafs
SetupRelease.exe - Trojan.Win32.FraudPack.qgr
ActivatedSetupRelease.exe - Trojan.Win32.FraudPack.qgr
ActivatedSetupReleaseXP.exe - Trojan.Win32.FraudPack.qgr
ReleaseXP.exe - Trojan.Win32.FraudPack.qhw
setup.exe - No malicious code was found in this file.
>>506(
>>514,517,531) tane0500
>>531通り、18+事後14=32/32で閉鎖
※Downloader.Win32.FraudLoad.wocf \get-files-now.info\setup[1-8].exe
>>515(
>>532) 0+1=1/1で閉鎖 tane0501
>>526(
>>528,549) 3+6=9/9で閉鎖 tane0502
アナリストとトラブル起こしたくないから
>>168みたいに
以前にも素性を尋ねられた奴がいた。何者だ?って
同一ベンダーへの多投も好きじゃないね。独立採番しているところもある。
負荷を増やすだけ。
記憶では、
>>20さんは、Aviraに特別にFTP鯖を用意してもらったんじゃなかった?
これでほかのベンダーに検出しないと煽られてもね
我々は「面倒くさい」方法で送付しているわけで。
>>583 >一人一ベンダーで責任者決めればいいと思う。
それもまた問題があると思う
というのも提出しないベンダーはどうするの?そのまま放置?
一人一ベンダーという方式は確実に提出しないベンダーの方が多くなると思いますよ?
ただでさえ現状でも送ってないベンダーの方が多いのに
となると誰かが複数のベンダーを提出しなきゃいけない、この問題は無限ループでしょうね
担当決めるのは負担になるよね
やれるところをスレで宣言してそれを各自チェックするしかないんじゃね
出したよだけじゃなく出す時点で出すよっていう
広告報告スレみたいにさ
出すよって言うか見るよって段階のほうがいいか
チェック有無だけでも多重になる無駄を防げる
検体がなければ話にならないんで
UPして頂ける方の都合で一気に(大量に)来てもいいと思うけど・・・
検出可否報告や提出方法の基本的ルールは確かに必要だね
>>587-589 それもそうだけれど、「全ベンダー提出しました!」「A,B,C,D,E,Fに、オレが提出しました!」もつらい。
性悪説でうがった考え方をすれば、結果的に提出妨害も簡単にできる。
>>591 ベンダーから返答が(自動返答でもいいから)来たらそのメールの内容をコピペすればいいだけなんだけど・・・・
それがこれも問題で殆どは自動返答すらないベンダーばかり・・・
全ベンダーが返事が来るようになればその提出妨害も防ぐことはできるんだけどね・・・
>>581はテンプレ推奨だね
これかなり重要だから
>>592 結局、返事が来ないベンダーが叩かれるわけで、ループにならない?
「一体、あそこはどうなっているのか?」とか文句を言う奴も多い。
人の縄張りまで食べ散らかして、後片付けは全然手伝わない人ほど、性質の悪い奴はないと思うが。
>>594 返事が来なくても使ってるベンダーならリアルタイムに対応した検体を随時報告すればいいんだけどね・・・
ただし
>>20さんが最近持ってくる検体があまりにも多くなり検出報告量が膨大になったため私もこのスレでのルールを放棄せざるおえない(つまり検出報告できない)
つまり
特定のベンダーしか検出報告がない(あとは提出だけの報告)→報告者は検体量が多すぎて報告できない→第三者からは「各ベンダーの対応状況はどうなった!?」と文句が出る→
>>20さんが検体を持ってきて特定のベンダーの報告のみ→以後ループ
結局何が悪いか誰が悪いかわからない
ただ今は報告者が確実に減ってる、ちょっと前まではRisingやESETの人もいたんだけど今は彼らすら見かけない
本当に細かく報告してるのはKasperskyの人ぐらい
それだけKasperskyは検出報告が楽なのでしょうか?
他のベンダーで検出報告が楽なのはF-SecureとBitDefenderぐらい、あとはESETもAVGも結構面倒だった記憶がある
返事がちゃんと来るとこはモチベーションが続くけど
返事は来ないわ対応もしないわのベンダーだと
モチベーションが続かないだけだと思うな
597 :
583:2009/08/19(水) 09:58:51
>>595 カスペというか、メール送信の方は楽じゃないよ。
印象として、メール送信は苦痛。Webが楽かと。
>>581 >一人一ベンダーで責任者決めればいいと思う。
は多少誤解を招いたようですまない。
カスペに関しては、このスレのログが重複しすぎで出しゃばりすぎで弊害が出ている。そういう意味で。
>う〜ん、○○○から返答全く来ないから、何がどうなっているのやら
>さて、相変わらず○○○から返答無いけど、
>○○○のアナリストは全く信頼できないね。
というのを毎々聞かされるのも、あまり好きじゃないね。
McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
------------|------------|------------|------------|-----
fukkyuu0.exe |inconclusive | | |no
>>599 McAfee-GW-Edition=Webwasher-Gateway
のはず
確かMcAfeeかSecure ComputingのHPに「McAfeeはSecure Computingを買収」というプレスリリースがあった
>>599 元はドイツのWebwasher(McAfeeが買収した)。
旧Webwasherではいくつかの組み合わせがあったと思うが
(GDATAやFセキュみたいなマルチエンジン)、
VTのはAntiVir+McAfee。
UPXを引っ掛けていることから設定が異なると思われる。
>>595 Eset(NOD32)のひとです。ちょっと忙しかったのと、Symantecに浮気してしまったため、検出可否報告できません。
(NOD32ライセンスは生きているものの、家族PCに入れ直したので、そちらで検出試行するわけにもいかず・・・)
最近の傾向が云々ではなく、個人的事情で提出&報告できていないだけです。
攻撃手法も多角化して、複数のスクリプトを組み合わせて発動する・・・なんてマルウェアも
できてしまったので、提出数が膨大になるのもわかります。で、あまり多すぎると報告する余裕もないかも。
ログそのままだと冗長だから、手作業で修正していたし。
>>554 Esetはメールがほぼ100%来ないのでわかりにくいかも。
私の場合、検出漏れしたファイルは手動隔離しておき、後日復元したときに検出できるように
なっているかどうかテストしていました。
>>599 せっかくなのでSymantecに提出してみた。0/1
自動返答では攻撃コード見あたらず、手動解析待ちです とのこと。
>>599 d
カスペ2010 22:41
0/1
提出しました。
うちに、
けいおん! 第11話 「ピンチ!?」 (BS-TBS 1280x720 DivX685 120fps ロゴ除去).avi scr
っていう、280MBもあるウイルスがやってきた。
カスペのヒューリスティックエンジンで検出してるが、ちょっとVirulTotalにアップしてみてる。
でかい検体は誰も提出しないのか???
P2P関連のウイルスなんて、知ったこっちゃない
>>605 VTにそんな大きいファイルはおくれないよ。
容量制限がある。
>>605 ウィルスを分離できれば、ウィルスだけ送る手もあるんだが・・・・・
PASSをつけて圧縮して、どこかのロダに揚げてみて。
スレチ違いだったら、ご容赦ください
スレチだ。ダウソ板にその手のスレがあるんでそっちでやれ。
キーワードが正しくありません
612 :
604:2009/08/22(土) 17:30:57
カスペ
>>599(
>>604) tane0506 0+事後検知1=1/1でクローズ
Trojan.BAT.KillFiles.mb tane0506\fukkyuu0.exe (検知)
カスペ検知&返事
>>444 (
>>450,451,457,461) tane0494
7+2=9/13、白2+1=3、残1、ファイル破損1で閉鎖
\ajowah.cn\video.php - No malicious code was found in this file.
>>495(
>>500,505) tane0499
3+(2+2)=7/10、残3(1.html 32.js, tongji.js)
Trojan-Spy.Win32.Zbot.aafn \newadmins.ws\bot.exe
Trojan program Exploit.JS.Agent.amk \pop0p.cn\xx.html
pop0p.cnフォルダ
Exploit.JS.Agent.amk 、 a.jpg b.jpg 15.js 16.js Td14.htm y1.htmy tfl1.htm yut.htm
うん、今までの流れ見てカスペ担当さんがジミーに良い仕事してくれてるし
個人的にはみんな荒れないで大事にアプロダ使って欲しいな
まだスレッドは崩壊してないし、まぁ職人さんもぼつぼつ戻ってきてください
そろそろいいでしょ?
615 :
名無しさん@お腹いっぱい。:2009/08/23(日) 02:19:54
ぽかぽか乙
なんで
改行
いれるん?
?
617 :
613:2009/08/23(日) 19:37:07
>>614 管理人さん、乙です。
またーりやりましょう。
>>619 Panda、GDATA2010(今回はavast!のみ)、ESET、Aviraへ提出
renren.js 5.3 KB MALWARE
>>619 NIS2009 1/1 JS.Frienren として検出しました。
>>582 に同意してたぶん復帰
>>619 Rising Internet Security 2010 22.10.03.00 (22.00.78)
スルー
既に提出済み(RS20090826160713343053)で安全文件でした。
>>624 Rising Internet Security 2010 22.11.02.10 (22.00.00.84)
avkill1.exe
>>65: Backdoor.Win32.Drwolf.fkx
avkill1_1.exe: Backdoor.Win32.Drwolf.fkx
axa0829.exe: Backdoor.Win32.Meb.b
dldr1.exe: Trojan.Win32.Generic.11ECB8E2
dldr2.exe: Trojan.PSW.Win32.GameOnline.eto
gamepol1.exe: Trojan.DL.Win32.Undef.fvb
gamewow1.exe: Trojan.PSW.Win32.GameOnline.eto
gamewow2.exe: Trojan.PSW.Win32.GameOnline.eto
jcin02.exe: Trojan.Win32.Generic.11EBEA23
pec2.exe: Trojan.Win32.Generic.11ECF274
10/10
>>623の22.00.78は22.00.00.78の間違い
>>624 Symantec、Panda、GDATA2010(=avast!&BitDefender)、ESET、Kaspersky、TrendMicroへ提出
>>624 McAfee (Active Protection 無効)6/10
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
avkill1.exe |new detection |generic downloader.x!bfj |Trojan |yes
avkill1_1.exe |inconclusive | | |no
axa0829.exe |new detection |refpron.gen |Trojan |yes
pec2.exe |new detection |generic.dx!ewu |Trojan |yes
3台目のPCに現時点ではウイルスバスター2010をテスト中(というかライセンスがまだ1年もある・・・)
なのでウイルスバスター2010のクラウド機能がどのように機能するかというのもテストしてみる
しばらくはアップデートを止めて
>>630と
>>631の検体が後日アップデートなしで検出してくれるかどうか実験
PandaやMcAfeeのようなクラウド機能の働きをしてくれるかそれに期待、以上私事のレスでした
スレチゴメソ、出来る限りこういうレスは最小限にしようと思います
それと
>>630さん検体提出乙です、あと現在でも検出報告まともにしてなくてごめんなさいね
>>632 >630-631の中には、本体ではない設定ファイルとかもあるので、白判定のままで正常なファイルにご注意を。
カスペ2010 1:43:00 (検体アップから時間が経過しているので、参考)
>>624d (
>>626代理提出d)9/10 残1(avkill1_1.exe) tane0508
Trojan-Downloader.Win32.Agent.cosy /avkill1.exe
Trojan-Downloader.Win32.DlfBfkg.acd /axa0829.exe
Trojan-Downloader.Win32.Klever.m /dldr1.exe
Trojan-GameThief.Win32.WOW.ski /dldr2.exe /gamewow1.exe /gamewow2.exe
Trojan.Win32.Agent.ctaj /gamepol1.exe
Trojan-Dropper.Win32.Agent.azbx /jcin02.exe
Trojan.Win32.Agent2.chwj /pec2.exe
>>630 d&代理提出 d tane0409
64/152 (内訳略)
>>631d &代理提出d tane0410
46/61 (内訳略)
順次、提出します。
635 :
634:2009/09/05(土) 10:19:40
カスペからの返事
>>624(
>>634) tane0508
avkill1_1.exe - Trojan-Downloader.Win32.Agent.coxq
9+1=10/10でクローズ
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>637 tane0511
McAfee (Active Protection 無効)25/53
tane0512
McAfee (Active Protection 無効)64/179
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
省略させて頂きます。
カスペ2010 19:23
>>637 (tane0511) d
36/53 (シグネチャ名略)
(1)59→ 4/7 (検出:*.exe (4files) //未検出:, get.php, index.php, Who_next.pdf)
(288→ 5/6(検出:s.swf, show.php, , sashh.exe, sashok、manual.pdf//未検出 index.php)
(3)94→4/7(検出:install.exe, s.swf, manual.pdf, show.php // 未検出 admin.php, dr.web*.exe, zipoer.bin)
(4)195→6/9 (112.exe, manual (1).pdf, , manual.pdf, s (1).swf, s.swf, show.php , //非検出:*.php (3files))
(5)fake→.3/3 (検出:*.exe (3files)
(6)Onlines→3/4 (検出:1199.exe, play.exe, movieplayer//非検出:uptv*.rar)
(7)tour6→4/5 (検出:, manual.pdf, s.swf, system32.exe.show.php, //未検出:admin.php)
(8)weeeeld.→3/4 (検出:goodYouAll.swf. isMiddleForm.pdf, load.exe//非検出:index.php)
(9)sns→1/3 (検出:darkst.png//未検出:*.htm(2files)) →見送り
(10) zeus→3/5 (検出→readme.pdf, services.pdf, sex-movie.exe、//未検出 1.rar, down..bin)
必要なものは適宜検出します。
カスペ2010 20:47
>>637 (tane0512) d
95/178
フォルダ別
Bra 1/1
exploit
28zxc 3/4(index.php以外)
61 3/4(girl.htm以外)
78 0/1
112 0/0
125 2/7
213 2/2 (*.php)
add 3/4 (admin.php以外)
exp 1/4 update9.exe(のみ)
kvu 3/5 (2chv.htm, wordA.swfのみ)
poa 2/5 (pdf.pdf, swf.swfのみ)
FakeAV
AntiVirusPro 0/15 (*.htm)
Rogue 0/3 (*.htm)
trojanFakeRean 8/8 (*.exe)
直下3/8 (InternetAvtivirisPro.exe, file.exe, Installer.70084.exeのみ)
>>641 trojan
64 1/1
1.207 2/2
91.213 3/3
195 1/1
195.95 2/2
202 3/4 (zong.exeスルー)
203. 0/2 スルー
210 3/4 (xplaymovie.phpはスルー)
dfghs 17/17 (*.exe)
socks 1/1
spam 1/1
tour 1/1
aime 9/10 (xin.htmスルー)
ele 1/1
mlwc 2/2
zeus 18/54 詳細略
実行可能ファイルを中心に提出
>>637 カスペからの返事 16:21 (あまり意味がないかもしれないが...)
>>637(
>>640) tane0511
36+2+数え間違い1=39/53 (残14提出せず。回答なし。)
59.125.231.241\Who_next.pdf - Exploit.Win32.Pidief.bqx
94.75.253.92\dr.web_cureit!.exe - Trojan-Spy.Win32.Zbot.aars
>>637(
>>641-642) tane0512
95+7+3=105/178
exploit\125.128.6.11/he1.swf - Trojan program Exploit.JS.Agent.anq
exploit\kvumurij.cn\2cv.htm_ - Trojan-Downloader.JS.agent.eme,
exploit\kvumurij.cn\wordA.swf - Trojan-Dropper.SWF.BlackScreen.bv
FakeAV\setup.exe - Trojan-Dropper.Win32.Agent.bcpd
trojan\203.251.93.133\love.jpg, hosts.txt_ - Trojan.Win32.Qhost.lzy
trojan\202.104.237.2\zong.exe - Trojan-Downloader.Win32.Geral.dcn
zeus\bot(4).exe_ - Trojan-Spy.Win32.Zbot.aart
新規HEUR検知:3→当方でフォローします。
virus HEUR:Trojan-Downloader.Script.Generic /exploit/28zxc.ws/index.php /exploit/61.235.117.72/giri.htm
virus HEUR:Trojan.Script.Generic /exploit/poavlonini.com/show.php
提出済み・回答待ち:6→当方でフォローします。
(FakeAV\setup(1).exe, zeus\bot(7).exe, js.exe, trojan/../xin,htm, ,exploit\125.128.6.11\he2.swf he3.swf)
html, php, binなどの類は多すぎて手が回らず提出できず。黒は実際もっと多いと思う。気になる人は残提出してちょうだい
644 :
643:2009/09/11(金) 17:36:04
カスペ
>>637(
>>641-643) tane0512
96+事後10=106/178
Backdoor.Win32.Bredolab.si trojan/spam_mail/M311b636f.zip/M311b636f.exe
数え漏れすまぬ。m(_ _;)m
>>637(
>>641-644) カスペ 1:50 検知
96+事後(10+6)=112/178
Trojan program Trojan.Win32.Buzus.bygt zeus\is.exe
Trojan program Trojan.Win32.Buzus.bygt zeus\bot(7).exe
Trojan.JS.Zapchast.w exploit\125.128.6.11\he3.swf
Trojan.JS.Zapchast.v exploit\125.128.6.11\he2.swf
Trojan-Downloader.JS.Zapchast.k exploit\125.128.6.11\Main.asp
Trojan-Downloader.JS.Zapchast.l exploit\125.128.6.11\index.htm
カスペ2010 1:50
>>645d tane0513
51/94
(1)exploits 24/45
Packed.Win32.Krap.x \195\update.exe
Exploit.Win32.Pidief.bnr \213\fiveBelief.pdf, \220\oldChunksEtc.pdf
Exploit.Win32.Pidief系 \gero\cegmoprwx.pdf、 \libe\hasWordsBy.pdf、 \name\lineBookIpsum.pdf \sock\cdhpqtuvw.pdf
Exploit.JS.Pdfka.wd \google\readme.pdf
Exploit.SWF.Agent.au \geroyvoin.cn\manual.swf \soc\manual.swf
Exploit.SWF.Agent系 \213\willAmetSites.swf、 \libe\yearsWeb.swf
Worm.Win32.Bezopi.ds \220\load.exe
Dropper.SWF.BlackScreen系 \220\oneRandom.swf \google\flash.sw
Downloader.Win32.FraudLoad.wqza \name\load.exe
Downloader.Win32.Agent.cnrx \220\rm.exe
Trojan.Win32.Vilsel.bob \brberfsdfsdafs.com\load.exe
Dropper.SWF.BlackScreen.bs f
Packed.Win32.TDSS.z \google\load.exe
virus Worm.Win32.Pinit.fy \sock\file1.exe
virus HEUR:Trojan.Script.Generic \195\show.php \buse\show.php、 \brbe\index.php、 \gero\show.php
(2)FakeAV 1/4
Downloader.NSIS.Agent.bw setup.exe
(3)mixi 4/4 …シグネチャ:すべてTrojan.Win32.Pincav.f
(4)spam 8/10 (d9bc33f0.exeそそのzipスルー)
シグネチャ:すべてBackdoor.Win32.Bredolab系
>>647の続き
(5)trojan 7/13
Downloader.Win32.Delf.uyx b1.exe
Spy.Win32.Zbot.aarp fdet3.exe
Trojan.Win32.Sasfis.ewb file.exe
Downloader.Win32.Small.kew file.php
Ransom.Win32.BlueScreen.fu install.exe
Downloader.Win32.Agent.cpmn main.exe
Packed.Win32.TDSS.z video_codec1.56.987_setup.exe
(6)zeus 7/18
Downloader.Win32.FraudLoad.wfws \exe(1).exe
Banker.Win32.Bancos.ggx \exe.exe
Spy.Win32.Zbot系 \fgd.exe、 \ls.exe \money.exe \soft.exe \up1.exe
実行ファイル中心に提出
寝る。w
>>648さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>645さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>652 乙
Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、Kaspersky、TrendMicro、Avira、AVG、Ahnlabへ提出
filename: x1.exe
machine: Machine
result: See the developer notes
filename: x1_2.exe
machine: Machine
result: See the developer notes
filename: x150_2.exe
machine: Machine
result: See the developer notes
filename: x150.exe
machine: Machine
result: See the developer notes
filename: x150_1.exe
machine: Machine
result: See the developer notes
filename: x1_1.exe
machine: Machine
result: See the developer notes
Rising Internet Security 2010 22.12.06.02 (22.00.00.91)
>>652 x1.exe: Dropper.Win32.Undef.aze
x150.exe: Dropper.Win32.Undef.aze
x150_2.exe: Trojan.PSW.Win32.OnlineGame.ztj
x1_2.exe: Trojan.PSW.Win32.OnlineGame.ztj
4/6
検体提出完了
RS20090913125614984618
655 :
653:2009/09/13(日) 14:18:12
>>652 Kasperskyから
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
x1_1.exe, x150_1.exe - Trojan-Dropper.Win32.Agent.bcpu
At the moment these files are detected. Please update your antivirus bases.
656 :
647:2009/09/13(日) 15:30:05
>>645(
>>647-648) tane0513
カスペからの返事
51+9=60/94
spam_mail\D9bcf33f0.exe - Backdoor.Win32.Bredolab.vd (zipも検出)
FakeAV\Scanner-5920e39_2020-1.exeTrojan.Win32.FraudPack.tgw
trojan\test_b.exe_ - Trojan-Downloader.Win32.FraudLoad.wrfc
trojan\install(1).exe - Trojan-Downloader.Win32.FraudLoad.wrgf
trojan\spyware.exe_ - Email-Worm.Win32.Iksmas.etj
zeus\CCleaner2.19.exe - Trojan-Spy.Win32.Zbot.aaua
検知 14:04
Trojan-Downloader.JS.ActiveX.cm exploits\213.163.89.54\index.php
Trojan program Exploit.Win32.Pidief.brj exploits\brberfsdfsdafs.com\pdf.pdf
>>637(
>>641-644,646) tane0512
Trojan.JS.Agent.ano tane0512\exploit\61.235.117.72\giri.htm (←HEUR)
>>652 McAfee (Active Protection 無効)4/6
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
x1_1.exe |inconclusive | | |no
x150_1.exe |inconclusive | | |no
>>645さん乙
a-squaredとMalwarebytesに提出しました
カスペ 21:50
>>637(
>>641-644) tane0512
96+11=107/178
Trojan-Dropper.Win32.Agent.bcug tane0512\FakeAV\setup(1).exe (返答)
>>645(
>>647-648,656) tane0513
51+10=61/94
Trojan.Win32.VkHost.bm tane0513\trojan\price.php (検知)
>>652d(
>>653代理提出乙、
>>655) tane0515 6/6
Trojan-Downloader.Win32.Fiegi.as x1.exe、 x150.exe
Trojan-Downloader.Win32.small.angx x1_2.exe、 x150_2.exe
Trojan-Dropper.Win32.Agent.bcpu x1_1.exe、 x150_1.exe
>>660 >>2-3 >・ブラクラや危険サイトのURL直リン厳禁
> ブラクラ等、感染サイトなど、想定しないものを無言で貼らないこと。
> 怪しいサイトの安全性を鑑定するサイトではありません!
>
>※鑑定したい人は勝手に下のVirusTotalなどを使用してください。
Aviraは1つスルー(他社では検出)。詳細についてはテンプレ違反のためスルー。
662 :
名無しさん@お腹いっぱい。:2009/09/21(月) 22:06:23
>>664 Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、TrendMicro、Kaspersky、AVG、Ahnlabへ提出
・・・・自分が積極的に送ってる提出先ってAhnlab以外は全部大手ベンダーだな
McAfeeは面倒だから送ってない
>>664 Avira完了済み
F-Secureも送信しました
>>664 McAfee (Active Protection 無効)0/3
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
ad_top.swf |inconclusive | | |no
gad_160x600.htm |inconclusive | | |no
google_service.js |inconclusive | | |no
>>664 Risingスルー
提出完了
RS20090922131412296245
あのさ、スレちの質問ですまないんだけど
(ここの人、頻繁に検体送ってるので詳しいんじゃないかと思いあえて質問)
Pandaの無料のやつ、性能的にメインパソコンに入れても大丈夫?
ほかの優秀な検知率のソフトに比べてPandaのクラウドはどうなの?
>>671 性能的にはPandaはまだ不安定じゃないかなと思う
一応AV-Testでは99%の検出結果を出してるけどまだ楽観視できるレベルじゃない
というのもPandaはウイルスバスターと同様に第三者テスト機関に参加しなさ過ぎる
NortonやGDATA、BitDefenderやKasperskyにESETやMcAfeeみたいにAV-ComparativesやVB100にコンスタントに参加してかつ安定した成績を修めてないとPandaの性能は認められるようなものじゃない
とはいえ個人的な感想としてはそういうテスト組織を抜きに良いソフトだとは思う
というのもクラウドを用いた検出性能はやはり強力だと思うしクラウド+ヒューリスティックの合わせ技はさらに強力
また検体提出した後のウイルス対応速度は割りと速いほうなので好感が持てる
誤検出の方はわからないけどPandaのクラウドはNorton同様のユーザーコミュニティの情報共有システムだしホワイトリストを導入してるから誤検出は少なくなるとは思う
以上矛盾した個人的な感想でした
VB100厨=基地外NOD厨
>>674 なるほどねえ。
統一した評価基準みたいなものがないから。
AV-Comparatives 2009年8月 オンデマンド検出力テスト
http://www.av-comparatives.org/images/stories/test/ondret/avc_report23.pdf ■Advanced+ ★★★
G DATA 20.0 99.8%
Symantec Norton 17.0 98.4%
avast! Pro 4.8 98.0%
F-Secure 10.00 97.9%
BitDefender 13.0 97.8%
eScan 10.0 97.7%
ESET NOD32 4.0 97.2%
----------------------------------------------------------------
■Advanced ★★
AVIRA Premium 9.0 99.4%
McAfee VirusScan Plus 13.11 98.7%
TrustPort 2.8 97.6%
AVG 8.5 94.0%
Kaspersky 9.0 94.7%
----------------------------------------------------------------
■STANDARD ★
Microsoft Live OneCare 2.5 90.0%
----------------------------------------------------------------
■TESTED
Sophos 7.6 91.3%
Kingsoft 2009.08 86.4%
Norman 7.10 84.8%
※誤検出が多いと減点される
※TrendMicroは検出率が最低ラインに達していないため評価外
決められたルール合意の上での一発勝負なわけだからね
地道をあげてる企業はおのずから上位に向かうし、
新種に対して100%とか99.8%とかありえないのは、すくなくともここの人は分かってることだろうから
あとは各自が判断目安にすればいいだけでしょうね
今後クラウド時代でテストどうするんだろうか
>>678-679 コピペ荒らし乙
VB100厨、AV-Comparatives厨=NOD32厨
どんなに頑張ってもトレンドマイクロは水準以下だから
>>678のテストはバスター厨には関係ないよな
688 :
665:2009/09/23(水) 15:33:44
>>664 Kasperskyから
Hello,
ad_top.swf - Exploit.JS.DirektShow.al,
google_service.js_ - Trojan-Downloader.JS.Iframe.btr
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
gAd_160x600.htm_
No malicious code was found in this file.
>>687=
>>678 荒らしのクセにスルー耐性がないので、
NOD32厨だとすぐ分かりますね。^^;
(´?????)
>>689 バカスいい加減にしろよ
自演荒らしニートの分をわきまえなさいな
日本語でおk。
あ〜あ、このスレも末期だな
AV-Comparativesの評価については海外の専門家からも批判が強い
検出率の高さに比べてほとんど評価価値がないといわれる誤検知数を過大に評価しすぎる
との意見が大勢を占めている
日常生活レベルでは絶対にありえない数のマルウェアサンプルを一度にテストにかけ
しかもその数に比べて無視できるほどわずかな誤検出数でもランキングを大幅に下げさせる手法は
一部の検知率があまり高くない反面、誤検出の少ないベンダーのランキングを恣意的に上げる目的
に使われているといわれている(具体的なベンダー名は避けるけど)
もう誤検出数は検査項目から外すべきだと多くの専門家から主張されているにもかかわらず
AV-Comparativesなどの一部格付け調査機関はいまだにそのやり方を変えていない
やはり裏でランキングをめぐりお金が動いているのだろうか?
ランキングをカネで買えるんなら
KingsoftがAdvanced+になるだろアホw
ここまでNOD厨の自演
>>664 Avira結果
ad_top.swf CLEAN
gAd_160x600.htm CLEAN
google_service.js CLEAN
カスペ、F-Secureは黒みたいだけどオールクリーン
>>688をみるとぱっと見swfファイルではあったけども
Exploit.JS.DirektShowなのか・・・
>>664 NIS2009を試したところ、スルー。
提出は
>>665で行われているので、していません。
>>710 替わりにSymantecへ提出しておきました
>>711 既に報告が出てるベンダーに敢えて重複提出するなよ。有害だからお前は出てくるな。
>>713 ・・・・今回は各ベンダーに提出はパス(提出用ファイルを作るのが大変すぎる、特にSymantecとTrendMicro)
他力本願で申し訳ないけど代わりに提出お願いします、SymantecとPandaとBitDefenderとavast!とTrendMicroに提出してくれたら助かります
>>713さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>714さん
上記3社は今後、慣れてる僕が受け持ちます
TrendMicroへ提出しましたが・・・mpg_1.scrだけ遅れませーん
後で再チャレンジ予定
>>713さん、乙です
やっぱりmpg_1.scrだけ送れません(汗
やり方がおかしいのかな〜
スルーします。申し訳ありません。
>>715 代理提出乙です
>>713 検出数だけ
NortonInternetSecurit2009
66/93
ESETSmartSecurity4.0(この後ESETを削除してウイルスバスター2010をインストールしたためうろ覚えになるので申し訳ない)
57/93
PandaGlobalProtection2010
66/93
ウイルスバスター2010
66/93
719 :
714:2009/09/24(木) 12:16:21
>>713 ESETとKasperskyに提出しました
>>715 代理提出本当にありがとうございます、おかげで提出作業がかなり楽になりました
>>713 BitDefenderTotalSecurity2010
64/93
BitDefenderは2008と2010では検出率が違うのかこのスレの検体を使って検証してみようと思う
ちなみにウイルスバスターは違いました、当然のことながら2010の方が2008より検出率が良かった(ただし2008も最新検索エンジン当てれば恐らく2010と検出率は同じになると思う)
ウイルスバスターで一番驚いたのが2010と2007の検出率の差、2007では2010で検出した検体の3割も検出できてなかった
あ・・・すごい大きな表記ミス
64/93の左側の数字は検出数ではなく未検出数でしたorz
当然のことながら
>>718で報告した数字の左側は未検出数ですorz
検出数はNortonとPandaとウイルスバスターは27、ESETは36、BitDefenderは29です
連投も兼ねて迷惑かけて申し訳ありませんでしたorz
723 :
716:2009/09/24(木) 14:01:24
>>722さん乙です
tane0518
ウィルスバスター2010 1/7
未検出分を提出しました
>>722 Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、Kaspersky、AVG、Avira、Ahnlabへ提出
>>723 提出乙です
Aviraから
25458478 pcclient1.exe 61.96 KB MALWARE
25458479 redstone1.exe 49.5 KB MALWARE
25458480 upk1.exe 23.74 KB MALWARE
25458481 x1.exe 42.5 KB UNDER ANALYSIS
25458482 x1_1.exe 33.16 KB MALWARE
25458483 x150.exe 42.5 KB UNDER ANALYSIS
25458484 x150_1.exe 33.16 KB MALWARE
>>722 Symantecから
filename: redstone1.exe
machine: Machine
result: See the developer notes
filename: x1.exe
machine: Machine
result: See the developer notes
filename: x150_1.exe
machine: Machine
result: See the developer notes
filename: pcclient1.exe
machine: Machine
result: See the developer notes
filename: x150.exe
machine: Machine
result: See the developer notes
filename: x1_1.exe
machine: Machine
result: See the developer notes
>>713の検体をESETとKasperskyに送ったつもりですが・・・
どうやらそのまま送ったのがいけなかったのか、サイズオーバーでエラーが返ってきましたorz
Rising Internet Security 2010 22.14.03.06 (22.00.01.02)
>>722 pcclient1.exe: Trojan.Win32.Generic.11EDA5AE
redstone1.exe: Trojan.Win32.Generic.11EDA5AD
upk1.exe: Trojan.Win32.Generic.11EDA2D3
x1.exe: Trojan.Win32.Edog.cc
x150.exe: Trojan.Win32.Edog.cc
x150_1.exe: Trojan.Win32.Edog.cd
x1_1.exe: Trojan.Win32.Edog.cd
7/7
とりあえず結果報告(スレチなのでなるべく簡潔にします)
BitDefender2010とそれ以前のバージョンの検出率の比較ですがやはり差はありました(当然のことながら2010が一番良い)
比較したバージョンは2010と2008とv10(v10はフリー版)、で、結果は2010>>v10>>>
>>2008 2008の結果が酷すぎるように見えるんですが動作が上手くいってなかったかもしれないので参考にするのは2010>>v10でいいと思う
検出率が良くなってる要因は恐らくヒューリスティックの強化かも?(Generic系の検出がかなり多かったから)
PandaやNorton、Kasperskyと比べるとどのように検出率が上がったかその説明がないのがわかりにくいですね
以上、結果報告でした、あ、あまり簡潔にならなかったかも・・・
>>722 McAfee (Active Protection 無効)3/7
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
redstone1.exe |new detection |pws-mmorpg!gj |Trojan |yes
upk1.exe |heuristic detection |new malware.n |Trojan |no
x1.exe |inconclusive | | |no
x150.exe |inconclusive | | |no
>>722さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
(参考)カスペ2010 0:20
>>713d (
>>719,726代理提出d) 48/93
(1) .Braviax 2/2
Trojan-Dropper.Win32.FrauDrop.uf \Install(2).exe
Trojan-Dropper.Win32.FrauDrop.ug \Install.exe
(2). Exploit 6/9
@reycross 1/1
Trojan-Downloader.JS.ActiveX.cm \lib.htm
Astatscount 2/3
Exploit.Win32.Pidief.bgy \8.pdf
Backdoor.Win32.Bredolab.zq \load.php
Bgiando .1/1
Exploit.Win32.Pidief.atj \Lettera_Urgentissima.pdf
C92.60.176.33 2/3
virus HEUR:Exploit.Script.Generic \main.htm
D ame.com 0/1
(3). Obfuscated 1/1
Trojan.BAT.Agent.tf \8732489273.php
(4) Rogue 8/14 (残6htm)
not-a-virus:FraudTool.Win32.AntivirusPlus.my \AntivirusPlus.exe
Trojan.Win32.FraudPack.uai \Install.exe
Trojan.Win32.FraudPack.uep \Soft_71.exe
:FraudTool.Win32.AntivirusPlus.no \avplus.exe
Trojan-Downloader.Win32.FraudLoad.fpx \setup(1).exe、 \setup.exe (2files)
Trojan.Win32.FraudPack.uen \Rogue\u4.exe
(5) Scam 0/15 (残htm, php)
(6) spam_mail 5/5
Packed.Win32.Krap.w \DHL_INVOICE*.exe (3files)
Trojan.Win32.Pincav.f \playatataq1a12.exe
>>732の続き
Trojan-Downloader.Win32.Murlo.cba l\nz.exe
(7) Renos 1/1
Trojan-Downloader.Win32.Small.adrl \baka444.ext
(8) TDSS 10/10 (zipも検出)
Packed.Win32.Krap.x \pc1.exe/zip
Packed.Win32.TDSS.z \dm3.exe/zip
Net-Worm.Win32.Koobface.bqn \cw2.exe/zip
Trojan.Win32.Sasfis.iji \t3.exe/zip
Trojan.Win32.FraudPack.tyj \sisa.exe/zip
(9) Tedroo 1/2
Trojan.Win32.Buzus.casu \update.exe
(10) Dropper 7/7
Trojan-Dropper.Win32.Agent.aytz 全ファイル(7つ)
(11) zeus 7/26
Trojan program Trojan-Spy.Win32.Zbot.gen \1(1).exe 、 \1.exe、 \file.exe (3files)
Trojan-Spy.Win32.Zbot.aaul \bot.exe
Trojan-Spy.Win32.Zbot.abfh \cssexe.exe
Trojan-Spy.Win32.Zbot.abaa \exe.exe
Trojan-Spy.Win32.Zbot.abel \kav.exe
(12) Win32Perkesh 0/1
>>722 tane0518 (
>>724d)
7/7
Trojan-Dropper.Win32.Agent.aytz \pcclient1.exe
Trojan.Win32.Inject.ajfq \redstone1.exe
Trojan-Downloader.Win32.Geral.dhp \upk1.exe
Trojan-Dropper.Win32.Agent.bdtb \x1.exe、 \x150.exe
Trojan-Downloader.Win32.Murlo.cda \x150_1.exe、 \x1_1.exe
Rising Internet Security 2010 22.14.05.07 (22.00.01.03)
>>734 1-2,4-5,7-8,16,21,32.exe: Trojan.PSW.Win32.GameOnline.egd
3,6,10,25.exe: Trojan.PSW.Win32.GameOnline.dvt
11,13-15,19,22,27,29,31,33.exe: Dropper.Win32.ExInject.f
9,17.exe: Trojan.PSW.Win32.OnlineGame.yww
18.exe>>DLLFILE: Trojan.PSW.Win32.GameOL.ojr
20.exe: Trojan.PSW.Win32.GameOnline.een
23-24.exe: Trojan.PSW.Win32.GameOnline.eey
26,30.exe: Trojan.PSW.Win32.OnlineGame.zao
34.exe: Trojan.DL.Win32.Nodef.zb
35.exe: Trojan.PSW.Win32.QQPass.esj
36.exe
>>9f: Trojan.Win32.Generic.11ED9077
36.exe
>>68: Trojan.Win32.Generic.11EDB1AD
36.exe
>>68: Trojan.Win32.Nodef.xjl
36.exe
>>65: Trojan.DL.Win32.Nodef.aiu
37.exe>>upack0.39: Backdoor.Win32.Mnless.ctc
fsg12.exe: Trojan.Win32.Generic.11EDA405
fsg28.exe>>fsg2.0: Trojan.PSW.Win32.GameOnline.fay
upack1.exe: Trojan.Win32.Generic.11EDAF72
x1,x150.exe: Trojan.Win32.Generic.11EDB37A
x150_1.exe: Trojan.Win32.Generic.11EDB37B
x1_1.exe: Trojan.Win32.Generic.11EDB37C
42/42
>>734さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>734さん乙です
ウィルスバスター2010
34/42
未検出分を提出させて頂きました
>>734 McAfee (Active Protection 無効)40/43←スキャンログでは43ですが目視では42
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
35.exe |inconclusive | | |no
x1.exe |inconclusive | | |no
x150.exe |inconclusive | | |no
カスペ2010 18:39
>>734 d tane0521
36/42
検体提出します。
Trojan-GameThief.Win32.OnLineGames.bmtc \1.exe
Trojan-GameThief.Win32.Magania.bxxp \10.exe
Trojan-GameThief.Win32.Magania.biht \11.exe、 [13-15].exe、 \19.exe、 \22.exe、 \31.exe (7)
Trojan-Dropper.Win32.Agent.ayqa \16.exe、 \2.exe、 \21.exe (3)
Trojan-GameThief.Win32.Magania.bwyr \17.exe
Trojan-GameThief.Win32.OnLineGames.thoc \18.exe
Trojan-GameThief.Win32.Magania.bwsr \20.exe、 \[23-25].exe、 \30.exe (5)
Trojan-GameThief.Win32.Magania.bkii \26.exe
Trojan-GameThief.Win32.Magania.bwxz \27.exe、 \29.exe (2)
Trojan-GameThief.Win32.Magania.bwsr \3.exe
Trojan-Dropper.Win32.Agent.ayqa \32.exe
Trojan-GameThief.Win32.Magania.biht \33.exe 、
Trojan-Downloader.Win32.Small.kdk \34.exe
Trojan-Dropper.Win32.Agent.bdlr \36.exe
Trojan-Dropper.Win32.Agent.bcvr \37.exe
Trojan-Dropper.Win32.Agent.ayqa \4.exe、 \5.exe、 \7.exe、 \8.exe (4)
Trojan-GameThief.Win32.Magania.bwsr \6.exe
Trojan-GameThief.Win32.Magania.bwyr \9.exe
Trojan.Win32.Slefdel.efm \fsg12.exe
Trojan.Win32.Slefdel.efo \fsg28.exe
740 :
732:2009/09/26(土) 21:19:45
カスペからの返事
>>713(
>>732,733) tane0517
48+1=49/93
Rogue \ mycomputer-scannervv.com.htm - Trojan.JS.Fraud.g
Rogue \ Alpha-Scan-420d928_2004.exe - Trojan-Downloader.Win32.FraudLoad.fqg (←KSN検知から変更)
Exploit\...\AMEMain.pdf - 白
※白っぽいのは提出見送っているので、参考。
>>734 Panda、GDATA2010(avast!&BitDefender)、ESET、AVG、Avira、Ahnlabへ提出
>>736 >>737 代理提出乙です
あとBitDefenderとは別にF-Secureにも提出した方がいいかな?
今までKaspersky or BitDefenderで対応してくれると思ったから必要ないかなと思ったけど
>>734 (
>>739) tane0521
カスペからの返事
36+6=42/42でクローズ
35.exe - Trojan.Win32.Agent.cxjj
upack1.exe - Worm.Win32.AutoRun.axbu
検知 22:11
Trojan-Downloader.Win32.Murlo.ceo \x150_1.exe
Trojan-Downloader.Win32.Murlo.ceo \x1_1.exe
Trojan-Dropper.Win32.Agent.bedo \x1.exe
Trojan-Dropper.Win32.Agent.bedo \x150.exe
>>743さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>743>>744さん乙です
VirustotalのTrendMicroはPAK_Generic.001で検出してますが
自分のウィルスバスター2010はスルーしてるので一応提出させて頂きました
>>743,744d tane0522
カスペ2010 16:01
1/1
Trojan.Win32.Inject.ajjx MS-JP.exe
VTからみると、事後提出、事後検知かな。
パス忘れてた。
virus
>>748さん乙
TrendMicroへ提出させて頂きました
>>748 Symantec、GDATA2010(avast!&BitDefender)、Ahnlabへ提出
Symantecから
filename: mxd.exe
machine: Machine
result: See the developer notes
>>748さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>748 McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
mxd.exe |inconclusive | | |no
754 :
名無しさん@お腹いっぱい。:2009/09/29(火) 18:39:51
>>754 スレチだしウザイ
それに
>>678の結果からMSSEは
既存のAVIRA、Avast、AVGには未だ及ばないよ
もう一息だと思うけどね
凋落中のAVGは即死だろw
>>1 >特定のウイルス対策ソフトを擁護、非難する書き込みはやめましょう
スレチに触るな
>>748 McAfeeよりDAT5766で対応との返答。
mxd.exe detected pws-mmorpg.gen trojan
760 :
名無しさん@お腹いっぱい。:2009/10/07(水) 01:54:59
2009/10/07 1:51:11 禁止しました: HEUR:Trojan-Downloader.Script.Generic Opera Internet Browser
http://mixi.jp///mixi
検体を持ってきてね
765 :
762:2009/10/07(水) 20:48:03
766 :
名無しさん@お腹いっぱい。:2009/10/07(水) 21:05:01
768 :
名無しさん@お腹いっぱい。:2009/10/07(水) 21:44:04
ZERO最強だからこんな糞スレイラネ
ついでにノートンとバスターは糞の中の糞
>>765 乙
Symantec NortonInternetSecurity2009
AutoProtectによってTrojanHorseを検出
(定義バージョン2009.10.06.038)
770 :
769:2009/10/07(水) 23:42:15
>>765 Risingスルー
提出完了
RS20091007224454765023
>>765さん乙です
ウィルスバスター2010スルー
TrendMicroへ提出させて頂きました
775 :
771:2009/10/09(金) 19:56:40
Rising Internet Security 2010 22.16.04.07 (22.00.01.07)
>>773 trojan1.exe: Trojan.Win32.Generic.11EDEE6D
>>765 病毒名称:Trojan.Win32.Generic.11EDFE8C
解決版本:22.16.03.00
ライジングのこれには何度も腰を抜かされた
Rising Internet Security 2010 22.16.05.03 (22.00.01.08)
>>777 x1.exe: Trojan.DL.Win32.Mnless.fhs
x1_2.exe: Trojan.DL.Win32.Mnless.fho
x200.exe: Trojan.DL.Win32.Mnless.fhs
x200_2.exe: Trojan.DL.Win32.Mnless.fho
4/6
検体提出完了
RS20091010145020812618
>>777さん乙です
ウィルスバスター2010
Mal_DRPR-3 tane0528\x200.exe
Mal_DRPR-3 tane0528\x1.exe
2/6
未検出分を提出させて頂きました
>>779 ウイルスバスター2010使いに質問ですが、検体収集機能はどんな感じに動作してます?
>>777 Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、Avira、AVG、Kaspersky、Ahnlabへ提出
>>777 F-Secureにも提出しておきました
Symantecから
filename: x1.exe
machine: Machine
result: See the developer notes
filename: x200_2.exe
machine: Machine
result: See the developer notes
filename: x1_1.exe
machine: Machine
result: See the developer notes
filename: x200_1.exe
machine: Machine
result: See the developer notes
filename: x1_2.exe
machine: Machine
result: See the developer notes
filename: x200.exe
machine: Machine
result: See the developer notes
>>777 McAfee (Active Protection 無効)4/6
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
x1.exe |inconclusive | | |no
x200.exe |inconclusive | | |no
>>780 スマートプロテクションネットワークってやつです?
自分は仮想環境でzipファイルを解凍してるだけなんで分かりません^^;
TrendプロテクトでWEBサイトの評価をしてくれてるみたいなんで
危険なサイトへ行けば動き(バスターやルーターにログ)があるかも?ですね
こんなんでスイマセン
>>784 ありがとうございます
私もウイルスバスター2010は持ってるんですがこの機能はどのように動作してるのかイマイチわからないんですよね
NortonやESET、avast!とかはNortonインサイトやESETのイベントログ、検出時のチェック項目とかでどのように検体を送信してるかというのがわかりやすいんですけどね
ただ振る舞い検知機能と検体収集機能は今後すごく重要な機能になると思いますね
786 :
778:2009/10/10(土) 17:12:18
Rising Internet Security 2010 22.16.05.05 (22.00.01.08)
>>777 x1_1.exe: Trojan.Win32.Generic.11EE2158
x200_1.exe: Trojan.Win32.Generic.11EE215A
4+2=6/6
>>777さん乙
ここまでSymantecとa-squaredとMalwarebytesに提出しました
>>777 Kasperskyから
Hello,
x1.exe, x200.exe - Trojan-Downloader.Win32.Servill.ol
New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
x1_1.exe, x200_1.exe - Trojan-Downloader.Win32.Servill.ok
x1_2.exe, x200_2.exe - Trojan-Downloader.Win32.Murlo.chz
検出報告やVirustotal貼り付けたりしてないので根拠がないのですがこの一日で大方対応してくれたベンダーは
Symantev、TrendMicro、Panda、Kaspersky、Avira、BitDefenderでした(ESETは最初から全検出してたので除外、McAfeeも動きなし)
この中で全検出したのはTrendMicro、Kaspresky、Avira、BitDefender
avast!は明後日辺りに対応するかも(いつも対応してくれるのはこれぐらいだから)
TrendMicroはフィードバック機能、BitDefenderは誤検出大幅減ということで対応速度が良くなりつつある?今後に期待
それにしてもAVG・・・2年前は一日で対応してくれることが多かったのに・・・
失礼、よく見たらavast!も全検出してたorz
してないじゃん
avast!は10日の段階で
>>777全部検出してるよ
456KB (467405Byte) 0.125秒
>>765 ウイルスバスター2010
TROJ_AGENT.ARCV crash_service.exe
Rising Internet Security 2010 22.17.00.02 (22.00.01.08)
>>796 スルー
提出完了
RS20091012112709265139
>>796さん乙
SymantecとMalwarebytesに提出しました
>>796 Panda、GDATA2010(BitDefender)、ESET、TrendMicro、Kaspersky、Avira、Ahnlabへ提出
802 :
801:2009/10/12(月) 21:48:25
TrendMicroの件ですがもしかしたら提出失敗で提出できてない可能性があるので誰か代わりにTrendMicroに提出できる人がいたらお願いします
803 :
798:2009/10/13(火) 02:27:45
>>796 Rising解析結果
文件名称:redstone1.exe
病毒名称:Trojan.PSW.Win32.OnlineGame.zxa
解決版本:22.17.00.04
解析は16時頃に終わってたけど、定義更新が22.17.00.03(15時頃)で止まってるので未検出
>>796さん乙です
ウィルスバスター2010スルー
TrendMicroへ提出しました
805 :
801:2009/10/13(火) 09:32:23
あの「Panda Cloud」 いつまでたっても
InterVideoや7zip関連のファイルを危険なものとして誤検出するんだけど
ここの住人のだれか、もういい加減に誤検出しないようにPanda社に言ってくんない?
おいらはこういう報告したことないので、Pandaに提言することできないし
>>810 おまんちんもどき とかいうIPを晒すやつ
ダウンロードすると晒されるので一応注意
Avira提出完了
>>812さん乙
Symantecとa-squaredとMalwarebytesとMicrosoftに提出しました
>>812 Rising提出完了
RS20091018011337250113
>>812 McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
paranormal.php |inconclusive | | |no
>>812さん乙です
ウィルスバスター2010 0/1
TrendMicroへ提出させて頂きました。
>>812 Panda、GDATA2010(BitDefender)、ESET、AVG、F-Secure、Ahnlabへ提出
Rising Internet Security 2010 22.17.06.06 (22.00.01.17)
>>812 paranormal.php: Hack.Exploit.Script.JS.ShellCode.bd
1/1
>>821 Risingに提出完了
RS20091019002809062308
>>821さん乙
Symantecとa-squaredとMalwarebytesとMicrosoftに提出しました
>>821さん乙です
TrendMicroへ提出させて頂きました
>>821 McAfee (Active Protection 無効)0/1
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
styles.php |inconclusive | | |no
Rising Internet Security 2010 22.18.00.10 (22.00.01.20)
>>829 1-5.exe: Trojan.Win32.Generic.11EE8336
prosto.exe: Trojan.DL.Win32.Nodef.alg
xx.exe: Trojan.Spy.Win32.Ntos.ff
3/4
検体提出完了
RS20091019220821187222
>>829さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>829 GDATA2010(BitDefender)、TrendMicroへ提出
>>829 McAfee (Active Protection 無効)2/4
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
1-5.exe |inconclusive | | |no
xx.exe |new detection |generic.dx!fyy |Trojan |yes
834 :
832:2009/10/20(火) 09:31:37
>>829 BitDefenderは二つ対応
Install2.exe:Trojan.Generic.2553553
prosto.exe:Trojan.Generic.2554926
>>835 それって申し訳ないね。別スレで緊急告知されていたので昨日やっつけで少しカスペに送っておいた。
返事がまだないけどその分かな?
>>835さん乙です
ウィルスバスター2010 スルー
TrendMicroへ提出させて頂きました。
未だにtane0530,0531は未対応です。
>>836 VirusTotalは20日分の定義みたいだけどどうかなあ
>>837 Aviraも返事待ちです
同じようなのまとめて定義方法を検討してるのかも
>>835 Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、AVG、F-Secure、Ahnlabへ提出
Symantecから
filename: post_config.php
machine: Machine
result: See the developer notes
filename: regions.php
machine: Machine
result: See the developer notes
>>837 >>838 Symantec、Panda、ESET、BitDefenderも対応する気配がない
この手の検体は相手にしないのかな?
まぁ自動生成くさいjsだし、包括的にひっかけられないと無駄な努力だと思う。
問題はバイナリもものすごい勢いで変わることだけど、
これも自動生成だとしたら厄介だなぁ(Packerが組み込み簡単なUPXなのも気になる)。
一時期のeCardみたいな…。
Rising Internet Security 2010 22.18.01.03 (22.00.01.22)
>>829 Install2.exe: Trojan.Win32.Generic.11EE980A
解決版本:22.18.01.00
3+1=4/4
>>835 スルー
提出完了
RS20091020145159531983
>>835 McAfee (Active Protection 無効)0/2
未検出分をMcAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
post_config.php |inconclusive | | |no
regions.php |inconclusive | | |no
>>835さん乙
Symantecとa-squaredとMalwarebytesとMicrosoftに提出しました
Avira
>>812,821回答
paranormal.php 29.04 KB MALWARE JS/Dldr.Gumblar.w
styles.php 882 Byte CLEAN
846 :
832:2009/10/20(火) 23:24:41
>>829 BitDefender
xx.exe:Backdoor.Bot.107950
3/4
847 :
832:2009/10/20(火) 23:43:32
>>829 TrendMicroから
該当するファイルはわからないけど次のアップデートで対応する模様
TROJ_FAKEAV.BND
TROJ_WALEDAC.AIO
>>835 Avira 回答
post_config.php 837 Byte MALWARE JS/Gumblar.X.3
regions.php 798 Byte MALWARE JS/Gumblar.X.4
>>835 F-Secureから返事来たけどシグネチャ名が記されてないから具体的にここに貼り付けることが出来ない・・・
ただF-Secureに提出したらBitDefenderにも対応されるのかな?
どちらにしてもF-SecureとBitDefender両方に送った方が効率良いね
GDATAにも検体提出先ある?GDATAに検体提出できたらavast!とBitDefenderに直接提出しなくてもavast!とBitDefenderに対応されるかな?
>>852 Risingスルー
提出完了
RS20091022062721687633
>>852さん乙です
ウィルスバスター2010 0/4
提出させて頂きました
>>852さん乙
Symantecとa-squaredとMalwarebytesに提出しました
>>852 avast全部検出
検出名は4つともWin32:Small-MTB[Trj]
857 :
853:2009/10/22(木) 14:59:50
Rising Internet Security 2010 22.18.03.03 (22.00.01.26)
>>852 x1.exe: Trojan.Win32.Generic.11EEBA72 (Trojan.DL.Win32.Tiny.buf)
x1_1.exe: Trojan.Win32.Generic.11EEBA73 (Trojan.DL.Win32.Tiny.bue)
x200.exe: Trojan.Win32.Generic.11EEBA72 (Trojan.DL.Win32.Tiny.buf)
x200_1.exe: Trojan.Win32.Generic.11EEBA74 (Trojan.DL.Win32.Tiny.bue)
>>852 Panda、GDATA2010(BitDefender)、ESET、Kaspersky、F-Secure、AVG、Ahnlabへ提出
859 :
858:2009/10/22(木) 15:48:13
>>1の提出先WikiではESETに送るときの圧縮パスはinfected固定と書いてありますがvirusでも対応してくれますよ
virusでも対応速度は問題なく今だったら大体半日〜1日で対応してくれることが多いです
860 :
858:2009/10/22(木) 16:02:41
>>829 ウイルスバスター2010は残りの未検出ファイルは全て不正変更監視機能で検出可能
862 :
858:2009/10/23(金) 01:02:03
>>852 AVGから
Dear Sir/Madam,
thank you for your email.
Please let us inform you that the file attached to your previous e-mail was infected.
Detection of the infection will be available within one of the next AVG virus definitions updates.
AVG updates are released in reaction to amount and severity of new threats.
It is recommended to check for new updates at least once a day.
Checking every 4 hours will guarantee that your AVG Virus base is kept up-to-date.
Let us also inform you that these files will be detected as following:
".\x1.exe" Trojan horse SHeur2.BNGK
".\x1_1.exe" Trojan horse Downloader.Generic9.BCL ".\x200.exe" not decided yet ".\x200_1.exe" Trojan horse Downloader.Generic9.BCL
こんな感じに検出名まで載せてきたのはAVGでは初めて、今まではこんなことはなかった
それにしても対応したのはシグネチャじゃなくヒューリスティックやGenericで検出したというのはどうしたものか・・・
>>863 Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、TrendMicro、F-Secure、AVG、Ahnlabへ提出
この手の検体の対応はあまり期待してませんが提出しておきます
>>863 Risingに提出完了
RS20091023014308031662
>>863 すいません。Comodoも提出済みでした。
カスペがパターン化できたようなのでもう少し粘ってみようかと。
GData(Avast)も一部対応できたのかもしれません。
867 :
858:2009/10/23(金) 11:42:12
>>852 BitDefenderTotalSecurity2010
x1.exe Trojan.Dropper.TFQ (ヒューリスティックからシグネチャへ変更)
x200.exe Trojan.Dropper.TFQ (ヒューリスティックからシグネチャへ変更)
x1_1.exe Trojan.Downloader.Small.ABJH
x200_1.exe Trojan.Downloader.Small.ABJH
4/4で全検出完了
>>863 Symantecから
filename: verhor1.php
machine: Machine
result: See the developer notes
filename: regions.php
machine: Machine
result: See the developer notes
filename: index2.php
machine: Machine
result: See the developer notes
869 :
865:2009/10/23(金) 17:57:39
>>852 McAfee (Active Protection 無効)0/4
McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
x1.exe |inconclusive | | |no
x1_1.exe |inconclusive | | |no
x200.exe |inconclusive | | |no
x200_1.exe |inconclusive | | |no
>>863 McAfee (Active Protection 無効)0/3
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
index2.php |inconclusive | | |no
regions.php |inconclusive | | |no
verhor1.php |inconclusive | | |no
>>871 かすぺ 無反応
仮装実行したらクリップオーガナイザ?が起動してエラー吐いて終了
>>871 Symantec、Panda、GDATA2010(avast!&BitDefender)、ESET、TrendMicro、Kaspersky、AVG、Avira、F-Secure、Ahnlabへ提出
Symantecから
filename: Config.MPF
machine: Machine
result: See the developer notes
>>871さん乙
Symantecとa-squaredとMalwarebytesとMicrosoftに提出しました
>>871 Risingに提出完了
RS20091026052819109792
876 :
873:2009/10/26(月) 15:12:08
>>871 Kasperskyから
Hello,
No malicious software was found in the attached file.
他のベンダーの反応も含めてもうちょい様子見てみます
>>871 はハズレだよ。実行ファイルでもないし、
先頭の「MPFP」が何のファイルだかは知らんけど
Jane2chだのGoogleToolbarだの書いてあるから
アプリの起動や通信のログじゃないかと。
878 :
875:2009/10/26(月) 20:45:15
GDATAスレより、古い検体とのことですが検出報告してもらえたらありがたいです(多すぎなので検出数だけでけっこうです)
こちらで調べた検出数
PandaGlobalProtection2010:1598
BitDefenderTotalSecurity2010:1619
AviraPremiumSecuritySuite:1624
514 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/10/28(水) 21:30:48
検証用ウィルス詰め合わせ/Test Your Antivirus
ttp://rapidshare.com/files/233749449/Test_For_Antivirus.rar
>>880 15社検出してるから誤検出じゃないだろ
検出組み:
Avast、BitDefender、Comodo、DrWeb、F-Secure、GData、Kaspersky、Microsoft、NOD32、Rising、Sophos
検出できない組:
AntiVir、AVG、ClamAV、K7AntiVirus、McAfee、Panda、PCTools、Symantec、TrendMicro
>>882 VirusTotalでは検出できなかったよ
>>883 解凍したフォルダの中の6個のファイルを修正(ウイルスのみ削除)
885 :
名無しさん@お腹いっぱい。:2009/10/30(金) 22:18:38
>>883 検体が7zだからですね。
zip形式に圧縮し直すとvirustotal結果は34/40(85%)にあがりました。
未対応のK7に検体提出します。
tes
890 :
名無しさん@お腹いっぱい。:2009/11/08(日) 02:14:53
>>879 MSE:1599
ただ・・・MSDOSで動くものばかりなので普通の環境ではあんまり意味ないような気がする。
>>888 MSE:検出
892 :
891:2009/11/08(日) 03:57:42
>>879 追加でさらに26個検出された。
合計:1625
>>890 Symantec、Panda、GDATA2010(avast!)、ESET、TrencMicro、Kaspersky、AVG、F-Secure、Ahnlabへ提出
Symantecから
filename: 8091a.msi
machine: Machine
result: See the developer notes
>>890 Risingに提出完了
RS20091108122817484972
897 :
895:2009/11/08(日) 22:42:39
Kasperskyは既に対応完了してましたorz
Hello,
fb.73.exe - Net-Worm.Win32.Koobface.cjd
get.exe - Trojan-PSW.Win32.Delf.ekv
pp.12.exe - Net-Worm.Win32.Koobface.cje
us4.exe - Trojan-Dropper.Win32.Zbot.ag
v2prx.exe - Trojan-Dropper.Win32.Agent.bgpi
At the moment these files are detected. Please update your antivirus bases.
Rising Internet Security 2010 22.20.06.11 (22.00.01.65)
>>895 v2prx.exe: Trojan.Win32.Generic.11EFC860
1/5
検体提出完了
RS20091108224916453559
ネタ投下
Symantec、Panda、BitDefender、Kaspersky、TrendMicroに送信済み
Symantec以外は返事&対応待ち
http://tane.sakuratan.com/upload/upload.cgi?mode=dl&file=541 infected
Symantecから
filename: nkr.exe
machine: Machine
result: See the developer notes
filename: install.48232.exe
machine: Machine
result: See the developer notes
filename: setup(2).exe
machine: Machine
result: This file is detected as WindowsAntivirusPro.
901 :
900:2009/11/09(月) 10:57:05
Kasperskyから
Hello,
install.48232.exe - Trojan.Win32.FraudPack.zsn
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
提出は本日の10:35、Kasperskyからの返事は10:54なので約20分で対応完了
904 :
900:2009/11/09(月) 17:01:27
TrendMicroから
どのファイルに該当するかはわからないけどとりあえず対応
This is a system generated email update.
We are glad to inform you that the detection for TSPY_ONLINEG.MCS is now available for
downloading using CPR 6.614.02.
To download the latest Control Pattern Release, please use the following link:
http://www.trendmicro.com/download/pattern-cpr-disclaimer.asp Please expect further updates of this case.
>>900 Risingに提出完了
RS20091109162245531992
そろそろ新スレの時期ですね
誰か立ててくれる方はいないのでしょうか?
>>910さん乙
Symantecとa-squaredとMalwarebytesとMicrosoftに提出しました
しかし対応率低いね
>>911 Symantecは脆弱性保護機能でブラウザが読み込んだときに検出する
80日前のシグニチャでも検出するたぶん最初から対応していたと思う
>>910 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
addcart.php |inconclusive | | |no
robots.php |inconclusive | | |no
>>910 Avira結果
16日提出 robots.php 838 Byte MALWARE TR/Dldr.Gumblar.X.1
17日提出 addcart.php 832 Byte MALWARE JS/Gumblar.x
addcartのほうは安定したような名前だけどどうかな
Rising Internet Security 2010 22.22.02.10 (22.00.01.86)
>>890 安全文件
>>895 get.exe: Trojan.Win32.Generic.11F0C024
pp.12.exe: Trojan.Win32.Generic.11F0BFBC
us4.exe: Trojan.Win32.Generic.11F17C99
1+3=4/5
>>900 install.48232.exe: Trojan.Win32.Generic.11F0D50A
nkr.exe: Trojan.Win32.Generic.11F0C026
setup (2).exe: Trojan.DL.Win32.FakeAV.gb
3/3
>>910 スルー
提出完了
RS20091118212852750411
既出かもしれんが、人に勧められて(w GENO系らしき最新のやつを踏んできたので
http://u1.getuploader.com/oklsslv2ym/download/1/ dlpass: szdsa6511zvfs
ケアレスミスのせいで、何度かスクリプトは踏まされたが、本質的には同じ物が降ってくる
脆弱性3系統を突いて、それぞれにEXEが用意されてるぽいが、SWF/PDF向けは同じ物だった
手動で抽出したものがdll*.binだが、ほとんど同一なので、
ひとつ駆逐できたら、あとのやつも駆逐できると思う
some appended bytes of PE files may be truncated. ← コメ可の通報先にはこれ付けといて。
>>916 McAfeeに提出させて頂きました。
AVERT自動返信
File Name Findings Detection Type Extra
--------------------|------------------------------|----------------------------|------------|-----
dll.01-1.bin |inconclusive | | |no
dll.01-2.bin |inconclusive | | |no
dll.02-1.bin |inconclusive | | |no
dll.02-2.bin |inconclusive | | |no
loader.js |inconclusive | | |no
setup.01.bin |inconclusive | | |no
setup.02.bin |inconclusive | | |no
vuln.pdf |inconclusive | | |no
vulna.swf |inconclusive | | |no
vulnb.swf |inconclusive | | |no
>>918 申し訳ないが
書庫が壊れていて解答できないよ
virustotal落ちてるしorz