【信者】検出可否報告スレ5【禁止】at SEC
【信者】検出可否報告スレ5【禁止】 - 暇つぶし2ch2:名無しさん@お腹いっぱい。
08/01/01 01:28:20
③議論や意見のまとめ

・圧縮ファイルと検出数
 exeの中身を検査数に入れるソフト、入れないソフトがあります。ご注意を。
・DOSウイルス禁止
 大昔のウイルスを集めてきても無意味なことがあります。
・パスなしZIPをパス有りLZH(またはRAR)で
 安全性と利便性のため、上記の手法を推奨します。
・淡々とやれ淡々と!
 淡々と貼り、淡々といきましょう。
・ブラクラ禁止
 ブラクラ等、想定しないものを無言で貼らないこと
・ここは検出力調査スレなんだから時間の経った報告は、同時点での検出結果比較の対象にならない
 んなこたーない。時間が経過したときにどれだけ対応数が増えているかも重要。
 という意見もあり。
・スレ違いでもめる(2スレ目以降)

3:名無しさん@お腹いっぱい。
08/01/01 01:29:01
新種・亜種ウイルスを発見した場合のサンプル提出先
(未検出の場合はとにかく提出しましょう)

シマンテック
Symantec Security Response USA 〔Upload a suspected infected file〕
URLリンク(submit.symantec.com)

ウイルスバスター 
URLリンク(inet.trendmicro.co.jp)
バスターユーザー以外は
;URLリンク(www.trendmicro.com)
URLリンク(subwiz.trendmicro.com)

マカフィー 
URLリンク(www.nai.com)

ウイルスセキュリティ(K7Computing) 
URLリンク(k7computing.com)

NOD32アンチウイルス 
URLリンク(www.eset.com)

V3ウイルスブロック 
URLリンク(info.ahnlab.com)

ウイルスドクター 
URLリンク(www.virusdoctor.jp)

Rising(ウイルスキラー)
URLリンク(up.rising.com.cn)

4:名無しさん@お腹いっぱい。
08/01/01 01:30:04
Dr.WEB 
URLリンク(drweb.jp)

ソフォス 
URLリンク(www.sophos.co.jp)

F-Secure 
URLリンク(www.f-secure.co.jp)

kaspersky
URLリンク(www.kaspersky.co.jp)
一番下の「新しいウイルスをお知らせ下さい」

バイロボット(hauri)
URLリンク(www.haurijapan.com)

キングソフトアンチウィルス
URLリンク(www.kingsoft.jp)

BitDefender 
URLリンク(www.bitdefender.com)

AntiVir
URLリンク(www.avira.com)

5:名無しさん@お腹いっぱい。
08/01/01 01:31:51
ewido(AVG;Anti ;Spyware) 
URLリンク(www.ewido.net)

AVG 
URLリンク(www.grisoft.cz)

avast! 
URLリンク(www.avast.com)

eTrust 
URLリンク(www.caj.co.jp)

F-PROT;
URLリンク(www.f-prot.com)

esafe 
URLリンク(www.aladdin.com)

a2(a-squared)
URLリンク(www.emsisoft.jp)

Microsoft
URLリンク(www.microsoft.com)

6:名無しさん@お腹いっぱい。
08/01/01 01:32:22
ウイルスセキュリティ(K7Computing) URLリンク(k7computing.com)

ウイルスチェイサー URLリンク(www.viruschaser.jp)

AVG  URLリンク(www.grisoft.cz)


7:名無しさん@お腹いっぱい。
08/01/02 14:37:07
URLリンク(www5.uploader.jp)
newyear2008

8:名無しさん@お腹いっぱい。
08/01/02 14:41:58
>>7

カスペ7
2/2


detected: virus Email-Worm.Win32.Zhelatin.qa File: happy2008_1.exe
detected: virus Email-Worm.Win32.Zhelatin.qa File: happy2008_2.exe


9:名無しさん@お腹いっぱい。
08/01/02 14:59:39
>>7
AntiVir:TR/Crypt.XDR.Gen
AVGAM:Trojan horse Dropper.Generic.TOL

二つとも同じウイルス検出名だったのでまとめた。

10:名無しさん@お腹いっぱい。
08/01/02 15:09:41
>>7

URLリンク(www.virustotal.com)

11:名無しさん@お腹いっぱい。
08/01/02 15:59:13
あ、すまん、fc /b したら同一バイナリだった。

12:名無しさん@お腹いっぱい。
08/01/03 05:41:37
>>991
>>7
AVGFree双方検出

13:名無しさん@お腹いっぱい。
08/01/03 07:55:31
URLリンク(dangerous.org)

14:名無しさん@お腹いっぱい。
08/01/03 08:15:44
URLリンク(www.exbloog.com)

15:名無しさん@お腹いっぱい。
08/01/03 08:27:23
URLリンク(softbank221094085047.bbtec.net)

16:名無しさん@お腹いっぱい。
08/01/03 08:39:32
休み中はゲームバカの一部が来るな

17:名無しさん@お腹いっぱい。
08/01/03 08:41:56
15はカマってちゃんぽいな

18:名無しさん@お腹いっぱい。
08/01/03 10:22:43
ここは鑑定スレではありません。malwareのみお願いします。
割れ厨やネトゲチート厨がここで鑑定させようとすることがありますが、スルーしてください。

19:名無しさん@お腹いっぱい。
08/01/03 12:07:53
>>14

URLリンク(www.virustotal.com)

AntiVir - - HIDDENEXT/Worm.Gen
Authentium - - W32/Downloader.gen10
Avast - - Win32:Agent-IOV
AVG - - PSW.Generic5.RYR
BitDefender - - Dropped:Trojan.PWS.OnlineGames.NKN
ClamAV - - PUA.Packed.UPack-2
DrWeb - - Trojan.PWS.Gameff
Fortinet - - W32/OnLineGames.FCJ!tr.pws
F-Prot - - W32/Downloader.gen10
F-Secure - - Trojan-PSW.Win32.OnLineGames.fcj
Ikarus - - Trojan-Downloader.Win32.Zlob.and
Kaspersky - - Trojan-PSW.Win32.OnLineGames.fcj
McAfee - - PWS-FFantasy
Microsoft - - PWS:Win32/OnLineGames.CPD
NOD32v2 - - Win32/PSW.OnLineGames.FCJ
Norman - - W32/Zlob.ARJO.dropper
Panda - - Trj/Maran.DS
Rising - - Trojan.PSW.Win32.OnlineGames.fcj
Sophos - - Mal/Packer
Symantec - - Infostealer.Gampass
VBA32 - - Trojan-PSW.Win32.OnLineGames.fcj
VirusBuster - - Trojan.DR.OnLineGames.BVX
Webwasher-Gateway - - Virus.HIDDENEXT/Worm.Gen

20:名無しさん@お腹いっぱい。
08/01/03 13:37:12
Symantecはヒューリ検出を適用しているね

21:名無しさん@お腹いっぱい。
08/01/03 13:40:24
URLリンク(upp.sakura.ne.jp)
0103

22:名無しさん@お腹いっぱい。
08/01/03 14:21:49
だから外部うpろだなんか使うなよボケ

23:名無しさん@お腹いっぱい。
08/01/03 14:45:01
URLリンク(www5.uploader.jp)
1199118469

24:名無しさん@お腹いっぱい。
08/01/03 15:01:49
>>23

URLリンク(www.virustotal.com)

25:名無しさん@お腹いっぱい。
08/01/04 10:07:36
うぷろだは、>>1 を使おうな。


26:名無しさん@お腹いっぱい。
08/01/04 16:14:37
いつからそんなことになったんだ?
>>1はSS用の画像アップローダーだろ
何でか勝手にウイルスを貼り付ける奴が多いが

27:名無しさん@お腹いっぱい。
08/01/04 16:47:36
んじゃお前が適当なアップローダ用意しろ

28:名無しさん@お腹いっぱい。
08/01/04 17:39:21
そりゃ逆切れだろ
画像ロダにウイルスをあげることの正当化にはならん

29:名無しさん@お腹いっぱい。
08/01/04 18:08:44
画像「だけ」アップローダならimage/*以外蹴れよ

30:名無しさん@お腹いっぱい。
08/01/04 18:20:40
ロダの管理人に言え。

31:名無しさん@お腹いっぱい。
08/01/04 21:46:30
んじゃお前が適当なウイルスアップローダ用意しろ

32:名無しさん@お腹いっぱい。
08/01/04 21:56:26
ずっと>>1のを使ってたんだから、これで良いじゃん。

33:名無しさん@お腹いっぱい。
08/01/04 22:19:57
別にどこを使ってもいい
>>1を使おうな、とか下らないこと言わずに
要はアップロードできればいいだけの話

34:名無しさん@お腹いっぱい。
08/01/04 22:49:19
>何でか勝手にウイルスを貼り付ける奴が多いが
だの
>画像ロダにウイルスをあげることの正当化にはならん
だの下らないこと言わなきゃいいのに

35:名無しさん@お腹いっぱい。
08/01/05 04:53:14
事実ではあるけどな。
テンプレにあるロダを使わねばならない理由もないし。
テンプレに書いてあるのはスクリーンショットの話だし
一番下らないのは恐らく>>23のロダ上げに対し>>1のロダを使えと言った>>25だろう。
意味が分からない。

36:名無しさん@お腹いっぱい。
08/01/05 05:38:38
まー、ロダにこだわる必要はないな
上げたいところに上げればいい、確認さえ出来ればどこでもいい
そこを縛る必要はないだろ

37:名無しさん@お腹いっぱい。
08/01/05 05:58:39
URLリンク(webtron.org)

38:名無しさん@お腹いっぱい。
08/01/05 06:00:33
URLリンク(chowup.dip.jp)

39:名無しさん@お腹いっぱい。
08/01/05 06:07:09
>>37
古すぎ。
そんなウイルスを検出できないベンダーがあるなら倒産すべき。

40:名無しさん@お腹いっぱい。
08/01/05 07:49:15
おおっ パーフェクトだ
URLリンク(www.virustotal.com)

41:名無しさん@お腹いっぱい。
08/01/05 08:02:22
URLリンク(parentscards.com)
120690.zip pass:xyz

42:名無しさん@お腹いっぱい。
08/01/05 08:21:56
22/32
URLリンク(www.virustotal.com)

43:名無しさん@お腹いっぱい。
08/01/05 11:14:28
>>39
ウイルスセキュ(ry

44:名無しさん@お腹いっぱい。
08/01/06 10:25:43
URLリンク(www5.uploader.jp)
seven

45:名無しさん@お腹いっぱい。
08/01/06 11:43:41
>>44
McAfee

happy_2008.exe : W32/Nuwar@MM
あとはスルー


0.jsは無害だな
呼び出し先にはなんかあったのかもしれんが、もうサイトがないようだ

46:名無しさん@お腹いっぱい。
08/01/06 11:55:38
なんか怪しいので俺がスルー

47:名無しさん@お腹いっぱい。
08/01/06 12:10:36
>>44
キングソフト
download.php Win32.RiskWare.SpySheriff.r.52224
download.php=3factually=3d1&advid=3d Win32.RiskWare.SpySheriff.r.52224

他提出


48:名無しさん@お腹いっぱい。
08/01/06 12:13:38
>>44
AVG free
happy 2008.exe 検出

他提出済み

49: ◆W32/Vael.o
08/01/06 12:14:21
URLリンク(www5.uploader.jp)
Malware-Pack20

50:名無しさん@お腹いっぱい。
08/01/06 12:16:42
>>49
キングソフト
全スルー
提出済みです

51:名無しさん@お腹いっぱい。
08/01/06 12:22:40
>>49
AVG Free
p+.exe
WM.gif
Album_Fotos.exe
提出
他検出

52:名無しさん@お腹いっぱい。
08/01/06 13:46:27
>>49
ウイルスバスター2008
Possible_Mlwr-7 crss.exe
TROJ_DLOADER.XFZ Accounts.exe

他送ります。

53:名無しさん@お腹いっぱい。
08/01/06 14:45:00
URLリンク(www9.axfc.net)
vipqiv

54:名無しさん@お腹いっぱい。
08/01/06 17:34:08
>>49
Norton Internet Security 2008
1/12
\a\accounts.exe をDownloader として検出
反応の無かったのは贈りました


55:名無しさん@お腹いっぱい。
08/01/06 18:00:21
>>49
ESS

2008/01/06 17:52:19 8\crss.exe Win32/TrojanDropper.Delf.NFKの亜種
2008/01/06 17:52:17 7\TorpedoWebVIVO.com.exe 新種・未知のNewHeur_PEである可能性 ウイルス
2008/01/06 17:52:17 6\b+.exe Win32/Nuwarの亜種である可能性
2008/01/06 17:52:16 5\p+.exe Win32/Nuwarの亜種である可能性
他はスルー

56:名無しさん@お腹いっぱい。
08/01/06 18:44:13
>>49
ウイルスキラー2007 19.56.42
3\vips.com>>aspr.ske.2.x
Trojan.DL.Win32.Banload.fai
7\torpedowebvivo.com.exe>>upx_c
Trojan.DL.Win32.Banload.elr
b\systemin.scr
Trojan.PSW.Win32.Lineage.n

57:名無しさん@お腹いっぱい。
08/01/06 19:01:51
>>44
カスペ7
not-a-virus:FraudTool.Win32.SpySheriff.r download.php
not-a-virus:FraudTool.Win32.SpySheriff.r download.php=3factually=3d1&advid=3d
Email-Worm.Win32.Zhelatin.qb                happy_2008.exe
not-a-virus:FraudTool.Win32.MalwareWipe.q mb_install.exe//data0007
not-a-virus:FraudTool.Win32.MalwareWipe.q vh_setup.exe//data0006


他提出

58:名無しさん@お腹いっぱい。
08/01/06 19:02:19
URLリンク(71.139.23.65)

59:名無しさん@お腹いっぱい。
08/01/06 19:14:53
>>49 乙
カスペ7
Heur.Downloader (亜種)   TorpedoWebVIVO.com.exe     
Trojan-Downloader.Win32.Delf.drs   systemin.scr//data.rar/maikmr.exe

他提出


60:名無しさん@お腹いっぱい。
08/01/06 20:20:53
URLリンク(www5.uploader.jp)
3

61:名無しさん@お腹いっぱい。
08/01/06 20:43:04
↑インチキセキュリティソフト

62:名無しさん@お腹いっぱい。
08/01/06 20:43:48
>>60
AVGアンチマルウェア、AntiVir
両方スルー

63:名無しさん@お腹いっぱい。
08/01/06 21:21:01
>>49

カスペ7
ヒューリスティック検知のみ提出でカスペからの返事。(59とは別人)

Hello,

TorpedoWebVIVO.com.exe_ - Trojan-Downloader.Win32.Banload.gck

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.

--
Best regards, Andrei Molyakov
Virus analyst, Kaspersky Lab.
e-mail: newvirus@kaspersky.com
URLリンク(www.kaspersky.com)

URLリンク(www.kaspersky.com) - free online virus scanner.
URLリンク(www.kaspersky.com) - technical support.


64:名無しさん@お腹いっぱい。
08/01/06 21:29:44
>>60
キングソフト
両方スルー
提出済み

65:名無しさん@お腹いっぱい。
08/01/06 21:35:00
私は59のほうです。ややこしくして申し訳ない。

>>63 乙

さっき一個書き忘れたが>>49のやつもう2つ検知してた。
Backdoor.Win32.Kbot.be     6\b+.exe
Trojan.Win32.Inject.qk         9\ragna.exe
すまん。

>>60
カスペ7 スルー
送る



66:名無しさん@お腹いっぱい。
08/01/06 22:16:25
もうご存じかもしれないが
virustotalはIEとFirefoxしか対応してないそうだ
直接問い合わせて聞いたので皆様にもご報告

67:名無しさん@お腹いっぱい。
08/01/06 22:48:34
え? プラグインやActiveXコントロールならともかく
ファイルをpostするだけならブラウザあまり関係なくね?
よっぽど実装がヘボなブラウザはだめかもしれんが
とりあえずSafari3Beta(Windows)ですら結果まで見られたよ。

68:名無しさん@お腹いっぱい。
08/01/06 23:51:17
ちなみに、もうご存じかもしれないが、VirusTotalの「Do not distribute the samples」(AVベンダーに検体を配るな!)のオプションは1/3で廃止。

理由はつらつらと英文で書いてある。
URLリンク(blog.hispasec.com)

69:名無しさん@お腹いっぱい。
08/01/07 00:15:06
>>66
マジで意味の分からん報告だな、対応じゃなくてサポートじゃねえのかよ
ずっとOrepaで使えてたし今も使えてる

70:66
08/01/07 10:57:41
>>67>>69 Safariマック版でuploadの後動かなくなるんだよね。
だから対応してほしいとメールしたら一応返事が来たと。

71:名無しさん@お腹いっぱい。
08/01/07 11:56:46
そりゃ特別なことはしていない(=動かないブラウザがクソ)のに
「○○で動かないんだけど対応してよ」なんて言われたら
「んなもん知るかIEとFxしか確認してねーよ」ってなるんじゃね?

72:うぷろだ”管理”人
08/01/07 15:40:43
別に本体あげてもいいよ。

ちゃんとパス付きで二重圧縮してアップロードしてくれるならば無問題です。
パスはお任せしますがすべて同じだとまずいので適当にお願いします。


73:名無しさん@お腹いっぱい。
08/01/07 19:42:41
Rootkit検出テスト結果

               (MAX 8)
Rootkit Unhooker 3.7.300    7.5
GMER 1.0.13            7
Kaspersky Anti-Virus 7.0    6.5
Avira Rootkit Detection 1.0   .6.5
AVG Anti-Rootkit 1.1      .5.5
Panda AntiRootkit 1.08     .5.5
Sophos Anti-Rootkit 1.3.1    5.5
Dr.Web 4.44            5
TrendMicro RootkitBuster 1.6 .5
Symantec Anti-Virus 2008   .4.5
F-Secure Anti-Virus 2008   4
McAfee Rootkit Detective 1.1 3.5
BitDefender Antivirus 2008   3
McAfee VirusScan Plus 2008 .1.5
Eset Nod32 Anti-Virus 3.0   1
Trend Micro Antivirus plus   1
 Antispyware 2008

URLリンク(www.anti-malware.ru)

74:名無しさん@お腹いっぱい。
08/01/07 21:52:33
これはrootkitをシステムに感染させたあとに検出できるかどうかのテストだな
たとえばカスペはシグネチャで対応しているRootkit.Win32.Podnuha.aを検出できていない。
テストに使われたrootkitはITWから選ばれたものだから感染前なら殆どのベンダーで検出できるはずだが
実際に感染してしまうとこの結果
この手のテストはほとんど見かけないからおおいに参考になる

RootkitUnhookerの作者EP_X0FFはMSのセキュリティーチームに参加したから
RKUは事実上開発終了 3.7.300.509が最終バージョンだったと思う

去年の終わりにMBRrootkitが実際に流通し始めたそうだ
GMERは検出に成功したらしいけど駆除は回復コンソールからfixmbrしかないらしい
しかしfixmbrでも駆除できないという報告もある
BLUE PILLが現実の脅威になりつつある
URLリンク(forum.sysinternals.com)
URLリンク(www2.gmer.net)
URLリンク(www.prevx.com)


検体さがしてるがいまだみつからない

75:名無しさん@お腹いっぱい。
08/01/07 22:11:34
> これはrootkitをシステムに感染させたあとに検出できるかどうかのテストだな
有名なAV程狙われるから成績が悪くなるテスト?
感染後のリカバリーは専用ツール出してるケースも多いな。

76:名無しさん@お腹いっぱい。
08/01/07 22:15:26
>>74
自分もrootkitのは初めて見た
どっちにしろ
感染までしちゃうとキツイわな

77:名無しさん@お腹いっぱい。
08/01/07 22:19:07
rootkitはどんな悪さするの?
決まってないかな

78:名無しさん@お腹いっぱい。
08/01/07 22:42:28
rootkit自身は無害

79:名無しさん@お腹いっぱい。
08/01/07 22:49:22
>>78thx

80:名無しさん@お腹いっぱい。
08/01/07 23:34:08
なんだ、それじゃNODやマカフィーでも問題ないんだな

81:名無しさん@お腹いっぱい。
08/01/07 23:37:06
>>80
有名ソフトだから狙われて成績が悪かっだけだW

82:名無しさん@お腹いっぱい。
08/01/07 23:51:31
ああ、これからも狙われ続けるからずっと成績が悪いだろうな
でも気にすんな、成績が悪くて当然なんだから

83:名無しさん@お腹いっぱい。
08/01/08 00:14:15
そう思えば寝つきもいいしな

84:名無しさん@お腹いっぱい。
08/01/08 01:15:18
ノートンやカスペをターゲットとするウイルスの方が圧倒的に多いけどなw

85:名無しさん@お腹いっぱい。
08/01/08 14:28:12
RealPlayerの脆弱性以下略で見つけたもの
URLリンク(www5.uploader.jp)
fuckreal
3つとも同じもの(オリジナルはUPX。1と2は解凍したもの)。

↓犠牲者
www.google.co.jp/search?q=%22uc8010.com%22

86:名無しさん@お腹いっぱい。
08/01/08 14:33:02
>>85
キングソフト
スルー
提出しました

87:名無しさん@お腹いっぱい。
08/01/08 14:55:12
URLリンク(rapidshare.com)
URLリンク(rapidshare.com)
URLリンク(rapidshare.com)
pass:chinese@2ch

88:名無しさん@お腹いっぱい。
08/01/08 15:07:30
なんか鑑定目的っぽいのでスルー

89:名無しさん@お腹いっぱい。
08/01/08 15:16:28
>>88
find2chで本文検索してみたらたくさん出てきました
鑑定目的ですね
スレリンク(ascii板:916番)

90:名無しさん@お腹いっぱい。
08/01/08 17:02:02
>>85
McAfeeスルーヽ(`Д´)ノ

91:名無しさん@お腹いっぱい。
08/01/08 17:10:33
>>85
ウイルスバスター2008
スルー、検体提供済み。


92:名無しさん@お腹いっぱい。
08/01/08 17:56:01
>>85
カスペ7
Trojan-Downloader.Win32.Agent.hcl

URLリンク(www.virustotal.com)

93:名無しさん@お腹いっぱい。
08/01/08 18:47:34
>>85
AVGケンタイテイシュツズミ

94:名無しさん@お腹いっぱい。
08/01/08 19:42:22
ちょw Microsoft

95:93
08/01/08 20:56:37
AVG次のアップで対応予定

96:名無しさん@お腹いっぱい。
08/01/09 20:10:31
つぎのをくれー

97:名無しさん@お腹いっぱい。
08/01/10 14:02:42
MBR rootkit
URLリンク(www.virustotal.com)

Mcafeeには提出済み
近いうちに対応するとのこと

98:名無しさん@お腹いっぱい。
08/01/10 14:39:31
Rising(´・ω・) カワイソス

99: ◆W32/Vael.o
08/01/10 18:54:28
URLリンク(www5.uploader.jp)
Malware-Pack21

100:名無しさん@お腹いっぱい。
08/01/10 19:02:52
>>99
キラー19.57.31
5\down.exe
Worm.Win32.Autorun.itw

101:名無しさん@お腹いっぱい。
08/01/10 19:06:53
>>99
キング提出しました

102:名無しさん@お腹いっぱい。
08/01/10 19:07:40
>>99AVGfree
今Macからなので
確かめずに全部送りました

103:名無しさん@お腹いっぱい。
08/01/10 19:12:11
>>99
ESS
2008/01/10 19:09:54 tane_uljp00223\malware21\9\visualizacao.exe 新種・未知のNewHeur_PEである可能性 ウイルス
2008/01/10 19:04:57 tane_uljp00223\malware21\8\fotomensagem.exe Win32/TrojanDownloader.Banload.BDAの亜種である可能性 トロイの木馬
2008/01/10 19:04:56 tane_uljp00223\malware21\6\bird.exe Win32/Delf.NDFの亜種である可能性 ワーム
2008/01/10 19:04:55 tane_uljp00223\malware21\5\down.exe Win32/Delf.NDF ワーム
2008/01/10 19:04:54 tane_uljp00223\malware21\4\gmsex.exe Win32/Genetikの亜種である可能性 トロイの木馬



104:名無しさん@お腹いっぱい。
08/01/10 19:22:13
おまいらどこからわいてきたw

105:名無しさん@お腹いっぱい。
08/01/10 21:22:53
>>99 乙
カスペ7
Trojan.Win32.Inject.qt   1\ro.exe
Trojan-PSW.Win32.OnLineGames.nkv   
4\gmsex.exe//PE_Patch.PECompact//PecBundle//PECompact//PE_Patch.MaskPE
Heur.Worm.Generic 5\down.exe
Heur.Worm.Generic 6\bird.exe//PE_Patch.MaskPE
Heur.Downloader (亜種) 8\fotomensagem.exe//PE_Patch//TeLock
Heur.Downloader (亜種) 9\visualizacao.zip/visualizacao.exe//UPack
Heur.Downloader (亜種) a\gerador.zip/gerador.exe//UPack

ほとんどヒューリスティック

106:名無しさん@お腹いっぱい。
08/01/10 22:16:14
>>99
Norton Internet Security 2008
2/12
/7/ をDownloaderとして検出
/8/ をDownloaderとして検出
反応の無かったのは贈りました

107:102
08/01/10 22:24:19
>>99 AVGで対応完了

108:名無しさん@お腹いっぱい。
08/01/10 22:40:52
>>99-104
ワロタ

109:105
08/01/10 23:23:02
bird.exed - Worm.Win32.AutoRun.bqp,
down.exed - Worm.Win32.AutoRun.bqo,
fotomensagem.exed - Trojan-Downloader.Win32.Banload.gfd,
fr.htmd - Trojan-Downloader.JS.Agent.avn,
gerador.exed - Trojan-Downloader.Win32.Banload.gfc,
IENoRun.htmd - Trojan-Downloader.JS.Psyme.xu,
visualizacao.exed - Trojan-Downloader.Win32.Banload.gfb,
Visualizar.exed - Trojan-Downloader.Win32.Delf.dub

New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.

GetSt.exed

No malicious code was found in this file.

java.exed

This file is corrupted.

110:名無しさん@お腹いっぱい。
08/01/11 00:50:29
>>106
ノートンのヒューリスティックって効かないのかな?orz

111:名無しさん@お腹いっぱい。
08/01/11 06:26:46
>>99
ウイルスバスター2008
以下の検出したものは全てPossible_Mlwr-7

Visualizar.exe
visualizacao.exe

上記のものも合わせて検体提出します

112:名無しさん@お腹いっぱい。
08/01/11 10:50:13
>>85
McAfee今日のアップデートで対応
Downloader-BGX

113:名無しさん@お腹いっぱい。
08/01/11 19:38:02
>>101
お前検出結果ぐらい張れよ
ro.exe Win32.Troj.Inject.qk.39936 処理成功(操作:削除)
gmsex.exe Packes.MaskPE.a 処理成功(操作:削除)
down.exe Worm.Autorun.76473 処理成功(操作:削除)
bird.exe Packes.MaskPE.a 処理成功(操作:削除)


114:名無しさん@お腹いっぱい。
08/01/11 20:33:38
>>112
>>97も対応したようだな
StealthMBR

115:名無しさん@お腹いっぱい。
08/01/11 22:37:17
とろいの木馬4台目スレッドからきました。書き方がよくわかりませんが、

「ファイル名」 C\WINDOWS\system32\hgggh.dll
「マルウェアの名前」 Win32:TratBHO[Trj]
「マルウェアのタイトル」 トロイの木馬
「使用しているアンチウィルスソフト」 avast! Antivirus

Win32:TratBHO[Trj]にアバストが反応し警告音がなったので、チェストへ移動させたが、
その後もファイル名を変えて何回も復元されアバスト反応→チェストへ移動を何回も繰り返した。

Win32:TratBHO[Trj]のBHOは、browser helper objectのことだとわかったので、
IEのツール→アドオンの管理で確認したところ、hgggh.dllというファイル名のトロイの木馬を見つけた。
これが有効になっていたので、無効にした。

IEにインストールされているBHOを表示・削除するソフトウェアとして、Spybot S&Dというソフトが紹介されていたので、
これを用いて、ぁゃιぃものを削除した、

これで多分解決したと思われます、アバスト反応しなくなりますた。

[スクリーンショット]
URLリンク(www5.uploader.jp)
URLリンク(www5.uploader.jp)
URLリンク(www5.uploader.jp)
URLリンク(www5.uploader.jp)

116:名無しさん@お腹いっぱい。
08/01/11 22:52:32
でけーよ
なにがなんだかわけわかーめ

117:名無しさん@お腹いっぱい。
08/01/11 23:01:35
>>116
うん、でかすぎるよね、あげた自分も、よくわからないや
すんませ

118:名無しさん@お腹いっぱい。
08/01/12 00:03:42
vundoに感染してるよ。
avastとspybotだと駆除無理だからこれやってみ↓
URLリンク(www.higaitaisaku.com)

119:名無しさん@お腹いっぱい。
08/01/12 10:30:05
URLリンク(205.209.140.213:8080)

120:名無しさん@お腹いっぱい。
08/01/12 10:40:23
>>119
URLリンク(www.virustotal.com)
Result: 13/32 (40.62%)

121:名無しさん@お腹いっぱい。
08/01/12 14:30:44
最近NODが良くなってるみたいだな。
ヒューリスティックでもよく検出してるし。
NOD復活傾向?

122:名無しさん@お腹いっぱい。
08/01/12 20:06:08
zlob系は駄目だな

123:名無しさん@お腹いっぱい。
08/01/12 22:16:02
凋落街道まっしぐらかなと思ったら急によく検出するようになったりかつては優秀だったソフトが今は駄目になったり昔はしょぼかったのに今は急成長したりとこの業界目まぐるしく変わるな。
NODに関してはこれまでのだめぽぶりが凄まじかったら評価するのはまだまだ先だな、それに検体提出しても対応はかなり遅いし。

124:名無しさん@お腹いっぱい。
08/01/12 22:21:01
ハードもソフトもサイクルの速い業界だから
定評なんてのは一時的なものだな

125:名無しさん@お腹いっぱい。
08/01/12 22:31:08
そう考えるとカスペはすごいな。
あの検出率と新種の対応の早さが昔から健在だし。
AntiVirも大躍進してから3年目になるからAviraの定評も確立しつつあるか?
AVGはどうなるかな?

BitDefenderはほんとどうしたんだろ?MSスレによるとBitDefenderのスタッフはMSにだいぶ引き抜かれたらしい。
それが本当ならMS氏ね。

126:名無しさん@お腹いっぱい。
08/01/12 23:58:53
>>118
spybotから削除できたみたいです。
Spybot S&Dの「モード」→「高度なモード」に変更してから、ツール→BHOブラウザヘルパーオブジェクトをクリック、
問題となっていた、hgggh.dllがあったので、これを削除しました。

IEのツール→アドオンの管理、で確認したところ完全に消えてました。

kasperskyというオンラインスキャンを試してみたところ、ウィルス検知・感染なしとのことでした。
とりあえずこれで多分安心、どうもありがとぅございますた( ・ω・)∩。

127:名無しさん@お腹いっぱい。
08/01/13 07:12:55
URLリンク(www5.uploader.jp)
fakebuster
URLリンク(www.virustotal.com)

Fake RootkitBuster Busted!
URLリンク(blog.trendmicro.com)

128:名無しさん@お腹いっぱい。
08/01/13 11:55:55
>>127
キングソフトスルー
本家に提出済み

129:名無しさん@お腹いっぱい。
08/01/13 13:32:51
>>127
ウイルスバスター2008
スルーしたので検体提出

130:名無しさん@お腹いっぱい。
08/01/13 13:46:37
ん?
バスターは検出するはずだが?
URLリンク(scanner.virus.org)

131:名無しさん@お腹いっぱい。
08/01/13 14:01:09
>>130
パターンファイル492なら検出するみたいだが、現時点で491なので検出してないみたい。
アップデート待ちってとこか。

132:名無しさん@お腹いっぱい。
08/01/13 15:43:55
>>127
Risingに送った

133:名無しさん@お腹いっぱい。
08/01/13 15:54:22
>>127
McAfee提出しますた

134:名無しさん@お腹いっぱい。
08/01/13 16:11:42
カスペやAntiVirがスルーして(AntiVirは土日更新ないという影響があるけど)ノートンやバスターが検出ってかなり珍しいパターンだな。

135:名無しさん@お腹いっぱい。
08/01/13 17:32:50
>>127
> Dear Customer,
>
> Thank you for submitting the sample to us. Our analysis shows that it is malicious. We have developed a pattern to catch it and will include detection in the next regular update.
>
> The samples you submitted will be detected as Adware/Brandurl
>
> Best Regards,
> AV Lab - yjyang
>
> To submit a suspicious file to Fortinet:
> URLリンク(www.fortinet.com)

136:名無しさん@お腹いっぱい。
08/01/13 17:51:10
今VirustotalとVirus.orgの両方で>>127をスキャンしてみたけど相変わらずカスペ系はスルー。
検体提出してないのかはわからないけどカスペにしたら珍しいな・・・

137:名無しさん@お腹いっぱい。
08/01/13 18:17:48
>>127
avast送った

138:名無しさん@お腹いっぱい。
08/01/13 22:03:35
>>127

カスペ
今北産業。

(もう提出した奴もいるかもしれないが、)今検体提出しました。

また、今後検体提出した奴はその都度報告よろしこ。(重複すると迷惑なので)

139:138
08/01/13 22:40:31
>>127
カスペからの返事

Hello.
No malicious software was found in the attached file.
-----------------
Regards, Vladimir Lebedev
Virus Analyst, Kaspersky Lab.

Ph.: +7(095) 797-8700
E-mail: newvirus@kaspersky.com
URLリンク(www.kaspersky.com)<)


Fortinetとの間に見解の相違があるな。



140:名無しさん@お腹いっぱい。
08/01/13 22:42:47
となると>>127は無害?
AVGもヒューリスティック検出だし。

141:139
08/01/14 00:00:15
一応、もう一度念のため、>>135をはって、カスペに聞いてみるよ。
Fortinetは有害だといっていますが・・・って。

142:名無しさん@お腹いっぱい。
08/01/14 00:06:34
アドウェアっぽいから、セキュリティ・ポリシーの違いかと。

143:名無しさん@お腹いっぱい。
08/01/14 00:08:25
本物のRKBだと思った人は
偽の登録画面から本当のメアド入力してしまうかもしれない
それが1038番UDP開いて送られてスパム業者の手に渡るってところか
URLリンク(www.trendmicro.com)

セキュリティポリシーの違いだろう
symantecは  Info(情報)stealer(泥棒)で検出してるし

144:名無しさん@お腹いっぱい。
08/01/14 13:20:38
FILE
------------------------------------------------------------------------
Spy-Buster.exe
------------------------------------------------------------------------
The Windows PE (I386,EXE) file "Spy-Buster.exe" has been determined to
be malicious. Our researchers have analyzed the file and confirmed the
result.

Aliases reported by other AV products are listed here:
(Infostealer)

CA products address this malware as follows:
--------------------------------------------
CA Anti-Virus
We will inform you by email ASAP when we have a signature update
available providing detection.

145:名無しさん@お腹いっぱい。
08/01/14 13:48:19
CAも黒判定か
CAの返事ははじめてみたな

146:名無しさん@お腹いっぱい。
08/01/14 14:42:39
>>127書き添えたらいいんじゃないかなあ
unlicensed engine usageに、suspicious email collection で十分アウトかと
エンジンには確かにTMの署名がされてるけど、本体は署名なし。そんなことってない

捨てアド作って登録してやった。予想通りの結果になるかな

147:名無しさん@お腹いっぱい。
08/01/14 17:26:17
>>127
AntiVir検出

AntiVir 7.6.0.46 2008.01.14 TR/Fakebuster.A

FortinetもAdwareとして検出
Fortinet 3.14.0.0 2008.01.14 Adware/Brandurl

148:名無しさん@お腹いっぱい。
08/01/14 18:44:20
URLリンク(www5.uploader.jp)
P:123

149:名無しさん@お腹いっぱい。
08/01/14 18:46:33
>>148
乙!
KING提出しました

150:名無しさん@お腹いっぱい。
08/01/14 18:54:22
検出報告スレなのに、格ベンダー提出スレと勘違いしてる馬鹿がいる

151:名無しさん@お腹いっぱい。
08/01/14 18:59:01
>>150
お前馬鹿か?
検出しないから報告するんだろw

152:名無しさん@お腹いっぱい。
08/01/14 18:59:44
ちょい訂正。
×報告
○提出

153:名無しさん@お腹いっぱい。
08/01/14 19:00:59
>>148

NODスルーしたので提出しました

154:名無しさん@お腹いっぱい。
08/01/14 19:04:54
>>148
ESETに提出しといた

155:名無しさん@お腹いっぱい。
08/01/14 19:08:06
>>148
AVG提出済み

156:155
08/01/14 19:08:57
>>148
URLリンク(www.virustotal.com)
Result: 8/32 (25.00%)

157:名無しさん@お腹いっぱい。
08/01/14 19:43:25
ひっかけくさいな

158:名無しさん@お腹いっぱい。
08/01/14 19:48:48
>>148
McAfeeおくった

159:名無しさん@お腹いっぱい。
08/01/14 19:59:36
パッカー臭

160:名無しさん@お腹いっぱい。
08/01/14 20:12:36
Ikarusだからひっかけのひっかけ臭

161:名無しさん@お腹いっぱい。
08/01/14 20:37:07
>>148
ファイルぶっ壊れてるってよ。
Kaspersky「This file is corrupted.」
Dr.WEB「Your request has been analyzed. It was corrupted file.」

162:名無しさん@お腹いっぱい。
08/01/14 20:41:44
>>161
ヒント:拡張子

163:名無しさん@お腹いっぱい。
08/01/14 20:42:13
Fortinetは黒判定

Thank for for submitting the sample to us. We have analysed it and developed a detection pattern for it. Starting with our next regular update, the file AV137.exe will be detected as W32/Delf.AMJ!tr.

Best regards,
AV lab - Sorin

To submit a suspicious file to Fortinet:
URLリンク(www.fortinet.com)

164:名無しさん@お腹いっぱい。
08/01/14 20:51:01
>>162
もちろんexeにしたさ。
PackerはPECompact2だが破損してるんだろう。

165:名無しさん@お腹いっぱい。
08/01/14 21:35:40
フォーティすごいお SUGEEEE!!!

166:名無しさん@お腹いっぱい。
08/01/14 21:58:24
Fortinetもレスポンス早いのね

167:名無しさん@お腹いっぱい。
08/01/14 22:08:52
MD5: 0x25437CFDCDE0E34513AD127D5301E340

Analysis of the file resources indicate the following possible country of origin:

Japan

作った人は手を上げてください。

168:名無しさん@お腹いっぱい。
08/01/14 22:09:48
>>161>>164
heuristicだったので送ったAviraも壊れてるときた。。。
> AV137.exe DAMAGED FILE (UNKNOWN)

んで同じもの送ったAVGから返事。
> Dear Sir/Madam,
> 
> Thank you for your email.
> 
> Please let us inform you that we analyzed the file you have sent us.
> The file is really including a harmful code.
> It is detected by AVG now. In case your AVG doesn't detect the file,
> please update it.
> 
> Thank you for your cooperation. We highly appreciate it.
> 
> Answers to the most common questions can be found here as well:
> URLリンク(www.avg.com)
> 
>  Best regards,
> 
>  Valerie Dubnova
>  AVG Technical Support

ひょっとしてメールサービスのウイルスチェックに引っ掛かったのか?

169:名無しさん@お腹いっぱい。
08/01/14 22:12:32
>>168
AVGとAntiVir併用してるの?

170:名無しさん@お腹いっぱい。
08/01/14 22:15:12
>>169
んにゃ、AntiVirはもののついでに送ってみた。

171:名無しさん@お腹いっぱい。
08/01/14 22:17:01
英語はあまり読めないけどAVGからの返事読むとAVGは白判定?
ESETの返事はいつくるのやら・・・

172:名無しさん@お腹いっぱい。
08/01/14 22:17:25
>>170つづき
HEUR/Cryptedがどんなものかと調べたらこうだったので。
URLリンク(www.avira.com)

173:名無しさん@お腹いっぱい。
08/01/14 22:19:30
IMP Self Extract Archiver

174:名無しさん@お腹いっぱい。
08/01/14 22:29:17
ImpSfx.exeをPECompact 2.80 beta 1 Student versionでパッキングしたもの
であってる?>>148

175:名無しさん@お腹いっぱい。
08/01/14 22:32:44
カスペはまだスルー、AntiVirもグレー判定(ヒューリスティック)
明日になってカスペとAVGとAntiVirがどう反応するかで変わるかも。

176:名無しさん@お腹いっぱい。
08/01/14 22:40:56
いまでもAVG検出できないな

177:名無しさん@お腹いっぱい。
08/01/14 23:31:07
アンパッカの最中に引っかかって止まってる感じなんだよな…ちゃんとみてないけど
スタブに任せずに、鶴で本体取り出したら、なんか書いてあるのかな

178:名無しさん@お腹いっぱい。
08/01/14 23:52:28
URLリンク(scanner.virus.org)
こっちではavast!だけが検出してる。
ヒューリスティック検出はクリーン扱いのようだ。

179:名無しさん@お腹いっぱい。
08/01/15 00:07:06
しかしpackerはすごいな
圧縮したらまともな検出できるところがなくなったw


圧縮前
URLリンク(www.virustotal.com)
圧縮後
URLリンク(www.virustotal.com)

180:名無しさん@お腹いっぱい。
08/01/15 00:23:35
圧縮前はスルーで圧縮後に検出のPandaてw

181:名無しさん@お腹いっぱい。
08/01/15 00:36:14
>>148
ウイルスバスタースルー
一応ダメ元で検体は出してみた。

182:名無しさん@お腹いっぱい。
08/01/15 00:41:06
PandaはPacekerに過剰反応してるってどっかにあったな

183:名無しさん@お腹いっぱい。
08/01/15 00:43:52
>>179
全部検知する検体で比較しないとわからんな。

184:名無しさん@お腹いっぱい。
08/01/15 00:48:58
カスペ、AVG、AntiVir、あとはフォーティネットは返事や対応早くていいね。
ノートンやバスターの対応は遅いのは当然としてESETの対応速度はどれくらいなんだろう?orz
ESSのファイル提出は楽で良いけどいつ対応してくれるか・・・

185:179
08/01/15 01:08:50
ほんじゃ>>37

圧縮前
URLリンク(www.virustotal.com)
圧縮後
URLリンク(www.virustotal.com)

圧縮前と後で同じ脅威名で検出できたのは

DrWeb
F-Secure
Kaspersky
NOD32v2
Panda
VBA32

これらはアンパッキングできてると考えられる
使用したpackerはPECompact 2.80 beta 1 Student version

186:183
08/01/15 02:00:39
>>185


無難な結果になったようだ

187:名無しさん@お腹いっぱい。
08/01/15 06:20:55
で、>>148はナニ?

188:名無しさん@お腹いっぱい。
08/01/15 12:00:10
>>126
hgggh.dllおれも感染しているもようorz
Avastで1時間置きにファイル名を変えたdllがsystem32に出現してtratBHOを検知。
たぶん元はPSP用の動画変換ツールだったと思う。
SpyBotでBHOの削除を試みたがGUI上では一見削除されたようでも再表示で復活。
IEのアドオンからは消えず・・・
>>126さんと対処方法が違うんでしょうか・・・?

189:名無しさん@お腹いっぱい。
08/01/15 22:44:22
URLリンク(www.itmedia.co.jp)
初のMac向け偽セキュリティソフトが登場



190:名無しさん@お腹いっぱい。
08/01/15 22:57:12
>>189
URLリンク(macsweeper.com)
ここだね。
とりあえずVirustotalでスキャンしてみたけど、どこも検出しないね。
まあMac向けだからこのまま廃れそうだけどw

191:名無しさん@お腹いっぱい。
08/01/15 23:10:42
Macで見てる人もいるからリンクにしないほうがいいよ h抜きにはなってるけど

192:名無しさん@お腹いっぱい。
08/01/15 23:14:56
あれ 俺は違うところで見つけたぞ
いろんなサイトに仕掛けられてんのかな

193:名無しさん@お腹いっぱい。
08/01/16 20:52:12
love storm どこもつながらないな
nodとbitは対応したらすいが

194:名無しさん@お腹いっぱい。
08/01/16 22:57:41
>>191
俺はマカーだがこんなの踏まねえよw
つーか、こんなの引っかかるような奴は素人ドザ野郎だけw

195:名無しさん@お腹いっぱい。
08/01/16 23:12:50
>>127
Risingより
   1.文件名:Spy-Buster.exe
   不是病毒

196:名無しさん@お腹いっぱい。
08/01/16 23:23:57
fakebusterは白判定するところが結構あるな
白ではないんだがね

MS
20080113_004205716_0_Spy_Buster.exe | Clean

197:名無しさん@お腹いっぱい。
08/01/17 00:37:52
Windowsに関係ないウイルスは全然興味ない。
Mac用を取り扱っていないベンダーも多いし、検出しても無意味だから、あくまでWindowsに感染するかどうかの判断基準だと思われ。
他のマイナーなプラットフォームも入れたらきりがない。


198:名無しさん@お腹いっぱい。
08/01/17 00:40:58
ただこれからマカを狙うウイルスが増えたら林檎涙目だろうな。
セキュリティソフトが充実してないし。

199:名無しさん@お腹いっぱい。
08/01/17 00:42:55
ノートン先生(笑)がいるじゃないですか。

200:名無しさん@お腹いっぱい。
08/01/17 00:45:23
MSがマカ用にウイルス作らせるようにウイルス作成者と組んでたりしてw

201:名無しさん@お腹いっぱい。
08/01/17 00:57:46
それをやってもwindowsは安全って訳じゃないしなあ
VISTAは安全ですって言うならともかく

202:名無しさん@お腹いっぱい。
08/01/17 22:12:21
URLリンク(internet.watch.impress.co.jp)
Mac版の偽セキュリティソフト、警告したF-Secureに対し“開発者”が釈明

フィンランドのF-Secureは16日、Mac版の偽セキュリティソフトとして警告した
「MacSweeper」について、開発元を名乗る人物からのコメントがあったことを
公式ブログで伝えた。

このブログの記事に対して、MacSweeperの開発者を名乗る人物からのコメントが
寄せられた。コメントでは、開発者は良いソフトウェアを作成しようとしており、
MacSweeperにはいかなるウイルスやスパイウェアなども存在していないと説明。
ただし、指摘されたようなマーケティング手法を強制する販売パートナーを利用して
いることが問題であり、こうしたパートナーの下を去りたいと考えているとしている。

F-Secureでは、ブログの読者に対してMacSweeperに実際に接した際の感想を
求めたいとしているほか、MacSweeperの問題点を指摘する動画もYouTubeに
アップロードし、紹介している。

203:名無しさん@お腹いっぱい。
08/01/17 22:41:58
URLリンク(www.virustotal.com)
Ikarus T3.1.1.20 2008.01.17 MAC.Rogue.MacSweeper.mbo
McAfee 5210 2008.01.17 potentially unwanted program OSX/MacSweeper
Sophos 4.24.0 2008.01.17 MacSweeper
Symantec 10 2008.01.17 OSX.Macsweeper

ぐぐった。
ソフォス
URLリンク(www.sophos.com)
マカフィー
URLリンク(www.mcafee.com)
シマンテック
URLリンク(www.symantec.com)

204:名無しさん@お腹いっぱい。
08/01/18 00:00:33
>>37をUPX圧縮

圧縮前
URLリンク(www.virustotal.com)
圧縮後
URLリンク(www.virustotal.com)

圧縮前と後で同じ脅威名で検出できたのは

AhnLab-V3
Authentium
Avast
AVG
DrWeb
Ewido
Fortinet
F-Prot
F-Secure
Kaspersky
McAfee
Microsoft
NOD32v2
Panda
Symantec
VBA32
VirusBuster

205:名無しさん@お腹いっぱい。
08/01/18 00:16:29
AntiVirってUPX圧縮に弱いんだな。
それでもAntiVirは検出率が高いからいいけどBitDefenderは本当にどうしようもない。

206:名無しさん@お腹いっぱい。
08/01/18 00:21:41
弱いっつっても展開しなくちゃ実行できないからな
その時に検出できれば十分

207:名無しさん@お腹いっぱい。
08/01/18 02:54:56
UPXは元々そんなにプロテクタとしての設計思想はない
その上展開部分に関しては、完全にオープンソース
にもかかわらず、UPXでパックして撒いてるマルウェア多いから、
UPXベースに、ちょっとコンプレッサひねってるようなのはやや仕方ないとして、
標準のを展開できないってのはどうかと

んで、AntiVirはサポートしてるような気もするが、なんでだ?w
本当に様子がおかしければ、(Aviraに)通報モノじゃまいか

208:名無しさん@お腹いっぱい。
08/01/18 03:27:27
> 弱いっつっても展開しなくちゃ実行できないからな
> その時に検出できれば十分
その段階だと制御権はウィルス側なので検知は不可能。
制御権が移る前に検出しないと防御できないから展開前に検知する必要がある。

209:名無しさん@お腹いっぱい。
08/01/18 04:01:56
また臭い捏造厨の登場か

210:名無しさん@お腹いっぱい。
08/01/18 07:37:07
不都合だとねつ造?

211:名無しさん@お腹いっぱい。
08/01/18 12:03:18
tratBHOやっと削除できた~
winlogon.exe と explorer.exe
に\WINDOWS\system32\*******.dll
が感染しているからセーフモードでWindows(XP)を立ち上げ、
ProcessExplorerで両プロセス内の該当するスレッドを停止。
HijackThisで*******.dllの呼び出しキーを削除する。
SpyBotでBHOを削除する。
*******.dllをコマンドプロンプトで削除。
この状態だとシャットダウンできないので強制OFF。

212: ◆W32/Vael.o
08/01/18 12:38:09
URLリンク(www5.uploader.jp)
Malware-Pack22

213:名無しさん@お腹いっぱい。
08/01/18 12:50:17
>>211
ここまでくると、外付けブートで復旧したほうがはるかに楽そうだの
スレチ気味だがとりあえず乙

214:名無しさん@お腹いっぱい。
08/01/18 13:45:24
>外付けブートで
例えば感染したHDDを外付けUSBケースに入れて
他のPCからsystem32内のdllを削除できるんですか?

215:名無しさん@お腹いっぱい。
08/01/18 15:52:28
>>212
ウイルスバスター2008
3\install_1522_MHw1fGZmfHx8fHx8_.exe: TROJ_RENOS.NDA
b\1.exe: TSPY_ONLINEG.DET
5\webinst.cab: TROJ_RENOS.NDA(webinst.dll)
残りは送信済み

216:名無しさん@お腹いっぱい。
08/01/18 15:57:12
>>208
アホか
だったら既存のウイルスをUPXで圧縮したら全部感染するだろが
低脳は喋るな

217:名無しさん@お腹いっぱい。
08/01/18 16:05:09
圧縮はあくまで圧縮だからなぁ
制御権まで移るなんてことはねえ

218:名無しさん@お腹いっぱい。
08/01/18 16:08:01
っつ~かコピペ捏造ゆとりNOD厨はここでオナニーこいてないで検出報告だけしろ。
スレ汚すなヴォケ

219:名無しさん@お腹いっぱい。
08/01/18 17:20:20
>>212
Macからなので全部送りました
AVG

220:名無しさん@お腹いっぱい。
08/01/18 17:36:14
>>212
キングとK7、NODには送ってやった
なんかやたらとNODの検査が遅かった

221:名無しさん@お腹いっぱい。
08/01/18 18:14:14
>既存のウイルスをUPXで圧縮したら全部感染

これ過去にNOD32が現実にやっちゃったんだよな・・・

222:名無しさん@お腹いっぱい。
08/01/18 18:18:18
> だったら既存のウイルスをUPXで圧縮したら全部感染するだろが
実際に感染する


223:名無しさん@お腹いっぱい。
08/01/18 18:24:19
>>212
ウイルスキラー19.58.41
3\install_1522_MHw1fGZmfHx8fHx8_.exe
Trojan.DL.Win32.Mnless.rh
4\yahoocards.com>>pklite32v1.1
Trojan.DL.Win32.Banload.ett
6\www.activex_plugin.com.br.cmd>>pklite32v1.1
Trojan.DL.Agent.bsw

224:名無しさん@お腹いっぱい。
08/01/18 18:43:12
AntivirがUPX対応してないはずがない…

…と思って再検したら、ホント反応しないな

ここの過去スレに、UPXかけても反応するっぽいカキコがあったから、
何かが氏んでるってことか

ありえんな、俺のinstallationが腐ってるのか?
Aviraスレで聞いてくるわ…。

225:名無しさん@お腹いっぱい。
08/01/18 18:48:50
> >既存のウイルスをUPXで圧縮したら全部感染
> これ過去にNOD32が現実にやっちゃったんだよな・・・
AMON(常駐監視)が未対応でオンデマンドスキャナは対応済みという変な状況だったよな。
見事に感染し騒ぎとなった、今でこそ昔話で済ませられるが大きな穴だったのは確かだ。

226:名無しさん@お腹いっぱい。
08/01/18 20:12:16
UPXなんかソース公開されてる上に可逆Packerなんだから
エンジン側で解凍ルーチンを実装し、パターンは解凍後のプログラムに対して作るべき。
ただUPX3.0で追加された形式(--lzma)は未対応なのがある。

あとPackerについては疑わしきは罰するか、誤検知を回避するかで
各社ポリシーが分かれるところでもある。
たとえばSophosやPandaはほとんど蹴る。AntiVirもある程度は蹴る。
メモ帳を固めただけで検知する話は前スレあたりで出ていたと思う。

227:名無しさん@お腹いっぱい。
08/01/18 21:13:09
ひょっとしてそれ(LZMA)だと思って、v1.25でパックしたのも置いてみてるんだが、
まだだめだなあ > AntiVir
ちなみに、元ネタは、>>37 もちろん、UPX前のは、ちゃんと検知してる

AntiVirの検出エンジjン(avewin,avpack)には、
UPXって文字列がそこここにあって、やっぱ実装はされてるはずなのよ
検出しないのは、何かのエンバグか、機能制限か、俺の環境が腐ってるってこと
…それだとvirustotalの環境も腐ってるってことになってしまうが あっちも検出しないからね

もうちょいAntiVirスレで付き合ってもらってる

228:名無しさん@お腹いっぱい。
08/01/18 21:17:16
たとえUPXでもバージョンや派生によってアンパック方法が違ってて対応できてないだけでは?

229:名無しさん@お腹いっぱい。
08/01/18 21:27:01
ファイル名 MD5-サイズ。

kaoruhime.master EB7DCAC8BD3AF4DD7A63779AB34E23B1-69632
kaoruhime.UPX094.bin AD702EAF7D33EB72B63B2C3500B30CFE-38400
kaoruhime.UPX100.bin 84178A288B417364977672D55537CA29-38400
kaoruhime.UPX125.bin 22A48C1DF08588CB32B0210D4CD532D8-37888
kaoruhime.UPX203.bin CDF7C9ABA4FE5E3B5F0B618B8EB3E0A0-37888
kaoruhime.UPX302.bin 89247DD07B0A677817BE18E43667D502-38400

たしかに、ちょっとずつ違うけど、UPXのやつ全滅ってのは不自然かのう
kaoruhime.masterはもちろん検出

230:名無しさん@お腹いっぱい。
08/01/18 21:59:37
>>37をUPX2.90 で圧縮
Virus.Orgでスキャン

圧縮前
URLリンク(scanner.virus.org)
圧縮後
URLリンク(scanner.virus.org)


virustotalに参加してないベンダーで圧縮前と圧縮後に同じ脅威命で検出できたのは

CPSecure

231:名無しさん@お腹いっぱい。
08/01/18 22:08:05
進捗。localpcでは、.exeに直してはじめて、HEUR/Crypted.Eになった
さっきから設定見直してるんだけどなあ。
否それにしても、UPXサポートあるはずなのに、検出名違うのは納得いかない

232:名無しさん@お腹いっぱい。
08/01/18 22:15:11
> UPXサポートあるはずなのに
状況を見る限り対応してないのでは?

233:名無しさん@お腹いっぱい。
08/01/18 22:22:14
対応してる「はず」ってだけならバスターもそうなんだよな。
>>230 の結果ではダメな上にコケまくってるけど。
URLリンク(esupport.trendmicro.co.jp)
もっともバスターに関してはフィリピンでUPXを解凍せずに
パターン作ってる奴がいる模様(個人差あり)。

234:名無しさん@お腹いっぱい。
08/01/18 22:31:02
> 圧縮はあくまで圧縮だからなぁ
> 制御権まで移るなんてことはねえ
そんなに自信があるなら>37をUPX圧縮して実際に動かしてみろよ
感染すること請け合いだ。

235:名無しさん@お腹いっぱい。
08/01/18 23:13:00
しないしないw

236:名無しさん@お腹いっぱい。
08/01/18 23:17:40
SFXとPackerの区別くらいできるようになれ

237:名無しさん@お腹いっぱい。
08/01/19 00:41:07
せっかくなので、PEC2もやってみた

"TR/Agent.GH.5"

んんんん。5ってのはなんなのよ5ってのは 1違うんか

さて、これをちょこっと破壊して…
(確認してないが、破壊活動を開始する前にハングするようになると思う)

3C5E E843 -> EBFE

…これをうp

URLリンク(scanner.virus.org)

…これをPEC2かけてうp

URLリンク(scanner.virus.org)

どう解釈したらええんだこれ


もう寝よ

238:名無しさん@お腹いっぱい。
08/01/19 00:46:57
破損ファイルなんてシラネ
危険なコードの部分を破壊したなら検出しないのが正常じゃないのか?

239:名無しさん@お腹いっぱい。
08/01/19 00:49:22
破壊した部分はcrt領域

破壊した結果、検出しなくなるのはアリ
破壊しても検出するのもアリ

では、破壊したやつは検出して、圧縮したやつも検出するのに、
破壊したやつを圧縮したやつは検出しないのは…?


ワカラン

240:名無しさん@お腹いっぱい。
08/01/19 00:50:53
…否、ワカランていうより、もしかして…。

241:名無しさん@お腹いっぱい。
08/01/19 00:57:23
壊れてるexeをパッカーで正常に圧縮できる

わけないだろw

242:名無しさん@お腹いっぱい。
08/01/19 01:19:28
> 破壊した結果、検出しなくなるのはアリ
> 破壊しても検出するのもアリ
ウィルスが動作しないのなら検出しないのが正しい
逆にウィルスが動作するなら検出するのが正しい

243:名無しさん@お腹いっぱい。
08/01/19 01:33:02
PackerといえばDr.WebはPackerによる改変に構わず
検出できることを売りにしてた気がしたけどどうなんだろう


244:名無しさん@お腹いっぱい。
08/01/19 04:44:03
>>212の1.exeを解凍してみるといいw
自己解凍書庫に圧縮した上でupx圧縮してある

これが
URLリンク(www.virustotal.com)
こうなって
URLリンク(www.virustotal.com)
こうなった
URLリンク(www.virustotal.com)

DrWebはバイナリ自体は検出できていないが自己解凍.exeに圧縮したとたん検出w
なんとカスペも同じw

解凍前とあとで検出名が同じなのは
McAfee Microsoft NOD32v2 Prevx1

Antivirはバイナリ自体は検出できてるが圧縮すると脅威名が変わってる
やはりAntivirのupxのアンパックには問題がありそうだ
まあ Antivirだけじゃなさそうだがw

245:名無しさん@お腹いっぱい。
08/01/19 12:14:21
カスペとかシマンテックとかマダー?

246:名無しさん@お腹いっぱい。
08/01/19 13:43:29
>>212 乙
遅れますた・・・
カスペ7  全部検出
0-Trojan-Downloader.Win32.Banload.glf
1-Trojan-Downloader.Win32.Banload.gle
2-Trojan-Spy.Win32.Banker.hiq
3-not-virus:Hoax.Win32.Renos.apv
4-Trojan-Downloader.Win32.Banload.gld
5-Trojan-Downloader.Win32.Adload.ps
6-Trojan-Downloader.Win32.Delf.dzu
7-Trojan-Downloader.Win32.Banload.glg
8-Backdoor.Win32.Agent.dvu
9-Backdoor.Win32.Himic.a
a-Backdoor.Win32.Himic.a
b-Trojan-PSW.Win32.OnLineGames.onz

誰かが送ったのかも・・・

247:名無しさん@お腹いっぱい。
08/01/19 13:48:26
>>212
カスペ7@10:36:14
今北産業
12/12
対応後かもしれないね。


detected: Trojan program Trojan-Downloader.Win32.Banload.glf File: malware/0/cartao0102973.exe//ASPack
detected: Trojan program Trojan-Downloader.Win32.Banload.gle File: malware/1/controle_activex.exe//Petite
detected: Trojan program Trojan-Spy.Win32.Banker.hiq File: malware/2/robinho.exe
detected: malware not-virus:Hoax.Win32.Renos.apv File: malware/3/install_1522_MHw1fGZmfHx8fHx8_.exe
detected: Trojan program Trojan-Downloader.Win32.Banload.gld File: malware/4/yahooCards.com//PKLite32
detected: Trojan program Trojan-Downloader.Win32.Adload.ps File: malware/5/webinst.cab/webinst.dll//PE_Patch.UPX//UPX
detected: Trojan program Trojan-Downloader.Win32.Delf.dzu File: malware/6/www.activex_plugin.com.br.cmd//PKLite32
detected: Trojan program Trojan-Downloader.Win32.Banload.glg File: malware/7/torpedonatal.scr//UPX
detected: Trojan program Backdoor.Win32.Agent.dvu File: malware/8/MUCFLR0000000G.cmd//PE_Patch.UPX//UPX
detected: Trojan program Backdoor.Win32.Himic.a File: malware/9/regulamento.pdf.exe
detected: Trojan program Backdoor.Win32.Himic.a File: malware/a/regulamento.pdf.exe
detected: Trojan program Trojan-PSW.Win32.OnLineGames.onz File: malware/b/1.exe/22.exe


248:247
08/01/19 14:05:15
>>246
かぶった。w

(参考) カスペによる新種発見時間(日本時間)>>212

detected: Trojan program Backdoor.Win32.Himic.a File: malware/9/regulamento.pdf.exe 1/2 23:31
detected: Trojan program Backdoor.Win32.Himic.a File: malware/a/regulamento.pdf.exe 1/2 23:31
detected: Trojan program Trojan-Spy.Win32.Banker.hiq File: malware/2/robinho.exe 1/11 5:25
detected: Trojan program Trojan-Downloader.Win32.Adload.ps File: malware/5/webinst.cab/webinst.dll 1/14 10:01
detected: malware not-virus:Hoax.Win32.Renos.apv File: malware/3/install_1522_MHw1fGZmfHx8fHx8_.exe 1/16 11:30
detected: Trojan program Trojan-PSW.Win32.OnLineGames.onz File: malware/b/1.exe/22.exe 1/17 15:56

----- アップローダにうp 1/18 12:38(>>212) -----

detected: Trojan program Trojan-Downloader.Win32.Banload.glf File: malware/0/cartao0102973.exe 1/19 8:53
detected: Trojan program Trojan-Downloader.Win32.Banload.gle File: malware/1/controle_activex.exe 1/19 8:19
detected: Trojan program Trojan-Downloader.Win32.Banload.gld File: malware/4/yahooCards.com 1/19 8:16
detected: Trojan program Trojan-Downloader.Win32.Delf.dzu File: malware/6/www.activex_plugin.com.br.cmd 1/19 9:22
detected: Trojan program Trojan-Downloader.Win32.Banload.glg File: malware/7/torpedonatal.scr 1/19 9:11
detected: Trojan program Backdoor.Win32.Agent.dvu File: malware/8/MUCFLR0000000G.cmd 1/19 8:54





249:名無しさん@お腹いっぱい。
08/01/19 21:17:40
torpedonatal.scrを解凍したら検出できるベンダーが減ったな

解凍前
URLリンク(www.virustotal.com)
解凍後
URLリンク(www.virustotal.com)

しっかりシグネチャ検出できてるのは
カスペとIkarusのみか

F-Secureは亜種検出ではなくgeneric検出になってるのが面白い
norman sandboxでの挙動結果もでてるし

250:名無しさん@お腹いっぱい。
08/01/19 22:11:41
F-Secuは自前エンジンで引っ掛けたのか。
放っときゃカスペのシグネチャ回りそうなもんだが。
ところでIkarusってカスペと関係ないよな?
なんかいつも検出名が似てるんだよなぁ。

251:名無しさん@お腹いっぱい。
08/01/19 22:16:12
>>250
前スレかその前スレ辺りでその回答があったよ。
もちろん違うエンジンだったけど。
そもそもカスペOEM提供にIkarusがあるのは聞いたことない。

252:名無しさん@お腹いっぱい。
08/01/19 22:40:38
>>250
VBA32も似てるよな
エンジンは違えど研究者が通じているという可能性もないわけではないが

253:名無しさん@お腹いっぱい。
08/01/19 23:12:58
どうもIkarusってvtから送られたファイルを積極的に解析している気がする
シグネチャ対応は大抵カスペが一番速いから ウイルス名はそれに習ってるんじゃないか?
ちょっと前まではウイルス名は最初に対応したベンダーに習ってたじゃん
いまやバラバラだけどなw

254:名無しさん@お腹いっぱい。
08/01/19 23:17:32
>>249
> しっかりシグネチャ検出できてるのは
> カスペとIkarusのみか
そういうことは解凍前に全部検知されている検体で言ってくれ


255:名無しさん@お腹いっぱい。
08/01/19 23:20:38
やだよw

256:名無しさん@お腹いっぱい。
08/01/19 23:33:21
>>253
おまえの脳みそはおれの脳みそか

257:名無しさん@お腹いっぱい。
08/01/20 21:40:48
URLリンク(www.dotup.org)
44

セキュ板ロダにうpできなかった
しばらくしたら消す

258:名無しさん@お腹いっぱい。
08/01/20 21:43:52
もうねえじゃねえか!

259:257
08/01/20 21:53:49
わりい
あげなおした

URLリンク(www.dotup.org)
44

260:名無しさん@お腹いっぱい。
08/01/20 21:55:27
>>259
それはいいんだけど検出数がかなり多いからどう報告しようか困る

261:257
08/01/20 21:58:08
俺は別に
各ベンダに送ってくれれば

262:名無しさん@お腹いっぱい。
08/01/20 22:38:33
>>259
カスペ7
量が多いのでログをうpした。
スルーしたのはこれから送る。
URLリンク(www5.uploader.jp)


263:名無しさん@お腹いっぱい。
08/01/20 22:59:35
とりあえずキングとNODには送った
なんかどっちもとスキャンにやたら時間がかかったな

264:名無しさん@お腹いっぱい。
08/01/20 23:58:25
URLリンク(www8.axfc.net)
Pass:otona

265:名無しさん@お腹いっぱい。
08/01/21 00:04:36
>>264
AntiVir、AVGAM両方スルー
現在VirusTotalに投げ込んでるところ

266:名無しさん@お腹いっぱい。
08/01/21 00:14:29
URLリンク(www.virustotal.com)
esafeだけて・・・

267:名無しさん@お腹いっぱい。
08/01/21 00:37:24
>>264

カスペ7
スルーにつき、検体提出しました。

268:名無しさん@お腹いっぱい。
08/01/21 00:38:47
ウイルスバスター2008

>>259
16/44

>>264
スルー

両方ともスルーしたのは送信した。

269:名無しさん@お腹いっぱい。
08/01/21 00:50:34
>>266
unpackしてみたぁ。
URLリンク(www.virustotal.com)
結果: 0/32 (0%)

270:名無しさん@お腹いっぱい。
08/01/21 00:57:17
珍種

271:名無しさん@お腹いっぱい。
08/01/21 01:03:41
>>264
ねんのためAVGおくっといた

272:名無しさん@お腹いっぱい。
08/01/21 01:25:16
>>259
キラー19.58.42
13体検出
URLリンク(www5.uploader.jp)

273:名無しさん@お腹いっぱい。
08/01/21 01:31:30
>>264
McAfeeスルー
URLリンク(www5.uploader.jp)

274:名無しさん@お腹いっぱい。
08/01/21 07:09:14
なんか鑑定くさいな

275:名無しさん@お腹いっぱい。
08/01/21 10:53:17
>>273はTrojan-Downloader.JS.Agent.aqr (jpg偽装で踏んだあと再起動するとHDD全削除のあれ)
誰だよ検体そのままうpしてる奴は

276:名無しさん@お腹いっぱい。
08/01/21 17:26:44
URLリンク(youareanidiot.org)
tawa50052.zip
DLP=123

277:名無しさん@お腹いっぱい。
08/01/21 17:54:50
>>276
なんと言うブラクラw
見事に引っかかったw

278:名無しさん@お腹いっぱい。
08/01/21 19:27:07
>>276
PCぶっこわれました

279:名無しさん@お腹いっぱい。
08/01/22 14:04:17
スレリンク(sec板:627番)

280:名無しさん@お腹いっぱい。
08/01/22 14:53:08
今頃だけど
>>272のウイルスキラーの画面、ちょっとかっこいいな。

281:名無しさん@お腹いっぱい。
08/01/22 21:44:20
URLリンク(rapidshare.com)
05

282:281
08/01/22 21:47:25
まちがい
すまん

283:281
08/01/22 22:21:30
あげなおし
URLリンク(rapidshare.com)
05

284:名無しさん@お腹いっぱい。
08/01/22 23:16:50
>>283
kis7
ログうpしますた
URLリンク(www5.uploader.jp)

スルーしたのはこれから送る

>>259
言い忘れてたが、kis7送ったやつ対応したと今日メール来てました。
でもなぜか文字化けしてたので載せません。

285:名無しさん@お腹いっぱい。
08/01/22 23:37:24
>>283
NOD16体
キングは適当に放り込んでおいた

286:名無しさん@お腹いっぱい。
08/01/23 03:22:16
AVGおくっといたよ

287:名無しさん@お腹いっぱい。
08/01/23 09:49:34
URLリンク(205.209.161.43:8080)
URLリンク(205.209.161.43:8080)

288:名無しさん@お腹いっぱい。
08/01/23 10:13:32
>>283
ウイルスバスター2008
検体提出

289:名無しさん@お腹いっぱい。
08/01/23 10:23:57
>>287
AVG virustotal送付済み

290:名無しさん@お腹いっぱい。
08/01/23 21:35:44
>>287
カスペ7

detected: Trojan program Backdoor.Win32.Delf.czl File:windower.rar/launcher.exe
detected: Trojan program Backdoor.Win32.Delf.czl File: APP.rar/APPv4.exe



291:名無しさん@お腹いっぱい。
08/01/23 22:53:35
URLリンク(rapidshare.com)
33

VideoAccessCodecInstall(zlob)がアイコンを変えた
相変わらず数時間おきにバイナリサイズを変化させてる
generic検出できるところとできないところにはっきり分かれてる

興味がある人はここを観察してみるといい 
websoft-b.com/download/502/100/0/

292:名無しさん@お腹いっぱい。
08/01/23 23:08:56
>>291
やたらと関係の無い物が入ってるのはなに?

293:名無しさん@お腹いっぱい。
08/01/23 23:15:02
>>291
カスペ7
URLリンク(www5.uploader.jp)

カスペはジェネリック検知無理ですた・・・

294:名無しさん@お腹いっぱい。
08/01/23 23:19:05
>>291

カスペ7
20
検体提出します。

 Trojan program Trojan-Downloader.JS.Agent.hl File:  /1.gif
 Trojan program Trojan-Downloader.Win32.Zlob.gfz File:  /1setup.exe
 Trojan program Trojan.Win32.Small.aah File:  /2setup.exe
 Trojan program Trojan-Downloader.Win32.Zlob.ggy File:  /2VideoAccessCodecInstall.exe
 Trojan program Trojan-Downloader.JS.Agent.acg File:  /3.gif
 Trojan program Trojan-Downloader.JS.Agent.aee File:  /4.gif
 malware Exploit.Win32.RealPlr.t File:  /6.gif
 malware Exploit.Win32.IMG-ANI.ac File:  /ads.c
 Trojan program Trojan-Downloader.Win32.Small.gkm File:  /ads.cab/ads.exe
 Trojan program Trojan-Downloader.Win32.Small.gkm File:  /ads.exe
 Trojan program Trojan-Downloader.JS.Small.js File:  /ads.js
 adware not-a-virus:AdWare.Win32.BHO.sb File:  /bho.exe
 Trojan program Trojan-Clicker.JS.Agent.h File:  /eucardel.com.htm
 Trojan program Trojan-Spy.Win32.Bancos.arg File:  /exe.exe
 Trojan program Trojan.Win32.DNSChanger.aqd File:  /hqcodecvip.exe
 Trojan program Trojan.Win32.DNSChanger.aqd File:  /hqcodecvip4111.exe
 Trojan program Trojan.Win32.DNSChanger.aqd File:  /hqcodecvip4588.exe
 Trojan program Trojan.Win32.Small.aah File:  /setup.exe
 virus Email-Worm.Win32.Zhelatin.tb File:  /severa.exe
 adware not-a-virus:AdWare.Win32.BHO.ua File:  /superdirectsearch_com.exe



295:293
08/01/23 23:24:46
すみません。また重なりました

296:294
08/01/24 00:15:07
いえいえ
未検知送りました。
しかし、VideoCodecInstaller.exeはどのベンダーも完璧には検知していないね。

297:294
08/01/24 10:46:29
>>291
カスペからの返事

2.gif_ - Exploit.HTML.IESlice.ca,
cInstall.exe_ - Trojan-Downloader.Win32.Zlob.gin,
cInstall.exe_1 - Trojan-Downloader.Win32.Zlob.gij,
cInstall.exe_2 - Trojan-Downloader.Win32.Zlob.gil,
cInstall.exe_3 - Trojan-Downloader.Win32.Zlob.gim
5VideoAccessCodecInstall.exe_ - Trojan-Downloader.Win32.Zlob.gim,
VideoAccessCodec.ocx - Trojan.Win32.Agent.efr,
VideoAccessCodecInstall.exe_ - Trojan-Downloader.Win32.Zlob.gio
install_cn.exe_ - not-a-virus:AdWare.Win32.Vapsup.ada


New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.

in.cgi, Test.mxml, traff.php, www.yahoo.com.htm_, zlob.bmp

No malicious code were found in these files.

298:名無しさん@お腹いっぱい。
08/01/24 20:39:51
最新のvideoCodecInstaller.exe
URLリンク(www.virustotal.com)

299:名無しさん@お腹いっぱい。
08/01/24 20:48:09
>>298
どんだけー
最新バージョンではAVGやMSまでスルーしてる
VBA32のMalwareScopeってのは一種のヒューリステイックらしいが…

挙動は特に変わってないみたいだが ポリモーフィックか?

300:298
08/01/24 23:30:46
カスペ7 後で対応

Hello,

141dfe3e6ea5b711 - Trojan-Downloader.Win32.Zlob.gkd

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.


301:名無しさん@お腹いっぱい。
08/01/24 23:35:32
URLリンク(sakuratan.ddo.jp)

ウイルス直リンク
どうでしょう

302:名無しさん@お腹いっぱい。
08/01/24 23:55:57
>>301
カスペ7
Trojan.JS.WindowBomb.g

303:名無しさん@お腹いっぱい。
08/01/25 01:55:38
URLリンク(www.uploader.jp)

304:名無しさん@お腹いっぱい。
08/01/25 02:08:50
>>303 ないぞ

305:名無しさん@お腹いっぱい。
08/01/25 02:10:50
わざとちょっと変えてるぽい それヒントにうpろだに池ってことらしい 34816bytes.

306:名無しさん@お腹いっぱい。
08/01/25 02:58:21
>>303
CAT-QuickHeal 9.00 2008.01.23 (Suspicious) - DNAScan
eSafe 7.0.15.0 2008.01.16 suspicious Trojan/Worm
Sunbelt 2.2.907.0 2008.01.23 VIPRE.Suspicious

307:名無しさん@お腹いっぱい。
08/01/25 06:59:50
>>301
Janeなせいか見れん。

308:名無しさん@お腹いっぱい。
08/01/25 07:46:43
>>304
URLリンク(www.uploader.jp)

309:名無しさん@お腹いっぱい。
08/01/25 10:18:03
>>308
フォトショのキージェネじゃねーか

310:名無しさん@お腹いっぱい。
08/01/25 10:38:20
>>18

311:名無しさん@お腹いっぱい。
08/01/25 20:31:55
最新のvideoCodecInstaller.exe
URLリンク(www.virustotal.com)

312:名無しさん@お腹いっぱい。
08/01/26 00:13:47
virustotal.com
あなたのファイルの順番: 861 番目

こんでますw

313:名無しさん@お腹いっぱい。
08/01/26 00:19:25
DoS食らったか、どれかのエンジンがバグって99%になってると予想w

314:312
08/01/26 00:23:40
なるほどw

URLリンク(virusscan.jotti.org)
こっちに送っときました

315:312
08/01/26 00:27:17
URLリンク(www.virustotal.com)

数時間前から半端ない数が送られている模様

316:名無しさん@お腹いっぱい。
08/01/26 00:45:00
164 :名無しさん@お腹いっぱい。:2008/01/26(土) 00:01:04
「百度」を開き「カッパーフィールド」を検索してください。
8をクリックしてください。
ウイルスのダウンロードが始まります。

317:名無しさん@お腹いっぱい。
08/01/26 01:10:00
>>316
SCOで確認したけど、不正サイトに飛ばすコードはなかったぞ?
そもそもその書き込みはどこから持ってきたんだ?

318:名無しさん@お腹いっぱい。
08/01/26 01:28:10
>>316
ADCFreeInstaller_jp.exeが落ちてくる

319:名無しさん@お腹いっぱい。
08/01/26 02:01:15
インチキアンチスパイウェアだね

320:名無しさん@お腹いっぱい。
08/01/26 02:12:09
インチキに最後まで付き合ってみた これ入れろってさw

URLリンク(www.uploader.jp)
pass: dh9p

321:名無しさん@お腹いっぱい。
08/01/26 02:16:44
ごめ、ゴミがついてる 00003 -> 00004 でおね

322:名無しさん@お腹いっぱい。
08/01/26 02:22:56
コメントがちょっとでも長いとうpがおかしくなる…俺涙目 00004->00005

んで、覗いてくる

323:名無しさん@お腹いっぱい。
08/01/26 03:55:35
おk、落ちてきたファイル。勇気スレではないので、解説は抜きで

URLリンク(www.uploader.jp)



検出可否のお題にドゾー スレ汚しゴメス

324:名無しさん@お腹いっぱい。
08/01/26 04:14:33
passくれ

325:名無しさん@お腹いっぱい。
08/01/26 04:18:16
あ。>>320とおんなじ

326:名無しさん@お腹いっぱい。
08/01/26 04:20:57
>>320 >>323
びっとでぃふぇんだ~
MalwareAlarm1.dll infected: Generic.Zlob.2DDDA041

AVG
malware-scan.50_swp.bin Trojan horse Downlorder.Agent.14.AO
MalwareAlarm0.dll Trojan horse Generic4.HDH
MalwareAlarm1.dll Trojan horse Generic3.QJE
MalwareAlarm3.dll Trojan horse Generic9.YFR

あんちど~と
MalwareAlarm.exe = ウイルス感染 : not-a-virus:FraudTool.Win32.DrAntispy.ag

すまてっく全滅
これから送る。。。orz.....

327:名無しさん@お腹いっぱい。
08/01/26 04:46:48
>>320 >>323
ウイルスバスター2008
Adware_BraveSentryで以下を検出
MalwareAlarm0.dll
MalwareAlarm1.dll
MalwareAlarm3.dll

残りは検体提出

328:326
08/01/26 05:45:48 BE:6288285-2BP(1123)
っと、再スキャンしたらでた
シマンテック

MalwareAlarm.exe は セキュリティリスク 脅威です。
MalwareAlarm0.dll は セキュリティリスク 脅威です。
MalwareAlarm1.dll は セキュリティリスク 脅威です。
MalwareAlarm3.dll は セキュリティリスク 脅威です。
routines.dll は セキュリティリスク 脅威です。
Uninstall.exe は セキュリティリスク 脅威です。

329:名無しさん@お腹いっぱい。
08/01/26 05:46:27
いや~ん

330:名無しさん@お腹いっぱい。
08/01/26 08:27:46
>>323
CAアンチスパイのヒューリスティックで検出

331:名無しさん@お腹いっぱい。
08/01/26 10:19:14
カスペ7

>>320
削除しました: トロイの木馬 Trojan.Win32.Agent.eki ファイル: C:\Temp\malware-scan.50_swp.bin

>>323
削除しました: リスクウェア not-a-virus:FraudTool.Win32.DrAntispy.ag ファイル: C:\Temp\MalwareAlarm.exe
削除しました: リスクウェア not-a-virus:FraudTool.Win32.BraveSentry.b ファイル: C:\Temp\MalwareAlarm0.dll
削除しました: リスクウェア not-a-virus:FraudTool.Win32.BraveSentry.b ファイル: C:\Temp\MalwareAlarm3.dll

332:名無しさん@お腹いっぱい。
08/01/26 12:48:22
>>323
McAfee

MalwareAlarm0.dll
MalwareAlarm1.dll
MalwareAlarm3.dll
Uninstall.exe

すべてBraveSentryとして検出

333:名無しさん@お腹いっぱい。
08/01/26 14:09:39
最新のvideoCodecInstaller.exe
URLリンク(www.virustotal.com)
upxでパックし始めた

334:名無しさん@お腹いっぱい。
08/01/26 14:35:31
それって502/100/0 ?

335:名無しさん@お腹いっぱい。
08/01/26 15:06:06
んだ

336:名無しさん@お腹いっぱい。
08/01/26 15:59:00
302でリダイレクトされる先は?? 当方temp-2/502_f899139_0
101KB/152KBのセットばっかり降ってくるんだが…。

337:名無しさん@お腹いっぱい。
08/01/26 16:26:49
これ?
URLリンク(www.virustotal.com)
こっちはupxパックもされてないし カスペ MSあたりがgeneric検出できてるみたいだな

338:名無しさん@お腹いっぱい。
08/01/26 18:14:36
URLリンク(www.borujoa.org)

339:名無しさん@お腹いっぱい。
08/01/26 18:25:46
>>338
Scan taken on 26 Jan 2008 09:23:46 (GMT)
A-Squared Found nothing
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found Trojan.Qhost.origin
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found Suspect code-parts (probable variant)
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
Panda Antivirus Found nothing
Rising Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing


340:名無しさん@お腹いっぱい。
08/01/26 18:51:29
>>323
ESS

2008/01/26 8:26:54 oklsslv2ym_uljp00006\MalwareAlarm.exe Win32/Adware.SpySheriffの亜種
2008/01/26 8:26:51 oklsslv2ym_uljp00006\MalwareAlarm3.dll Win32/Adware.BraveSentry
2008/01/26 8:26:50 oklsslv2ym_uljp00006\MalwareAlarm1.dll Win32/Adware.BraveSentry
2008/01/26 8:26:49 oklsslv2ym_uljp00006\MalwareAlarm0.dll Win32/Adware.BraveSentry


341:名無しさん@お腹いっぱい。
08/01/26 19:00:32
>>323でスルーしたやつをカスペに送りました。

342:名無しさん@お腹いっぱい
08/01/26 19:18:33
>>338
カスペに送っちゃってから気づいたが、ウイルスじゃないし
URLリンク(www.mron.jp)

343:341
08/01/26 20:19:14
>>323のスルーしたやつ>>338
カスペからの返事によるとマルウェアじゃないって

344:名無しさん@お腹いっぱい。
08/01/26 20:23:07
別なところから落としたVideoAccessCodecInstall.exe
URLリンク(www.virustotal.com)

カスペには送った

345:344
08/01/26 23:03:42
カスペからの返事によると「Packed.Win32.PolyCrypt.l」だって
Zlobで検知じゃないみたい

346:名無しさん@お腹いっぱい。
08/01/26 23:15:41
カスペにしては珍しい名前だなあと思っていたら・・・
URLリンク(www.kaspersky.com)

347:名無しさん@お腹いっぱい。
08/01/26 23:47:47
おいらもそう思いました > PolyCrypt

カスタムパッカそのものを検出してるぽい名前ですね、カスペらしからぬ (推測)
じき、正々堂々、アンパックして対抗していただきたいものですw

348:名無しさん@お腹いっぱい。
08/01/26 23:53:52
キリがないからじゃね。
使い捨てウイルスに、逐一シグネチャ作成するなんてばかばかしい。
誤検知さえしなければいいや。

ファイル名だけで検知してもいいくらいwww

349:名無しさん@お腹いっぱい。
08/01/26 23:54:02
たしか8.0では変なパッカーは警告でしたよね?
楽しみです。
でも、私もアンパックしての検知を希望しますね。

追記
関係ありませんがvistaでの機能制限はMP1で消えたのかな?
8.0待ち?


350:名無しさん@お腹いっぱい。
08/01/27 00:26:35
検出スレなのにカスペ厨ばっかりでウザス

351:名無しさん@お腹いっぱい。
08/01/27 00:29:08
ま、カスペがパッカそのものに反応させたかもってこと自体、
全体的トピックス感がと思って。

こないだはAvira vs UPX(の話題)だったのう
そういや、avewin32が更新になったけど、対応回復してくれてないかな

352:名無しさん@お腹いっぱい。
08/01/27 01:34:23
最新のVideoAccessCodecInstall.exe
URLリンク(www.virustotal.com)
カスペには送った。
AVG最強だし

353:名無しさん@お腹いっぱい。
08/01/27 01:35:13
AVGってなんでZlobに強いの??

354:名無しさん@お腹いっぱい。
08/01/27 01:38:06
なぜかはわからんが俺がVTにアップしたzlobをすべて検知したのはAVGだけ
しかもちゃんと定義ファイルによる検知(genericじゃない)

355:名無しさん@お腹いっぱい。
08/01/27 01:39:44
AVGってつくづく不思議。
アップデートもカスペと比べて多いわけじゃないのに。

356:名無しさん@お腹いっぱい。
08/01/27 01:43:00
だれがzlobをAVGにがんばって送ってるんだろ・・・
grisoftが自分で集めてるのか?


357:名無しさん@お腹いっぱい。
08/01/27 01:44:35
grisoftが集めてるんじゃないの?
誰かが送ってるのならavast!も検知しそうだけど・・・・
avast!のウイルス対応速度はどうなんだろ?

358:名無しさん@お腹いっぱい。
08/01/27 01:46:33
avastはzlobをWin32:Spyware-gen [Trj]で検知するよ

359:名無しさん@お腹いっぱい。
08/01/27 01:51:24
カスペはexplorerの事件があってからかなり対応が遅くなっちゃったんだよね~

360:名無しさん@お腹いっぱい。
08/01/27 01:51:37
>>358
thx

361:名無しさん@お腹いっぱい。
08/01/27 01:54:08
それでもカスペは対応は速いほうでしょ。

362:名無しさん@お腹いっぱい。
08/01/27 01:55:34
うん
ただ前から気になっていたのだがかなり前に提出したウイルスでも対応していないのがたまにあるんだよな・・・
URLリンク(www.kaspersky.com)

363:名無しさん@お腹いっぱい。
08/01/27 01:56:55
VideoAccessCodecInstall.exeに使われてるpackerって何だ?

364:名無しさん@お腹いっぱい。
08/01/27 02:01:57
考えられるのはUPX

365:名無しさん@お腹いっぱい。
08/01/27 02:03:14
>>333はUPXだな

366:名無しさん@お腹いっぱい。
08/01/27 02:08:14
>>362
最近カスペの検出率にかげりが見え始めたのはそのせいか・・・

367:名無しさん@お腹いっぱい。
08/01/27 02:10:18
前からぼちぼちこういうことあったよ
検出力が落ちているのはトロイの亜種が無数に増え続けているけどカスペはジェリック検知できないせいでスルーするのが多い
ヒューリスティックで検知できるものならいいが・・・

368:名無しさん@お腹いっぱい。
08/01/27 02:10:53
たぶんだけど

369:名無しさん@お腹いっぱい。
08/01/27 02:11:32
今亜種に強いソフトはどこだろ?

370:名無しさん@お腹いっぱい。
08/01/27 02:13:16
upxならvtに表示されるはず
>>333以降upxはつかってないようだし未知のpackeだろ
未知のpackerを組み合わせてスキャナかいくぐってるのか?
もしかしてポリモーフィックpacker?

最新の502/100/0ではavira AVG  avast カスペ MS スルー
URLリンク(www.virustotal.com)

371:名無しさん@お腹いっぱい。
08/01/27 02:13:20
2chのうわさによるとAVGらしい
Antivirは亜種に強いというよりもヒューリスティックで検知する

372:名無しさん@お腹いっぱい。
08/01/27 02:15:07
未知のパッカー・・・
2000種以上対応しているカスペもパッカーが何か検出できない・・・

やばぽだな

373:名無しさん@お腹いっぱい。
08/01/27 02:15:28
Bitも更新頻度は多いけどスルーするのが多いということはカスペと大体同じ?

374:名無しさん@お腹いっぱい。
08/01/27 02:15:59
作る側も必死だな

375:名無しさん@お腹いっぱい。
08/01/27 02:16:15
VideoAccessCodecInstall.exeに関してはVBA32だなw

376:名無しさん@お腹いっぱい。
08/01/27 02:17:41
特定の物に関してはAVGの亜種の効きがやたらと強いんだよな

377:名無しさん@お腹いっぱい。
08/01/27 02:19:24
たしかにVBA32強そう
Bitは最初のうちはそこそこzlobに強かったけど今は・・・

378:名無しさん@お腹いっぱい。
08/01/27 02:19:31
>>371
AntiVirは大量のシグネチャと強力なヒューリスティックでまかなってる感じがする。

379:名無しさん@お腹いっぱい。
08/01/27 02:20:22
でもAntivirはパッカーひとくくりの傾向もなきにしもあらず

380:名無しさん@お腹いっぱい。
08/01/27 02:26:50
最新のzlobをカスペに送りマスタ


381:名無しさん@お腹いっぱい。
08/01/27 02:30:35
やっぱ名前で検出しちゃえ
自分でカスタムでシグネイチャ作れないかな

382:名無しさん@お腹いっぱい。
08/01/27 02:32:01
>>352のzlob、カスペから返事が来ない・・・
1時間ぐらいたったのだが

383:名無しさん@お腹いっぱい。
08/01/27 02:32:45
calmのような機能つけてほしいな

384:名無しさん@お腹いっぱい。
08/01/27 02:33:33
名前検出w
世も末じゃのうw

385:名無しさん@お腹いっぱい。
08/01/27 02:33:58
clamでした・・・


386:名無しさん@お腹いっぱい。
08/01/27 02:35:28
JaneのNGワード編集する要領でさ

387:名無しさん@お腹いっぱい。
08/01/27 02:36:06
clamならそんなかんじでできるんだよな~


388:名無しさん@お腹いっぱい。
08/01/27 02:37:23
寝ようと思ったところにclam情報が・・・orz

389:名無しさん@お腹いっぱい。
08/01/27 02:38:54
今後のカスペが不安だな。
8.0がどうなるか・・・

390:名無しさん@お腹いっぱい。
08/01/27 02:40:36
シグネイチャ現行のままで行くような・・・エンジン刷新だけ?

391:名無しさん@お腹いっぱい。
08/01/27 02:41:35
エンジンは大幅に変えるという記事は見たことある>カスペ8.0

392:名無しさん@お腹いっぱい。
08/01/27 02:43:15
基本的にはヒューリスティックの強化だと思う

393:名無しさん@お腹いっぱい。
08/01/27 02:45:14
気持ち良く寝れそうなレスが出たんで寝る ノシ

394:名無しさん@お腹いっぱい。
08/01/27 02:48:00
俺も落ちますわ(わざわざ報告せんでいい

395:名無しさん@お腹いっぱい。
08/01/27 02:49:04
カスペをNG登録しますた

396:名無しさん@お腹いっぱい。
08/01/27 03:07:37
>>291 掘るといっぱい出てくるな
virustotalに送り注

397:名無しさん@お腹いっぱい。
08/01/27 03:25:02
最新をvirus.orgに送った
URLリンク(scanner.virus.org)
バスターがgeneric対応してる


次ページ
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch