Перейти к содержанию

Действительно ли архивы ZipCoin вирусные?


Андрей Басов

Рекомендуемые сообщения

Здравствуйте, Евгений.

Связал я тут свои дела с сервисом ZipCoin (http://zipcoin.ru/). Это сервис платного разархивирования вложений и обслуживания клиентских счетов. Например, я продаю файлы своих книг в архивированном виде. Архиватор ZipCoin. Вы сам знаете как это делается. При разархивации нужно оплатить вложение и тогда получишь код доступа к вложению. Понятно, что такой активирующийся архив отличается по своим свойствам от обычного, пассивного.

 

Антивирус реагирует и на еще не установленную программу архивации, и на архив как на подозрительный, вирусный объект. Хотя однозначно доступа к нему не закрывает. Можно прописать в исключения. Однако проблема гораздо шире. Сегодня получил от провайдера письмо о зараженном контенте в моем домене. Угроза блокировки контента. ZipCoin отписывается, что это извечная проблема, конфликт таких архивов с антивирусами и Касперским в том числе. ZipCoin, мол, не может никак найти взаимопонимания с Касперским в вопросе оценки всех поголовно самораспаковывающихся архивов как вирусов.

 

Со своей стороны, вижу и много информации о заражении компьютеров и мошенничестве посредством таких архивов. Правда происхождение вредных архивов неизвестное. Этим они отличаются от архивов ZipCoin. Хотя с другой стороны, ZipCoin существует, наверное, уже год и пока что я не нашел на него жалоб, связанных с каким-то мошенничеством программным путем. Впрочем, в Интернете гарантий никаких нет на этот счет.

 

Смущает еще вот какая сторона. Этот сервис для меня весьма удобен. Однако собрав записи получил следующую картину.

Антивирусное обеспечение провайдера детектирует архивированные файлы как тип угрозы Trojan.ArchSMS-12.

Ваш антивирус у меня на ПК видит две разные вещи. Constructor.Win32.ArchSMS.d - имя вируса в не инсталлированной программе архивации.

Hoax.Win32.ArchSMS.pic - имя вируса в архивированном файле.

Но интересная вещь. При сканировании диска С с целью обнаружения вируса в уже инсталлированной программе ZipCoin, результат - угроз нет.

 

Я в полной растерянности. Что вы можете сказать о проблеме? Если архивы ZipCoin только имеют признаки вирусных, но на самом деле опасности не содержат, то возможно ли решить проблему, скажем, сертификацией архиватора ZipCoin или каким-то другим путем. Мне же с провайдером нужно как-то разобраться и продолжить работу.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Программы-архиваторы, упрощающие хранение и пересылку файлов, стали привычным инструментом не только для пользователей, но и для злоумышленников. Вредоносные архивы систематически находят как в целевых атаках, так и в инцидентах с шифровальщиками-вымогателями. Злоумышленники в основном применяют их для обхода средств защиты информации, обмана пользователей и, конечно, для извлечения украденных данных. А значит, ИБ- и ИТ- отделам следует уделять особое внимание тому, как архивы обрабатываются в ОС, бизнес-приложениях и защитных инструментах. Рассказываем, для чего злоумышленники могут использовать архивы.
      Доставка вредоносного ПО с обходом предупреждений Mark-of-the-Web
      Благодаря логическим особенностям и уязвимостям конкретных архиваторов, при распаковке под Windows у извлеченного файла иногда не устанавливаются атрибуты «загружен из Интернета» (Mark-of-the-Web, MOTW). Технически эти атрибуты сохраняются в альтернативном потоке данных (NTFS alternative data stream) Zone.Identifier. Если идентификатор указывает на внешний источник файла (ZoneID = 3, 4), то при попытке запуска исполняемого файла появляется предупреждение Windows, а Office автоматически открывает потенциально небезопасный документ в защищенном режиме.
      Эксплуатируя дефекты архиваторов, атакующие обходят этот слой защиты. Самой свежей уязвимостью, приводящей к инцидентам такого рода, стала CVE-2025-31334 в WinRAR, но этот случай не единичный: известны CVE-2025-0411 в 7-Zip, CVE-2024-8811 в WinZip и другие. Важно учитывать, что некоторые архиваторы вообще не поддерживают MOTW, устанавливают ее только для некоторых расширений файла либо только при определенных способах распаковки. Сводная таблица по поддержке MOTW архиваторами доступна на GitHub.
       
      View the full article
    • yare4kaa
      Автор yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
    • AL_o
      Автор AL_o
      Добрый день.
      Моя цель рассказать о неприятной для меня ситуации чтобы предотвратить такую в будущем для других. Может кто то мне поможет донести информацию куда следует? А может Компанию полностью устраивают такие ситуации.
       
      Я сотрудник организации, помимо прочего отвечающий за мобильную связь в организации. Помимо прочих операторов мы сотрудничаем с мегафоном и часть корпоративных симок от него. На днях бухгалтерия внезапно получила по эдо счёт-фактуру согласно которой мегафон продал нам продукт лаборатории каперского. Начали выяснять... В общем либо это тонкая подстава призванная очернить доброе имя лаборатории (или просто им воспользоваться), либо лаборатория перешла на "нажми на кнопку на сайте - получи подписку со списанием со счёта мобильного оператора" способ распространения. Позиция мегафона типична для оператора, допускающего различные подписки и списания на внешних ресурсах - меня убеждают что это абонент сам согласился, расписался кровью и т.п., что услуга ему жизненно необходима, а мегафон просто предоставил удобнейший для распространения канал - тык и готово. Но искренне интересна позиция лаборатории. Допуская что этот кейс реален - человек со своего личного мобильного устройства, но пользуясь корпоративной сим-картой заходит на опасный (!) веб сайт где касперский услужливо предлагает ему купить антивирус для трёх устройств и оплатить случайным нажатием пальца со общего счёта компании..? Абонент клянётся что если и было что то - то мимолётом, с большой кнопкой да и мааааленьким крестиком в углу как всегда бывает у замечательных мобильных подписок. Каков кейс данного продукта если на секундочку предположить что это было осознанно. На состояние телефона компании плевать. На состояние счёта кампании должно быть плевать сотруднику. Мегафон+касперский - соединяя несоединяемое.
       
      Благодарю за ваше время. Надеюсь на вашу помощь в донесении информации до кого надо и предотвращения возвращения в нулевые со всеми этими мобильными подписками. Хотя бы не от лаборатории касперского блин!


    • Juzzepe
      Автор Juzzepe
      При открытии браузера google chrome Касперский выдаёт информацию, о том, что он приостановил загрузку вредоносного файла, но я никак не могу решить проблему с автозагрузкой этого файла, каждый раз при открытии браузера он качается. В интернете не смог найти необходимую информацию, а решение похожих проблем(автозапуск страниц) не подошёл.
       
      Вот сообщение от Касперского
      Событие: Загрузка остановлена
      Пользователь: DESKTOP
      Тип пользователя: Активный пользователь
      Имя программы: chrome.exe
      Путь к программе: C:\Program Files\Google\Chrome\Application
      Компонент: Веб-Антивирус
      Описание результата: Запрещено
      Тип: Возможна неправомерная загрузка ПО
      Название: https://streetuptowind.com/services/?id=140845
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: ?id=140845
      Путь к объекту: https://streetuptowind.com/services
      Причина: Облачная защита
       
       
      Подскажите как решить проблему пожалуйста.
    • Bagration
      Автор Bagration
      Добрый день.
      Устанавливал ОС на чужой компьютер, использовал в процессе пару флешек и пару своих компьютеров.
       
      По окончанию заметил, что на моих компьютерах сбились видеокодеки и некоторые ассоциации файлов (.jpg, .png, и другие изображения отвязались от стандартного просмотрщика фотографий Windows).
      Никакого нового ПО на свои компьютеры не устанавливал, так что сразу возникли подозрения.
       
      Просканировав систему ESET'ом, я нашёл три крайне подозрительных архива, которые я точно не загружал:
      C:\Users\Odmin\Downloads\Kotatogram Desktop\Markets Index 4k.zip
      C:\Users\Odmin\Downloads\Kotatogram Desktop\Markets Index 4k (2).zip
      C:\Users\Odmin\Downloads\Kotatogram Desktop\(название третьего забыл, пардон).zip

      ESET'ом определяются как Win64/Packed.Themida.L и Win32/PSW.Agent.onw.
      Первые два лежат до сих пор, третий антивирь удалил сразу. По данным, указанным в свойствах, лежат они там аж с 7 марта.
      Внутри архивов exe-шники, ничего из этого я не запускал.

      Отсюда вопрос: грозит ли мне что-то, если данные зловреды были в архивах и я их не запускал? Файрволл (simplewall) настроен на автоматический блок всего, что не подходит ни одному из существующих правил.
       
      Логи сканирования прилагаю. Сканирование проводил вместе с подключенными флешками.
      CollectionLog-2023.05.26-13.23.zip
×
×
  • Создать...