Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Всем привет!

Касперский обнаружил объект HEUR:Trojan.Win32.Generic в установочном exe-файле. Скорее всего это ложное срабатывание, но все же.

Он показывает полный путь к объекту: папка, архив, установочный файл и т. д. Как Касперский его так разбирает, если этот файл не распаковывается архиватором, пишет: "Ошибка. Есть данные после конца блока полезных данных"?

Какие есть способы и ресурсы для этого?

DIE показывает, что большую часть файла занимает оверлей, который хранит какую-то DLL.

Безымянный.png

Опубликовано

скорее всего это самораспаковывающейся архив 7z

Опубликовано
2 минуты назад, kmscom сказал:

скорее всего это самораспаковывающейся архив 7z

7z не может его распаковать, пишет ошибку

Опубликовано

Добрый день!
Очень сильно зависит от языка программирования. Если у вас .NET-программа, попробуйте dotPeek или .Net Reflector.

Если Python, то например как здесь.

В общем-то ничего удивительного тут нет, в автономный установщик exe преспокойно заворачиваются проекты целиком, если они некрупные.

А конкретно Касперский вполне может использовать песочницу и работать с уже распакованными файлами.

Опубликовано
22 часа назад, scaramuccia сказал:

Как Касперский его так разбирает, если этот файл не распаковывается архиватором, пишет: "Ошибка. Есть данные после конца блока полезных данных"?

Антивирус содержит фирменный распаковщик. Он умеет распаковывать не только архивы, но и exe упаковшики и крипторы, типа UPX, ASprotect.

  • Согласен 1
Опубликовано

Спасибо за ответы.

Там, видимо, какой-то свой непростой упаковщик.

Безымянный.png

  • 2 недели спустя...
Опубликовано

Все же вопрос этот продолжает интересовать. Вот обнаружился еще один объект.

Показывает, что внутри exe файле есть батник. Но этот файл-то обычный exe, он не распаковывается.

Безымянный.png

 

Попробовал дизассемблировать этот killexplorer.exe. Утонул в малопонятном коде. В конце кода явно читаемое "убивания" процесса explorer, собственно, как и обещает имя файла. А до этого много сложночитаемого кода, предположительно скрипта AutoIt.

Никто, кстати, не подскажет какой-нибудь декомпилятор AutoIt? Разработчик убрал его в последних версиях.

Безымянный.png

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lina_ko
      Автор Lina_ko
      Для работы мне очень хотелось получить где-то приглашение на ripper store, я искала хоть что-то, пока у меня не отключился мозг и я не скачала этот архив думая, что это мне поможет зарегистрироваться на сайте: ссылка удалена.
      Там был пароль, я его открыла, пароль не помню, в архиве был Exe файл, который я запустила. Теперь там нет пароля.
      После процесса секундного закрылся хром, и не открывался, в диспечере задач сняла процесс того файла, он был не ресурсозатратным, но был, хром все ещё не открывался. После перезапуска открывался как прежде, в задачах екзешника вроде нет. Вновь никаких видимых изменений.
      KVRT не обнаружил никаких проблем, (Слава Вам), но я волнуюсь.
      CollectionLog-2026.04.20-00.31.zip
    • scaramuccia
      Автор scaramuccia
      Всем привет!
      Попался мне файл autorun.inf, который Касперский детектирует как Net-Worm.Win32.Kido.ir. В сети есть его описание. Файл autorun.inf содержит обфусцированный текст, перемешивая мусор с "полезным" кодом, чтобы его скрыть.
      Но почему винда, обрабатывая этот текст, отбрасывает мусор? Не понимаю, всю голову сломал.
      Файл имеет сигнатуру FFFE, то есть говорит о том, что его текст в формате UTF-16 (LE). Но что мусор, что нужный текст вроде как имеют правильный формат. Как это происходит?

    • Evgeniych
      Автор Evgeniych
      Здравствуйте! Возникла такая дилемма, а именно : Перестали открываться любые файлы exe. ; Ноутбук стал работать более громко и повысилась нагрузка на ЦП и ГП. Так как файлы exe не открывались, пришлось открывать Dr. Web с помощью Winrar. Только после архивации exe файла, у меня получается что либо установить и открыть. После прогонки Dr.Web удалил все вирусы (парочку случайно зацепил и поместил в карантин), но exe файлы так и не открываются и ноутбук немного нагружен. Нужна помощь, заранее благодарю. Система Win 11. Если что, простите заранее за глупые вопросы (совсем чайник в данном).

    • Алексей Медек
      Автор Алексей Медек
      Доброго дня, у кого-нибудь есть пример как вызывать .BAT или .EXE для срабатывания 'Уведомление о событиях с помощью исполняемого файла' из раздела Уведомления Свойств сервера KSC 14.2 на Windows.
      Конкретная цель - отправлять уведомления в Telegram.
       

    • DuSTRi
      Автор DuSTRi
      Здравствуйте, проблема в следующем. На компьютере не запускается диспетчер задач (в безопасном работает), .exe файлы не запускаются вообще, либо через минуты 2 выскакивает уведомление что не достаточно прав, хотя запуск происходит с учетной записи администратора (даже если принудительно нажать запуск от имени администратора.
      Так же не работает Word во всех режимах. Сам компьютер работает вроде бы без нагрузки.  Точек восстановления нет.
      Утилиту Avz получилось запустить только в безопасном режиме.
      Стандартные средства windows обнаруживают Trojan:win32/wacatac.b!ml
      CollectionLog-2023.04.08-12.06.zip
×
×
  • Создать...