Перейти к содержанию

Virustotal - реальные угрозы и ложные срабатывания.


Рекомендуемые сообщения

Опубликовано

Может, тут кто-то уже задавал подобные вопросы, но поиском, ничего не нашлось. Тема касается Андройд-вирусов.

Чтобы не скачать с Гугл Плэй какую-нибудь программу с вирусом, поступаю следующим образом: не качаю программы напрямую с Гугл Плэй, а нахожу APK файл нужной программы на сайте 4PDA, если там нет, ищу в яндексе. Перед тем, как скачать APK файл, проверяю его на "Virustotal" и если показывает, что файл чистый, качаю, в случае нахождения множественных угроз, приходится отказываться от загрузки подобной программы.

Но бывает, что большинство антивирусов говорят, что файл чистый, а какие-то 1-3 антивируса указывают на угрозы. Как можно в таком случае определить, является срабатывание ложным или действительно, пара антивирусов видят то, что не видят другие?

Вот, например, последняя проверка, 3 из 58 антивирусов обнаруживают угрозы:

post-32346-0-74843700-1497610151_thumb.png

Поиск по названиям ничего не даёт. Безопасно будет скачивать такой файл или нет?

Опубликовано

@Sapfira, если по простому, то можно просто запомнить имена "аутсайдеров" и просто не обращать на них внимание. В данном примере с вероятностью 90% это ложное срабатывание и на эти антивирусы не надо не обращать внимание (аналогично если они будут ругаться и на другие файлы).

Если по сложному, то есть эмуляторы андроида, либо можно расковырять этот .apk и самостоятельно его анализировать, но как понимаю это не для вас.

Опубликовано

Всегда остаётся вариант самостоятельно разослать скачанный и подозрительный для вас файл в антивирусные лаборатории ведущих производителей защитного ПО. Ну и естественно дождаться ответа на ваш запрос.

Опубликовано

 

 


Ну и естественно дождаться ответа на ваш запрос.
ну или так и не дождаться ничего кроме вариаций ожидайте он пока в обработке.

На примере выше я бы наоборот рассылал в те компание, которые его детектят с пометкой ложное срабатывание.

Но и тут есть свои минусы, к примеру в Тренд Микро так просто не имея лицензии на их продукт не послать.

Опубликовано

есть эмуляторы андроида, либо можно расковырять этот .apk и самостоятельно его анализировать

Там же, на Вирустотале, можно посмотреть детальные сведения о файле. Хоть толком ничего и не понятно, но вроде, ничего подозрительного нет, кроме одного момента:

post-32346-0-65747800-1497687075_thumb.png

Думаю, что скорее всего, действительно ложное срабатывание, так как у разработчика этого приложения хорошая репутация на 4PDA и жалоб на вирусы в комментариях нет.

 

А рассылать файл в антивирусные лаборатории не вариант, так как многие из них иностранные, чтобы написать, нужно знать английский.

Опубликовано (изменено)

А рассылать файл в антивирусные лаборатории не вариант, так как многие из них иностранные, чтобы написать, нужно знать английский.

Практически у всех вендоров англ. достачно знать на уровне, чтобы написать (скопировать) фразу False positive либо False positive submission.

Изменено пользователем regist

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • andrz
      Автор andrz
      Добрый день, коллеги! Первый раз прошу помощи на форуме, так что если что-то делаю не так - поправляйте.
      Суть проблемы:
      Поведенческий анализ (KES 11.8.0.384/KSC 14.0.0.10902) в режиме информирования и с включенной защитой папок общего доступа от внешнего шифрования дает ложное срабатывание при выполнении операций шифрования файлов с использованием КриптоАРМ 5 Стандарт (5.4.4.52)  в общей папке на файловом сервере:
      ----------
      Описание результата: Обнаружено
      Тип: Троянская программа
      Название: HEUR:Trojan.Multi.Crypren.gen
      Пользователь: XXX\YYY (Инициатор)
      Объект: System
      Причина: Поведенческий анализ
      Дата выпуска баз: 11.01.2024 5:41:00
      -----------
      Аналогичным образом KES реагирует на создание резервных копий этих файлов с использованием WinRAR 5.10
      Рекомендация Касперского - внести компьютер в список исключений поведенческого анализа (Список компьютеров, с которых не будут отслеживаться попытки шифрования папок общего доступа).
      Возможно существует другой вариант? Не хотелось бы пользоваться исключениями - а вдруг враг начнет шифровать именно с этого ПК? Прецеденты, к сожалению, были
    • Couita
      Автор Couita
      Проект в Visual Studio 2019 Winforms с одной кнопкой и пакетом AntdUI вызывает срабатывание антивируса Kaspersky Standard. 
      Первое срабатывание:  VHO:Trojan-PSW.MSIL.Convagent.gen 
      MD5: 17F7D1AFB121CF22F6C93E62134E7681
      Второе срабатывание: not-a-virus:VHO:RiskTool.MSIL.Convagent.gen
      MD5: 44bdb7ae0fb1682e7a5fd23adfa72040
      Является ли это ложным срабатыванием?
    • couitatg
      Автор couitatg
      Есть программа, она отправляет в вебхук какой пользователь что делает в программе. После отправки через 3 секунды Kaspersky завершает процесс программы и обнаруживает в ней "PDM:Trojan.Win32.Generic".
      Вопрос: Детект корректный в этом случае? Те действия, что выполняет программа, можно считать зловредными?



    • rancol347
      Автор rancol347
      https://www.virustotal.com/gui/file/3a6f56b9c85f08ba47df6af9af6844fb5a9dd20e9cbc957cf1ec096a2ffe4ea7?nocache=1 вирус тотал
      а качал отсюда https://www.kaspersky.ru/downloads/free-antivirus
      просто странно видеть детект от гугла, и уведомление о фейк-антивирусе от ноунейм антивируса
      качал фри версию
    • Ivan A.
      Автор Ivan A.
      День добрый.
      Наткнулся на утилиты Sysinternals, и в некоторых из них (AutoRuns, Process Esplorer) есть встроенная проверка запущенных процессов в VirusTotal. Также есть дополнительная опция "Отправлять неизвестные исполняемые файлы". Насколько безопасно отправлять на проверку ВСЕ запущенные процессы, т.е. в каком виде это все отправляется?
×
×
  • Создать...