Перейти к содержанию

Virustotal - реальные угрозы и ложные срабатывания.


Sapfira

Рекомендуемые сообщения

Может, тут кто-то уже задавал подобные вопросы, но поиском, ничего не нашлось. Тема касается Андройд-вирусов.

Чтобы не скачать с Гугл Плэй какую-нибудь программу с вирусом, поступаю следующим образом: не качаю программы напрямую с Гугл Плэй, а нахожу APK файл нужной программы на сайте 4PDA, если там нет, ищу в яндексе. Перед тем, как скачать APK файл, проверяю его на "Virustotal" и если показывает, что файл чистый, качаю, в случае нахождения множественных угроз, приходится отказываться от загрузки подобной программы.

Но бывает, что большинство антивирусов говорят, что файл чистый, а какие-то 1-3 антивируса указывают на угрозы. Как можно в таком случае определить, является срабатывание ложным или действительно, пара антивирусов видят то, что не видят другие?

Вот, например, последняя проверка, 3 из 58 антивирусов обнаруживают угрозы:

post-32346-0-74843700-1497610151_thumb.png

Поиск по названиям ничего не даёт. Безопасно будет скачивать такой файл или нет?

Ссылка на комментарий
Поделиться на другие сайты

@Sapfira, если по простому, то можно просто запомнить имена "аутсайдеров" и просто не обращать на них внимание. В данном примере с вероятностью 90% это ложное срабатывание и на эти антивирусы не надо не обращать внимание (аналогично если они будут ругаться и на другие файлы).

Если по сложному, то есть эмуляторы андроида, либо можно расковырять этот .apk и самостоятельно его анализировать, но как понимаю это не для вас.

Ссылка на комментарий
Поделиться на другие сайты

Всегда остаётся вариант самостоятельно разослать скачанный и подозрительный для вас файл в антивирусные лаборатории ведущих производителей защитного ПО. Ну и естественно дождаться ответа на ваш запрос.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Ну и естественно дождаться ответа на ваш запрос.
ну или так и не дождаться ничего кроме вариаций ожидайте он пока в обработке.

На примере выше я бы наоборот рассылал в те компание, которые его детектят с пометкой ложное срабатывание.

Но и тут есть свои минусы, к примеру в Тренд Микро так просто не имея лицензии на их продукт не послать.

Ссылка на комментарий
Поделиться на другие сайты

есть эмуляторы андроида, либо можно расковырять этот .apk и самостоятельно его анализировать

Там же, на Вирустотале, можно посмотреть детальные сведения о файле. Хоть толком ничего и не понятно, но вроде, ничего подозрительного нет, кроме одного момента:

post-32346-0-65747800-1497687075_thumb.png

Думаю, что скорее всего, действительно ложное срабатывание, так как у разработчика этого приложения хорошая репутация на 4PDA и жалоб на вирусы в комментариях нет.

 

А рассылать файл в антивирусные лаборатории не вариант, так как многие из них иностранные, чтобы написать, нужно знать английский.

Ссылка на комментарий
Поделиться на другие сайты

А рассылать файл в антивирусные лаборатории не вариант, так как многие из них иностранные, чтобы написать, нужно знать английский.

Практически у всех вендоров англ. достачно знать на уровне, чтобы написать (скопировать) фразу False positive либо False positive submission.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • VladNotTheVampire
      От VladNotTheVampire
      Поймал судя по всему майнер. Откуда - идей нет. Как понял - нагружает систему на максимум,  температура проца улетает в 90 - 100 градусов, сразу после запуска ОС. Пара игр не запускалась, через 10-15 минут запускались, без каких-либо действий для починки. При открытии диспетчера задач - вирус прячется и уходит в инактив. Поставил DrWeb - он обнаруживает его, выдает следующее:
       
      Ручками найти не удалось.
      Прогнал ПК через Kaspersky Virus Removal Tool, Dr.Web CureIt!, ESET Online Scanner, HitmanPro 3.8 и AdwCleaner. Проверку выполнял в безопасном режиме с флажком на Сеть. Результата не дало.
      CollectionLog-2024.12.02-13.47.zip
    • KL FC Bot
      От KL FC Bot
      Представьте: вы спокойно работаете за компьютером, и вдруг на экране появляется пугающее сообщение: «Ваш компьютер заражен вирусами! Срочно установите антивирус!» или «Ваши данные могут быть украдены! Немедленно произведите очистку системы!». Паника? Именно на это и рассчитывают мошенники.
      В этом посте мы расскажем, что такое scareware и чем опасен этот тип угроз. А также объясняем, как не попасться на уловки распространителей таких зловредов и защитить от подобных атак себя и своих близких.
      Что такое scareware
      Scareware (от англ. scare, пугать) — один из видов цифрового мошенничества, предполагающий запугивание пользователей. Цель scareware — заставить жертву скачать ненужную или даже откровенно вредоносную программу. Такие программы обычно мимикрируют под антивирусы, оптимизаторы системы, очистители реестра и так далее — хотя встречаются и более экзотические вариации.
      Пользователя предупреждают о невероятной опасности: на его компьютере якобы обнаружено сразу пять вирусов! Правда, шапка окна содержит маленькую ошибочку: «Обнаружены угрожи» Источник
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Несколько месяцев мы с интересом изучали новую, очень элегантную схему криптомошенничества, жертв которой искусно и неторопливо побуждают установить вредоносное приложение для управления криптовалютой. Впрочем, «жертвами» их можно назвать условно, ведь разработчики этой схемы, словно цифровые Робин Гуды, нацеливают ее в первую очередь на… других воришек! Мы разберем схему обмана и способы защиты криптовалют в деталях.
      Первая приманка
      Все началось с того, что мне в Telegram пришло вполне тривиальное сообщение на криптотематику, пересланное от другого пользователя. Возможно, кто-то другой не увидел бы в этом ничего подозрительного, но… Как тимлид группы аналитиков веб-контента «Лаборатории Касперского» я насторожился и стал изучать пришедший спам детальнее. Текст в нем для ухода от детектирования был «обернут» в пятисекундный видеоролик сo скриншотом объявления о спешной, с огромным дисконтом продаже пары прибыльных криптопроектов и ссылками на них. Первая ссылка на предполагаемый объект продажи вела на небольшую, но реально работающую криптобиржу второго эшелона — вероятнее всего, для усыпления бдительности жертв. Но настоящая приманка скрывалась за второй ссылкой.
      Скриншот сообщения о продаже криптопроектов «обернут» в пятисекундный видеоролик. Повод насторожиться!
       
      View the full article
    • ALGORITMTEHGROUP
      От ALGORITMTEHGROUP
      Добрый день!

      Начали разработку собственного сайта, приобрели домен ранее на нем не находилось никаких сайтов.
      Соответственно касперский указывает, что наш сайт является угрозой, что быть никак не может.
      Просим Вас удалить наш сайт с Базы угроз.

       
    • Сергей3113
      От Сергей3113
      В списке разрешенных угроз лежит 3 трояна, достать которые оттуда не выходит — постоянно возвращаются, хотя сканером их поидее удаляло.
      Так-же пробовал много утилит для удаления вирусов и сканирования ПК но тут тоже не задача, при открытии утилиты допустим (доктор веб) зависает окно а после выдает ошибку "windows не удается получить доступ к указанному устройству пути или файлу возможно у вас нет нужных разрешений для допуста к этому объекту" пробовал решить и эту проблему все без результата. Заходил в безопасный режим но там этих ошибок попросту нет, утилиты запускаются а троянов нет в разрешенных угрозах. Помогите решить эту проблему уже не знаю куда обращаться.
       


×
×
  • Создать...