查看: 3540|回复: 20
收起左侧

[讨论] 真误报?假病毒?误报不怕

  [复制链接]
mengld
发表于 2012-9-20 16:40:39 | 显示全部楼层 |阅读模式
本帖最后由 mengld 于 2012-9-20 19:20 编辑

   红伞的高启发的确能带来很好的检测率,但是误报有点惨不忍睹啊。。。。各种报
导致很多人直接关闭文件防御了事。。。。

于是病毒光明正大的长驱直入了,

于是,中毒了。。。

于是,开始怪杀软了。。。

于是。。。。

有什么办法来知道是误报呢还是病毒?

看名字可不行哦

http://bbs.kafan.cn/thread-1362466-1-1.html贴中的样本为例


解压后红伞报毒,是不是误报呢?我也不知道(我是小白我怕谁),但是我可以点击详细信息看看

咦,检测下面那个似乎是链接诶,要不点点试试看?(看病毒名貌似是木马,不管他)

看到了吧,检测的俩威胁都有历史了,误报的几率会不会小点呢?(这么长时间总有人上报吧)

点击第一个 see here,一切尽收眼底,红伞可给出了明晰的描述哦



下面是多引擎法,这么多引擎,肿么看呢?其实可以选择一些知名厂商的结果,比如卡巴,BD,铁壳等等,一些广谱特征码收集比较好的(小a,mse)也可以作参考哦。至于想clamav这些,我是选择性忽视的,你呢?


多引擎在线扫描
http://r.virscan.org/ba9eb8e4244e8c22b7e019c1d672d874


可以看到BD,卡巴,铁壳,小a,mse都报毒了。这样是不是可以确定这个东东真不是向他图标那样,其实是个坏蛋呢?



或者用毛豆的在线行为分析




结果http://camas.comodo.com/cgi-bin/ ... c4469b2d14f35bd74d7

好难啊,看不懂肿么办?


看到这个吗?


结果好明显的,要是e文不好的可以翻译哈
Verdict
Auto Analysis Verdict
Suspicious+
Description
Suspicious Actions Detected
Creates and executes scripts
Creates autorun records
Disables control panel
Disables registry tools
Disables task manager




有木有中文的?有啦
火眼https://fireeye.ijinshan.com/


火眼报告地址
http://fireeye.ijinshan.com/anal ... 988&type=1#full


还想结束杀软进程,,,,生怕人家不知道你是病毒吗?


草草的写了这么多,其实不止是判断红伞是否为误报,判断是否为危险程序也差不多啦。



ps机油,教程写完了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +40 人气 +1 收起 理由
明月丶舞白衣 + 40 + 1 感谢支持,欢迎常来: )

查看全部评分

HellFreeze
发表于 2012-9-20 16:57:16 | 显示全部楼层
版主技术贴?支持一下
fank123
发表于 2012-9-20 18:23:42 | 显示全部楼层
好,慢慢看
陌路夕颜
发表于 2012-9-20 18:48:39 | 显示全部楼层
学习了、、、
oox2x1x3xoo
头像被屏蔽
发表于 2012-9-20 18:58:21 | 显示全部楼层
啥是『秒杀.exe』,这种东西基本都是......毒呗!
mengld
 楼主| 发表于 2012-9-20 19:02:32 来自手机 | 显示全部楼层
本帖最后由 mengld 于 2012-9-20 19:04 编辑
oox2x1x3xoo 发表于 2012-9-20 18:58
啥是『秒杀.exe』,这种东西基本都是......毒呗!


样本改了名字~~~我也可以改成360update.exe
再说只是拿这个样本举例,现实中木马不会写      我是木马.exe
saga3721
发表于 2012-9-20 19:17:52 | 显示全部楼层
本帖最后由 saga3721 于 2012-9-20 19:19 编辑

红伞报CFI.GEN一般都是很厉害的欲致人死的病毒——当然误报不在之列
判断误报最好是上报,红伞有时不买账,那再给其他厂商报以确认是误报
酱紫啊~
发表于 2012-9-20 21:07:45 | 显示全部楼层
支持技术贴
mengld
 楼主| 发表于 2012-9-21 18:55:46 来自手机 | 显示全部楼层
酱紫啊~ 发表于 2012-9-20 21:07
支持技术贴

~~~~木有人看
酱紫啊~
发表于 2012-9-21 18:57:35 | 显示全部楼层
mengld 发表于 2012-9-21 18:55
~~~~木有人看

技术帖竟然没人看。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 10:29 , Processed in 0.126184 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表