查看: 2885|回复: 11
收起左侧

[其他相关] 卡巴斯基严重误报

[复制链接]
黄金马甲出租
发表于 2007-11-1 18:39:18 | 显示全部楼层 |阅读模式
难得一见的卡巴斯基误报(绝对精彩,不诚者勿入)
2007-11-01 18:20

今天在卡饭弄到个样本,畸变过的rar文件,看图:


用rar自带的修复给修复了:


解压出如下文件,病毒and帮凶


再看卡巴报的病毒名与另一个不是病毒的文件的名字


用OD跟了一下这个几何画笔.exe,吐了一堆模板及其主程序到%temp%里面,在%temp%里面找到主程序OD跟上去,如图:钩子,钩子,钩子,钩子,钩子,一共五个,两个鼠标钩子,一个getmessage,剩下两个和木马一点关系也没有,分析一下这种画笔类的程序下鼠标钩子是完全正常的,文件属于卡巴的误报。




那么这个误报是如何产生的呢?
而且两个全部误报且名字一样?字节不一样,文件性质不一样
首先作为杀软中数一数二的脱壳高手,异变的压缩包没有解出来似乎很难理解,而且这个异变的rar自解压文件是可以运行的,其二那个几何画笔究竟为何会被误报?
难道百年不遇的特征码定位错误被我遇到了?那也不对,一个是rar的压缩包,一个是没有加壳的程序,特征上面应该不会出现什么问题,何况卡巴是所有杀软中特征定位的高手,这是有目共睹的。
究竟是哪个误报连累了哪个,还是卡巴使用了传说中的病毒分析机来批量分析病毒,迷茫中……
希望路过的朋友有认识卡巴的帮忙说一下,如果真的是裙带误报那么以后这样误报的几率就太大了,如果不是,那么那个正常程序是怎么误报的呢?那个程序和病毒根本不着边,卡巴的分析是不可能这么差劲的。











[ 本帖最后由 黄金马甲出租 于 2007-11-2 08:58 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
googlehack
发表于 2007-11-1 18:42:58 | 显示全部楼层
样本呢?

畸形rar文件会被不止一家杀毒软件报病毒
xuhl196
发表于 2007-11-1 19:08:06 | 显示全部楼层
[:01:] [:01:] [:01:] [:01:]

评分

参与人数 1经验 -2 收起 理由
残缺的唯美 -2 抱歉,纯表情回复

查看全部评分

qigang
发表于 2007-11-1 19:12:23 | 显示全部楼层
楼上灌水!
hsien1128
发表于 2007-11-1 19:20:53 | 显示全部楼层
為什麼字的編排要這樣?
wangjay1980
发表于 2007-11-1 21:34:01 | 显示全部楼层
唉,现在这社会
浪滔天
发表于 2007-11-1 21:38:56 | 显示全部楼层
图文并茂啊
Redevil
发表于 2007-11-1 23:35:02 | 显示全部楼层
楼主怎么不把东西发上来呢?
黄金马甲出租
 楼主| 发表于 2007-11-2 08:59:18 | 显示全部楼层
样本昨天忘了,8好意思哈
capsshift
发表于 2007-11-2 10:06:50 | 显示全部楼层
第一个OK。EXE,生成的1.BAT红伞启发报了。
看了一下文件,太长了,大致是什么清除垃圾用的。
其他文件,红伞和微点都未报。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 13:42 , Processed in 0.136939 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表