123
返回列表 发新帖
楼主: 小飞侠.net
收起左侧

[已解决] 新新的Winrar 5.0 Beta生成专用5.0版rar,360杀毒爱说它是恶意软件???

[复制链接]
小飞侠.net
 楼主| 发表于 2013-4-30 23:54:34 | 显示全部楼层
CiInitialize 发表于 2013-4-30 23:49
是红伞误报的,他自己在VirusTotal上也报了,见19楼

忘了,云不支持压缩包~~抱歉,睡了。
CiInitialize
发表于 2013-5-1 00:33:20 | 显示全部楼层
本帖最后由 CiInitialize 于 2013-5-1 00:34 编辑

分析了一下红伞这个误报,应该是扫描畸形rar文件的启发规则写得比较囧导致

红伞启发库里应该有这么一条规则:
如果文件以"Rar!"开头(判断是否rar格式文件,比较山寨,rar5以前文件头实际是7个字节,参考官方资料)
而且文件大小大于32个字节
而且文件的第7个字节不是0

就直接将文件报为启发病毒(Heur.Malware)

而Winrar这次更新rar5格式,正好撞到了红伞的这个规则

根据rar官方的格式定义,rar5的格式文件头标记改为了8个字节,之前第7字节签名固定是0,现在固定为1,这样就全部撞到了红伞的启发规则,被报了

构建一个33字节的文件,只保留文件头(4个字节)和非0的第7个字节,用红伞扫描,直接就报了,所以这个规则相当囧

数据是这样的,只要33字节就可以~

526172210000010000000000000000000000000000000000000000000000000000

附件我放了这种文件上来,外层是正常的旧版rar格式,里面的ppp.test 是33字节的实验文件,用红伞或virustotal扫描直接就报了

将上面的十六进制复制到winhex(粘贴时选择ascii-hex格式)之类的16进制编辑工具后保存,也可以制造误报文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4经验 +10 人气 +3 收起 理由
七宝 + 1 NB~
moonsilver + 10 版区有你更精彩: )
小飞侠.net + 1 感谢支持,欢迎常来: )
Flameocean + 1 大神果然是大神,厉害

查看全部评分

oiiren
发表于 2013-5-1 01:53:45 | 显示全部楼层
应该是误报 可能是新版本的新的rar格式跟老的有些不同 之后360在监测的时候发现这个rar格式的算法跟原来不一样有些可以 所以误报了吧 或说这5.0版的winrar界面没啥变化啊
ssama
发表于 2013-5-1 08:59:31 | 显示全部楼层
CiInitialize 发表于 2013-5-1 00:33
分析了一下红伞这个误报,应该是扫描畸形rar文件的启发规则写得比较囧导致

红伞启发库里应该有这么一条规 ...


果然很囧。。。
GJ FOR ANALYSIS
siwaqishi
发表于 2013-5-1 13:03:33 | 显示全部楼层
误报而已 信任的话就用吧 也不知道5.0改进了什么
Flameocean
发表于 2013-5-1 14:34:36 | 显示全部楼层
CiInitialize 发表于 2013-5-1 00:33
分析了一下红伞这个误报,应该是扫描畸形rar文件的启发规则写得比较囧导致

红伞启发库里应该有这么一条规 ...

厉害!!膜拜了
360技术支持G
发表于 2013-5-3 10:05:55 | 显示全部楼层
您好,此问题目前已经解决,感谢反馈~
Robinhua
发表于 2013-5-3 13:26:41 | 显示全部楼层
CiInitialize 发表于 2013-5-1 00:33
分析了一下红伞这个误报,应该是扫描畸形rar文件的启发规则写得比较囧导致

红伞启发库里应该有这么一条规 ...

透彻,赞
小飞侠.net
 楼主| 发表于 2013-5-3 20:17:08 | 显示全部楼层
360技术支持G 发表于 2013-5-3 10:05
您好,此问题目前已经解决,感谢反馈~

谢谢回复
Flameocean
发表于 2013-5-3 20:23:29 | 显示全部楼层
360技术支持G 发表于 2013-5-3 10:05
您好,此问题目前已经解决,感谢反馈~

你反应太慢了,你看看上面的MJ0011那么快就解决问题了,哈哈
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-25 01:37 , Processed in 0.119980 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表