查看: 8261|回复: 59
收起左侧

[分享] Ikarus antivirus对大部分恶意文件仅仅只是拉黑MD5(诚招双击)

[复制链接]
Dust-;羅錠
发表于 2018-5-18 12:54:35 | 显示全部楼层 |阅读模式
本帖最后由 Dust-;羅錠 于 2018-5-19 16:09 编辑

在最近的测试中,我发现了一个惊人的事实:Ikarus 也就是常说的妖刀,对待恶意文件的方法就是拉黑其MD5。(或许包括其他文件指纹)

为什么我会想要这样测试呢?这其实有多方面的原因。

首先,IK的文件扫描速度实在太快,快到我都不觉得它真的扫描了。然后,IK应对现在卡饭的病毒包越来越乏力,经常是大幅度落后其他杀软,但我又一直在上报,这让我不得不怀疑他有没有添加特征。最后让我突然有这个想法的是IK病毒分析部长对我一个问题的回复,提到了hashes,我就怀疑他直接拉黑。

在我修改了一个Ikarus报毒的文件的MD5之后,Ikarus就无法检测到了,接下来我又测试了多个恶意文件,结果也是如此。补充:但我仍不能保证Ikarus没有别的检测技术,只是目前测试到的都是如此。

接下来我又测试了一下Malwarebytes,修改MD5之后只对个别检测产生影响,而且都是对启发、机器学习报毒的结果产生影响,***有明确报毒名称的都不受影响***。经过测试,同样会产生影响。

以这个样本为例:https://bbs.kafan.cn/thread-2122328-1-1.html
修改前:39 / 64 https://www.virustotal.com/#/fil ... 26a8f5cb5/detection
修改后:21 / 63 https://www.virustotal.com/#/fil ... 7a2827a66/detection
一共过掉了AegisLab、AVware、Cyren、Fortinet、Ikarus、McAfee、Microsoft、NANO-Antivirus、Palo Alto Networks、Panda、Sophos、Symantec、Tencent、TrendMicro、VIPRE、Webroot,神奇的是Malwarebytes在VT上竟然没扫出,但我的电脑上可以(Trojan.Agent),并且修改MD5之后就扫不出了。360仍然检测出但名称改变了。

看到这么多杀软在修改MD5之后都无法检测,我都有点怀疑是不是这个MD5修改器有问题了,现在想知道的是经过修改的文件还能不能运行,是不是行为还和源文件一样。在此诚招双击检测员,如果行为仍然一样,那么这个MD5修改器都可以当一个免杀工具了。

这个修改器有四种改法,目前发现并不是所有经过修改的文件都能运行,但大部分基本都可以。

我是用论坛上的这个MD5修改器进行修改的,如有疑问大家可以自行测试。












本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4人气 +4 收起 理由
,就一个. + 1 淡定
petr0vic + 1
Nocria + 1 一颗赛艇
HEMM + 1 没用过妖刀....

查看全部评分

Nocria
发表于 2018-5-18 16:24:41 | 显示全部楼层
稍后测试一下。
zpbag
发表于 2018-5-18 16:45:35 | 显示全部楼层
还没用过Ikarus,不过如果真如楼主所说,那。。。Ikarus处理的方式也太草率了。
卡江东N
发表于 2018-5-18 21:31:14 | 显示全部楼层
妖刀当年好歹也是火过一阵子的杀软啊,当年卡饭还有人做了汉化,那时候也不是这样吧。。。
Dust-;羅錠
 楼主| 发表于 2018-5-18 21:48:09 | 显示全部楼层

我最近也是存在几点怀疑,才进行了这个实验。

首先,IK的文件扫描速度实在太快,快到我都不觉得它真的扫描了。然后,IK应对现在卡饭的病毒包越来越乏力,经常是大幅度落后其他杀软,但我又一直在上报,这让我不得不怀疑他有没有添加特征。最后让我突然有这个想法的是IK病毒分析部长对我一个问题的回复,提到了hashes,我就怀疑他直接添加hash。
Dust-;羅錠
 楼主| 发表于 2018-5-18 21:52:40 | 显示全部楼层
卡江东N 发表于 2018-5-18 21:31
妖刀当年好歹也是火过一阵子的杀软啊,当年卡饭还有人做了汉化,那时候也不是这样吧。。。

然而当初那个汉化的人就是我。
卡江东N
发表于 2018-5-18 21:54:08 | 显示全部楼层
Dust-;羅錠 发表于 2018-5-18 21:52
然而当初那个汉化的人就是我。

是嘛,这我确实记不住了,但是我感觉似乎是10年左右的事情来着
Dust-;羅錠
 楼主| 发表于 2018-5-18 21:56:17 | 显示全部楼层
卡江东N 发表于 2018-5-18 21:54
是嘛,这我确实记不住了,但是我感觉似乎是10年左右的事情来着

现在我可以彻底放弃它了,坑爹的是,我还有几年的授权,IK的价格可不便宜。只可惜没早点擦亮我的眼睛。
卡江东N
发表于 2018-5-18 21:59:00 | 显示全部楼层
Dust-;羅錠 发表于 2018-5-18 21:56
现在我可以彻底放弃它了,坑爹的是,我还有几年的授权,IK的价格可不便宜。只可惜没早点擦亮我的眼睛。[: ...

妖刀现在是彻底脱离主流了,你这个key基本也就砸手里了
Dust-;羅錠
 楼主| 发表于 2018-5-18 21:59:59 | 显示全部楼层
卡江东N 发表于 2018-5-18 21:59
妖刀现在是彻底脱离主流了,你这个key基本也就砸手里了

我只能说他现在已经不如瑞星了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 19:24 , Processed in 0.120033 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表