查看: 12021|回复: 79
收起左侧

[误报文件] 【真实抄袭案例】两枚非常有趣的误报样本

  [复制链接]
Jerry.Lin
发表于 2018-8-14 19:17:27 | 显示全部楼层 |阅读模式
本帖最后由 191196846 于 2018-8-14 20:30 编辑

上网随便找个cracker,翻VT确认安全性,碰到抄抄抄,真实案例,真的是太明显了,那些抄的厂家一点脸都没有,故发帖吐槽……

1. Data reset.exe   VT:https://www.virustotal.com/#/fil ... 83f50cf09/detection



原来ESET自动机误报为 a variant of Generik.KDNONFL trojan, 后来虚拟机验证确认误报后提交至ESET,现在报法为:

Data reset.exe - Win32/HackTool.Crack.GI potentially unsafe application


然后看看VT




认真看

有报的中 没有一个报RiskTool或者PUP, Hacktool,反而全部都是Trojan Generic的报法,可以说都是抄的

我自己都吓到了


2. CyberGhost Premium Crack - [PiratPC.Net].exe VT:https://www.virustotal.com/#/fil ... nalysis/1533992941/





这个就更恐怖了

卡巴误报为Trojan-Ransom.Win32.Blocker.laku,在虚拟机内确认不是Ransom, ESET报HackTool, 目前还没上报,看看VT



揪出抄得最赤裸裸的:Ransom,Blocker这个报法的玩家:


AegisLab - Troj.Ransom.W32.Blocker!c
Avira        - TR/Blocker.qzqib
Jiangmin  - Trojan.Blocker.imf
NANO-Antivirus - Trojan.Win32.Blocker.fccmap
Qihoo-360  -Win32/Trojan.Ransom.4fc
Tencent - Win32.Trojan.Blocker.Piaj
TrendMicro  - Ransom_Blocker.R03FC0PEJ18
Zillya - Trojan.Blocker.Win32.39949


其他不排除也有抄的,具体无法确认就不点了

然后再一起看下这两个样本,都是HackTool,然而第一个没有一个厂商分辨出是HackTool,第二个却一堆(比如说BD),这结果多半也是抄的




==================================
这种乱抄危害性特别大,特别是对于依赖VT判断文件安全的普通用户。以前B大发抄抄贴制造误报样本测试还我没有反应这么强烈,现在碰到真实案例真的觉得这种行为非常无耻……



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3分享 +2 人气 +5 收起 理由
althumic + 1 赞一个!
屁颠屁颠 + 2 + 2 版区有你更精彩: )
Sailer.X + 2 淡定

查看全部评分

dreams521
发表于 2018-8-14 19:21:00 | 显示全部楼层
本帖最后由 dreams521 于 2018-8-14 19:26 编辑

投资少,见效快
liangxy
头像被屏蔽
发表于 2018-8-14 19:28:12 | 显示全部楼层

ZA貌似有卡巴引擎?报法都一样
dreams521
发表于 2018-8-14 19:44:45 | 显示全部楼层
liangxy 发表于 2018-8-14 19:28
ZA貌似有卡巴引擎?报法都一样

没用,仅仅是看到报法
Sailer.X 该用户已被删除
发表于 2018-8-14 19:55:51 来自手机 | 显示全部楼层
liangxy 发表于 2018-8-14 19:28
ZA貌似有卡巴引擎?报法都一样

za确实oem了卡巴,它甚至还有uds检测,算是亲儿子了。bd系里只有Vipre有这种待遇,其它都没有bd的云检测。
Picca
发表于 2018-8-14 20:07:10 | 显示全部楼层
是不是Ransom 光用虚拟机确认不准吧,万一有环境监测呢。准确报毒名字的误报一般较少,lz不如先上报卡巴或者eset看看
Jerry.Lin
 楼主| 发表于 2018-8-14 20:10:54 | 显示全部楼层
Karna 发表于 2018-8-14 20:07
是不是Ransom 光用虚拟机确认不准吧,万一有环境监测呢。准确报毒名字的误报一般较少,lz不如先上报卡巴或 ...

ESET报HackTool,虚拟机确认过了,是误报
ELOHIM
发表于 2018-8-14 20:15:32 | 显示全部楼层
好像都很喜欢先让ESET去点火。
Picca
发表于 2018-8-14 20:17:49 | 显示全部楼层
191196846 发表于 2018-8-14 20:10
ESET报HackTool,虚拟机确认过了,是误报

OK 我去上报卡巴
Jerry.Lin
 楼主| 发表于 2018-8-14 20:22:01 | 显示全部楼层
ELOHIM 发表于 2018-8-14 20:15
好像都很喜欢先让ESET去点火。

火种之王ESET

卡巴也被借鉴得非常厉害呀
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 18:32 , Processed in 0.138831 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表