楼主: anthonyqian
收起左侧

[讨论] 【吐槽向】咖啡月神的一些观察

[复制链接]
anthonyqian
 楼主| 发表于 2022-4-7 16:47:14 | 显示全部楼层
kuroandsan 发表于 2022-4-7 16:28
找个样本包批量改一下看看(虽然好像有点缺德

这样太麻烦了,而且大量上传改过MD5的样本到VT好像不太好。。。
anthonyqian
 楼主| 发表于 2022-4-7 16:49:11 | 显示全部楼层
bbszy 发表于 2022-4-7 16:32
诺顿好歹还有ips和sonar
咖啡过了就过了

咖啡过了扫描,还有RP静态和动态机学,还有NetGuard。企业版还有动态应用封锁,可以玩规则。。。
kuroandsan
发表于 2022-4-7 17:00:06 | 显示全部楼层
anthonyqian 发表于 2022-4-7 16:47
这样太麻烦了,而且大量上传改过MD5的样本到VT好像不太好。。。

改md5前后的检出率对比,虽然我感觉没啥用
anthonyqian
 楼主| 发表于 2022-4-8 00:48:42 | 显示全部楼层
又找到一个Devos Ransomware 里面原先VT一片绿,最近两天Avast拉黑,几个小时后咖啡月神拉黑的文件Machining.exe Devos Ransomware真的是杀软的照妖镜啊。。。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
bbszy
发表于 2022-4-8 03:25:00 | 显示全部楼层
anthonyqian 发表于 2022-4-8 00:48
又找到一个Devos Ransomware 里面原先VT一片绿,最近两天Avast拉黑,几个小时后咖啡月神拉黑的文件Machinin ...

这么说avast拉黑速度快而且有一定的独立性
anthonyqian
 楼主| 发表于 2022-4-8 07:37:26 | 显示全部楼层
本帖最后由 anthonyqian 于 2022-4-8 07:38 编辑
bbszy 发表于 2022-4-8 03:25
这么说avast拉黑速度快而且有一定的独立性

虽然不能排除是avast的误报,但在独立性方面是做到了
ikochina
头像被屏蔽
发表于 2022-4-8 12:10:08 | 显示全部楼层
正常,wd还会随时跟着变呢,今天报毒名是这个,明天某杀软变了,它就跟着变
ikochina
头像被屏蔽
发表于 2022-4-8 12:15:36 | 显示全部楼层
anthonyqian 发表于 2022-4-7 12:00
当然还有一些小厂,比如卡巴的坚定的跟屁虫 Lionic(偶尔还会跟一跟BD)、伪AI的MAX(VT报的引擎越多,AI ...

不只是飞塔,wd一样会抄,甚至诺顿也抄,有时候卡巴也抄。确实比较有意思,记得有一次wd先报,然后卡巴报,接着咖啡和双a报,接下来bd报。比较有意思的是卡巴换了3次报法,wd更有意思的是一会报毒一会不报毒,而且报毒的时候名字也换来换去的,诺顿和咖啡也换了一次名字
anthonyqian
 楼主| 发表于 2022-4-8 12:54:14 | 显示全部楼层
ikochina 发表于 2022-4-8 12:15
不只是飞塔,wd一样会抄,甚至诺顿也抄,有时候卡巴也抄。确实比较有意思,记得有一次wd先报,然后卡巴报 ...

这都不够实锤。也许是厂商从VT获取样本后分析为恶意了。MD依赖ML,检测名一直都不稳定,但和别的厂商怎么报毫无关系。卡巴也是,可能后续人工分析后觉得其他的报法更贴切。
ox400000
发表于 2022-4-9 22:41:09 | 显示全部楼层
0809年看电脑杂志的时候卡巴的总裁都说了,杀毒软件厂商都会定期交换病毒库的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-5 02:14 , Processed in 0.108665 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表