查看: 5748|回复: 13
收起左侧

[讨论] F-Secure, MalwareBazaar 拉黑器

[复制链接]
anthonyqian
发表于 2022-7-31 13:49:20 | 显示全部楼层 |阅读模式
本帖最后由 anthonyqian 于 2022-7-31 13:50 编辑

之前在 MT 论坛上的 MacDefender 用户的“启发”下,其实就已经意识到 F-Secure 自家云的“Trojan:W32/Generic.abch!fsmind”报法后缀“abch”可能是指代 MalwareBazaar,毕竟域名是https://bazaar.abuse.ch/。因此,这个报法应该是拉黑MB上的样本。但是F-S到底是怎么拉黑的,是无脑拉黑还是会分析后拉黑,不得而知。

最近 MT 上有在讨论 F-S 到底怎么处理 MB 上样本。众所周知,F-S 在国外忠实粉丝很多,因此有人就说 F-S 肯定不是无脑拉黑的,肯定是分析后才拉黑的!

好巧不巧,今天有一位匿名人士在MB上传了一个干净的样本(https://bazaar.abuse.ch/sample/1 ... f30c6264b17a6e33f6/),VT 链接:https://www.virustotal.com/gui/f ... 0f30c6264b17a6e33f6。这个样本有联想的数字签名,而且进一步核实发现应该是从联想官网下载的(https://download.lenovo.com/pccb ... g02w_v2_version.exe)。这个样本毫不意外的被卡巴斯基加白。尝试按误报上传微软,直接被自动机结案,说是非恶意的。

就这样一个干净的不能再干净的样本,被 F-S 的云报了,检测名就是之前讨论的“Trojan:W32/Generic.abch!fsmind”。



我真的服了,F-S 也不算小厂,竟然干这种无脑拉黑的事情。

我愿称 F-S 为 MalwareBazaar 拉黑器。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
断簪 + 1 感谢解答: )
Agu + 1 感谢提供分享

查看全部评分

kuroandsan
发表于 2022-7-31 16:03:31 | 显示全部楼层
本帖最后由 kuroandsan 于 2022-7-31 16:05 编辑

而且上报样本,基本上一两周才回复。回复说一句已经拉黑了,还是红伞的报毒名



话说月神这是没反应过来吗

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jirehlov1234
发表于 2022-7-31 16:22:29 | 显示全部楼层
上次听说fs这么拉黑的时候我就说了,bazaar这个源很不纯粹,不翻车就怪了。
Miostartos
发表于 2022-7-31 16:27:25 | 显示全部楼层
FS的自家云本身就挺逗的,没记错好像是个纯MD5云
而且反馈速度巨慢
日志可以查,就在antivirus日志里面,一个log文件,叫啥忘了,FSAV.LOG?
他家日志倒是还算详细
anthonyqian
 楼主| 发表于 2022-7-31 16:31:38 | 显示全部楼层
Jirehlov1234 发表于 2022-7-31 16:22
上次听说fs这么拉黑的时候我就说了,bazaar这个源很不纯粹,不翻车就怪了。

国外F-S口碑真的好,已经这么实锤了还有人护着 甚至G-Data那个研究员还亲自下场
Jirehlov1234
发表于 2022-7-31 16:33:20 | 显示全部楼层
anthonyqian 发表于 2022-7-31 08:31
国外F-S口碑真的好,已经这么实锤了还有人护着 甚至G-Data那个研究员还亲自下场

瓜在哪,来个链接
anthonyqian
 楼主| 发表于 2022-7-31 16:33:46 | 显示全部楼层
kuroandsan 发表于 2022-7-31 16:03
而且上报样本,基本上一两周才回复。回复说一句已经拉黑了,还是红伞的报毒名

我猜是F-S收到样本后先把样本上报给红伞去分析,红伞入库了他们就不管了,直接扔给你红伞的检测名结案。红伞那边没有结果反馈或是分析错误他们再去分析样本,然后告诉你样本被他们的安全云阻止了。
这样一来二去时间不长才怪
anthonyqian
 楼主| 发表于 2022-7-31 16:34:50 | 显示全部楼层
Jirehlov1234
发表于 2022-7-31 16:49:24 | 显示全部楼层
这个样本还tm触发了bazaar的自动特征XFilesStealer,不知道无自动特征的样本会不会被fs拉黑

fs不会真的一点筛都没有吧。。。吧
anthonyqian
 楼主| 发表于 2022-7-31 17:04:14 | 显示全部楼层
Jirehlov1234 发表于 2022-7-31 16:49
这个样本还tm触发了bazaar的自动特征XFilesStealer,不知道无自动特征的样本会不会被fs拉黑

fs不会真的 ...

最多是tag+第三方沙箱报告+VT报毒数的吧。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 20:12 , Processed in 0.120449 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表