查看: 707|回复: 8
收起左侧

[误报文件] cloudflare tunnels 客户端被查杀

[复制链接]
ghostByWolf
发表于 2025-1-23 10:36:50 | 显示全部楼层 |阅读模式
文件是从cloudflare官网使用教程中提供的github地址上下载的.
下载地址为:
  1. https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-windows-amd64.msi
复制代码


蓝奏地址 https://wwyh.lanzouw.com/iEDFA2loyv9c
文件解压密码:infected
这个文件时cloudflare tunnels的客户端,之前用的好好的,突然提示删除文件,看了一下文件夹,貌似所有的文件都被删除了...
  1. 事件: 进程已终止
  2. 应用程序: cloudflared.exe
  3. 用户: NT AUTHORITY\SYSTEM
  4. 用户类型: 系统用户
  5. 组件: 系统监控
  6. 结果说明: 已终止
  7. 类型: 木马
  8. 名称: PDM:Trojan.Win32.Bazon.a
  9. 威胁级别: 高
  10. 对象类型: 进程
  11. 对象路径: C:\Program Files (x86)\cloudflared
  12. 对象名称: cloudflared.exe
  13. MD5: 8ABF885EF9FE78A052F263038BB6C598
复制代码
用在线查杀工具扫了一下,好像报毒的不多.
virustotal的报告:
  1. https://www.virustotal.com/gui/file/f1ea0be7b442593b62656a371110a218bf42e0fe63338bc558744c7d84ef7826
复制代码
微步的报告:
  1. https://s.threatbook.com/report/file/f1ea0be7b442593b62656a371110a218bf42e0fe63338bc558744c7d84ef7826
复制代码

不知道有没有大佬帮忙看一下,顺便帮忙上报一下. 我在卡巴斯基的上报界面上传了好几次,都是上传失败..




wywt123
发表于 2025-1-23 10:40:10 | 显示全部楼层
本帖最后由 wywt123 于 2025-1-23 12:09 编辑

cloudflared啊,应该没问题
误报可以试试opentip上报,自动分析完成后,点击Submit to reanalyze,Comment注明false positive,一般不用等很久就有回复

这个我已经上报了,等回复看看



ghostByWolf
 楼主| 发表于 2025-1-23 11:36:02 | 显示全部楼层
wywt123 发表于 2025-1-23 10:40
cloudflared啊,应该没问题误报可以试试opentip上报,自动分析完成后,点击Submit to reanalyze,Com ...

谢谢,我这边试着上传,但是总是上传失败..
kaba777
发表于 2025-1-23 14:14:00 | 显示全部楼层
有数字签名吗,如果有cloudflare有效数字签名应该没问题。pdm大概是撞到卡巴斯基主防规则被误报了,楼上已经提交到opentip,直接等结果。
wywt123
发表于 2025-1-23 16:51:21 | 显示全部楼层
本帖最后由 wywt123 于 2025-1-23 16:57 编辑
kaba777 发表于 2025-1-23 14:14
有数字签名吗,如果有cloudflare有效数字签名应该没问题。pdm大概是撞到卡巴斯基主防规则被误报了,楼上已 ...

显然它没有数字签名。。这些都是自动构建好直接传到release的,提供sha256自己校验

楼主这个文件看了,确实是官方的文件。

https://github.com/cloudflare/cloudflared

go语言的项目

收到回复了
Hello,

Sorry, it was a false detection. It will be fixed.
Thank you for your help.

Best regards, Ilya, Malware Analyst, Kaspersky
39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com https://securelist.com
https://opentip.kaspersky.com/ - get insights about suspicious files, hashes, URLs, IP addresses or domain names


biue
发表于 2025-1-24 00:02:47 | 显示全部楼层
腾讯电脑管家 不报
早上起来不刷牙
发表于 2025-1-29 13:11:10 | 显示全部楼层
火绒病毒库时间:2025-01-28 14:53
开始时间:2025-01-29 13:08
总计用时:00:00:02
扫描对象:1
扫描文件:1
发现风险:1
已处理风险:1
病毒详情:
风险路径:C:\Users\*\Desktop\cloudflared.exe, 病毒名:ADV:Trojan/W64.CoinMiner!meteor, 病毒ID:ad7dcc3049f81930, 处理结果:已处理,删除文件
ghostByWolf
 楼主| 发表于 7 天前 | 显示全部楼层
wywt123 发表于 2025-1-23 16:51
显然它没有数字签名。。这些都是自动构建好直接传到release的,提供sha256自己校验

楼主这个文 ...

ok  谢谢
ghostByWolf
 楼主| 发表于 7 天前 | 显示全部楼层
早上起来不刷牙 发表于 2025-1-29 13:11
火绒病毒库时间:2025-01-28 14:53
开始时间:2025-01-29 13:08
总计用时:00:00:02

火绒这个应该也是误报....
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 01:58 , Processed in 0.129296 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表