楼主: ㄚ一
收起左侧

[其他相关] 要樣本的快測

[复制链接]
sltgr
发表于 2008-9-8 23:17:03 | 显示全部楼层

回复 11楼 mercurian 的帖子

我的怎么没查到?
Lurkin
发表于 2008-9-9 00:54:24 | 显示全部楼层
划时代意义的出现了
强大的样本~
sam.to
发表于 2008-9-9 00:57:30 | 显示全部楼层

回复 21楼 sltgr 的帖子

他沒有说是报什么名字,可能他的是报啟發呢
pta30
发表于 2008-9-9 08:22:00 | 显示全部楼层
承認紅傘「靜態分析有問題」就等於承認紅傘「以文件大小報毒」嗎?
還我贏了...快笑死...

Stefan有這樣承認嗎?
Stefan:「Sorry,是我們的錯,我們讓紅傘以文件大小來判斷病毒,只要文件大小為271995byte,都報TR/Agent.271995」?

有BUG、有問題,曉月早已測試發現,發帖同時還附上樣本供其他人共同來驗證、討論
而且曉月認為是BUG,怎麼測試、推論也不會推出「紅傘是以文件大小來判毒」
http://bbs.kafan.cn/thread-293116-1-1.html
kns8028
发表于 2008-9-9 08:51:24 | 显示全部楼层
也许他是要证明他是以一打百的战神张飞[:26:]
htyhzd 该用户已被删除
发表于 2008-9-9 09:31:26 | 显示全部楼层
报毒啊
心有猛虎
发表于 2008-9-9 09:58:19 | 显示全部楼层
建议锁帖....容易引起口水....
xiaojinglf
发表于 2008-9-9 12:07:03 | 显示全部楼层
奇怪呢。我的小红伞根本没有报任何
而且我打开看了。里面都是文本的ini文件。无任何病毒可言。
xiaojinglf
发表于 2008-9-9 13:04:12 | 显示全部楼层
请大家讨论问题时相互尊重。
我感觉Y一的态度非常认真尽责。
我之所以多原样本和我找到的样本做全面测试。也是为了找出问题。
再次感谢Y一的辛勤。

我测试Y一提供的样本结果如下:
一、我使用了小红伞125版本的病毒库,不论是否解压出来,扫描测试都报毒。报毒版本号和文件大小相同。上传多引擎扫描,很多都报毒,但证明是明显的误报。
二、将这个rar自解压包修改一个字节,不改变文件大小,让它失去winrar自解压特征(注意,不是去掉自解压模块),不再报毒了。
三、修改文件大小,不再报毒。

四、因为我怀疑winrar自解压模块问题,我发现winrar3.7x版本的创建自解压包时被小红伞报其临时文件。到3.8x版本后修复呢这个问题。因此我将该文件解压后,用3.8版本winrar的自解压模块进行打包,文件大小也精确调整到271,995 字节。用小红伞扫描,不再报毒。这个同时匹配了文件大小和自解压模块双重条件。

小红伞升级为130病毒库后,以上误报被修正。

[ 本帖最后由 xiaojinglf 于 2008-9-9 14:19 编辑 ]

评分

参与人数 1人气 +1 收起 理由
asinasina + 1 谢谢关注~

查看全部评分

jpzy
发表于 2008-9-9 13:45:43 | 显示全部楼层
此文件是是根据文件大小+自解压包两个特征同时存在产生了误报。

那到底是只有这个文件会产生误报呢?还是同样具有大小和自解压两个特征的文件都会误报呢?!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-6 21:45 , Processed in 0.085219 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表