Welcome Guest ( Log In | Register )

 
Reply to this topicStart new topic
> Exe-uri Generate De Un Program Vazute Gresit Ca Infectate
a_catalin
post Dec 24 2011, 08:57 AM
Post #1


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



Buna ziua.
Sunt un programator Delphi.
Printre programele care le-am facut e si acesta de aici: http://forums.mydigitallife.info/threads/2...or-Spoon-Studio
Acolo veti gasi programul (ExeBuilder), sursele cat si explicatii despre ceea ce face.
In esenta ia un exe standard stocat in resurse, il modifica ca sa incarce un anumit exe din programul virtualizat facut cu Spoon Studio respectiv ii adauga iconita si informatii din exe original.
Cam acelasi lucru il fac si alte programe precum VMWare Thinapp.
Diferenta e ca exe-urile facute de VMWare Thinapp nu sunt gasite virusate de BitDefender, precum se vede la VirusTotal:
(IMG:http://thumbnails55.imagebam.com/16611/211057166109027.jpg)
Utilizatorii care au habar ceva de calculatoare evident vor intelege ca "Gen:Trojan.Heur.iK0@rWbCZJfO" = BitDefender presupune ca acel exe are un virus nu ca e sigur de asta.
Pe mine ma ingrijoreaza reactia celor care nu au aceste cunostinte si cred ca e infectat.
Acu, imi dau seama ca acest forum e destinat in general celor care au BitDefender instalat pe calculatorul lor nu pentru cel rulat la VirusTotal dar totusi va cer ajutorul - nu cred ca e corect ca aceste exe-uri sa fie catalogate ca infectate (chiar daca arata "Gen" si "Heur").

Aici aveti exemplu de 2 exe (inainte si dupa modificare): https://rapidshare.com/files/1692803546/Exemple_de_exe.zip
Dar, fiind si dumneavoastra programatori, cred ca veti intelege repede cum functioneaza din sursele acestui program.

Sper sa ma puteti ajuta.
Multumesc anticipat.

O zi placuta in continuare, Catalin

This post has been edited by a_catalin: Dec 24 2011, 08:59 AM
Go to the top of the page
 
+Quote Post
Christian
post Dec 24 2011, 02:53 PM
Post #2


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin

Multumim pentru raportare.

Am trimis toate datele la laboratorul nostru si astept un raspuns.

Cand o sa il am, o sa postez aici rezultatele.

Sarbatori fericite.
Go to the top of the page
 
+Quote Post
Christian
post Dec 24 2011, 04:44 PM
Post #3


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Buna seara Catalin.

Detectia a fost inalturata si o exceptie generica a fost creata. Daca mai sunt situatii de genul asta pe viitor, te rog sa ne raportezi.

O seara placuta si Sarbatori Fericite.
Go to the top of the page
 
+Quote Post
a_catalin
post Dec 24 2011, 04:46 PM
Post #4


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



Multumesc.

Sarbatori fericite
Go to the top of the page
 
+Quote Post
a_catalin
post Dec 28 2011, 03:25 PM
Post #5


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



O mica problema.
Acest fisier e inca aratat virusat: https://rapidshare.com/files/1829410845/problema.zip
Parola la arhiva e "problema".
Cum l-am gasit: eu si cativa prieteni ne gandim sa cumparam licente la un antivirus (ca ne expira ce avem acum) si bineinteles BitDefender e pe primul loc in preferinte. Am descarcat trial-ul si l-am instalat.
Am scanat locatiile cu acele exe si acesta a fost gasit.
A, in acel trial poate ar fi bine sa mute in carantina implicit (ca nu o face decat daca setez) + sa lase totusi utilizatorul sa copie manual inapoi fisierul in acel folder daca dezactiveaza cele 2 module. La mine a trebuit sa restartez calculatorul ca sa-l pot copia inapoi in folder. Pe urma am vazut ca merge si redenumind folderul...


O zi buna, Catalin
Go to the top of the page
 
+Quote Post
Christian
post Dec 28 2011, 03:47 PM
Post #6


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin.

Am raportat ca Alarma Falsa fisierul la laboratoarele noastre.

Dupa cum poti vedea mai jos, fisierul este detectat euristic de mai multe motoare.

http://www.virustotal.com/file-scan/report...f693-1325083096

Revin cu un raspuns dupa ce primesc rezultatul.

Multumim.
Go to the top of the page
 
+Quote Post
a_catalin
post Dec 28 2011, 04:05 PM
Post #7


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



QUOTE (Christian @ Dec 28 2011, 04:47 PM) *
Salut Catalin.

Am raportat ca Alarma Falsa fisierul la laboratoarele noastre.

Dupa cum poti vedea mai jos, fisierul este detectat euristic de mai multe motoare.

http://www.virustotal.com/file-scan/report...f693-1325083096

Revin cu un raspuns dupa ce primesc rezultatul.

Multumim.


Da, stiu de acei antivirusi, am avut un Craciun de cosmar cautand unde sa raportez, raportand, discutand pe mail cu support-ul de la acei antivirusi - si inca tot n-am terminat (IMG:style_emoticons/default/sad.gif)
Macar daca castigam ceva bani cu acest program ca sa se merite dar e freeware (IMG:style_emoticons/default/rolleyes.gif)

This post has been edited by a_catalin: Dec 28 2011, 04:07 PM
Go to the top of the page
 
+Quote Post
Christian
post Dec 28 2011, 06:08 PM
Post #8


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Bine ai revenit.

Am inteles.

O sa postez rezultatul de la analiza in curand aici.

Multumim pentru rabdare. O seara placuta.
Go to the top of the page
 
+Quote Post
Christian
post Dec 29 2011, 08:46 PM
Post #9


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin

Detectia o sa fie indepartata in cateva update-uri.

Ne cerem scuze pentru situatia cauzata.

O seara placuta.
Go to the top of the page
 
+Quote Post
a_catalin
post Dec 31 2011, 08:55 AM
Post #10


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



Vad ca dupa 2 zile tot e detectat la VirusTotal ca "Trojan.Generic.7076714" (bineinteles am urcat fisierul manual + am dat sa rescaneze).
Go to the top of the page
 
+Quote Post
Christian
post Dec 31 2011, 12:11 PM
Post #11


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin

Am intrebat la laboratoare cand este programat sa fie scos din definitii.

Revin cu un raspuns in cel mai scurt timp posibil.

Multumim pentru intelegere.
Go to the top of the page
 
+Quote Post
Christian
post Dec 31 2011, 02:38 PM
Post #12


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Am revenit Catalin

Fisierul este curat si a fost programat sa fie scos la update in cateva ore.

Initial a fost programat atunci cand am anuntat prima data, dar s-a schimbat data din cauza unor update-uri la motoarele noastre.

Multumim pentru intelegere.

La Multi Ani!
Go to the top of the page
 
+Quote Post
a_catalin
post Jan 2 2012, 11:16 AM
Post #13


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



QUOTE (Christian @ Dec 31 2011, 03:38 PM) *
Am revenit Catalin

Fisierul este curat si a fost programat sa fie scos la update in cateva ore.

Initial a fost programat atunci cand am anuntat prima data, dar s-a schimbat data din cauza unor update-uri la motoarele noastre.

Multumim pentru intelegere.

La Multi Ani!


Am inteles, multumesc.
Oricum azi am mai gasit altele care fac aproximativ aceeasi problema (Trojan.Generic.7085261) dar nu mai conteaza...

La multi ani
Go to the top of the page
 
+Quote Post
Christian
post Jan 2 2012, 12:30 PM
Post #14


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin

Te rog nu ezita sa ne trimiti fisiere. Ideal ar fi sa ne trimiti / spui cu ce generezi fisierele ca sa vedem ce se poate face. Programul o sa fie folosit doar pentru analiza in laborator in vedea obtinerii unor excluderi generale.

Multumim. O zi buna.
Go to the top of the page
 
+Quote Post
a_catalin
post Jan 2 2012, 12:46 PM
Post #15


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



QUOTE (Christian @ Jan 2 2012, 01:30 PM) *
Salut Catalin

Te rog nu ezita sa ne trimiti fisiere. Ideal ar fi sa ne trimiti / spui cu ce generezi fisierele ca sa vedem ce se poate face. Programul o sa fie folosit doar pentru analiza in laborator in vedea obtinerii unor excluderi generale.

Multumim. O zi buna.


Acestea sunt mai multe fisiere exe din care o parte sunt vazute infectate: https://rapidshare.com/files/3223911166/FalsPozitive.zip
Parola la arhiva e "test".
Sursele programului care le genereaza: https://rapidshare.com/files/1926978287/Surse_ExeBuilder.zip
Surse la fisierele exe folosite ca "template": https://rapidshare.com/files/1856506021/Sur...xe_template.zip
Daca doriti va pot trimie pe MP un link catre un program virtualizat care utilizeaza aceste tipuri de fisiere, ca sa va faceti o idee de ce sunt generate in acest mod.

Un angajat de la alt support a zis asta:
"Ah Delphi uses .itext for its entrypoint section.
Guess not many people create Delphi executables that look like documents (VMware's Thinapp is probably not written in Delphi).
I'll update the detection later today to consider .itext a good section name."
Poate va ajuta...

Multumesc pentru ajutor.
O zi buna.
Go to the top of the page
 
+Quote Post
Christian
post Jan 2 2012, 12:59 PM
Post #16


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut

Da, astept acel program virtualizat(sper ca nu e VMware Thinapp?!). O sa trimit toate datele pe tichetul deja existent in sistem de la fisierele celelalte ca sa fie toate datele la un loc.

S-ar putea ca de data asta sa dureze putin mai mult analiza. Colegii de la laborator cred ca trebuie sa faca schimbari mai mari in motor pentru excluderi.

Multumim pentru suport si sper sa rezolvam cat mai repede situatia curenta.

O dupa amiaza placuta.
Go to the top of the page
 
+Quote Post
Christian
post Jan 2 2012, 03:49 PM
Post #17


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut (IMG:style_emoticons/default/smile.gif)

Am trimis toate datele la laboratoare.

Revin cand am date noi.

Multumim.
Go to the top of the page
 
+Quote Post
a_catalin
post Jan 4 2012, 09:08 AM
Post #18


Newbie


Group: Members
Posts: 8
Joined: 24-December 11
Member No.: 85,646



QUOTE (Christian @ Jan 2 2012, 04:49 PM) *
Salut (IMG:style_emoticons/default/smile.gif)

Am trimis toate datele la laboratoare.

Revin cand am date noi.

Multumim.


Se pare ca niciunul nu mai e detectat ca fals pozitiv (IMG:style_emoticons/default/smile.gif)
Multumesc mult pentru ajutor.

O zi placuta in continuare, Catalin
Go to the top of the page
 
+Quote Post
Christian
post Jan 4 2012, 03:44 PM
Post #19


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin

Inca nu am primit un mesaj de la laboratoare, dar e posibil sa fi intrat prin update unele exceptii.

Revin cu rezultate.

O zi placuta.
Go to the top of the page
 
+Quote Post
Christian
post Jan 8 2012, 04:16 PM
Post #20


Bitdefender Support
******

Group: Root Admin
Posts: 14,002
Joined: 27-January 08
From: BitDefender HQ
Member No.: 9,374



Salut Catalin

Cei de la laboratoare spun ca au lucrat la exceptii si nu ar mai trebui sa fie detectate in viitor.

Daca mai e ceva, te rog revino aici.

Multumim.
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 User(s) are reading this topic (1 Guests and 0 Anonymous Users)
0 Members:

 



RSS Lo-Fi Version Time is now: 18th September 2014 - 03:53 PM