• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Aplikacja wykrywana jako wirus przy określonych warunkach.

Object Storage Arubacloud
0 głosów
376 wizyt
pytanie zadane 28 lipca 2017 w C i C++ przez SebekChlebek Stary wyjadacz (11,290 p.)
edycja 28 lipca 2017 przez SebekChlebek

Cześć, napisałem aplikacje w języku C++ przy pomocy WinApi która okazała się być trojanem :(.

Skopiowałem ją na drugi komputer gdzie antivirus (F-Secure) od razu ją usunął ( Gen:Variant.Razy.211871 ). Sprawdziłem na Virustotal i nie tylko 1 antiwirus tak myśli ale aż 12. Program oczywiście nie jest szkodliwy, ani również nie jest zainfekowany przez inny wirus.

Teraz to co mi się udało ustalić do tej pory:

  • Po za komentowaniu wszystkich funkcji biblioteki fstream tylko 3 antiwirusy dalej wysyłały fałszywy alarm.
  • Gdy zmienię bibliotekę środowiska uruchomieniowego do konsolidacji z /MT (działa na wszystkich komputerach) na /MD (brak bibliotek) znów tylko 3 antiwirusy się pluły.
  • Gdy zmienię  z /MT na /MTd tak samo jak z powyższymi ustaleniami, choć tutaj przynajmniej działa na wszystkich komputerach.

Linki do virustotal:

(\MT z biblioteką fstream) https://www.virustotal.com/pl/file/4e8d5d4fe418c4d53f1be457e3b64e1dd7f9fb9b9eb4987f1374ec596f7b655d/analysis/1501228004/

(inny niż \MT lub bez biblioteki fstream) https://www.virustotal.com/pl/file/2ce7aa188b518499e2513c737005f40b374a72c428dfdf0d46e1b52fdc21fce6/analysis/1501227950/

Nie wiem czy kod jest konieczny, info o użytych funkcjach macie na virustotal. (szczegóły pliku i PE imports)

 

Mam nadzieję, że ktoś będzie wiedział o co chodzi.

komentarz 28 lipca 2017 przez j23 Mędrzec (194,920 p.)
A komputer na którym kompilujesz ten program jest czysty? Rozumiem, że mowa o programie w wersji release, tak?
komentarz 28 lipca 2017 przez SebekChlebek Stary wyjadacz (11,290 p.)
Tak wersja Release. Komputer na 99% czysty. W internecie trochę znalazłem podobnych tematów ale żaden nie podał rozwiązania. Antivirus krzyczy dlatego że program jest "podobny" do tradycyjnych wirusów. Zastanawia mnie jaki ma wpływ na to /MT i /MTd.

Jakby to nie zależało od tego zastanowiłbym się czy nic się nie doczepia do programu.
1
komentarz 28 lipca 2017 przez j23 Mędrzec (194,920 p.)

Szczerze mówiąc nie wiem, czy jesteś w stanie coś z tym zrobić. Fałszywe alarmy się zdarzają. Dlaczego akurat u Ciebie? Trudno powiedzieć.

Internety mówią, żeby opcję Linker -> Debugging -> Generate Debug Info ustawić na No, choć podejrzewam, że wersja Release ma tę opcję już ustawioną. Ale sprawdź na wszelki wypadek.

 

komentarz 28 lipca 2017 przez SebekChlebek Stary wyjadacz (11,290 p.)
Zapomniałem o tym napisać, już to na samym początku zrobiłem. Nie daje to żadnego efektu. :(

1 odpowiedź

0 głosów
odpowiedź 29 lipca 2017 przez VirtualMember Pasjonat (15,790 p.)
Jakie antywirusy? U mnie avast wszystko co napiszę skanuje jak głupi ale nie miałem jeszcze przypadku by wykrył wirusa, próbowałeś nim?
komentarz 29 lipca 2017 przez SebekChlebek Stary wyjadacz (11,290 p.)
Te antiwirusy które masz w pierwszym linku (do virustotal) akurat avasta na nim nie ma.

Podobne pytania

0 głosów
1 odpowiedź 260 wizyt
0 głosów
0 odpowiedzi 270 wizyt
pytanie zadane 14 listopada 2022 w Offtop przez Agnieszka Agnieszka Nowicjusz (120 p.)
0 głosów
1 odpowiedź 246 wizyt
pytanie zadane 15 października 2022 w Bezpieczeństwo, hacking przez Pimpek3323 Nowicjusz (120 p.)

92,570 zapytań

141,422 odpowiedzi

319,643 komentarzy

61,958 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...