بدافزارهایی که پادویش نمی شناسد

امکان ارسال فایل‌های مشکوک یا ویروسی که پادویش آنها را شناسایی نمی‌کند و نیز فایل‌های سالمی که پادویش آنها را به اشتباه شناسایی می‌کند از طریق قسمت بارگذاری فایل مشکوک از قسمت پشتیبانی در سایت پادویش ممکن است. اگر علاوه بر ارسال فایل، نیازمند بحث و گفتگو در مورد فایل‌های ارسالی هستید آنها را در این قسمت ارسال نموده و سوال خود را نیز مطرح نمایید.
saman
ناظم انجمن
پست: 2190
تاریخ عضویت: چهارشنبه آگوست 28, 2013 10:53 pm

پست توسط saman » سه‌شنبه آپریل 19, 2016 2:59 pm

--- ویرایش شده ---

[quote="Naficy"]سلام
من هم فایل‌ها را نگاه کردم؛ غیر از تصویر، دو فایل رجیستری چگونه بدست آمده‌اند؟ آیا خودتان آنها را ذخیره و ارسال کرده‌اید؟

متاسفانه اطلاعات موجود در فایل‌ها فقط یک CLSID و یک نام جنریک بدافزار است که هیچ یک قابل پیگیری نیست. اصولا اگر کامپیوتر آلوده باشد شما در زیر این کلید رجیستری یک مسیر فایل می‌بینید که همان فایل بدافزار است و قابلیت بررسی دارد.
اما MalwareBytes (و چند ابزار دیگر) خود کلیدهای رجیستری یا نام فولدر را به عنوان بدافزار می‌گیرند، بدون اینکه محتویات آن را بررسی کنند.
به هر صورت به نظر می‌رسد فایل‌های ارسالی شما پس از پاکسازی برداشته شده‌اند و به همین علت قابلیت پیگیری ندارد.[/QUOTE]

[quote] آیا خودتان آنها را ذخیره و ارسال کرده‌اید؟[/QUOTE]

بله. روی یک سیستم که malwarebyte نصب بود همچین موردی پیدا شده بود که فایل رجیستری را برای شما ارسال کردم.

متاسفانه در اینگونه موارد ندیده ام که آنتی ویروس خارجی، آدرس مربوط به فایل خاصی را بدهد و تنها اطلاعات مربوط به بخشی از رجیستری را گزارش میکنند.

[quote]اصولا اگر کامپیوتر آلوده باشد شما در زیر این کلید رجیستری یک مسیر فایل می‌بینید که همان فایل بدافزار است[/QUOTE]

بارها موارد مشابهی در دیگر آنتی ویروس ها دیده ام اما هیچگاه آدرسی از فایلی (در مورد اینگونه شناسایی شدن ها) وجود نداشته و تنها اطلاعات نمایش داده شده مثلا به این شکل بوده:
...............HKLM\SOFTWARE

[quote]
در زیر این کلید رجیستری یک مسیر فایل می‌بینید[/QUOTE]

متاسفانه نمیدانم چطور و کجا !!

اگر امکانی وجود دارد که آموزش دهید فایل مربوط به تهدیداتی به این شکل را چطور میتوان پیدا کرد ممنون میشوم.
شاید هم من توجه کافی نداشته ام اما هرچه فکر میکنم آنتی ویروسی را بیاد نمی آورم که وقتی بدافزاری به این شکل با آدرس رجیستری پیدا میکند، آدرسی هم برای فایل اصلی ارائه دهد.(شاید هم هست من تابحال توجه نکرده ام)

به هر حال علاقمند هستم برای کامل تر شدن پادویش این موارد را هم بتوانم ارسال کنم.

Naficy
مدیر کل
پست: 1320
تاریخ عضویت: چهارشنبه آگوست 07, 2013 11:27 am

پست توسط Naficy » چهارشنبه آپریل 20, 2016 2:27 pm

[quote="saman"]--- ویرایش شده ---
بله. روی یک سیستم که malwarebyte نصب بود همچین موردی پیدا شده بود که فایل رجیستری را برای شما ارسال کردم.
متاسفانه در اینگونه موارد ندیده ام که آنتی ویروس خارجی، آدرس مربوط به فایل خاصی را بدهد و تنها اطلاعات مربوط به بخشی از رجیستری را گزارش میکنند.
بارها موارد مشابهی در دیگر آنتی ویروس ها دیده ام اما هیچگاه آدرسی از فایلی (در مورد اینگونه شناسایی شدن ها) وجود نداشته و تنها اطلاعات نمایش داده شده مثلا به این شکل بوده:
...............HKLM\SOFTWARE
متاسفانه نمیدانم چطور و کجا !!
اگر امکانی وجود دارد که آموزش دهید فایل مربوط به تهدیداتی به این شکل را چطور میتوان پیدا کرد ممنون میشوم.
شاید هم من توجه کافی نداشته ام اما هرچه فکر میکنم آنتی ویروسی را بیاد نمی آورم که وقتی بدافزاری به این شکل با آدرس رجیستری پیدا میکند، آدرسی هم برای فایل اصلی ارائه دهد.(شاید هم هست من تابحال توجه نکرده ام)

به هر حال علاقمند هستم برای کامل تر شدن پادویش این موارد را هم بتوانم ارسال کنم.[/QUOTE]
از ابراز علاقمندی شما متشکرم.
احساس می‌کنم جملاتم کمی گنگ بوده‌اند:
مقصود من این بود که *اگر سیستم شما آلوده باشد* چنین مسیر فایلی را در زیر این رجیستری خواهید دید. که مشخصا سیستم شما آلوده نیست و فایل یا مسیر فایلی وجود ندارد.
علت هم احتمالا این است که توسط malwarebytes یا برنامه دیگری پاکسازی شده‌اند و به همین علت دیگر پیدا نمی‌شوند.
گاهی هم، امثال malwarebytes به چیزهایی گیر می‌دهند که وجود خارجی ندارند، چرا که این ضدویروس و برخی ابزارهای مشابه (علاوه بر روند معمول یعنی اسکن محتوایی) صرفا برحسب نام یک کلید رجیستری یا نام یک فایل نیز پیغام می‌دهند، و کاری به اینکه واقعا این کلید یا فایل آلوده هست یا خیر ندارند. از این جهت گاهی چیزهایی پیدا می‌کنند که مثلا اثر یک برنامه قدیمی بوده که حذف شده یا ...

مثلا یکی از ضدویروس‌ها را می‌شناسم که هر فایلی که نامش virus.exe باشد را می‌گیرد، ولو فایل نصب خودش باشد!

به هر حال اگر چیز قابل پیگیری‌ای وجود داشت در همین فایل‌های رجیستری که ذخیره و ارسال کردید دیده می‌شد و حداقل ما می‌توانستیم مسیر فایل را دیده و از شما بخواهیم فایل را ارسال کنید. ولی در فایل‌هایی که فرستادید مشخص است که چیزی زیر این کلید رجیستری باقی نمانده است ...

saman
ناظم انجمن
پست: 2190
تاریخ عضویت: چهارشنبه آگوست 28, 2013 10:53 pm

پست توسط saman » چهارشنبه آپریل 20, 2016 3:46 pm

[quote="Naficy"]از ابراز علاقمندی شما متشکرم.
احساس می‌کنم جملاتم کمی گنگ بوده‌اند:
مقصود من این بود که *اگر سیستم شما آلوده باشد* چنین مسیر فایلی را در زیر این رجیستری خواهید دید. که مشخصا سیستم شما آلوده نیست و فایل یا مسیر فایلی وجود ندارد.
علت هم احتمالا این است که توسط malwarebytes یا برنامه دیگری پاکسازی شده‌اند و به همین علت دیگر پیدا نمی‌شوند.
گاهی هم، امثال malwarebytes به چیزهایی گیر می‌دهند که وجود خارجی ندارند، چرا که این ضدویروس و برخی ابزارهای مشابه (علاوه بر روند معمول یعنی اسکن محتوایی) صرفا برحسب نام یک کلید رجیستری یا نام یک فایل نیز پیغام می‌دهند، و کاری به اینکه واقعا این کلید یا فایل آلوده هست یا خیر ندارند. از این جهت گاهی چیزهایی پیدا می‌کنند که مثلا اثر یک برنامه قدیمی بوده که حذف شده یا ...

مثلا یکی از ضدویروس‌ها را می‌شناسم که هر فایلی که نامش virus.exe باشد را می‌گیرد، ولو فایل نصب خودش باشد!

به هر حال اگر چیز قابل پیگیری‌ای وجود داشت در همین فایل‌های رجیستری که ذخیره و ارسال کردید دیده می‌شد و حداقل ما می‌توانستیم مسیر فایل را دیده و از شما بخواهیم فایل را ارسال کنید. ولی در فایل‌هایی که فرستادید مشخص است که چیزی زیر این کلید رجیستری باقی نمانده است ...[/QUOTE]

ممنون. تشکر

saman
ناظم انجمن
پست: 2190
تاریخ عضویت: چهارشنبه آگوست 28, 2013 10:53 pm

پست توسط saman » سه‌شنبه می 03, 2016 10:15 am

در جایی، فردی گفته بود این ویروس است.

http://s6.picofile.com/file/8249745076/virus.rar.html


نمیدانم تا چه حد درست گفته. اصلا نمیدانم از کجا آورده(به نظر از virussign گرفته شده باشد) به هر حال، لطفا بررسی بفرمایید

davarian
کارشناس بدافزار
پست: 596
تاریخ عضویت: دوشنبه آگوست 19, 2013 10:09 am

پست توسط davarian » چهارشنبه می 04, 2016 11:22 pm

[quote="saman"]در جایی، فردی گفته بود این ویروس است.

http://s6.picofile.com/file/8249745076/virus.rar.html


نمیدانم تا چه حد درست گفته. اصلا نمیدانم از کجا آورده(به نظر از virussign گرفته شده باشد) به هر حال، لطفا بررسی بفرمایید[/QUOTE]


سلام

فایل شما بررسی شد و مورد مشکوکی مشاهده نگردید.

با تشکر

saman
ناظم انجمن
پست: 2190
تاریخ عضویت: چهارشنبه آگوست 28, 2013 10:53 pm

پست توسط saman » دوشنبه می 09, 2016 2:55 pm

سلام این چهار مورد توسط آنتی ویروس خارجی به عنوان بدافزار تروجان یا با عنوان malware شناسایی میشوند

http://s6.picofile.com/file/8250647876/4.zip.html

رمز ندارد

saman
ناظم انجمن
پست: 2190
تاریخ عضویت: چهارشنبه آگوست 28, 2013 10:53 pm

پست توسط saman » چهارشنبه می 11, 2016 9:55 am

برنامه adwcleaner این 4 تا را بعنوان بدافزار(احتمالا adware) می شناسد.

البته حدس میزنم تشخیص اشتباه باشد اما بد نیست نگاهی بیاندازید.

http://s6.picofile.com/file/8250897626/4.zip.html

davarian
کارشناس بدافزار
پست: 596
تاریخ عضویت: دوشنبه آگوست 19, 2013 10:09 am

پست توسط davarian » چهارشنبه می 11, 2016 11:23 am

[quote="saman"]سلام این چهار مورد توسط آنتی ویروس خارجی به عنوان بدافزار تروجان یا با عنوان malware شناسایی میشوند

http://s6.picofile.com/file/8250647876/4.zip.html

رمز ندارد[/QUOTE]

سلام

فایل های شما بررسی شد و مورد مشکوکی مشاهده نگردید.

با تشکر

davarian
کارشناس بدافزار
پست: 596
تاریخ عضویت: دوشنبه آگوست 19, 2013 10:09 am

پست توسط davarian » چهارشنبه می 11, 2016 4:19 pm

[quote="saman"]برنامه adwcleaner این 4 تا را بعنوان بدافزار(احتمالا adware) می شناسد.

البته حدس میزنم تشخیص اشتباه باشد اما بد نیست نگاهی بیاندازید.

http://s6.picofile.com/file/8250897626/4.zip.html[/QUOTE]

سلام

فایل ها بررسی شدند و مورد مشکوکی نبود .

با تشکر

saman
ناظم انجمن
پست: 2190
تاریخ عضویت: چهارشنبه آگوست 28, 2013 10:53 pm

پست توسط saman » جمعه می 13, 2016 12:42 pm

احتمالا یک worm

http://s6.picofile.com/file/8251175568/_SPFFZ.zip.html

رمز: ندارد

قفل شده

بازگشت به “گفتگو درباره فایل‌های مشکوک”