Форум по Delphi программированию

Delphi Sources



Вернуться   Форум по Delphi программированию > Все о Delphi > Разное
Ник
Пароль
Регистрация <<         Правила форума         >> FAQ Пользователи Календарь Поиск Сообщения за сегодня Все разделы прочитаны

Ответ
 
Опции темы Поиск в этой теме Опции просмотра
  #1  
Старый 24.02.2015, 21:03
Аватар для Страдалецъ
Страдалецъ Страдалецъ вне форума
Гуру
 
Регистрация: 09.03.2009
Адрес: На курорте, из окна вижу теплое Баренцево море. Бррр.
Сообщения: 4,723
Репутация: 52347
По умолчанию Windows6.1-KB8296120-x64.exe что это?

Сегодня прогнал Каспрским свой комп и вот что мне он выдал:

HEUR:Trojan.Win32.Generic
Файл: C:\ProgramData\KB8296120-x64\Windows6.1-KB8296120-x64.exe
Троянская программа

Решил проверить в онлайн и обнаружил вот такой результат теста:
AVG Proxy.BESQ 20141021
AVware Trojan.Win32.Generic!BT 20141021
Ad-Aware Gen:Variant.Graftor.159695 20141021
Agnitum Trojan.ProxyChanger!LcAWKdQh/YA 20141021
Antiy-AVL Trojan[Banker]/Win32.Capper 20141021
Avast Win32:Malware-gen 20141021
Avira TR/Banker.Capper.zbe 20141021
BitDefender Gen:Variant.Graftor.159695 20141021
ESET-NOD32 Win32/ProxyChanger.RU 20141021
Emsisoft Gen:Variant.Graftor.159695 (B) 20141021
F-Secure Gen:Variant.Graftor.159695 20141021
GData Gen:Variant.Graftor.159695 20141021
Kaspersky HEUR:Trojan.Win32.Generic 20141021
McAfee Artemis!300A8E51A430 20141021
McAfee-GW-Edition BehavesLike.Win32.BadFile.lh 20141020
MicroWorld-eScan Gen:Variant.Graftor.159695 20141021
NANO-Antivirus Trojan.Win32.Capper.dglcht 20141021
VIPRE Trojan.Win32.Generic!BT

Сижу вот и ломаю голову, это че еще такое? Откуда такой подарок мог вылезти. Ведь это явно Мелкософтовский апдейт. Но не могли же они раздать народу такую бомбу случайно?
__________________
Жизнь такова какова она есть и больше никакова.
Помогаю за спасибо.
Ответить с цитированием
  #2  
Старый 24.02.2015, 21:07
Аватар для Bargest
Bargest Bargest вне форума
Профессионал
 
Регистрация: 19.10.2010
Адрес: Москва
Сообщения: 2,390
Версия Delphi: XE3/VS12/FASM
Репутация: 14665
По умолчанию

Цитата:
Ведь это явно Мелкософтовский апдейт. Но не могли же они раздать народу такую бомбу случайно?
Ну во-первых, я тоже могу назвать файл KB8296120 и положить в ProgramData. Это же не значит, что это апдейт. Малвара с именами svchost, system32 и т.д. - классика жанра. Могли и под апдейт замаскироваться.
Во-вторых, у меня например папки с именем в виде номера апдейта нет на компе в ProgramData. Уверен, что винда вообще такие папки создает?
В-третьих, никто не отменял фолсу одного-двух вендоров и массовую копипасту вердикта другими, как любят делать недобросовестные компании.
__________________
jmp $ ; Happy End!
The Cake Is A Lie.
Ответить с цитированием
  #3  
Старый 24.02.2015, 21:10
lmikle lmikle вне форума
Модератор
 
Регистрация: 17.04.2008
Сообщения: 8,057
Версия Delphi: 7, XE3, 10.2
Репутация: 49089
По умолчанию

Не, похоже лажа. Просто маскировка под M$.
Ответить с цитированием
  #4  
Старый 24.02.2015, 22:31
Аватар для Страдалецъ
Страдалецъ Страдалецъ вне форума
Гуру
 
Регистрация: 09.03.2009
Адрес: На курорте, из окна вижу теплое Баренцево море. Бррр.
Сообщения: 4,723
Репутация: 52347
По умолчанию

Странная вообще какая-то штука. Пакет троянов понятно, но вот что их так сказать активирует? Ведь сам по себе пакет мертвый. И еще менее понятно откуда он собственно вылез, скачиватья эту гадость явно не мог - я же с ума не сошел еще с левых сайтов качать апдейты.
Ну да ладно - нашел, увидел, победил.
__________________
Жизнь такова какова она есть и больше никакова.
Помогаю за спасибо.
Ответить с цитированием
  #5  
Старый 24.02.2015, 22:46
Аватар для Bargest
Bargest Bargest вне форума
Профессионал
 
Регистрация: 19.10.2010
Адрес: Москва
Сообщения: 2,390
Версия Delphi: XE3/VS12/FASM
Репутация: 14665
По умолчанию

Цитата:
Пакет троянов понятно, но вот что их так сказать активирует? Ведь сам по себе пакет мертвый. И еще менее понятно откуда он собственно вылез, скачиватья эту гадость явно не мог - я же с ума не сошел еще с левых сайтов качать апдейты.
Стандартная схема: качается какая-то фигня под видом полезного ПО (троян). Он делает какую-то фейковую активность, после чего дропает файлы туда, где их никто не станет искать/удалять, и прописывает в автозагрузку.
Так что может ты качал не апдейты с левых сайтов, а что-то совершенно другое, и это другое дропнуло файлики с маскировкой под апдейты. А может вообще эксплойты какие в word документах или браузерной жабе использовали. Теперь уже фиг что узнаешь.
Кстати. KB8296120 не гуглится, в то время как реальные апдейты МСа вполне находятся на сайте МСа по номеру.
__________________
jmp $ ; Happy End!
The Cake Is A Lie.
Ответить с цитированием
Ответ


Delphi Sources

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск
Опции просмотра

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB-коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход


Часовой пояс GMT +3, время: 09:38.


 

Сайт

Форум

FAQ

RSS лента

Прочее

 

Copyright © Форум "Delphi Sources" by BrokenByte Software, 2004-2023

ВКонтакте   Facebook   Twitter