Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Soprano audio player: wel of niet safe?

Pagina: 1
Acties:

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Op zoek naar een kleine, compacte non-bloated audio player kwam ik Soprano Audio player (v 1.65) tegen. Link naar de site geef ik niet voor de zekerheid.
Na het downloaden begonnen meteen de alarmbellen van mijn AV software (Avast) te loeien.
Wetende dat er nogal wat false positives optreden af en toe heb ik de executable (md5:38a076fb190e912b2dd01df99538d38a *soprano.exe) eens door een paar online scanners (Jotti, VirusTotal) gehaald. Wat schetst mijn verbazing dat ongeveer de helft van de programma's inderdaad malware ontdekken. Meestal wordt VirTool.Win32.Delf.ad genoemd of een variant daarop.
Nieuwsgierig als ik ben heb ik de executable eens in een virtuele machine/zandbak laten lopen en geanalyseerd wat hij doet, conclusie: niks bijzonders.
Is dit nu een voorbeeld van een massale false positive, of heb ik het mis ?
De auteur heb ik al gemaild, maar hij reageert (nog) niet.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Hoe heb je die analyse van wat hij doet uitgevoerd? En wat zou dat 'virus' moeten doen? :)

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Er worden geen connecties naar buiten gemaakt en geen schrijfacties naar het bestandssysteem buiten de eigen directory.

Verwijderd

Twijfelgeval inderdaad.

VirTool.Win32.Delf.ad lijkt een naam die Kaspersky eraan heeft gegeven.
Veel AV's vertrouwen op Kaspersky's detectie, er is geen tijd om alles te analyseren, en nemen die naam voor de malware dan ook over.
Maar mocht het een FP zijn geweest van Kaspersky die alweer is verholpen en de andere AV's hebben het niet aangepast dan zie je zo'n resultaat als dit op Virustotal.

Op virscan.org detecteert Kaspersky (andere engine) echter weer wél malware in hetzelfde bestand....

Verwijderd

Henk007 schreef op maandag 21 juli 2008 @ 16:58:
Er worden geen connecties naar buiten gemaakt en geen schrijfacties naar het bestandssysteem buiten de eigen directory.
Dat is een totaal onbetrouwbare analyse, ik hoop dat je dat doorhebt. :)
Anyway, het was een vals alarm en is gefixt.