Hoe virus ernst te bepalen ?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • PtrO
  • Registratie: November 2001
  • Laatst online: 12-07 17:32
Weet iemand waar ik van bepaalde virussen, de analyse en de argumentatie omtrent schadelijkheid kan nalezen ? M.a.w. hoe bepaal ik of een virus daadwerkelijk een virus is wat schade toebrengt ?

Ik heb bijvoorbeeld een ClamAV vermeende "Win.Trojan.Fignya-226" infectie op een (naar ik zie) HP Universal Audio Driver (:> sp32395.exe) waarvan ik niet kan achterhalen waarom die signalering er überhaupt is. Het bestand is identiek aan de download van HP.

Ik wordt een beetje moedeloos van virusscanning en vooral dat iets/iemand gevaren verondersteld. Bezig met ClamAV om een NAS door te scannen waarbij ik iets van 500 hits op ca 2 miljoen bestanden krijg. Vanwege afspraken moet ik hier (tijdelijk) verslag van doen en aangeven wat wel/niet en vooral waarom serieus is.

Sommige zijn, zo weet ik zeker, goede virussen zoals bijvoorbeeld een UDP net/flooders of NetCat die worden gebruikt om netwerkzaken te testen. Anderen zijn key-un(b)lockers, niks schadelijk behalve dan voor een leverancier. Ik heb ook batchbestanden die kennelijk worden gezien als virus omdat ze zoals bedoeld, de netwerk "routering" veranderen. Andere bestanden zijn 100% gegarandeerd false-positives zoals o.a. hits op/van belastingdienst programma's.

Het feit dat iets/iemand vind dat het een virus is, is voor bepaalde toepassingen hier soms totaal niet aan de orde. Het is daarbij ook/best arbeidsintensief om elke week handmatig 500 tot 600 gerapporteerde files na te checken. Ook omdat ik in deze startfase, natuurlijk geen risico wil lopen dat een bepaald bestand, ineens WEL een serieus virus is.

Momenteel gebruik ik site "[url="http://http://www.virscan.org/"]http://http://www.virscan.org/[/url]" om te kijken of/wie een report heeft ingediend. Ik kan echter niet uitvinden waarom iets/iemand vind dat het waarom een virus is.

NB: Dat er andere virusscanners zijn met wisselende resultaten, weet ik. Graag geen reacties in de trans MacFee of Norton etc.etc. zijn beter/slechter. Want ook daar heb ik hetzelfde probleem op weer andere bestanden..

TIA

Go with the flow blocking your way and use AD for achieving results

Alle reacties


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Je draait bijvoorbeeld een server met webhosting.
Op die server staat een script die melding geeft van elk script dat e-mailed.
Nou staat er in elke website 1 bestand dat mag e-mailen.
Elk ander script zou eigenlijk niet moeten mailen, maar ja je kent het wel:
"Help my [fill in: Joomla/WordPress/Typo3/Drupal/whatever] website is hacked!"
Vervolgens komt je server op een blacklist en niemand kan meer e-mail versturen vanaf die server.

Tja, nou heb jij net besloten om al die script meldingen te negeren omdat er 500 false positives zijn en 1 echte malware.

Oftewel: hoe weet je dat het altijd goed gaat?

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • Ducksy88
  • Registratie: April 2002
  • Laatst online: 03-07 10:04

Ducksy88

Een beetje vreemd; wel lekker

Ik heb een tijdje geleden eens wat zitten lezen op fora waar aspirerende "penetration testers" uitgelegd gegeven werd. Meerdere van de forum lieden waren heel erg blij dat users in comments van The Piratebay (en op andere plekken) altijd roepen dat key-generators en softwarecracks falsepositives zijn.

Aangeizen iedereen dit gelooft kan het natuurlijk de perfecte delivery methode worden voor virussen.

Iedereen denkt toch dat het een false positive is....

Ik ben er sindsdien een stuk minder zeker van eerlijk gezegd... Mijn voorzichtigheid is de laatste maanden, sinds ik wat inlees over hacks en penetration testing, een heel stuk omhoog gegaan. Hoe weet jij wel zeker dat in jouw activators niets anders zit dan wat ze zeggen?

@TS: Je schrijft dat je verslag moet doen van de scan. Dat klinkt alsof het voor een werk- of opdrachtgever is en we het hier niet over gewoon huis- tuin- en keukengebruik hebben. De aanwezigheid van hacks/cracks/activators is dan... ummm ?!

Non-the-less; vrijwel elke AVS fabrikant heeft een online database; gooi de naam in Google en je komt echt een heel eind. Er is niet 1 "officiele" instantie/site waarvan je kan zeggen dat je die altijd moet/kan geloven.

[ Voor 4% gewijzigd door Ducksy88 op 09-02-2016 12:43 ]


Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 08:51

sh4d0wman

Attack | Exploit | Pwn

Er is inderdaad geen eenduidige methode voor, gebruik zeker in eerste instantie Google. Is het nasty spul dan kom je vaak al wel verhalen tegen over de werking en verspreiding. Gooi ze ook eens door online virusscanners. Mocht je weten waar je mee bezig bent: dynamische of statische analyse van de binary.

Dynamic: start ze binnen een sandbox of op een fysiek systeeem welke airgapped is. Nadeel: sommige exemplaren vereisen netwerkverbinding of gedragen zich anders binnen een sandbox. Ook kan het zijn dat bepaalde activiteit een bepaalde trigger nodig heeft (tijd / datum / ip-adres / software / gebruiker activiteit / etc.)

Static: meestal packed dus moet je het unpacken of een memory snapshot maken tijdens dynamic analysis. Daarna kun je aan de hand van libraries, API calls en strings wel een beetje zien wat het probeert te doen.

Het is dus waarschijnlijk niet zo simpel als je werkgever denkt dat het is ...

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

PtrO schreef op dinsdag 09 februari 2016 @ 00:13:

Ik heb bijvoorbeeld een ClamAV vermeende "Win.Trojan.Fignya-226" infectie op een (naar ik zie) HP Universal Audio Driver (:> sp32395.exe) waarvan ik niet kan achterhalen waarom die signalering er überhaupt is. Het bestand is identiek aan de download van HP.
Gokje; Alternate data stream

Iperf


Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 08:51

sh4d0wman

Attack | Exploit | Pwn

Deze? Dat lijkt me zo goed als zeker een false positive: https://www.virustotal.co...7417ab4c2084432/analysis/

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.

Pagina: 1