Comments 3
Спасибо за критику. Но советую вам особенно полагаться на детекты VirusTotal, где даже 50 детектов не всегда есть истина.
Общее правило для проверки файлов на VirusTotal.
Если вендор НЕ из первой пятерки (Kaspersky, Dr.Web, ESET, Bitdefender, Microsoft), а детект содержит: -gen; !ml; HEUR; AI; Generic; BehavesLikel Static ML — с высокой вероятностью это ложное срабатывание. Особенно если на фоне полной тишины сработал один из «горячих» вендоров: SecureAge, Antiy-AVL, Lionic, Rising, Ikarus, Bkav Pro, Arcabit, ALYac (Tera Engine), Avast/AVG (generic).
Здесь именно тот случай:
Skyhigh (SWG): BehavesLike.Win32.Backdoor.vc
Префикс BehavesLike означает, что сработала поведенческая эвристика, а не сигнатура.
Любое BehavesLike на нестандартный файл — повод для сомнения.
Microsoft: Trojan: Trojan:Win32/Wacatac.B!ml — суффикс !ml = машинное обучение. Эвристика, а не сигнатура.
«Зачем этот антивирус стучиться на 162.159.36.2:53 по UDP». Никуда не стучится — вас вводят в заблуждение. Там вообще нет такого функционала — чистый backend. Ровно то же, что сказать «имеет контакт с ип клоудфара - чтобы не отпределили реальный адрес и домен»
Если интересно узнать побольше, на моем профиле в linkedin опубликова статья-манифест и статья «Лингвоанализ в антивирусе HAV» (https://www.linkedin.com/posts/vasiliev-eugeny-2926983a_%D0%BB%D0%B8%D0%BD%D0%B3%D0%B2%D0%BE%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7-%D0%B2-%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B5-hav-activity-7503459289341087747-d-Me)
В HAV нет ни строчки сетевого кода, вопрос «зачем он стучится на 162.159.36.2:53» не имеет отношения к сканеру вообще. Это артефакт песочницы VirusTotal. Песочница VT при запуске любого файла сама инициирует DNS-запросы: проверка обновлений Windows, телеметрия, резолв доменов системными библиотеками. Адрес 162.159.36.2 — это диапазон Cloudflare, который VT-песочница регулярно использует как DNS-резолвер (в паре с 1.1.1.1). Этот IP появляется в отчётах тысяч файлов, которые вообще не имеют сетевого кода. Это фон песочницы. Иногда VT приписывает файлу сетевую активность, которую на самом деле инициировал другой процесс в песочнице, или сама песочница для своих нужд
Экспериментальный антивирусный сканер на основе эвристики: опыт разработки