В HAV нет ни строчки сетевого кода, вопрос «зачем он стучится на 162.159.36.2:53» не имеет отношения к сканеру вообще. Это артефакт песочницы VirusTotal. Песочница VT при запуске любого файла сама инициирует DNS-запросы: проверка обновлений Windows, телеметрия, резолв доменов системными библиотеками. Адрес 162.159.36.2 — это диапазон Cloudflare, который VT-песочница регулярно использует как DNS-резолвер (в паре с 1.1.1.1). Этот IP появляется в отчётах тысяч файлов, которые вообще не имеют сетевого кода. Это фон песочницы. Иногда VT приписывает файлу сетевую активность, которую на самом деле инициировал другой процесс в песочнице, или сама песочница для своих нужд
Спасибо за критику. Но советую вам особенно полагаться на детекты VirusTotal, где даже 50 детектов не всегда есть истина.
Общее правило для проверки файлов на VirusTotal.
Если вендор НЕ из первой пятерки (Kaspersky, Dr.Web, ESET, Bitdefender, Microsoft), а детект содержит: -gen; !ml; HEUR; AI; Generic; BehavesLikel Static ML — с высокой вероятностью это ложное срабатывание. Особенно если на фоне полной тишины сработал один из «горячих» вендоров: SecureAge, Antiy-AVL, Lionic, Rising, Ikarus, Bkav Pro, Arcabit, ALYac (Tera Engine), Avast/AVG (generic).
Здесь именно тот случай:
Skyhigh (SWG): BehavesLike.Win32.Backdoor.vc
Префикс BehavesLike означает, что сработала поведенческая эвристика, а не сигнатура.
Любое BehavesLike на нестандартный файл — повод для сомнения.
Microsoft: Trojan: Trojan:Win32/Wacatac.B!ml — суффикс !ml = машинное обучение. Эвристика, а не сигнатура.
«Зачем этот антивирус стучиться на 162.159.36.2:53 по UDP». Никуда не стучится — вас вводят в заблуждение. Там вообще нет такого функционала — чистый backend. Ровно то же, что сказать «имеет контакт с ип клоудфара - чтобы не отпределили реальный адрес и домен»
Вот и мне интересно то же самое. Мало осведомлен о тонкостях APK, но кое что заметил. Функционал мессенжера намеренно разбит на части, которые загружаются ядром. Это техника дропперов. (Хотя модульная архитектура может быть просто следствием большого функционала.) Но наличие DexClassLoader в ядре — это инструмент для загрузки любого кода с сервера, то есть сработать может то, что не обязательно находится в APK. Что скажут продвинутые комментаторы?
Мне вот что интересно: Google выпустил обновления для PackageManager (вероятно, еще в 2023 году), чтобы проверять этот флаг и отказываться устанавливать APK с "зашифрованными" файлами без пароля. Инструменты анализа тоже были обновлены: Apktool (начиная с каких-то версий) игнорирует этот флаг. Google Play Protect и другие сканеры теперь учитывают эту уловку.
Как этот APK мог отработать в 2026-м году? Можете уточнить, general purpose bit flag меняют в local file header или central directory?
При всем уважении, теоретики, как всегда, оторваны от практики. Никогда эта работа не найдет серъезного воплощения в ИТ. Так как в основе ее лежит локальная энтропия. Аналогичные системы уже внедрены в проверочные модули AV (по крайней мере, в один AV), но эффективность очень невысокая, так как идею губят ложные срабатывания (реальные данные малвари и легаси крайне мало отличаются). А их процент высок и при безупречной работе модели — увы, выше входной выборки не прыгнешь. И это не зависит от последующих преобразований, в том числе для аугментации, которая по сути есть искусственное (!) наращение объема данных. Объем вашей выборки в 2000 (и в 11000) файлов совершенно непоказателен, он просто микроскопичен
Боже, как давно это было... Я ведь «Обнаружение атак»-1.0 редактировал тогда. Радует, что не испортил. Кстати, был сам безмерно удивлен невторичностью книги. А то пописывал тогда же один плагиатор из СПбГЭУ, да и сейчас он там... И вот интересно, а как ныне издательства относятся к Scrivener? Полагаю, совсем не рады
Не думаю. По роду деятельности и собственному энтузиазму (ИБ/АВ) прочитал немало подобного на хабре. Полезного очень мало. А уж для темной стороны — тем более. Они всегда на шаг впереди, зря недооцениваете
Программа на русте, пользуется механизмом параллелизма вовсю. В коде SteamUpdate.exe при беглом просмотре видно, что эксплуатируется минимум 17 потоков (по обращению к переменной окружения)
Нормальная ситуация. Уверен, что основания для детекта в данном случае были (мне известны сотни таких вирусов-файлов-строчек). Смешнее другое: файл со строчкой « AmeRiCa ...Few Days WiLL Show You What We Can Do !!! It's Our Turn >>> ZaCkEr is So Sorry For You . » целых 24 вендора сейчас определяют как Win32.Vote. Икстримизм, однако!.. И только в детекте от MS — Virus:VBS/Wote. Виндусы, однако...
Весьма полезная информация! Спасибо! Но «REG-файл, отключающий Windows Defender», устарел еще в 2020-м, в версии 2004. Теперь для отключения Microsoft Defender нужно создавать в реестре раздел Real-Time Protection и в нем четыре DWORD-параметра: DisableBehaviorMonitoring, DisableOnAccessProtection, DisableScanOnRealtimeEnable и DisableIOAVProtection
Утилита полезная, но все-таки ограничена одним процессом, так что не VMMap...
Взглянул на ppm_rich. Замечу, что с Rich все не так просто. Например, у многих нативных программ (subsystem = native) смещение сигнатуры - 0x200. Испорченные сигнатуры - отдельный вопрос, но вот еще есть две хакерские утилиты, которые затирают Rich сознательно. Первая (RichRemove) смещает OptionalHeader на место Rich и укорачивает PE-заголовок, но часто портит файлы. Другая (rchhdrrsr.exe) затирает RICH-сигнатуру рандомными DWORD, оставляя после себя рабочие файлы. Кстати, по моему опыту, особо продвинутые недоброжелатели уже стали подделывать Rich кустарно. Но это им не поможет
Спасибо, конечно. Но скрипты не в тему, нечто такое и я делаю, выкручиваясь. Но это неудобно. Работать нужно именно с панелью, например удалить уже "опустошенные" папки, выделить самые полные... Обработать файлы в очередной раз, снова проанализировать результаты... Нужного плагина пока не нашел, и есть ли такой?
Мне кажется, переход используется чаще. Да и в той же VM ENIGMA тоже jmp [edx * 4 + m32]. А для VMPROT вспоминается, что Ильфак в свое время сделал надстройку-скрипт для разбора VM. Он на одном из VB докладывался, да и лично рассказывал. Не пользовали?
В HAV нет ни строчки сетевого кода, вопрос «зачем он стучится на 162.159.36.2:53» не имеет отношения к сканеру вообще. Это артефакт песочницы VirusTotal. Песочница VT при запуске любого файла сама инициирует DNS-запросы: проверка обновлений Windows, телеметрия, резолв доменов системными библиотеками. Адрес 162.159.36.2 — это диапазон Cloudflare, который VT-песочница регулярно использует как DNS-резолвер (в паре с 1.1.1.1). Этот IP появляется в отчётах тысяч файлов, которые вообще не имеют сетевого кода. Это фон песочницы. Иногда VT приписывает файлу сетевую активность, которую на самом деле инициировал другой процесс в песочнице, или сама песочница для своих нужд
Спасибо за критику. Но советую вам особенно полагаться на детекты VirusTotal, где даже 50 детектов не всегда есть истина.
Общее правило для проверки файлов на VirusTotal.
Если вендор НЕ из первой пятерки (Kaspersky, Dr.Web, ESET, Bitdefender, Microsoft), а детект содержит: -gen; !ml; HEUR; AI; Generic; BehavesLikel Static ML — с высокой вероятностью это ложное срабатывание. Особенно если на фоне полной тишины сработал один из «горячих» вендоров: SecureAge, Antiy-AVL, Lionic, Rising, Ikarus, Bkav Pro, Arcabit, ALYac (Tera Engine), Avast/AVG (generic).
Здесь именно тот случай:
Skyhigh (SWG): BehavesLike.Win32.Backdoor.vc
Префикс BehavesLike означает, что сработала поведенческая эвристика, а не сигнатура.
Любое BehavesLike на нестандартный файл — повод для сомнения.
Microsoft: Trojan: Trojan:Win32/Wacatac.B!ml — суффикс !ml = машинное обучение. Эвристика, а не сигнатура.
«Зачем этот антивирус стучиться на 162.159.36.2:53 по UDP». Никуда не стучится — вас вводят в заблуждение. Там вообще нет такого функционала — чистый backend. Ровно то же, что сказать «имеет контакт с ип клоудфара - чтобы не отпределили реальный адрес и домен»
Если интересно узнать побольше, на моем профиле в linkedin опубликова статья-манифест и статья «Лингвоанализ в антивирусе HAV» (https://www.linkedin.com/posts/vasiliev-eugeny-2926983a_%D0%BB%D0%B8%D0%BD%D0%B3%D0%B2%D0%BE%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7-%D0%B2-%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B5-hav-activity-7503459289341087747-d-Me)
Когда не смог зайти в банк, просто запустил хром с ключом --ignore-sertificate-errors. Так что плевал я на ваши сертификаты и прочую айбишную клоунаду
Вот и мне интересно то же самое. Мало осведомлен о тонкостях APK, но кое что заметил.
Функционал мессенжера намеренно разбит на части, которые загружаются ядром. Это техника дропперов. (Хотя модульная архитектура может быть просто следствием большого функционала.)
Но наличие DexClassLoader в ядре — это инструмент для загрузки любого кода с сервера, то есть сработать может то, что не обязательно находится в APK. Что скажут продвинутые комментаторы?
Похоже, ошибся. Смотрел в исходники - фиксов нет. Но за наводку сенкс - у себя внедрил нужную проверку. Благодаря ей нашел еще два таких же файла:
51863351193ab67148e3e47255cad4927eb13939292c7854121ebedb4de28590
4784df9fbcf7d29ee06b5330a609d6306949773d
2a5f808f305334a0cfec1daa7290ace649079ab9c6dbed43f77ffdccb55c6e31
f702f56ebcb68301508084a6045925b34c49c274
Мне вот что интересно: Google выпустил обновления для PackageManager (вероятно, еще в 2023 году), чтобы проверять этот флаг и отказываться устанавливать APK с "зашифрованными" файлами без пароля. Инструменты анализа тоже были обновлены: Apktool (начиная с каких-то версий) игнорирует этот флаг. Google Play Protect и другие сканеры теперь учитывают эту уловку.
Как этот APK мог отработать в 2026-м году? Можете уточнить, general purpose bit flag меняют в local file header или central directory?
При всем уважении, теоретики, как всегда, оторваны от практики. Никогда эта работа не найдет серъезного воплощения в ИТ. Так как в основе ее лежит локальная энтропия. Аналогичные системы уже внедрены в проверочные модули AV (по крайней мере, в один AV), но эффективность очень невысокая, так как идею губят ложные срабатывания (реальные данные малвари и легаси крайне мало отличаются). А их процент высок и при безупречной работе модели — увы, выше входной выборки не прыгнешь. И это не зависит от последующих преобразований, в том числе для аугментации, которая по сути есть искусственное (!) наращение объема данных. Объем вашей выборки в 2000 (и в 11000) файлов совершенно непоказателен, он просто микроскопичен
Боже, как давно это было... Я ведь «Обнаружение атак»-1.0 редактировал тогда. Радует, что не испортил. Кстати, был сам безмерно удивлен невторичностью книги. А то пописывал тогда же один плагиатор из СПбГЭУ, да и сейчас он там... И вот интересно, а как ныне издательства относятся к Scrivener? Полагаю, совсем не рады
Не думаю. По роду деятельности и собственному энтузиазму (ИБ/АВ) прочитал немало подобного на хабре. Полезного очень мало. А уж для темной стороны — тем более. Они всегда на шаг впереди, зря недооцениваете
Программа на русте, пользуется механизмом параллелизма вовсю.
В коде SteamUpdate.exe при беглом просмотре видно, что эксплуатируется минимум 17 потоков
(по обращению к переменной окружения)
...
.00000001
4011CD87: 4883EC20 sub rsp,020 .000000014011CD8B: 488D15D6D7C200 lea rdx,[0000000140D4A568] ;'RAYON_NUM_THREADS .000000014011CD92: 488D8B00010000 lea rcx,[rbx][000000100].00000001
4011CD99: 41B811000000 mov r8d,000000011 .000000014011CD9F: E8AC2D0200 call .000000014013FB50 .000000014011CDA4: 4883C420 add rsp,020...
Нормальная ситуация. Уверен, что основания для детекта в данном случае были (мне известны сотни таких вирусов-файлов-строчек). Смешнее другое: файл со строчкой « AmeRiCa ...Few Days WiLL Show You What We Can Do !!! It's Our Turn >>> ZaCkEr is So Sorry For You . » целых 24 вендора сейчас определяют как Win32.Vote. Икстримизм, однако!.. И только в детекте от MS — Virus:VBS/Wote. Виндусы, однако...
Молчание - знак согласия. Все сыро и неработоспособно
На Win7 при запуске после установки:
Превышение времени ожидания (30000 мс) при ожидании подключения службы "AmneziaVPN-service".
Сбой при запуске службы "AmneziaVPN-service" из-за ошибки Служба не ответила на запрос своевременно.
Получено следующее предупреждение о неустранимой ошибке: 70.
На Win8 при установке "Точка входа в процедуру SystemParametersInfoForDpi не найдена в DLL C:\Program Files\AmneziaVPN\Qt6Gui.dll
На Win10-11 - ни за что
Windows7 поддержана? После установки access violation... (0xС0000005)
sha1, надеюсь, есть у этого файла?
Весьма полезная информация! Спасибо! Но «REG-файл, отключающий Windows Defender», устарел еще в 2020-м, в версии 2004. Теперь для отключения Microsoft Defender нужно создавать в реестре раздел Real-Time Protection и в нем четыре DWORD-параметра: DisableBehaviorMonitoring, DisableOnAccessProtection, DisableScanOnRealtimeEnable и DisableIOAVProtection
Вы бы опротестовали у касперыча вердикты, а то он примкнул к разным недо-AV:
crc32: https://www.virustotal.com/gui/file/ef39639306adf2d10fc5ff6970ac5f87f57c6e1cc909823eed8b9913863a5620?nocache=1
ProcessMM: https://www.virustotal.com/gui/file/5deef39112da4400423782505bf328035a62e38c57e850131aa5381ce13181be?nocache=1
Мне квалификации хватает, чтобы убедиться в отсутствии вируса, а спецам в другой области может не хватить.
Утилита полезная, но все-таки ограничена одним процессом, так что не VMMap...
Взглянул на ppm_rich. Замечу, что с Rich все не так просто.
Например, у многих нативных программ (subsystem = native) смещение сигнатуры - 0x200.
Испорченные сигнатуры - отдельный вопрос, но вот еще есть две хакерские утилиты, которые затирают Rich сознательно.
Первая (RichRemove) смещает OptionalHeader на место Rich и укорачивает PE-заголовок, но часто портит файлы.
Другая (rchhdrrsr.exe) затирает RICH-сигнатуру рандомными DWORD, оставляя после себя рабочие файлы.
Кстати, по моему опыту, особо продвинутые недоброжелатели уже стали подделывать Rich кустарно. Но это им не поможет
И, кстати, с наступившим!
Да, пожалуй, ближе всего к теме. Благодарю. Возможно это знакомый плагин, который открывает списки файлов (с расширением списка .temp) как панель
Спасибо, конечно. Но скрипты не в тему, нечто такое и я делаю, выкручиваясь. Но это неудобно. Работать нужно именно с панелью, например удалить уже "опустошенные" папки, выделить самые полные... Обработать файлы в очередной раз, снова проанализировать результаты... Нужного плагина пока не нашел, и есть ли такой?
Мне крайне не хватает возможности сортировки папок по количеству файлов в них. Можете дать совет?
Мне кажется, переход используется чаще. Да и в той же VM ENIGMA тоже jmp [edx * 4 + m32]. А для VMPROT вспоминается, что Ильфак в свое время сделал надстройку-скрипт для разбора VM. Он на одном из VB докладывался, да и лично рассказывал. Не пользовали?