Цитата:
ты скачал какую-то левую версию... она точно с сайта разработчика?
Точно, эта версия с сайта разработчика. Вчера обратился в newvirus@. Ответили, что в базы занесли.
Ну вот смотри:
GET /Products/Client/x86/SFTPNSI.exe HTTP/1.1
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2)
Accept: */*
Accept-Encoding: gzip
Referer: http://smartftp.com/Products/Client/x86/
Host: smartftp.com
HTTP/1.1 200 OK
Sun, 12 Mar 2006 22:57:36 GMT
Server: Apache/2.0.54 (Win32)
Last-Modified: Sat, 11 Mar 2006 13:42:45 GMT
ETag: "d6f8-2d9400-48d9defe"
Accept-Ranges: bytes
Content-Length: 2987008
Content-Type: application/octet-stream
Итак, мы получили файл SFTPNSI.exe весом в 2987008 байт. Посмотрим его на винте:
SFTPNSI.exe is 2987008 bytes file `SFTPNSI.exe`...
MD5: E4227BABF31EE7E8D9F7125CC7BE68CD
Запускаем... о! downloader.exe на месте. Запускаем KAV Monitor ..., запускаем SFTPNSI.exe, получаем...
Какой же напрашивается вывод? В официальном дистрибутиве плавает нечто. И здесь только два варианта. Либо на машине, где дистрибутив собирался стоял троян, либо он бул помещён туда специально. НО как один разработчиков NSIS, могу сказать, что NSIS многократно проверяет SRC себя самого и прицепиться что-то лишнее просто не могло. Хотя могло присосаться несколько иначе, но не думаю, что у авторов каких-то там троянов хватило бы на это ума. Либо это чудо было помещено намеренно. Как раз ко второй версии я и склоняюсь.
Так что, весьма сомнительная программа. С ней нужно поосторожнее.
Update: на официальном сайте находится программа-контейнер, которая сначала запускает мерзкий downloader, а затем запускает саму программу установки. Контейнер распаковывает в c:/windows/temp/ файлы downloader.exe и файл SFTPNSI.exe. Так вот downloader.exe нужно скормить KAV'у, а SFTPNSI.exe - чистый, неинфицированный файл установки.
Как такая клоунада может быть в известной программе, тем более платной, я не понимаю.