Автор: Kukishin
Дата сообщения: 14.04.2009 17:12
Провел небольшой эксперимент. Написал батник, состоящий из 2х строк. В первой снимаем атрибуты рид онли, скрытый, системный с файла ntldr в корневой дирректории системного диска. Второй строкой удаляем его. Преобразовываем батник в ехе программой BattoExe Converter, добавляем иконку. Вредоносный файл? Думаю да, т.к. после перезагрузки система winxp отказывается грузится с сообщением ntldr is missing. Установленная Avira молчит. Отправляем на virustotal - 0%. Сканируем онлайн касперским и DrWeb. Чисто. Отправляем в лаборатории Касперского и DrWeb. Приходит ответ от каспера - "Trojan.Win32.KillFiles.aog Детектирование файла будет добавлено в следующее обновление". Действительно, через 2 часа файл определяется как вышеуказанный онлайн сканером. DrWeb к вечеру определил файл как Trojan.Reboot.40985 На следующий день после обновления закричала Avira (откуда узнала?). Меняем первоначальный батник на удаление файла boot.ini, создаем ехе. От Касперского и Авиры тишина. Доктор по прежнему видит тотже вирус, но он уже ругается на прогу BattoExe Converter. A к вечеру на virustotal - 30% антивирусников видят первоначальный файл как угрозу.
Какие выводы?
1. Сигнатуры слизываются друг у друга.
2. Самый лучший антивирус - прямые руки юзера.