массовые абузы по VirusTotal

7910
На сайте с 18.07.2007
Offline
181
1429

Может пишу не в том раздел, заранее извиняюсь, более подходящего раздела не нашла.

Есть сайт, где юзеры могут скачать маленькие exe'шники без инсталлятора, которые попали в VirusTotal и от этого сейчас проблемы. Начались массовые абузы провайдеру от кучи Anti-Malware и сервисов-посредников, проверяющих файл на VT, до сотни абуз в день доходит.

Файлы чистые, без вредоносного кода, не вирусы и не трояны, скорее всего попали в базы из-за того, что прописываются в автозагрузку и периодически подключаются в интернет к нашему серверу за актуальной информацией. Клиенты сильно просили такую программку и по-другому (без обращения к серверу) ее не сделать.

Вопрос, что теперь делать? Вести переговоры с десятками мелких сервисов бесполезно, пробовали. У них даже нет специалистов, способных проанализировать файл, они тупо проверяют его на VT и автоматом шлют абузы в дата-центр. Только с Касперским удалось договориться и они удалили наши файлы из своих списков.

Пока ничего, кроме как банить боты сервисов-проверяльщиков, не придумали. Но это как-то не правильно, есть ли какие-то цивилизованные способы доказать чистоту файлов и поудалять их из антивирусных баз?

Garin33
На сайте с 31.08.2009
Offline
169
#1

Логично будет писать антивирус-вендорам, если они уберут из баз, то и вирустотал перестанет детектить.

Если файлы действительно чистые, то проблем быть не должно (с другой стороны, если файлы чистые, то они не стали бы детектироваться).

Потому что Drupal - это круто.
LEOnidUKG
На сайте с 25.11.2006
Offline
1723
#2

Учитесь паковать программы и т.п.

скорее всего попали в базы из-за того, что прописываются в автозагрузку и периодически подключаются в интернет к нашему серверу за актуальной информацией.

Да что вы говорите, почему-то другие программы не попадают под это. Steam например, фаервол и т.п.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
7910
На сайте с 18.07.2007
Offline
181
#3
LEOnidUKG:
Да что вы говорите, почему-то другие программы не попадают под это. Steam например, фаервол и т.п.
Garin33:
Если файлы действительно чистые, то проблем быть не должно (с другой стороны, если файлы чистые, то они не стали бы детектироваться).

К сожалению, на практике это не так.

В последнее время в вопросах безопасности перегибают палку, все проверяльщики работают по принципу "лучше перебдеть" и от этого множество совершенно безобидных файлов попадают в базы антивирусов.

Те немногочисленные солидные компании, у которых есть соответствующие специалисты, разберутся и внесут файл в белый список, как это произошло с Касперским, например.

Достаточно сделать маленькую программку, которая периодически подключается к серверу для синхронизации данных, как она гарантировано в течении месяца попадет в черные списки как троян, проверено.

LEOnidUKG:
Учитесь паковать программы и т.п

Это даст обратный эффект, упакованные файлы многие антивирусные программы посчитают вирусом априори.

KU
На сайте с 17.07.2008
Offline
251
#4

Так вы в базы попали, или эвристика детектит?

Хостинг ( https://good-host.net ) / Linux VPS ( https://good-host.net/vps ) / Windows VPS ( https://good-host.net/windows-vps ) / Выделенные серверы ( https://good-host.net/dedicated ) 14 лет онлайн!
7910
На сайте с 18.07.2007
Offline
181
#5

в базы

____________________________________________

P0
На сайте с 16.04.2011
Offline
83
#6
7910:
К сожалению, на практике это не так.
В последнее время в вопросах безопасности перегибают палку, все проверяльщики работают по принципу "лучше перебдеть" и от этого множество совершенно безобидных файлов попадают в базы антивирусов.
Те немногочисленные солидные компании, у которых есть соответствующие специалисты, разберутся и внесут файл в белый список, как это произошло с Касперским, например.

Достаточно сделать маленькую программку, которая периодически подключается к серверу для синхронизации данных, как она гарантировано в течении месяца попадет в черные списки как троян, проверено.


Это даст обратный эффект, упакованные файлы многие антивирусные программы посчитают вирусом априори.

Почему же всякие дропбоксы не попадают в черный список?

Покупаю СДЛ по форексу. Брокеры (http://tradelife.ru/ratingbrokers/), которые платят :D
M
На сайте с 24.10.2011
Offline
173
#7
paran03d:
Почему же всякие дропбоксы не попадают в черный список?

потому, что верят им, вот и все

Den73
На сайте с 26.06.2010
Offline
523
#8

цифровая подпись программы?

7910
На сайте с 18.07.2007
Offline
181
#9
paran03d:
Почему же всякие дропбоксы не попадают в черный список?

У них как минимум инсталлятор, а тут специфика такая, что без инсталлятора программа нужна.

Den73:
цифровая подпись программы?

Да, это было бы решением в большинстве случаев, но в данном конкретном случае exe'шник генерится динамически. Из-за того, что программа без инсталлятора, индивидуальная информация о пользователе записывается в ресурс и как следствие контрольная сумма у каждого exe'шника разная.

В общем прога по типу виджета.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий