avira对病毒样本草率分析的推测

字體: | 打印

根据我这几天对磁碟机的测试,偶然发现小红伞奇怪的现象:

当我运行磁碟机病毒后,病毒开始有选择性的修改除系统盘分区以外的exe文件。

随后。我使用专杀对磁碟机进行了清除,但是因为最后版本的磁碟机感染文件的特殊性。目前出现的专杀均无法修复其感染的其他程序的exe文件。

我随即用小红伞对系统进行全面扫描。查出很多被感染的exe文件。但是,此时,发现奇怪的现象出现了:

我安装在d盘的金山wps程序。其下面所有的exe均被病毒修改,小红伞可以查出附属的所有被感染exe文件并删除了。但是,唯有wps的三个主程序et.exe、wps.exe、wpp.exe小红伞根本查不出来,而且实际运行发现该三个文件的确感染了磁碟机病毒的,随后检查3个文件都有5M大小(原始正常文件,被感染后,其文件头部嵌入了病毒变大)。

也就是说,该磁碟机可能用了不同的方法来感染较大的文件或者针对特定名称的文件,这个我也没有深入研究。总之该磁碟机设计非常好。至今仍无专杀可修复感染文件。更有趣的是,此版本磁碟机设计了一个功能,如果你再次运行被感染文件,该感染文件会自动还原成原始正常文件,但这样的代价是再次激活磁碟机病毒。此问题倒不是本文重点。

重要的是以下内容:

我决定将此3个被感染文件上传到avira进行分析。因为考虑都是被一个病毒感染的,因此打算上传一个就可用了吧(我想一般人都会这么想吧)。好的,当我随便选择了一个et.exe给avira。下午,该et.exe被入库查出为病毒TR/Xorer.Q.1。随后。我当然要验证是否可以查出wps.exe和wpp.exe了。结果大吃一惊,此两个文件根本不报,我想是否avira没有捕捉到共有特征,于是决定再上传一个wpp.exe。次日上午,果然更新病毒库后,wpp.exe也被检测出是TR/Xorer.Q.1。再次测试wps.exe,晕死,居然还是不报。只有再次上传。

我当时分析可能是此版本磁碟机感染方式比较特殊,有可能针对不同文件采取呢不同的方法感染。导致此问题。

但是矛盾的是,我分三次上传的文件都是TR/Xorer.Q.1。为啥他们没有认真分析,或许根本不是人脑分析的?



随后,出于偶然的机会。我今天有测试另外一个病毒,该病毒也是感染其他分区的exe文件,谁知道,居然效果完全一样。我重复了上面一段的所有操作步骤。真是非常郁闷吧。于是我用编辑器分别打开这三个被感染的exe文件和原始文件进行分析,发现三个感染文件的感染方式完全一样,病毒在文件头写入的内容也完全一样,出现这样的完全相同感染情况,avira居然不能触类旁通,让人非常失望。



由此看来,现在的avira的病毒分析已经出问题了,他们没有认真的分析病毒的通用特征,而是就事论事,只检测单个文件自己的特征,这样会导致很大的危险。难道他们真的是在用机器人分析?这样不是会导致病毒库无谓的增大臃肿吗?

我也來說兩句 查看全部評論 相關評論

  • xiaojinglf (2008-9-12 12:50:18)

    两天后,被同一病毒相同方式感染的三个文件。
    结果如下:
      --> et.exe
          [DETECTION] Is the TR/Drop.Xorer.FD Trojan
        --> wpp.exe
          [DETECTION] Is the TR/Agent.abj.168 Trojan
        --> wps.exe
          [DETECTION] Is the TR/Agent.abj.167 Trojan
  • xiaojinglf (2008-9-12 12:51:25)

    也就是说。我最后上报的这个et.exe才花了功夫测试的。
  • EQSecure (2008-9-12 14:49:27)

    原本就知道AVIRA的分析很差勁!
    但沒想到居然這麼草率!!!!!
  • xiaojinglf (2008-9-13 21:13:15)

    官方论坛已经回了我的帖子:
    Hello,

    As far as I understood from your post, you sent an undetected sample, it was classified as malware (TR/Xorer.Q.1), then it was detected. After this, there was a similar file, still not detected. You sent it and it was classified as the same malware and so on. Is that right?

    The thing is we may detect many files with the same signature, and signatures can be modified. If you send us only one sample, we make a signature, but we aren't aware that you also have other files from the same malware, so that we can detect them all, unless you or another source sends us these samples.

    So if you have some suspicious files that are not detected yet, please send them all to our Virus Lab.

    Best regards,
    Radu Gheorghe
    Avira GmbH

    大意是我该同时上传那几个同一病毒感染的文件,免得他们分析师被文件签名所骗。哈哈
    这次总算有点进步,能一次似懂非懂的看懂我写的蹩脚英文。
    但是好像他们还没有意识到问题的严重性。
  • Reinforce (2008-9-16 05:50:19)

    我是認為樓主的病毒每感染一個檔案。。。就針對那個檔案的內碼做一次大幅度的核心修改
    (他只要針對檔名或感染時間用亂數做一個病毒碼生成組合就可以了...甚至可以弄成一部分比照原病毒程式碼一部分修改這樣的方法...讓特徵碼的尋找變困難...簡單來說就是不斷變種)
    因此一次上傳一個檔案。。。Avira那邊的人很有可能會認為是不同的病毒所致...
    因此追根就砥的方法是...找到那個病毒作者原始放出來的病毒執行檔....
    不然就是一次上傳多個感染病毒碼...讓Avira那邊的工程師較容易比對出真正的特徵在哪...
  • mlcnxewlkia (2008-9-16 17:30:25)

    我最近有遇到類似樓主一樣的情形: 回報後未於幾天內入VDF.
    不過在不知道實際情況下, 畢竟有太多主客觀因素, 我不願意揣測原因為何。

    1.收到樣本有好一陣子但忘記多久了, 突然心血來潮於09.04.2008 22:03:27 (CET)VT的掃描結果 13/36
    於是透過e-mail傳給 virus{{at}avira.com, virus{{at}avast.com, virus{{at}grisoft.cz,
    newvirus{{at}kaspersky.com, samples{{at}eset.com, virus{{at}pandasecurity.com,
    virus_submission{{at}bitdefender.com. (@做必要之修改)
    其中Panda和Avira有自動回覆收到, Kaspersky未如以往自動回覆, 其他家都沒回覆

    2. Avira回信表示回於下次VDF更新加入(8日下午4點)
    The file 'wmcodec_update.exe' has been determined to be 'MALWARE'. Our analysts named the threat TR/Drop.BHO.BB.

    3. 但接下來AntiVir一直未偵測到, 我起先懷疑該不會我的電腦有問題,
    (例如我不相信經AV解毒後的電腦)  再換了一個電腦還是一樣. 於是透過網頁上傳,
    於11日下午2點Avira回信, 顯然還是一樣的名稱
    由於我只關心Avira的情況, 其他家的我就沒注意
    The file 'wmcodec_update.exe' has been determined to be 'MALWARE'. Our analysts named the threat TR/Drop.BHO.BB.

    4. 接下來還是沒偵測到, 也許是分析到入庫有一些?? 不過我已經懶得管了

    5. 剛剛用AntiVir Premium掃描, 偵測結果為 TR/Frauder.cfg
    去Avira上搜尋 TR/Frauder.cfg 是在VDF 7.00.06.158
    (Mon, 15 Sep 2008 15:05 (GMT+1)) 釋出的.

    從我上傳到可偵測中間的時間差, 當然這對某些AV算正常的, 不過這對AntiVir顯然異常,
    一般在Avira有上班的時間, 最長不會超過48小時 (除非為了這個惡意軟體新增gen
    或改版引擎), 更何況可能有人比我早回報。

    這是我剛剛送去VT的結果
    File has already been analysed. 09.09.2008 13:40:30 (CET) 15/36
    再掃一遍 09.16.2008 11:25:45 (CET) 18/36

    也許可以從名稱和其他家的結果看出端倪, 不過我個人不願意妄作揣測。

    [ 本帖最後由 mlcnxewlkia 於 2008-9-16 17:32 編輯 ]