Wpis z mikrobloga

Kolega pyta ( ͡° ͜ʖ ͡°)
Mirki, pomożecie mi określić czy zeskanowane pliki są bezpieczne?

Niby zero zagrożeń, ale pod RELATIONS i BEHAVIOR jest komunikacja z różnymi adresami IP i jakieś tam zachowania w sandbox.
Naprawdę mam wątpliwości, bo zwykłe czyste PDFy nie dają takich kwiatków.

https://www.virustotal.com/gui/file/927b66521abb8e8047bc27e5415585e331bb70e6838aa25c0ba229874ba21797/detection

https://www.virustotal.com/gui/file/138e2c7f60213785908d47533cf10b6ecfefcba418fb7981e4fa7ec6253e26a9/detection

#komputery #antywirus #bezpieczenstwo #gielda
  • 13
@Daenerys90 no to zadaj sobie pytania. Skąd są te pliki? Pobrane z neta czy otrzymane mailem? Czy źródło ich pochodzenia może być zaufane? Co ma w nich być?
Potem można wybrać bezpieczna przeglądarkę pdf i zainstalować ja w najnowszej wersji z ostatnimi aktualizacjami. Można włączyć bezpieczny tryb przeglądania (każdy pdf reader ma inne opcje). Można wrzucić plik na hybridanalysis
Ale skoro vt nic nie wykrywa to wątpię by coś tam było.
@virusriddle: Dziękuję Ci bardzo za pomoc.
Ogólnie pierwszy raz zwróciłam uwagę na zakładki RELATIONS i BEHAVIOR w Virustotal i czuję się źle z tym, że pdf gada z ilomaś tam nieznanymi adresami IP i wykonuje jakieś nietypowe rzeczy na komputerze. Sprawdziłam zwykłe pdfy i te potrafią być naprawdę czyste.

Pomysł na miarę moich możliwości to pobieranie treści z takiego dziwnego szemranego pdf i generowanie nowego czystego pdf.

hybridanalysis


To jest fajna
@Daenerys90 szczerze wątpię by coś tam było. Wejdź sobie na taką stronę euro RTV albo innego Mediamarkt w Firefox. Włącz debug ruchu sieciowego i odśwież stronę. Zobacz z iloma serwisami reklamowymi i profilujacymi to się łączy xD ten twój pdf (jak podejrzewam) wyświetlający zawartość z neta w postaci jakiegoś obrazka to pryszcz.

Ostatecznie znajdź jakiś soft do sprawdzenia co w pdf jest jaka ma zawartość czy to np Urle do plików jpg
via Wykop Mobilny (Android)
  • 1
@Daenerys90: no i tak się kończy jak dają zwykłym ludziom narzędzia dla malware analysts ( ͡°( ͡° ͜ʖ( ͡° ͜ʖ ͡°)ʖ ͡°) ͡°)

tak, pliki są bezpieczne, relacje dotyczą wszystkich url jakie zawiera .pdf i dotyczą tego co się dzieje z programem który je otwiera (patrząc na połączenia ze stronami Adobe, VirusTotal używa do otwarcia .pdf programu
@virusriddle: Chyba znalazłam rozwiązanie, bo porównałam różne wersje tej samej książki. Okazuje się, że jednak warto szukać tej czystej wersji. Dziękuję Ci, że mnie uspokoiłeś i zmotywowałeś do badania zagadnienia bez paniki.

VirusTotal to bardzo dobre i skuteczne narzędzie, ale bez wiedzy jak go używać powinno się kierować tylko kartą detekcji


@Avil: Również dziękuję.

Powiem tak. Zapytanie dotyczyło między innymi tego: https://www.virustotal.com/gui/file/138e2c7f60213785908d47533cf10b6ecfefcba418fb7981e4fa7ec6253e26a9/detection Jest to skan książki, po 2 strony na
Daenerys90 - @virusriddle: Chyba znalazłam rozwiązanie, bo porównałam różne wersje te...
via Wykop Mobilny (Android)
  • 1
Wynik w Virustotal powinien być czysty jak łza, a są tam skazy jak jakieś komunikacje i drobne podejrzenia.


A tu lepsza wersja:

https://www.virustotal.com/gui/file/c7ac2643409de2ac70aafdf2e3e5424763d2c61d85d88935df6b42b9d2df33bd

Ta sama książka, ale już w wersji cyfrowej, dobrze sformatowana i z linkami. Skan w Virustotal jest czysty.


Wniosek z tego taki, że moje podejście do tematu było jak najbardziej słuszne i nie musiałam się znać by dostrzec "skazy". Wystarczyło zwykłe porównanie.

@Daenerys90: przecież mam dostęp do pobierania