【发布时间】:2019-02-22 03:05:23
【问题描述】:
我使用 C# 创建/更新了一个安装应用程序,它将文件安装到用户的 AppData/Roaming 文件夹中。此安装程序从服务器加载并读取 XML 文件,然后通过 HTTP 协议将文件从该服务器复制到本地计算机。
由于最新的修改是最小的(仅更改了要复制的 XML 和文件所在的服务器地址/它只是一个字符串常量),当用户尝试下载时,几个病毒扫描程序会报告不同的木马可执行安装程序。安装程序中的 URL 指向最近注册的 .de 域,该域肯定不在任何黑名单或类似的列表中。
当然,开发环境很干净,可执行安装程序根本没有受到感染。来自扫描仪(例如“Windows Defender”、“Kaspersky”等)的此警告仅在下载过程中出现,其他一些扫描仪无论如何只报告一个干净的文件。在这些扫描程序将可执行文件存储在隔离区并重新扫描后,它们都不会在此文件中发现任何木马或病毒。
我怎样才能避免这种虚假信息,任何人的想法?
【问题讨论】:
-
您签署了安装程序吗?
-
第一步是检查 virustotal 哪些引擎会给您带来误报。第二步是与 AV 取得联系,以便他们将其列入白名单。未签名的 exes 通常被启发式标记为可疑,如果其他因素像那些 http 请求这样总结,则可能是误报。看起来它在行为分析中被标记了。
-
谢谢。白名单的问题在于,可执行文件因不同的安装目的而被重命名,这意味着它始终是同一个 exe,但当前名称超过 20 个。关于签约,没有。是否有教程或类似的东西描述了如何做到这一点?我从不关心此类问题,因为在上次更新之前,没有扫描仪将其识别为危险或可疑。
-
如果你的意思是,如果数据是在 assembly.cs 中设置的,是的,这已经完成,但是没有证书并且 Windows 将其报告为未知发布者的可执行文件。
标签: c# download virus false-positive trojan