【问题标题】:False virus/trojan alert on fresh created C# .exe file when downloaded from a website从网站下载新创建的 C# .exe 文件时出现虚假病毒/特洛伊木马警报
【发布时间】:2019-02-22 03:05:23
【问题描述】:

我使用 C# 创建/更新了一个安装应用程序,它将文件安装到用户的 AppData/Roaming 文件夹中。此安装程序从服务器加载并读取 XML 文件,然后通过 HTTP 协议将文件从该服务器复制到本地计算机。

由于最新的修改是最小的(仅更改了要复制的 XML 和文件所在的服务器地址/它只是一个字符串常量),当用户尝试下载时,几个病毒扫描程序会报告不同的木马可执行安装程序。安装程序中的 URL 指向最近注册的 .de 域,该域肯定不在任何黑名单或类似的列表中。

当然,开发环境很干净,可执行安装程序根本没有受到感染。来自扫描仪(例如“Windows Defender”、“Kaspersky”等)的此警告仅在下载过程中出现,其他一些扫描仪无论如何只报告一个干净的文件。在这些扫描程序将可执行文件存储在隔离区并重新扫描后,它们都不会在此文件中发现任何木马或病毒。

我怎样才能避免这种虚假信息,任何人的想法?

【问题讨论】:

  • 您签署了安装程序吗?
  • 第一步是检查 virustotal 哪些引擎会给您带来误报。第二步是与 AV 取得联系,以便他们将其列入白名单。未签名的 exes 通常被启发式标记为可疑,如果其他因素像那些 http 请求这样总结,则可能是误报。看起来它在行为分析中被标记了。
  • 谢谢。白名单的问题在于,可执行文件因不同的安装目的而被重命名,这意味着它始终是同一个 exe,但当前名称超过 20 个。关于签约,没有。是否有教程或类似的东西描述了如何做到这一点?我从不关心此类问题,因为在上次更新之前,没有扫描仪将其识别为危险或可疑。
  • 如果你的意思是,如果数据是在 assembly.cs 中设置的,是的,这已经完成,但是没有证书并且 Windows 将其报告为未知发布者的可执行文件。

标签: c# download virus false-positive trojan


【解决方案1】:

同时我发现,virustotal.com 发现的木马类型取决于AssemblyInfo.cs 的内容,尤其是[assembly: Guid("...")]。只要我改变这个字符串,就会发现不同名称的不同木马。

我还尝试删除一些功能,尤其是那些使用任何文件访问、目录搜索等的功能,但这根本没有效果。

该代码还包含一个硬连线域名,即“http://”。当我将其更改为“https://”时,更少的扫描程序检测到恶意软件代码。

当然,我用几个防病毒应用程序扫描了我的系统,但它们都没有报告任何内容。

【讨论】:

    猜你喜欢
    • 2021-02-22
    • 2021-05-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-10-02
    相关资源
    最近更新 更多