Что нового

Ложное срабатывание антивируса на скомпилированный скрипт

vovsla

Осваивающий
Сообщения
607
Репутация
36
Почему-то некоторые антивирусы находят вирус в скомпилированном скрипте.
Даже скрипт с одной строкой MsgBox(0,'','') определяется как троян.
Можно ли с этим как-то бороться? Если да, то как?
 

joiner

Модератор
Локальный модератор
Сообщения
3,556
Репутация
628
только установить в исключения в антивируснике. или сменить антивирь
 

sngr

AutoIT Гуру
Сообщения
1,010
Репутация
408
Код:
#AutoIt3Wrapper_Compression=4

играйся с этим параметром
 
Автор
V

vovsla

Осваивающий
Сообщения
607
Репутация
36
Установить в исключения в антивируснике - не выход т.к. предполагается использование у различных пользователей
Compression=4 - помог относительно одного антивируса, 3 из 57 находят: Trojan.DownLoader11.31574, BehavesLike.Win32.Dropper.tc, Backdoor/W32.Agent.1597952.B
 

sngr

AutoIT Гуру
Сообщения
1,010
Репутация
408
Ну так меняй значение от 0 до 4 Compression=4 пока криворукие поделки не перестанут визжать.
 

CreatoR

Must AutoIt!
Команда форума
Администратор
Сообщения
8,671
Репутация
2,481
Я бы вообще отключил UPX:
Код:
#AutoIt3Wrapper_UseUpx=n
#pragma compile(UPX, False)
 

AZJIO

Меценат
Меценат
Сообщения
2,879
Репутация
1,194
Vovsla
UPX отключи и попробуй скомпилировать пустой скрипт, пошли его на проверку. Если не поможет, то ничего уже не поможет. А если поможет, попробуй код немного изменить. Например копирование файлов в системную папку при запуске, запрос к интернету, может повысить неблагонадёжность. А так антивирусники тоже меняют свои стратегии, вчера файл ловился как вирус, сегодня уже нет. Какая очередная причина определяется опытным путём.
 
Автор
V

vovsla

Осваивающий
Сообщения
607
Репутация
36
Скомпилированный скрипт в котором только команды отключения UPX - "nProtect - Trojan/W32.Reconyc.861184"
Рабочий скрипт 3К+ строк с отключенным UPX - "McAfee-GW-Edition - BehavesLike.Win32.Dropper.tc"

С отключенным UPX на основной скрипт стало ругаться на 2 антивируса меньше, спасибо за помощь
 
A

Alofa

Гость
Господа, а вот в рамках данной темы, исходя из вашего личного опыта, порекомендовали бы вы вообще применять UPX при компиляции?
Судя из всего вышесказанного, я делаю вывод, что лучше им не сжимать. Но а все–таки?
А если использовать связку UPX + Цифровая подпись?
 

Prog

Продвинутый
Сообщения
537
Репутация
65
Антивирусы должны проверять подлинность цифровой подписи. Если они этого не делают, то любое вредоносное ПО с самопальным сертификатом будет "белым и пушистым" по мнению антивируса. Это же была бы огромная дыра в безопасности!
 

Yashied

Модератор
Команда форума
Глобальный модератор
Сообщения
5,379
Репутация
2,724
UPX штука хорошая, но во избежании автоматического слета подписи, например при открытии файла в Restorator или в другом редакторе ресурсов, я бы не рекомендовал его использовать вместе с цифровой подписью. Тем более, что размер программ сейчас почти потерял актуальность. А так, даже быстрее запускаться будет без компрессии. Что качается антивируса, то пишите разработчикам этого антивируса и вносите программу в исключения. А то в последнее время они совсем расслабились.

P.S

Если вы известны как разработчик ПО, то цифровая подпись может быть дополнительным гарантом отсутствия вируса. Так что это хорошо.
 
A

Alofa

Гость
Prog сказал(а):
Антивирусы должны проверять подлинность цифровой подписи...
Логики ради вроде как должны. Я конечно не настаиваю но, а проверяют ли?
В настройках видел только пункт меню "Доверять программам, имеющим цифровую подпись".

Yashied сказал(а):
UPX штука хорошая, но во избежании автоматического слета подписи, например при открытии файла в Restorator или в другом редакторе ресурсов...
Извините, но раз уж кто-то залез в кишки моего ПО => это уже не мое ПО. И хорошо что подпись при этом слетает.


Господа давайте ближе к теме моего вопроса:
UPX и Антивирус?
 

Yashied

Модератор
Команда форума
Глобальный модератор
Сообщения
5,379
Репутация
2,724
Alofa сказал(а):
Извините, но раз уж кто-то залез в кишки моего ПО => это уже не мое ПО. И хорошо что подпись при этом слетает.
Вы не поняли. Подпись слетит при декомпрессии, которую по умолчанию делает Restorator. Не обязательно что-то менять в самой программе. Натянули на ярлык Restorator'а, подписи как не бывало.

Alofa сказал(а):
Господа давайте ближе к теме моего вопроса:
UPX и Антивирус?
А в чем собственно вопрос? UPX с антивирусом никак не связан. При проверке файла антивирус делает декомпрессию. Если есть ложные срабатывания, то насилуйте разработчиков антивируса или выберите другой антивирус. Лично я использую Avast, и только в режиме сканирования Web трафика.
 

firex

AutoIT Гуру
Сообщения
943
Репутация
208
Alofa
Самопальная цифровая подпись не несет никаких привилегий, разве только если она не добавлена на целевой системе в корневые.
UPX не влияет на уровень срабатывания нормальных антивирусов, на счет остальных - не стоит об этом заботиться.
 
Верх