OVH Cloud OVH Cloud

AntiVir / heuristique

50 réponses
Avatar
Frederic Bonroy
Vous pouvez télécharger ici:
http://www.antivir.de/download/download.htm
(au bas de la page) une version beta et ligne de commande d'AntiVir avec
détection heuristique.
Elle s'appelle "AntiVir LEXA (heuristical spectral analyser)".
Attention, ça fonctionne uniquement sous NT/2000/XP.

Tapez
avnt chemin -v -s -allfiles -heuristics


J'ai été très surpris par ses performances, notamment dans les cas suivants:

E:\VIRUS\dialer\2.dia
Date: 7.02.2003 Time: 21:05:12 Size: 70656
Suspicious file found: Classified as HEURISTIC/Dialer.Ferkeldialer.

E:\VIRUS\dialer\1.dia
Date: 7.02.2003 Time: 21:05:04 Size: 78336
Suspicious file found: Classified as HEURISTIC/Dialer.Ferkeldialer.

"Ferkel" en Allemand signifie "petit cochon". :-D


E:\VIRUS\o\opaserva.vir
Date: 3.10.2002 Time: 21:23:32 Size: 28672
Suspicious file found: Classified as HEURISTIC/Backdoor.Unknown.Generic.

E:\VIRUS\o\opaserve.vir
Date: 28.06.2003 Time: 19:17:06 Size: 21504
Suspicious file found: Classified as HEURISTIC/I-Worm.Generic.

E:\VIRUS\d\dumaru-a.vir
Date: 5.09.2003 Time: 21:20:00 Size: 9285
Suspicious file found: Classified as HEURISTIC/I-Worm.Generic.

E:\VIRUS\poly\opadupa.vir (Opaserv + Dupator)
Date: 28.06.2003 Time: 19:15:30 Size: 25600
Suspicious file found: Classified as GENERIC WIN32 FILEINFECTOR VIRUS.

E:\VIRUS\k\kleze.vir
Date: 24.04.2002 Time: 20:44:10 Size: 87223
Suspicious file found: Classified as GENERIC TROJAN (Password Stealer).

E:\VIRUS\h\happy99.vir
Date: 14.06.1999 Time: 23:08:08 Size: 10000
Suspicious file found: Classified as GENERIC WIN32 FILEINFECTOR VIRUS.

E:\VIRUS\s\stepha.vir
Date: 22.06.2003 Time: 21:34:40 Size: 377856
Suspicious file found: Classified as
HEURISTIC/Worm.P2P.Massspreader.Generic

Et puis alors ici, félicitations:

E:\VIRUS\z\zmist-dr.vir
Date: 12.07.2001 Time: 03:23:06 Size: 28672
Suspicious file found: Classified as GENERIC WIN32 FILEINFECTOR VIRUS.




C'est prometteur non? Et je n'ai cité que quelques cas. C'est une
version du 18 septembre avec les définitions du 21 janvier.

10 réponses

1 2 3 4 5
Avatar
Sydney
Excusez-moi de mettre mon grain de sel, mais je suis intéréssé par
l'antivirus pour dumaru
je suis allé sur le site
http://www.antivir.de/download/download.htm

mais je n'ai pas trouvé AntiVir LEXA La page aurait-elle changée ?


"Frederic Bonroy" a écrit dans le message de news:
c05h74$13buj7$
Vous pouvez télécharger ici:
http://www.antivir.de/download/download.htm
(au bas de la page) une version beta et ligne de commande d'AntiVir avec
détection heuristique.
Elle s'appelle "AntiVir LEXA (heuristical spectral analyser)".
Attention, ça fonctionne uniquement sous NT/2000/XP.

Tapez
avnt chemin -v -s -allfiles -heuristics


J'ai été très surpris par ses performances, notamment dans les cas
suivants:


E:VIRUSdialer2.dia
Date: 7.02.2003 Time: 21:05:12 Size: 70656
Suspicious file found: Classified as HEURISTIC/Dialer.Ferkeldialer.

E:VIRUSdialer1.dia
Date: 7.02.2003 Time: 21:05:04 Size: 78336
Suspicious file found: Classified as HEURISTIC/Dialer.Ferkeldialer.

"Ferkel" en Allemand signifie "petit cochon". :-D


E:VIRUSoopaserva.vir
Date: 3.10.2002 Time: 21:23:32 Size: 28672
Suspicious file found: Classified as
HEURISTIC/Backdoor.Unknown.Generic.


E:VIRUSoopaserve.vir
Date: 28.06.2003 Time: 19:17:06 Size: 21504
Suspicious file found: Classified as HEURISTIC/I-Worm.Generic.

E:VIRUSddumaru-a.vir
Date: 5.09.2003 Time: 21:20:00 Size: 9285
Suspicious file found: Classified as HEURISTIC/I-Worm.Generic.

E:VIRUSpolyopadupa.vir (Opaserv + Dupator)
Date: 28.06.2003 Time: 19:15:30 Size: 25600
Suspicious file found: Classified as GENERIC WIN32 FILEINFECTOR VIRUS.

E:VIRUSkkleze.vir
Date: 24.04.2002 Time: 20:44:10 Size: 87223
Suspicious file found: Classified as GENERIC TROJAN (Password Stealer).

E:VIRUShhappy99.vir
Date: 14.06.1999 Time: 23:08:08 Size: 10000
Suspicious file found: Classified as GENERIC WIN32 FILEINFECTOR VIRUS.

E:VIRUSsstepha.vir
Date: 22.06.2003 Time: 21:34:40 Size: 377856
Suspicious file found: Classified as
HEURISTIC/Worm.P2P.Massspreader.Generic

Et puis alors ici, félicitations:

E:VIRUSzzmist-dr.vir
Date: 12.07.2001 Time: 03:23:06 Size: 28672
Suspicious file found: Classified as GENERIC WIN32 FILEINFECTOR VIRUS.




C'est prometteur non? Et je n'ai cité que quelques cas. C'est une
version du 18 septembre avec les définitions du 21 janvier.


Avatar
Nicolas
On Sun, 8 Feb 2004 15:46:26 +0100, "Sydney"
wrote:

Excusez-moi de mettre mon grain de sel, mais je suis intéréssé par
l'antivirus pour dumaru
je suis allé sur le site
http://www.antivir.de/download/download.htm

mais je n'ai pas trouvé AntiVir LEXA La page aurait-elle changée ?



Non,je viens de le charger.Il est tout au fond de la page

--

Nicolas

Avatar
Tweakie
On Sun, 8 Feb 2004, Frederic Bonroy wrote:

Vous pouvez télécharger ici:
http://www.antivir.de/download/download.htm
(au bas de la page) une version beta et ligne de commande d'AntiVir avec
détection heuristique.
Elle s'appelle "AntiVir LEXA (heuristical spectral analyser)".
Attention, ça fonctionne uniquement sous NT/2000/XP.



Sur des types de malware posant habituellement de gros problemes aux
heuristiques, c'est impressionnant. J'aimerais bien connaitre le principe
de leur "analyse spectrale". Ils ont deja publie' quelque-chose la
dessus ? Tu as teste' la presence de faux positifs ?


J'ai été très surpris par ses performances, notamment dans les cas suivants:



Moi aussi. Voila le log issu d'un scan d'un petit echantillon de chevaux
de troie populaires (essentiellement des backdoors et des FW/AV killers).
Seule la partie "serveur" a ete incluse. Pour certains trojans, plusieurs
configurations de serveurs (souvent 2) ou des serveurs packes ET depackes
ont ete inclus.

---------
AntiVir/Win32-Console Version 6.18.0.0, (Sep 18 2003, 12:45:05)
Copyright(c) 1994-2003 by H+BEDV Datentechnik GmbH

Loading D:TMPsecuAntiVirantivir.vdf ...

VDF version: 6.18.0.99 - FUP(0), created 01/21/2004

AntiVir license: XXXXXX for AVLEXA Betatestlizenz

checking the master boot record of drive 80h
checking the boot record of drive D:
checking drive/path (list): D:TMPSECUTROJANSINFECTIOUS
!Supicious File! D:TMPSECUTROJANSINFECTIOUSArcanum_Server.exe
HEURISTIC/Backdoor.Generic (VB6)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSArmageddon2_server.exe
HEURISTIC/Backdoor.Unknown.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSArmageddon_server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSAssassin_serv1.exe
HEURISTIC/Backdoor.Unknown.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSAVKillah.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSBeast_201server.exe
HEURISTIC/Trojan.Downloader.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSBionet_Server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSBionet_Unpacked_Server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSDevious_server.exe
HEURISTIC/Backdoor.Unknown.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSFade_Server.exe GENERIC
TROJAN (Keylogger)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSfwkill.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSGost_server.exe
HEURISTIC/Backdoor.Generic (VB6)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSInstitution_Server.exe
HEURISTIC/Trojan.Downloader.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSInsurrection_Server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSKatux2_server.exe GENERIC
TROJAN (Password Stealer)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSKatux_server.exe GENERIC
TROJAN (Password Stealer)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSkiller_ees.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSlan_hacker_Server.exe
GENERIC BACKDOOR
!Supicious File! D:TMPSECUTROJANSINFECTIOUSNetDevil15_Server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSNetDevil_Server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSOptixKiller3.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSOptixLite04_server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSOptixLite_Server.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSOptixPro_SERVER.exe
HEURISTIC/Trojan.AVKiller.Generic
!Supicious File! D:TMPSECUTROJANSINFECTIOUSqrat_Server.exe GENERIC
TROJAN (Password Stealer)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSs7packed.exe GENERIC
TROJAN (Password Stealer)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSserv_packed1.exe GENERIC
BACKDOOR
!Supicious File! D:TMPSECUTROJANSINFECTIOUSSilentSpy_server.exe
GENERIC TROJAN (Keylogger)
!Supicious File! D:TMPSECUTROJANSINFECTIOUSsub7_server1.exe GENERIC
TROJAN (Password Stealer)
!Supicious File! D:TMPSECUTROJANSINFECTIOUStheef_server.exe GENERIC
TROJAN (Password Stealer)

----- scan results -----
directories: 1
files: 64
infected: 0
suspicious: 30
warnings: 0
scan time: 00:00:03
--------------------------
Thank you for using AntiVir

AVLEXA v2.2.1 loaded successful.

-------------------------

Soit presque 50% de detection pour des backdoors/trojans ecrits en VB
ou en Delphi pour la plupart. Pour comparaison, les taux de detection
publies en septembre 2002 par Andreas Marx et portant sur la meme
categorie (+ vers) plafonnaient a...26 %
( cf. news: )!


C'est prometteur non? Et je n'ai cité que quelques cas. C'est une
version du 18 septembre avec les définitions du 21 janvier.



Tres prometteur, je vais continuer les tests. Dommage que d'autres
editeurs ne fournissent pas le moyen de scanner comme ca, avec les
heuristiques seulement.

--
Tweakie

Avatar
Tweakie
On Sun, 8 Feb 2004, Tweakie wrote:


Tres prometteur, je vais continuer les tests. Dommage que d'autres
editeurs ne fournissent pas le moyen de scanner comme ca, avec les
heuristiques seulement.



La routine d'extraction de .zip marche mal (chez moi, il semble ne
scanner que le premier fichier contenu dans chaque .zip :-/). Par
ailleurs, pour les executables DOS (exe et com) la detection est
exacte, pas heuristique (les virus sont identifies). Il me declare
quelques fichiers packes/unpackes comme etant invalides (notamment
ceux passes par FSG, alors qu'ils me semblent valides - faut que je
teste), et paradoxalement, j'ai l'impression qu'il est presque moins
bon pour les vers que pour les trojans (mais mon echantillon est trop
reduit pour pouvoir l'affirmer). Peut-etre est-ce parce que je
m'attendais au contraire.

Il faut aussi qu'ils travaillent un peu plus sur la classification des
malwares : il a un peu tendance a appeller des vers (mass mailing)
GENERIC TROJAN.

Malgre' tout, il me trouve Swen, Sobig et Bugbear par exemple. Chapeau.

--
Tweakie

Avatar
Tweakie
On Sun, 8 Feb 2004, Frederic Bonroy wrote:


J'ai été très surpris par ses performances, notamment dans les cas suivants:

E:VIRUSdialer2.dia
Date: 7.02.2003 Time: 21:05:12 Size: 70656
Suspicious file found: Classified as HEURISTIC/Dialer.Ferkeldialer.

E:VIRUSdialer1.dia
Date: 7.02.2003 Time: 21:05:04 Size: 78336
Suspicious file found: Classified as HEURISTIC/Dialer.Ferkeldialer.

"Ferkel" en Allemand signifie "petit cochon". :-D


Malheureusement, c'est assez logiquement succeptible d'engendrer des
faux positifs (difficile de determiner si un dialer est "ferkel" ou
pas ):

!Supicious File! C:Program FilesFree.frDialerDialer.exe
HEURISTIC/Dialer.Ferkeldialer

Le deuxieme faux positif trouve' sur mon disque c: est...dans les
definitions de signature de Panda (un vieux classique) !

!Supicious File! C:WINNTsystem32PAV.SIG HEURISTIC/Worm.IRCScript.Generic

--
Tweakie

Avatar
djehuti
salut
"Frederic Bonroy" a écrit dans le message news:
c05h74$13buj7$
Vous pouvez télécharger ici:
http://www.antivir.de/download/download.htm
(au bas de la page) une version beta et ligne de commande d'AntiVir
avec détection heuristique.
Elle s'appelle "AntiVir LEXA (heuristical spectral analyser)".
Attention, ça fonctionne uniquement sous NT/2000/XP.


:-(

c'est la fin des haricots pour les pôvres users de win9x

@tchao

Avatar
Frederic Bonroy

Le deuxieme faux positif trouve' sur mon disque c: est...dans les
definitions de signature de Panda (un vieux classique) !

!Supicious File! C:WINNTsystem32PAV.SIG HEURISTIC/Worm.IRCScript.Generic


Oui, c'est imputable à Panda. Ils agacent le monde, c'est quand-même pas
compliqué de crypter leurs trucs.

Avatar
djehuti
re
"Frederic Bonroy" a écrit dans le message news:
c05h74$13buj7$
Vous pouvez télécharger ici:
http://www.antivir.de/download/download.htm
(au bas de la page) une version beta et ligne de commande d'AntiVir
avec détection heuristique.
Elle s'appelle "AntiVir LEXA (heuristical spectral analyser)".


t'as vu que ça n'a rien à voir avec les étoiles :-D
http://minilien.com/?8qRSpIyuvR

Attention, ça fonctionne uniquement sous NT/2000/XP.


re-snifff

@tchao

Avatar
Frederic Bonroy

t'as vu que ça n'a rien à voir avec les étoiles :-D
http://minilien.com/?8qRSpIyuvR


Trolleur. :-D

http://www.obs-nice.fr/vigouroux/chp1/chp144.html

Attention, ça fonctionne uniquement sous NT/2000/XP.


re-snifff


C'est peut-être seulement tant que c'est une beta...


Avatar
Tweakie
On Sun, 8 Feb 2004, djehuti wrote:

re
"Frederic Bonroy" a écrit dans le message news:
c05h74$13buj7$
Vous pouvez télécharger ici:
http://www.antivir.de/download/download.htm
(au bas de la page) une version beta et ligne de commande d'AntiVir
avec détection heuristique.
Elle s'appelle "AntiVir LEXA (heuristical spectral analyser)".


t'as vu que ça n'a rien à voir avec les étoiles :-D
http://minilien.com/?8qRSpIyuvR



Voui, c'etait interessant, ca, comme discussion.

En re-survolant (sans doute trop) rapidement la page indiquee
par Pierre Vandevenne ( http://www.datarescue.com/idabase/flirt.htm )
j'en comprends que le but de la methode est de remplacer une sequence
d'instructions elementaires par une fonction connue histoire d'avoir
une representation du programme plus comprehensible (une sorte de
decoupage en unites syntaxiques plus importantes). J'ai aussi cru
comprendre que c'etait realisable parce qu'un meme compilo
traduisait toujours de la meme maniere la meme operation (mais
la, faut au moins gerer un compilo pour le VB, un pour le Delphi,
plusieurs pour le C/C++) et parce qu'un programme standard faisait
souvent appel a des fonctions standard.

Soit, mais bon l'analyse spectrale, ca consiste en quoi exactement ?
Traduire le binaire en un ensemble de fonctions, voir comment
celles-ci s'enchainent et essayer de retrouver certains motifs dans
cet enchainement ? Si c'est ca, ca ressemble un peu a ce qui etait
decrit dans un article que Frederic avait reference' ici, non ?
http://www.virusbtn.com/magazine/archives/200309/formal.xml

J'ai vaguement cherche' comment on pouvait utiliser une "analyse
spectrale" (qui pour moi n'evoquait - vaguement - que Fourier et consorts)
pour etudier la similarite' de plusieurs graphes* et je suis
peut-etre tombe' sur un truc interessant (je dois bien avouer qu'il
est un peu tard pour que je le lise serieusement, meme en supposant
- ce qui est loin d'etre evident - que j'aie les connaissances
necessaires a sa comprehension) : http://math.ucsd.edu/~fan/cbms.pdf
A une epoque, je m'etais vaguement interesse' a l'etude de la
similarite' des graphes (applications a la reconnaissance d'ecriture
ou a l'identification d'images satellite/carte routiere), mais je
n'avais rien vu de tel, d'autant plus que toutes les "aretes" d'un
graphe representant un programme ne sont sans doute pas equivalentes.

Quelqu'un aurait il des references pas trop compliquees sur ce(s)
sujet(s) ?

Sinon, c'est peut-etre l'occase d'aller faire un tour sur fr.comp.algo...

--
Tweakie

* une introduction :
http://www.math.uci.edu/~mathcirc/math194/lectures/graphs/graphs.html


1 2 3 4 5