Virüsten koruma yazılımım neden Lenovo yazılımı olan XiaoU / LenovoService kaldırıcıyı kötü amaçlı yazılım olarak algılıyor?


10

Kısa süre önce üzerinde Windows 10 Home x64 bulunan bir Lenovo H50-55 bilgisayar satın aldım. Bilgisayarla birlikte gönderilen bazı Lenovo yazılımlarını kaldırdım, ancak hepsini kaldırmadım.

Avast Free Antivirus kullanarak bilgisayarın tam bir kötü amaçlı yazılım taraması yaptım ve kötü amaçlı yazılım olarak algılandı C:\Program Files (x86)\Lenovo\XiaoU\UnInstall\LenovoService\setup.exe(bir Lenovo dosyası) ve 'Win32: Malware-gen' olduğunu söyledi.

Bu, daha fazla araştırma yapılmasını istedi ve bu yüzden dosyayı burada görülebilen VirusTotal'a yükledim (53 antivirüs programından 12'si kötü amaçlı olduğunu tespit etti).

  • VirusTotal'daki virüsten koruma programlarından ikisi setup.exe dosyasını 'W32 / OnlineGames.HI.gen! Eldorado' olarak algıladı; buradaki bu Microsoft sayfasına göre oldukça ciddi veriler çalabilir.
  • Ancak bu , kötü amaçlı yazılım ailesi için genel bir makaledir ( bu Microsoft sayfası daha spesifik olmasına ve kimlik bilgilerini çalan benzer şekilde adlandırılmış bir kötü amaçlı yazılım hakkında).

Dosyayı Comodo Valkyrie'ye yükledim, sonuçları burada görülebilir . Hizmet kötü amaçlı yazılım olarak kabul etti. GÜNCELLEME: Comodo Valkyrie'deki dosyanın manuel analizi temiz kabul etti.

Avast'a dosyayı düzeltmesini söyledim, ancak başka kötü amaçlı yazılımların hala kalabileceğinden veya verilerin çalınabileceğinden endişeliyim.

  • Bu gerçek bir tehdit mi değil mi?
  • Sonra ne yapmalıyım?

Tüm PC'yi silmeyi ve Windows 10'u sıfırdan yeniden yüklemeyi düşünüyorum ama veri hırsızlığı zaten meydana gelmişse yardımcı olmaz.

Bunun ilgili olup olmadığını bilmiyorum, ancak devre dışı bıraktığım ancak daha önce C:\Program Files (x86)\Lenovo\Customer Feedback Program 35\Lenovo.TVT.CustomerFeedback.Agent35.exeher gün denilen bir exe çalıştıran 'Lenovo Müşteri Geri Bildirim Programı 64 35' adlı bir görev buldum . İnternet'teki Müşteri Geri Bildirim Programı hakkında çok az bilgi var gibi görünüyor. Müşteri Geri Bildirimi görevinin potansiyel olarak kötü amaçlı dosyadan ayrı olduğuna inanıyorum. Müşteri geri bildirimi exe VirusTotal tarafından güvenli kabul edilir ve Lenovo'nun kendileri hakkında burada kişisel olmayan veri gönderdiğini söyleyen bir makale var .

Ağ bağlantım sık sık kısa bir süre için kesiliyor gibi görünüyor. Bunun ilgili bir sorun olup olmadığını bilmiyorum.


1
Bir makalede belirtilen Lenovo Müşteri Geri Bildirim Programını buldum ve bazı Lenovo izleme / izleme yazılımı gibi görünüyor. Daha fazla bilgi ve burada nasıl kapatılacağı .
MC10

1
Bilgi için teşekkürler, @ MC10. Görevi zaten devre dışı bıraktım. Programlar ve Özellikler'de "Lenovo Experience Improvement" listelenmiyor, ancak daha önce kaldırmış olabilirim. Bilgisayarı 90 günden daha az bir süredir kullanıyorum.
LJD200

Bunu okuyun: lifehacker.com/5717628/… lifehacker.com/… Crapware ve bloatware'den kurtulmanıza yardımcı olacak bazı yardımcı programlara bağlantılar vardır.
Lionel Doolan

Avast son zamanlarda zihinselleşti. SO hakkında geçen aydan beri yüzlerce soru var, bu konuda zararsız Visual Studio kullanımını tamamen mahvediyor.
Yörüngedeki Hafiflik Yarışları

@LionelDoolan makaleler için teşekkürler; Bir bakacağım.
LJD200

Yanıtlar:


12

Comodo Valkyrie sayfasındaki dosya için "Statik Analiz" bağlantısını tıklatırsanız, dosyayı işaretlemenin nedenlerinden birinin "TLS geri çağrı işlevleri dizisi algılandığından" kaynaklandığını göreceksiniz. Bu kodun siteye yüklediğiniz yürütülebilir dosyanın içine dahil edilmesinin meşru bir nedeni olabilir, ancak TLS geri arama kodu, kodun hata ayıklama işlemini daha fazla yaparak antivirüs araştırmacıları tarafından kodlarının analizini engellemek için kötü amaçlı yazılım geliştiricileri tarafından kullanılabilir. zor. Örneğin, TLS geri aramalı hata ayıklayıcıyı algıla :

TLS geri araması, işlem giriş noktası yürütülmeden önce çağrılan bir işlevdir. Yürütülebilir dosyayı bir hata ayıklayıcı ile çalıştırırsanız, TLS geri çağrısı hata ayıklayıcı kesilmeden önce yürütülür. Bu, hata ayıklayıcı herhangi bir şey yapmadan önce hata ayıklama denetimleri yapabileceğiniz anlamına gelir. Bu nedenle, TLS geri çağırma çok güçlü bir hata ayıklama önleme tekniğidir.

Wild'daki TLS Geri Aramaları bu tekniği kullanarak kötü amaçlı yazılımın bir örneğini tartışır.

Lenovo, sistemleriyle birlikte dağıttığı yazılım konusunda kötü bir üne sahiptir. Örneğin, 15 Şubat 2015 tarihli Ars Technica makalesinden Lenovo PC'ler, HTTPS bağlantılarını kesen ortadaki adam adware ile birlikte gönderilir :

Güvenlik araştırmacıları, Lenovo'nun şifreli Web oturumlarını ele geçiren reklam yazılımlarıyla önceden yüklenmiş olarak gelen bilgisayarları sattığını ve kullanıcıları, saldırganların gerçekleştirmesi için önemsiz olan HTTPS ortadaki adam saldırılarına karşı savunmasız bırakabileceğini söyledi.

Kritik tehdit, Superfish adlı bir şirketin reklam yazılımına sahip Lenovo PC'lerde bulunur. Birçok kişi Web sayfalarına reklam enjekte eden yazılım bulduğu için rahatsız edici olduğu için, Superfish paketi hakkında çok daha zararlı bir şey var. Bir kullanıcının ziyaret ettiği her web sitesi için şifreli trafiği engelleyebilen kendinden imzalı bir kök HTTPS sertifikası yükler. Bir kullanıcı bir HTTPS sitesini ziyaret ettiğinde, site sertifikası Superfish tarafından imzalanır ve kontrol edilir ve kendisini hatalı olarak resmi web sitesi sertifikası olarak temsil eder.

Bir adam-in-the-middle saldırısı kullanarak bir site ziyaret ederek aksi olurdu koruma yendi HTTPS yerine HTTP daha yazılım bankalar gibi tüm web trafiğini kullanıcı ve finansal kurumlar arasında bile trafik hafiyelik sağlıyor.

Araştırmacılar Superfish yazılımını Lenovo makinelerinde bulduğunda, Lenovo başlangıçta "Bu teknolojiyi ayrıntılı bir şekilde araştırdık ve güvenlik endişelerini doğrulayacak herhangi bir kanıt bulamadık." Ancak şirket, güvenlik araştırmacıları Superfish yazılımının Lenovo sistemlerini arızalardan ödün vermeye nasıl açık hale getirdiğini açıkladığında bu ifadeyi geri çekmek zorunda kaldı.

Bu felakete yanıt olarak, Lenovo'nun Baş Teknik Sorumlusu (CTO) Peter Hortensius, "Bugün bunun hakkında söyleyebileceğim, aşağıdakileri içeren çok çeşitli seçenekleri araştırmamızdır: daha temiz bir PC görüntüsü (işletim sistemi ve kutusundan çıkar çıkmaz) ... "Belki de bu seçenek atıldı. Örneğin, Eylül 2015'te Lenovo Red-Handed yakalandı (3. Kez): Swati Khandelwal tarafından Lenovo Dizüstü Bilgisayarlarda bulunan Hacker News'de bir güvenlik analisti olan ve bulduğunuz "Lenovo Müşteri Geri Bildirim Programı 64" yazılımını tartışan Önceden Yüklenmiş Casus Yazılımlar Sisteminiz.

Güncelleme :

Konu yerel depolama (TLS) geri aramalar için meşru kullanımlarına ilişkin olarak, Vikipedi bir tartışma TLS var Konu Yerel Depolamamakale. Programcıların yasal kullanımlar için ne sıklıkta kullandığını bilmiyorum. Yetenek için meşru kullanımından bahseden sadece bir kişi buldum; bulduğum diğer tüm referanslar kötü amaçlı yazılım tarafından kullanılmasıyla ilgili. Ancak bunun nedeni, kötü amaçlı yazılım geliştiricilerinin kullanımının, programcıların meşru kullanımları hakkında yazmasından daha fazla yazılmasının daha olası olması olabilir. Lenovo'nun tek başına kullanımının kesin kanıt olduğunu düşünmüyorum, Lenovo yazılımın, yazılımın yaptığı her şeyi bildiklerinde kullanıcılarının muhtemelen endişe verici bulacağı işlevleri gizlemeye çalıştığını gösteriyor. Ancak, Lenovo'nun bilinen uygulamaları göz önüne alındığında, sadece Superfish ile değil, daha sonra "Lenovo System Engine" için Windows Platform İkili Tablosunu (WPBT) kullanmasıyla Lenovo , kalıcı crapware yüklemek için Windows hırsızlık önleme özelliğini kullandı , bence biraz dikkatli olmanın ve Lenovo'ya diğer şirketlerden daha fazla şüphe duyma olasılığının daha düşük olduğunu düşünüyorum.

Maalesef, müşteri bilgilerini satarak veya müşterilerine diğer "ortaklara" "erişerek" müşterilerinden daha fazla para kazanmaya çalışan birçok şirket var. Ve bazen bu mutlaka bu "ortaklar" için kişisel olarak tanımlanabilir bilgi sağladığı anlamına gelmez adware ile yapılır. Bazen bir şirket, müşterilerin davranışları hakkında bilgi toplamak isteyebilir, böylece pazarlamacılara, bir kişiyi tanımlayan bilgilerden ziyade şirketin çekeceği müşteri türü hakkında daha fazla bilgi sağlayabilir.

VirusTotal'a bir dosya yüklersem ve dosyayı kötü amaçlı yazılım içerdiğini işaretleyen yüklenmiş dosyaları taramak için kullandığı birçok virüsten koruma programından yalnızca bir veya ikisini bulursam , kodun açık bir şekilde etrafta kalması durumunda genellikle yanlış pozitif raporlar olarak görüyorum bir süre, örneğin, VirusTotal daha önce bir yıl önce dosyayı taradıysa ve aksi takdirde yazılım geliştiricisine güvenmemek için bir nedenim yok, aksine, geliştiriciye güvenmek için bir nedenim var, örneğin, uzun süredir devam eden iyi bir itibar nedeniyle. Ancak Lenovo itibarını zaten kararttı ve yüklediğiniz dosyayı işaretleyen 53 antivirüs programından 12'si yaklaşık% 23, bu da endişe verici derecede yüksek bir yüzde olarak görüyorum.

Çoğu virüsten koruma yazılımı satıcısı, bir dosyanın belirli bir kötü amaçlı yazılım türü olarak işaretlenmesine neden olan şeylerle ve belirli bir kötü amaçlı yazılım açıklamasının çalışması açısından tam olarak ne anlama geldiğiyle ilgili genellikle çok az, belirli bir bilgi sağladığından, genellikle tam olarak ne olduğunu belirlemek zordur. belirli bir açıklama gördüğünüzde endişelenmeniz gerekir. Bu durumda, çoğu, bir TLS geri araması görüyor ve dosyayı yalnızca bu temelde işaretliyor olabilir. Yani, 12'nin de aynı yanlış temelde yanlış pozitif iddiada bulunması mümkündür. Ve bazen farklı ürünler kötü amaçlı yazılımları tanımlamak için aynı imzaları paylaşır ve bu imza meşru bir programda da ortaya çıkabilir.

VirusTotal'daki birkaç program tarafından bildirilen "W32 / OnlineGames.HI.gen! Eldorado" sonucuna gelince, PWS: Win32 / OnLineGames.gen! Bdosyanın W32 / OnlineGames.HI.gen! Eldorado ile ilişkili olduğu ve hangi davranışların W32 / OnlineGames.HI.gen! Eldorado ile ilişkili olduğu sonucuna yol açan özel bilgiler olmadan, yani hangi kayıt defteri anahtarlarının ve dosyalarının beklenmesi gerektiği bu açıklamaya sahip yazılımların nasıl davrandığını ve nasıl davrandığını, yazılımın oyun kimlik bilgilerini çaldığı sonucuna varamayacağım. Başka bir kanıt olmadan, bunun olası olmadığını düşünüyorum. Ne yazık ki, göreceğiniz kötü amaçlı yazılım açıklamalarının birçoğu, benzer bir şekilde adlandırılmış jenerik açıklamalardır ve bu açıklama bir dosyaya eklendiğinde ne kadar endişelenmeniz gerektiğini belirlemede çok az değerlidir. "W32" genellikle bazı antivirüs sağlayıcıları tarafından birçok adın başlangıcına eklenir. Bunu paylaşmaları ve "jenerik" için "OnlineGames" ve "gen"

Yazılım kaynaklarını kaldırırdım, çünkü sistem kaynaklarını benim için hiçbir faydası olmadan kullanmaya karar verdim ve çevrimiçi oyunlar oynarsanız, önlem olarak şifrelerinizi sıfırlayabilirsiniz, ancak Lenovo yazılımının çevrimiçi oyun kimlik bilgilerini çaldığından şüpheliyim veya tuş vuruşu kaydı yapıyor. Lenovo'nun sistemlerine dahil ettikleri yazılımlar için mükemmel bir üne sahip değilim, ancak böyle bir şekilde çalışacak herhangi bir yazılımı dağıttıklarına dair hiçbir rapor görmedim. Ve ağ bağlantısı periyodik kaybı PC'nizin dışında bile olabilir. Örneğin, aynı konumdaki diğer sistemler de periyodik olarak bağlantı kaybı yaşarsa, yönlendiricide bir sorun olduğunu düşünürüm.


Cevabınız için teşekkürler. Yani bunun kötü niyetli olabileceğini düşünüyorsunuz ve eğer öyleyse, ne yaptığını düşünüyorsunuz? Kötü amaçlı olmayan bir uygulamanın ne zaman TLS kullanmasını beklersiniz? Lenovo'nun önceden yüklenmiş yazılımlarla ilgili birçok olayı olduğunu anlıyorum, ancak orijinal yayında belirtildiği gibi özellikle potansiyel bir keylogger olan kötü amaçlı yazılım yükleyeceklerini düşünüyor musunuz? Bir yandan, bu dosya şüpheli görünüyor ve kodunu gizlemek için önlemler alıyor.
LJD200

Öte yandan, tanınmış bir PC üreticisinden (dosya başka bir program tarafından kaçırılmadıkça?) Ve VirusTotal'daki oldukça az sayıda virüsten koruma programı tarafından kötü amaçlı olarak işaretlenmiş gibi görünüyor.
LJD200

Sony'nin rootkit'i de tanınmış bir üreticiden geliyordu.
Alan Shutko

@ LJD200, gönderilerinizi sorularınıza göre güncelledim.
moonpoint

@moonpoint Yanıtınız için çok teşekkürler. Bu mükemmel bir cevap ve bunu kabul edilmiş olarak işaretledim. Windows'u güvenli tarafta olacak şekilde yeniden yükleyeceğim, ancak ciddi verilerin çalınması riskinin küçük olduğunu düşünüyorum. Valkyrie tarafından tespit edilen şüpheli zaman damgası, bence dosyayı zaman damgasını değiştiren Avast virüs sandığından çıkarmamdan kaynaklanıyor. Bu olay, geçmişte meydana gelen diğer birçok olayla birlikte Lenovo'ya bakışımı kararttı ve gelecekte yazılımlarını kullanmayacağım, ancak bu olayın ciddi bir şeye gelmediğine sevindim.
LJD200
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.