ClamAV PUA.Win32.Packer.PrivateExeProte-7

3

Eu corri ClamAV no meu sistema e ele reportou duas detecções.

Ele relatou PUA.Win32.Packer.PrivateExeProte-7 em:

/usr/lib/mono/4.0/mscorlib.dll
/urs/lib/mono/4.5/mscorlib.dll

Ele diz Ação tomada: Nenhuma e basicamente tenho a opção de colocar esses arquivos em quarentena. Isso é um vírus, trojan ou algum outro malware? Eu vejo que a minha instalação do Ubuntu 14.04 tem o Mono instalado (eu diria que ele foi instalado por padrão quando eu instalei o sistema, porque eu não me lembro de instalar ele mesmo). Se isso realmente é malware e eu colocar em quarentena e remover esses arquivos eu iria quebrar alguma coisa?

Eu também tenho o Windows 7 instalado no meu Ubuntu 14.04 e uso ClamAV para proteger esse sistema de possivelmente ser infectado e porque eu não iria querer espalhar um possível malware para alguém que usa um sistema operacional Windows . Eu não tenho vinho instalado.

Eu tentei pesquisar on-line em vários fóruns, mas encontrei relatórios e opiniões conflitantes sobre o que é isso, por isso estou fazendo essa pergunta aqui.

    
por SineLaboreNihil 10.02.2015 / 11:18

2 respostas

5

O PUA significa "Aplicativo Potencialmente Indesejável", portanto, é um alerta de prioridade bastante baixa, de qualquer forma.

O restante da definição sugere que ele encontrou um formato binário do Windows que é compactado de tal forma que dificulta a introspecção para aplicativos antivírus. Isso torna inestimável para os autores de malware, porque eles podem continuar mudando a assinatura em seu malware para evitar a detecção.

Neste caso, acho que é apenas sintomático de como o Mono é construído e ClamAV sendo suspeito demais . Eu executei uma cópia do meu mscorelib.dlls através do VirusTotal e voltou limpo. Eu sugiro que você faça o mesmo.

  

Se isso realmente for um malware e eu colocar em quarentena e remover esses arquivos, eu quebraria alguma coisa?

Ele quebraria o Mono, mas se estivesse infectado, isso não seria horrível. Você só quer reinstalar os pacotes Mono.

    
por Oli 10.02.2015 / 11:29
3

PUA.Win32.Packer e todas as suas variantes (e há muitos) são suspeitas, na minha opinião. Acabei de terminar de fazer uma varredura completa do meu drive do windows 8.1 no Linux Mint 17.1 Cinnamon OS 64 bit usando o ClamTK (ClamAV GUI) e encontrei quase 1000 instâncias disso em quase todos os tipos de arquivos. Eu entendo que a maioria sente que este PUA é na verdade um falso positivo, que eu posso entender. Mas, quando você encontra esse "falso positivo" em quase todos os tipos de arquivos que você pode imaginar, você realmente precisa ser mais a suspeita que eu diria. Eu posso entender que ele esteja em coisas como .dll, .exe e mais algumas, mas por que isso está em um arquivo .pdf ou .mp4, e muitos outros tipos de arquivos criados pessoalmente?

O motivo pelo qual examinei essa unidade é porque partes do Windows foram corrompidas automaticamente e, embora eu corrija-as usando a atualização do Windows, elas se auto-corrompem pouco tempo depois. Eu sou um técnico de informática de mais de 25 anos e já me deparei com praticamente tudo que você pode imaginar ao longo dos anos. No início do ano passado, meu sistema caseiro foi infectado, embora alguém baixasse e-mails falsificados e "acreditasse" que alguns pop-ups fossem legítimos e permitissem que eles fossem executados em computadores em rede. Este foi o começo para o que se transformou em uma batalha em curso, que ainda não está resolvida.

Chegou a isso. Há tantos computadores / servidores infectados e tantos softwares que estão abertos à violação de segurança, que quase todo computador é comprometido em algum grau. Dependendo da gravidade do malware, a menos que alguns indicadores muito ruins ou erráticos sejam exibidos, a maioria das pessoas acha que o software antivírus está funcionando e que o computador está funcionando bem. Bem, odeio dizer isso, mas eles não estão bem, não em qualquer sentido da palavra. Uma das primeiras coisas que acontecem com praticamente qualquer malware bom é comprometer as defesas do computador e as ferramentas antivírus. Qualquer software pode ser comprometido, apenas depende do nível de segurança em que o malware está trabalhando. O Windows, por causa de sua estrutura aberta, é praticamente indefensável, uma vez que a segurança no nível de administração foi atingida. Não há nenhuma "estrutura de arquivos protegidos" e não pode ser violada e tomada - eu faço isso o tempo todo quando preciso remover à força arquivos infectados com autoproteção.

Não estou dizendo tudo isso para assustar você, mas para informá-lo de que provavelmente você está usando um computador infectado - sei que estou. Então, a melhor coisa que posso dizer é: não faça serviços bancários on-line, nunca. Não presuma que o que você digita é privado de qualquer forma. Certifique-se de usar somente cartões de crédito totalmente protegidos contra QUALQUER fraude, on-line ou não. BTW, menos de 5 meses atrás, meu cartão de crédito foi comprometido em cerca de um período de 2 semanas para mais de US $ 8.000. Consegui tudo de volta, mas não sei o quanto as empresas de cartão de crédito vão perder antes de fazer esses pagamentos.

Então, só porque a maioria das pessoas acha que esses PUAs não estão realmente lá (o que é simplesmente bobagem, eles estão certos, mesmo que não estejam sendo usados maliciosamente) ou não querem acreditar que são "realmente" prejudiciais, não seja rápido demais para acreditar nelas. Seja esperto e tente ser o mais seguro possível. Você está sendo observado - sem dúvida, por alguém.

-Rodger

    
por Rodger Marjama 16.03.2015 / 18:12