Программы подозреваемые во внедрении shell code

Установил DAEMON Tools Lite и получил аллерт с четкой рекомендацией насчет shell code.Я правда сразу внес в исключения шелл кодов,потому как с сайта производителя качал.Скрина не успел сделать.Но не думаю что оповещение было ложным,исходя из самого смысла и работы данного зловреда.Дабы не отнимать время и не создавать ложную пищу для размышлений,сначала разместил топик в англ ветке.Там мне ответили-так как я уже сделал внести в исключения.Отчет с Virustotal я им прилагал,это не вирус.

Virustotal
File name: DTLite.exe
Submission date: 2011-03-13 14:37:48 (UTC)
Current status: finished
Result: 0 /43 (0.0%)
Antivirus Version Last Update Result
AhnLab-V3 2011.03.13.00 2011.03.12 -
AntiVir 7.11.4.177 2011.03.12 -
Antiy-AVL 2.0.3.7 2011.03.12 -
Avast 4.8.1351.0 2011.03.13 -
Avast5 5.0.677.0 2011.03.13 -
AVG 10.0.0.1190 2011.03.13 -
BitDefender 7.2 2011.03.13 -
CAT-QuickHeal 11.00 2011.03.13 -
ClamAV 0.96.4.0 2011.03.13 -
Commtouch 5.2.11.5 2011.03.12 -
Comodo 7965 2011.03.13 -
DrWeb 5.0.2.03300 2011.03.13 -
Emsisoft 5.1.0.2 2011.03.13 -
eSafe 7.0.17.0 2011.03.10 -
eTrust-Vet 36.1.8211 2011.03.11 -
F-Prot 4.6.2.117 2011.03.12 -
F-Secure 9.0.16440.0 2011.03.13 -
Fortinet 4.2.254.0 2011.03.13 -
GData 21 2011.03.13 -
Ikarus T3.1.1.97.0 2011.03.13 -
Jiangmin 13.0.900 2011.03.13 -
K7AntiVirus 9.93.4087 2011.03.11 -
Kaspersky 7.0.0.125 2011.03.13 -
McAfee 5.400.0.1158 2011.03.13 -
McAfee-GW-Edition 2010.1C 2011.03.13 -
Microsoft 1.6603 2011.03.13 -
NOD32 5949 2011.03.13 -
Norman 6.07.03 2011.03.12 -
nProtect 2011-02-10.01 2011.02.15 -
Panda 10.0.3.5 2011.03.13 -
PCTools 7.0.3.5 2011.03.11 -
Prevx 3.0 2011.03.13 -
Rising 23.48.05.03 2011.03.12 -
Sophos 4.63.0 2011.03.13 -
SUPERAntiSpyware 4.40.0.1006 2011.03.13 -
Symantec 20101.3.0.103 2011.03.13 -
TheHacker 6.7.0.1.149 2011.03.12 -
TrendMicro 9.200.0.1012 2011.03.13 -
TrendMicro-HouseCall 9.200.0.1012 2011.03.13 -
VBA32 3.12.14.3 2011.03.12 -
VIPRE 8691 2011.03.13 -
ViRobot 2011.3.12.4354 2011.03.13 -
VirusBuster 13.6.247.1 2011.03.12 -
https://forums.comodo.com/empty-t70645.0.html
Какие соображения?Не хочу так оставлять,он(DAEMON TOOLS) у меня очень давно на подозрухе.

[attachment deleted by admin]

этот вопрос уже обсуждался здесь

Это типа фолс Comodo, так как при установке DAEMON Tools как бЭ вводится “эксплойт” на переполнение буфера, для создания и контроля эмуляционных дисков с подменой стека памяти… иначе DAEMON Tools не будет выполнять свои функции.У него даже свой драйвер sptd.sys при запуске в процессах может менять название. Вот такая хитрая штуковина этот DT.
Если программа скачана с официального источника, то можно занести её в исключения.
Кстати, из автозагрузки(avtoruns) DAEMON Tools после установки можно будет удалить и запускать его по необходимости. Для этого в его настройках есть чекбокс на отключение автозагрузки с ОСью.

Ок.Понял.Ну ладно,а тогда Astroburn Lite,того же производителя?Ему то чего надо?Просто дискописалка,ведь.

Astroburn Lite - за эту ничего сказать не могу. С ней не работал. Ну если с ней вылетает алерт на шелл-код, это уже настораживает. Действительно, ведь только дискописалка…

Не нашел на форуме подобной темы и решил написать сюда. Поставил AntispamSniper for TheBat и CIS начал выдавать алерты на шелл-код и блокировать Bat. Пришлось добавить почтовик в исключения. Хотелось бы узнать, это нормальное явление? ???

вот что написано на офсайте AntispamSniper -

При блокировке спама по заголовкам и фильтрации IMAP для шифрованных соединений плагин подменяет SSL сертификат сервера. Чтобы при этом почтовый клиент не показывал диалогов с предупреждением, в адресную книгу TheBat/Voyager можно импортировать корневой сертификат плагина

может быть в этом дело… но каким образом AntispamSniper это делает неизвестно, может и внедрением шелл-кода. Так что, что-то определённое сказать не могу. Проверьте этот плагин на VirusTotal. Кто юзал этот плагин, я думаю отпишутся.

Внесу точность.Astroburn Lite-не тот же производитель.Просто в рекламе у Демона он был.Я то качал их раздельно,просто запарился.Написал Астробану в тех. поддержку,жду от них ответа,отпишусь.Думаю такие дела нельзя попускать.

Ответ от supportcenter[at]disc-soft.com
Astroburn Lite на подозрении во внедрении SHELL CODE
Такая же проблема была обнаружена с продуктами DAEMON Tools.
Вы можете найти информацию о проблеме совместимости DAEMON Tools с Comodo на форуме Comodo:

https://forums.comodo.com/empty-t62170.0.html

Пожалуйста, учитывайте тот факт, что HIPS системы позволяют отлавливать потенциально опасные действия различных приложений, но не все эти действия на самом деле опасны для Вашей системы.

support-eml[at]disc-soft.com
Здравствуйте.
Программа установки Astroburn Lite базируется на коде программы установки DAEMON Tools Lite.
Мы не уточняли на какие действия программы установки срабатывает HIPS модуль Comodo,
вероятнее всего это реакция на VMProtect защиту, которой защищена программа установки Astroburn.
Все бинарные файлы Astroburn Lite (включая и саму программу установки) подписаны цифровой подписью, и мы гарантируем,
что при неповрежденной подписи файла программы установки наше программное обеспечение не содержит вредоносного кода.


VMProtect
Защита программного обеспечения нового поколения. Защищённые участки кода исполняются на виртуальной машине, что очень сильно осложняет анализ и взлом защищённой программы. Встроенный дизассемблер и подключение MAP файла быстро позволят Вам находить необходимые участки кода для защиты от взлома. Поддержка широкого круга компиляторов: Delphi, Borland C Builder, Visual C/C++, Visual Basic (native), Virtual Pascal.

На VirusTotal я его сразу проверил, заразы в нём нет, видимо это принцип работы плагина.

Меня интересует этот вопрос с точки зрения-почему.Я теперь пока не узнаю принцип срабатывания аллерта с этими программами,не успокоюсь.Меня не устраивает просто занести в исключения.Может и ложное срабатывание,кто его знает.Сам механизм понятен,само собой,но настораживает именно Astroburn,несмотря на заверения разработчиков.Узнаю-отпишусь обязательно.Кстати из автозагрузки не только таким образом можно удалять,есть и программы,сторонних разработчиков,и реестре пок ;Dпаться.