8100

Archeage от Mail.ru бесшумно майнит Криптовалюту?1

Навеяно постом Mail.ru и их игры

Archeage от Mail.ru бесшумно майнит Криптовалюту? Mail ru, ArcheAge, Вирус, Длиннопост, Майнинг, Криптовалюта

Итак, ситуация следующая:

Приобрели новый компьютер, поставили на него чистую Windows 10 (даже лицензионную, если это имеет значение в контексте) с последними обновлениями, скачали установщик игрового центра с официального сайта Mail.ru, установили его и скачали из него игру Archeage. На тот момент на компьютере не было установлено ничего, кроме продуктов Mail.ru


При попытке запуска игры, в течении недели Windows Defender трижды блокировал запуск и показывал информацию о том, что файлы 32-х битной и 64-х битной версии игры содержат в себе win32/CoinMiner. Для тех, кто не совсем в теме, CoinMiner - это троянская программа, которая использует ресурсы компьютера, чтобы добывать злоумышленникам биткоины или другую криптовалюту. Обычно - бесшумно.


Соответственно, назревает вопрос: откуда в файле, скачанном с ваших ресурсов, имеется вирус?


И это - не единичный случай. Данная проблема наблюдалась не только у меня, но и у как минимум у трех моих друзей. У всех разные антивирусы, разные вариации ОС. Один б-г знает, сколько еще людей может страдать такой же ситуацией и просто не знать об этом.


Чтобы все-таки запустить игру нужно или "разрешить" работу CoinMiner'а, или удалить исполняемый файл (и скачать почти всю игру заново, чтобы она снова заработала), но ошибка со временем снова повторяется.

Archeage от Mail.ru бесшумно майнит Криптовалюту? Mail ru, ArcheAge, Вирус, Длиннопост, Майнинг, Криптовалюта

Обращался в техническую поддержку по этому вопросу, где получил не получил внятного ответа. Диалог вообще закрыли без обсуждения, зато получил "исчерпывающий" и неоднозначный ответ:

К сожалению, высокие настройки безопасности антивирусного ПО могут блокировать или повреждать установочные файлы. Использовать или не использовать наши программы в конечном итоге решать вам.

Господа из Mail.ru, или уже из My.games, дайте официальный ответ на эту тему.

Дополнение: #comment_172229823

Лига Геймеров

54.1K поста91.5K подписчиков

Правила сообщества

Ничто не истинно, все дозволено, кроме политоты, за нее пермач, идите на ютуб
Помни!
- Новостные/информационные публикации постим в pikabu GAMES
- Развлекательный контент в
Лигу Геймеров



Нельзя:

Попрошайничать;

Рекламировать;

Оскорблять участников сообщества;

Нельзя оценивать Toki Tori ниже чем на 10 баллов из 10;

Выкладывать ваши кулвидосы с только что зареганных акков - пермач

За неэтичное использование сообщества - тоже бан. Если ты выкладываешь пост в наше сообщество и получаешь стартовые плюсы от наших подписчиков, не думай, что вытаскивать потом пост в своё личное сообщество будет умным поступком.

Вы смотрите срез комментариев. Показать все
249
Автор поста оценил этот комментарий

Upd: товарищ поделился со мной отчетом с VirusTotal'а. Не густо, но если обнаружение есть, значит есть и проблема

Иллюстрация к комментарию
раскрыть ветку (86)
103
Автор поста оценил этот комментарий
Просто в Майкрософт ещё бабла не занесли за "белый список"
раскрыть ветку (4)
55
Автор поста оценил этот комментарий

Уже занесли

Как мы писали ранее, мы обратились с запросом в Microsoft для разрешения ситуации. Microsoft исправила ложное срабатывание по обоим файлам клиента ArcheAge в WD.
В базах антивируса 1.317.1570.0 такой алерт уже не выдается. Когда эта версия баз будет добавлена на virustotal.com, сервис также будет отображать корректный отчет.

раскрыть ветку (3)
30
Автор поста оценил этот комментарий

как бы ты можешь сам для себя майнить, настроив прогу на свой кошелёк. поэтому из вирусных баз coinminer будет удален, логично.

имхо, пидорастично, но с этим дерьмом не поспоришь, программа угрозы из себя не представляет.

а вот добавили бы в базы весь рассадник mail.ru - сколько нервов было бы сэкономлено...

раскрыть ветку (2)
6
DELETED
Автор поста оценил этот комментарий
А если сначала установить и настроить эту софтину так, чтоб она висела, но нихера не делала, это помешает работать ещё одному экземпляру из поставки мыл.сру?
Или тупо создаст ещё один процесс и они будут бодаться за ресурсы?
раскрыть ветку (1)
6
Автор поста оценил этот комментарий
Второе
60
Автор поста оценил этот комментарий
Так PUA - выявление потенциально нежелательного ПО. Более того, в данном случае (и в большинстве других), скорее всего, эвристическим анализом, который должен ловить ещё неизвестные вирусы, но чаще просто ложно срабатывает на нормальных файлах. Когда файл будет детектироваться сигнатурным методом в более признанных антивирусах, тогда можно поднимать бучу.
Сработка только двух антивирусов (и лишь один из них более-менее известный) как раз подтверждает, что сработка скорее относится к ложным.
Я понимаю, что сейчас словлю минусов от любителей теории заговоров, но и безосновательно гнуть свою линию ТСу давать не хочу.
раскрыть ветку (21)
13
Автор поста оценил этот комментарий

Всё так. Только вот в Windows Defender пока нет модуля эвристического анализа. Он опирается исключительно на сигнатурный анализ.

раскрыть ветку (2)
4
Автор поста оценил этот комментарий
Странно, в блоге от 2018 они пишут, что есть https://blogs.windows.com/russia/2018/03/30/windows-defender...
Ну, если и нет, значит здесь поведенческий анализ был виновником.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

эксперты ESET в блоге писали, что проактивной защиты в дефендере нет. Они, конечно заинтересованные люди, но это им не помешало признать что да, по сигнатурным обнаружениям дефендер один из лучших в мире не только среди бесплатных, но и среди всех антивирусов вообще и в целом для домашнего использования достаточен.

17
Автор поста оценил этот комментарий

Так софт майл ру и есть нежелательное ПО ))) каламбур же....)

2
Автор поста оценил этот комментарий
Согласен. Отправьте файл в антивирусную лабораторию и дождитесь результата.
4
Автор поста оценил этот комментарий
Так он в посте написал, что такая же проблема у троих его друзей с другими антивирусами.
раскрыть ветку (1)
6
Автор поста оценил этот комментарий
Написал. А я могу написать, что я Наполеон.
Ни названий, ни скриншотов. Результатам с вирустотала как-то больше верится.
ещё комментарии
Автор поста оценил этот комментарий

А имя файла вас совсем-совсем не смущает?..

раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Ни капли, особенно если посмотреть подробности, где видно, что этот файл заливался с тремя названиями и Х2 это внутреннее название клиента, похоже, с этапа разработки.
А вас смутило то, что на скрине ТС нет строки ArcheAge.exe или название, аналогичное клиенту RDP под Android?
Прикреплю ссылку на тот отчёт: https://www.virustotal.com/gui/file/31418bd5fe9cc4ad23080d27...

Иллюстрация к комментарию
0
Автор поста оценил этот комментарий
А если это класс или метод, генерирования бабла в игре например ?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Таки да по всем трем пунктам - генерирование, бабла, в игре

Автор поста оценил этот комментарий
Возможно это какая-то анимация игры или что-то в этом духе. Ну не назвали бы они так Майнер сильно паливно
78
Автор поста оценил этот комментарий

Антивирусы работают по принципу нахождения специальных последовательностей бинарного кода внутри бинарного файла. Такие последовательности, которые они ищут, называются сигнатуры. К сожалению внутри бинарной последовательности программы может случайно оказататься бинарная последовательность которая занесена в список сигнатур. Это может вызвать ложно положительное срабатывание.

Вполне вероятно, что microsoft defender выбрал в качестве сигнатуры неудачную последовательность, которая вызвала коллизию (ложное совпадение) с какой то хорошей последовательностью.

Имхо в данной конкретной ситуации нужен ручной анализ файла, лаборатория Касперского например принимает файлы для ручного анализа (или принимали раньше), но нужны все таки аргументы посолиднее чем Microsoft Defender ругается.

раскрыть ветку (12)
16
Автор поста оценил этот комментарий

Сигнатурные алгоритмы работы антивирусов (которые вы упомянули) к слову самые надежные в плане определения наличия известных вирусов. И они работают не только на основе последовательности байтов.

5
Автор поста оценил этот комментарий

Помню фейлы были когда антивирусы сносили системные библиотеки массово:)

18
Автор поста оценил этот комментарий
Ложное совпадение у 4х пользователей с разной защитой. Напоминает как мне один знакомый рассказывал, как он с другом в детском лагере крысу в палате видели. Рассказали вожатому, а он винил их что они энергетики пили вот и почудилось. Двоим.
раскрыть ветку (2)
7
Автор поста оценил этот комментарий

Кодовая база-то у всех одинаковая. Или они используют разные MS Defender'ы от разных мелкомягких?

1
DELETED
Автор поста оценил этот комментарий
Погуглите "индуцированное бредовое расстройство".
Не все так однозначно с крысой ))
9
Автор поста оценил этот комментарий
Вы юрист, да? 🤯
раскрыть ветку (2)
3
Автор поста оценил этот комментарий
причем тут юристы?😆
раскрыть ветку (1)
Автор поста оценил этот комментарий

Человек не смог понять грамотный технический комментарий, а значит проблема в комментарии, а не в человеке.

0
DELETED
Автор поста оценил этот комментарий

Интересно, а если ситуация наоборот: я когда-то написал программу, которая по непонятным причинам потом стала классифицироваться как вирус. Поскольку я писал эту программу полостью, то понимаю что не понравилось антивирусам ПО ОТДЕЛЬНОСТИ:


- программа отказывалась бы запускаться в часовом поясе сильно далёком от ExUSSR

- при каждом запуске, программа переписывала на себя работу с расширениями *.dat (это через чтение и запись реестра делается)

- данные из файла *.dat нужно было расшифровывать функцией XOR (такой же алгоритом используют и для шифровки)


Но все вместе эти функции ничего плохого не делали. Программа открывала *.dat файл и расшифровывала из него все мелкие файлы, и сохраняла на диск.


Сейчас эта программа уже не актуальна, так как Google Earth работает по другому около 2х лет уже. Интересно, можно было бы как-то мою программу вычеркнуть из списка "вирусов", она же не вирус, я и исходный код мог бы показать...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Отпиши разработчику антивируса. Они сами заинтересованы в отсутствии ложных срабатываний и у них часто есть форма для сообщения о них.

Автор поста оценил этот комментарий

А называется экзешник CoinMiner по совершенно непредсказуемому совпадению! Просто случайный набор букв, который неожиданно сложился в эти слова.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Откуда инфа, что exe называется CoinMiner?

30
DELETED
Автор поста оценил этот комментарий

2 из 72 это очень хороший результат в общем-то.

раскрыть ветку (1)
11
Автор поста оценил этот комментарий
дело закрыто
2
Автор поста оценил этот комментарий
Нихуя не понятно, но очень интересно
5
Автор поста оценил этот комментарий

Два обнаружения на тотале это полная хуйня

2
DELETED
Автор поста оценил этот комментарий

Это не обнаружение, а шляпа какая-то.

ещё комментарии
0
Автор поста оценил этот комментарий

Отправьте файл в любую лабораторию, это бесплатно и специалисты вам скажут точно, вирус это или нет.

0
Автор поста оценил этот комментарий

подскажите пожалуйста, что лучше эта программа или comodo cleaning essentials?

0
Автор поста оценил этот комментарий

Тема ведь старая, я с этим майнером сталкивался еще года полтора назад, если не два. Правда тогда не понял что это и от греха снёс всё.

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку