[..] Détection de virus avec seulement 4 includes

Aide et conseils concernant AutoIt et ses outils.
Règles du forum
.
Répondre
Avatar du membre
jl56
Niveau 7
Niveau 7
Messages : 415
Enregistré le : mer. 24 oct. 2007 22:42
Localisation : 56000
Status : Hors ligne

[..] Détection de virus avec seulement 4 includes

#1

Message par jl56 »

Bonjour à tous

Depuis peu mon antivirus FSECURE detect un virus dans quelques un de mes scripts
"Trojan-Downloader:W32/AutoIt.BL"

Du coup j'ai voulu savoir quel était la portion du script qui provoque cela
ces scripts sont compilés avec l'option Obfuscator ( sans cette option il n'y a pas de problème )

j'ai donc supprimé de mon script la moitié des lignes de code jusqu’à ce que la détection du virus n'apparaisse plus et il se trouve que le problème est détecté sur la présence de 4 includes standard

Code : Tout sélectionner

[spoiler=]#RequireAdmin
#Region ;**** Directives created by AutoIt3Wrapper_GUI ****
#AutoIt3Wrapper_icon=..\image.ico
#AutoIt3Wrapper_outfile=robocopi.exe
#AutoIt3Wrapper_UseUpx=n
#AutoIt3Wrapper_Res_Comment=Utilitaire de JL56
#AutoIt3Wrapper_Res_Description=script pour planifier et notifier des sauvegardes par robocopy
#AutoIt3Wrapper_Res_Fileversion=3.0.0.101
#AutoIt3Wrapper_Res_Fileversion_AutoIncrement=y
#AutoIt3Wrapper_Res_Language=1036
#AutoIt3Wrapper_Run_Obfuscator=y
#Obfuscator_Parameters=/sf 1 /sci 9
#EndRegion ;**** Directives created by AutoIt3Wrapper_GUI ****
#include <Constants.au3>
#include <Date.au3>
#include <File.au3>
#include <EditConstants.au3>
[/spoiler]
C'est la présente des 4 includes qui provoque la détection
Voila avez vous ce problème sur d'autre antivirus?
et savez comment le résoudre SVP ?

A+ JL56
Avatar du membre
jchd
AutoIt MVPs (MVP)
AutoIt MVPs (MVP)
Messages : 2284
Enregistré le : lun. 30 mars 2009 22:57
Localisation : Sud-Ouest de la France (43.622788,-1.260864)
Status : Hors ligne

Re: [..] detection de virus avec seulement 4 includes

#2

Message par jchd »

Air connu.

Solutions, dans l'ordre de préférence décroissante:
1) remplacer F-Secure pr un bon AV
2) ne pas employer l'obfusctator
3) exclure les répertoires contenant de tels exécutables
4) avertir poliment F-Secure de la chose (réaction positive peu probable)
La cryptographie d'aujourd'hui c'est le taquin plus l'électricité.
Répondre