Re: Сертификат, VMProtect и AV false positive
От: icezone  
Дата: 05.06.19 22:10
Оценка: +1 -1
Здравствуйте, Qt-Coder, Вы писали:

QC>При этом на virustotal этот бинарь стабильно детектился парой антивирей типа Kav, Qiho, 360.


все-таки офигенный бизнес у антивирусов — можно любую программу назвать вирусом и тебе за это ничего не будет
ловить вирусы тоже не обязательно — ты же никому ничего не должен
Re: Сертификат Comodo, VMProtect и AV false positive
От: salnicoff  
Дата: 07.06.19 17:44
Оценка: 4 (1)
А вот и ответы на все вопросы:

https://slashdot.org/submission/9760858

Избранные цитаты:

someone submitted one of our executables to virustotal.com [...] 5 of antivirus packages flagged our executable


There is random guy that wrote a tool that creates a monthly report of files flagged at Virustotal. Sectigo found the report, and, according to their statement, revoked all certificates used to sign executables flagged by some antivirus causing major disruption to us and downtime for our customers.

Re[2]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 06.06.19 08:14
Оценка: +1
Здравствуйте, Denwer, Вы писали:

D>Все просто, сертификат СОМОДО продается на черном рынке уже несколько лет. Причем продают его их же сотрудники из украинского офиса.


Покупатель качает сертификат с сервера «Комоды» своим браузером, причем именно тем, в котором он размещал запрос на покупку. Посредник серта не видит вообще. Они могут продавать серты кому-то по левым данным без проверки, но тогда и отзывать будут те «левые» серты.
Сертификат Comodo, VMProtect и AV false positive
От: Qt-Coder  
Дата: 05.06.19 09:53
Оценка:
Полтора года назад получил серт от Комоды на физ лицо. Подписывал им бинарь, защищаемый VMProtect'ом.
При этом на virustotal этот бинарь стабильно детектился парой антивирей типа Kav, Qiho, 360.
То есть 2-3 детекта было. Без подписывания, детектов, кстати, было больше, порядка 10.
Ну так вот, неделю назад сертификат у меня отобрали. Отозван поставщиком. В 10й винде все стало прямо страшно красное, установить ничего нельзя. Убрал подпись — стало можно.
Ну ладно, спросил почему у посредника у которых брал. Их ответ

Отозван исходя из политики компании, т.к. есть информации о распространении малвэрей при помощи него. Более подробно не дают, предлагают вам напрямую связаться с Комодо для установления всех обстоятельств.

Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.
Теперь вот думаю как быть — менять защиту видимо надо, чтобы не было детектов.
Отредактировано 07.06.2019 17:23 Qt-Coder . Предыдущая версия .
Re: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 05.06.19 10:09
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>есть информации о распространении малвэрей при помощи него


Получается, они мониторят использование серта?
Re[2]: Сертификат, VMProtect и AV false positive
От: Qt-Coder  
Дата: 05.06.19 10:13
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Получается, они мониторят использование серта?


Мне кажется вирустотал шлет им отчеты.
Re: Сертификат, VMProtect и AV false positive
От: wantus  
Дата: 05.06.19 12:03
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.


Я подзреваю, что virustotal тут совсем ни при чем. Просто где-то кто-то приспособил твой софт таки для распространения малвари. То есть пипл скачивает что-то, показывается твоя подпись, а потом как-то запускается их код. Если в подписанном бинарнике есть поддержка скриптов, то скорее всего через это.
Re: Сертификат, VMProtect и AV false positive
От: EreTIk EreTIk's Box
Дата: 05.06.19 12:05
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>

QC>Отозван исходя из политики компании, т.к. есть информации о распространении малвэрей при помощи него. Более подробно не дают, предлагают вам напрямую связаться с Комодо для установления всех обстоятельств.

QC>Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.


Почему не рассматриваете возможность реальной кражи сертификата?
Может все же стоит обратиться Comodo, хотя бы хэши детектируемых бинарей запросить и сверить.
Re[2]: Сертификат, VMProtect и AV false positive
От: Qt-Coder  
Дата: 05.06.19 14:14
Оценка:
Здравствуйте, EreTIk, Вы писали:

ETI>Почему не рассматриваете возможность реальной кражи сертификата?

Рассматриваю. Но при подписи надо вводить пароль, просто файла сертификата недостаточно. Если пароль узнали тогда ой.

ETI>Может все же стоит обратиться Comodo, хотя бы хэши детектируемых бинарей запросить и сверить.

Обращусь, но они крайне вяло реагируют.
Re[2]: Сертификат, VMProtect и AV false positive
От: Qt-Coder  
Дата: 05.06.19 14:16
Оценка:
Здравствуйте, wantus, Вы писали:

W>Я подзреваю, что virustotal тут совсем ни при чем. Просто где-то кто-то приспособил твой софт таки для распространения малвари. То есть пипл скачивает что-то, показывается твоя подпись, а потом как-то запускается их код. Если в подписанном бинарнике есть поддержка скриптов, то скорее всего через это.


Это выглядит как то фантастично. Как тогда комодо узнает об этом?
Re[3]: Сертификат, VMProtect и AV false positive
От: temnik Россия  
Дата: 05.06.19 19:37
Оценка:
Возможно, просто кто-то пожаловался Комоде, протестив прогу на вирустотале
Лучший хостинг от 4 евро, VPS от 6 евро, разные локации, оплата картами без проблем, скидки до 20%.
50 бесплатных смс
Re: Сертификат, VMProtect и AV false positive
От: Denwer Россия  
Дата: 06.06.19 06:25
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

Все просто, сертификат СОМОДО продается на черном рынке уже несколько лет. Причем продают его их же сотрудники из украинского офиса.
Re[3]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 06.06.19 08:29
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

W>>Я подзреваю, что virustotal тут совсем ни при чем. Просто где-то кто-то приспособил твой софт таки для распространения малвари. То есть пипл скачивает что-то, показывается твоя подпись, а потом как-то запускается их код. Если в подписанном бинарнике есть поддержка скриптов, то скорее всего через это.


QC>Это выглядит как то фантастично. Как тогда комодо узнает об этом?


Тут еще надо, чтобы сама программа сделала что-то похожее на действия вируса — типа записи файла autorun.inf в корень флэшки. Не каждый скриптовый движок такое умеет.
Re[4]: Сертификат, VMProtect и AV false positive
От: Unhandled_Exception Россия  
Дата: 06.06.19 08:31
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Тут еще надо, чтобы сама программа сделала что-то похожее на действия вируса — типа записи файла autorun.inf в корень флэшки. Не каждый скриптовый движок такое умеет.


К сожалению, антивирусы в наши дни трактуют "что-то похожее на действия вируса" очень широко.
Re[3]: Сертификат, VMProtect и AV false positive
От: wantus  
Дата: 06.06.19 09:10
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>Здравствуйте, wantus, Вы писали:


W>>Я подзреваю, что virustotal тут совсем ни при чем. Просто где-то кто-то приспособил твой софт таки для распространения малвари. То есть пипл скачивает что-то, показывается твоя подпись, а потом как-то запускается их код. Если в подписанном бинарнике есть поддержка скриптов, то скорее всего через это.


QC>Это выглядит как то фантастично. Как тогда комодо узнает об этом?


Так же как и все остальные — через behavioral analysis. Запускают икебану в sandbox и смотрят чего она делает. Делов то.
Re[2]: Сертификат, VMProtect и AV false positive
От: Kernan Ниоткуда https://rsdn.ru/forum/flame.politics/
Дата: 06.06.19 12:05
Оценка:
Здравствуйте, icezone, Вы писали:

I>ловить вирусы тоже не обязательно — ты же никому ничего не должен

Кстати да, а были ли legal кейсы против ативирусов и сетрификатщиков?
Sic luceat lux!
Re[3]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 06.06.19 12:45
Оценка:
Здравствуйте, Kernan, Вы писали:

K>Кстати да, а были ли legal кейсы против ативирусов и сетрификатщиков?


Были:

https://www.kaspersky.ru/about/press-releases/2009_reshenie-suda-po-delu-laboratorii-kasperskogo-sozdalo-precedent-dlja-antivirusnoj-industrii-v-celom
Re[4]: Сертификат, VMProtect и AV false positive
От: icezone  
Дата: 07.06.19 00:12
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Были:


S>https://www.kaspersky.ru/about/press-releases/2009_reshenie-suda-po-delu-laboratorii-kasperskogo-sozdalo-precedent-dlja-antivirusnoj-industrii-v-celom


это не совсем то, там малварщики судились с антивирусниками
я же пишу про ложные срабатывания, которых с каждым годом все больше
Re[5]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 07.06.19 07:19
Оценка:
Здравствуйте, icezone, Вы писали:

I>это не совсем то, там малварщики судились с антивирусниками

I>я же пишу про ложные срабатывания, которых с каждым годом все больше

Были и «нормальные». Помню, кто-то из Австралии судился. Они выпускали программу, которую провайдеры раздавали клиентам под своими названиями, и их всех заблокировал «МакАфи» — программа не работает, клиенты не получают доступ к какому-то сервису, провайдеры в убытках. Если ничего не путаю, истцов послали в известном направлении.
Re[3]: Сертификат, VMProtect и AV false positive
От: paradoks  
Дата: 07.06.19 07:33
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Здравствуйте, Denwer, Вы писали:


D>>Все просто, сертификат СОМОДО продается на черном рынке уже несколько лет. Причем продают его их же сотрудники из украинского офиса.


S>Покупатель качает сертификат с сервера «Комоды» своим браузером,


а НЕ покупатель, качает своим
что за наивность...
Re[2]: Сертификат, VMProtect и AV false positive
От: Qt-Coder  
Дата: 07.06.19 12:36
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Получается, они мониторят использование серта?


Подумал тут, у Comodo же есть свой антивирус и свой онлайн чекер, в котором написано что подозрительные файлы отправляются на анализ.
Что им тогда мешает отозвать выданный ими же сертификат по результатам проверки их антивирусом.
Если бы серт был выдан другой компанией возможно отозвать серт было бы не так просто.
Re: Сертификат, VMProtect и AV false positive
От: Черный Властелин Австралия https://www.softperfect.com
Дата: 07.06.19 14:27
Оценка:
Здравствуйте, Qt-Coder, Вы писали:
QC>Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.
QC>Теперь вот думаю как быть — менять защиту видимо надо, чтобы не было детектов.

Тут вот статья на хабре вышла — это вы же, или есть и другие пострадавшие?
https://habr.com/ru/post/455236/

Похоже с комодом какая-то фигня происходит.
Re[2]: Сертификат, VMProtect и AV false positive
От: Qt-Coder  
Дата: 07.06.19 17:02
Оценка:
Здравствуйте, Черный Властелин, Вы писали:

ЧВ>Похоже с комодом какая-то фигня происходит.

Нет, это не я.
Re[4]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 07.06.19 17:11
Оценка:
Здравствуйте, paradoks, Вы писали:

S>>Покупатель качает сертификат с сервера «Комоды» своим браузером,


P>а НЕ покупатель, качает своим

P>что за наивность...

А Вы хотя бы раз сертификат получали?
Re[2]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 07.06.19 17:18
Оценка:
Здравствуйте, Черный Властелин, Вы писали:

ЧВ>Похоже с комодом какая-то фигня происходит.


С ними уже давно такая фигня происходит. Лет пять как минимум. Дно, видимо, ищут...
Отредактировано 07.06.2019 17:29 salnicoff . Предыдущая версия .
Re[2]: Сертификат Comodo, VMProtect и AV false positive
От: Qt-Coder  
Дата: 07.06.19 17:51
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Избранные цитаты:

S>

S>someone submitted one of our executables to virustotal.com [...] 5 of antivirus packages flagged our executable


S>

S>There is random guy that wrote a tool that creates a monthly report of files flagged at Virustotal. Sectigo found the report, and, according to their statement, revoked all certificates used to sign executables flagged by some antivirus causing major disruption to us and downtime for our customers.


Да уж, жесть.
Re: Сертификат Comodo, VMProtect и AV false positive
От: salnicoff  
Дата: 07.06.19 18:37
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.


В свете вышесказанного получается, что подписывать нельзя. Даже если сам залил подписанный файл на virustotal и он там спалился, что репорт попадет в «Комоду» и серт отзовут. Приехали.
Re[6]: Сертификат, VMProtect и AV false positive
От: icezone  
Дата: 07.06.19 19:49
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Были и «нормальные». Помню, кто-то из Австралии судился. Они выпускали программу, которую провайдеры раздавали клиентам под своими названиями, и их всех заблокировал «МакАфи» — программа не работает, клиенты не получают доступ к какому-то сервису, провайдеры в убытках. Если ничего не путаю, истцов послали в известном направлении.


отсюда следует вывод, что в антивирусных компаниях вместо программистов сидят юристы
Re[7]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 07.06.19 20:16
Оценка:
Здравствуйте, icezone, Вы писали:

I>отсюда следует вывод, что в антивирусных компаниях вместо программистов сидят юристы


Ну уж чего-чего, а этого добра у них предостаточно.
Re[2]: Сертификат Comodo, VMProtect и AV false positive
От: uuuser  
Дата: 07.06.19 20:23
Оценка:
Здравствуйте, salnicoff, Вы писали:

QC>>Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.


а чем детектился если не секрет?

S>В свете вышесказанного получается, что подписывать нельзя. Даже если сам залил подписанный файл на virustotal и он там спалился, что репорт попадет в «Комоду» и серт отзовут. Приехали.


можно и нужно, и не выкладывать на паблик пока не будет всё чисто.
Re[2]: Сертификат, VMProtect и AV false positive
От: uuuser  
Дата: 07.06.19 20:42
Оценка:
Здравствуйте, Черный Властелин, Вы писали:

ЧВ>Тут вот статья на хабре вышла — это вы же, или есть и другие пострадавшие?

ЧВ>https://habr.com/ru/post/455236/

так это же чел который гадит мелкомягким

https://blog.simplix.info/password-reset/

эта вообще как я понял даёт доступ к данным юзеров, то есть хак.
Re[2]: Сертификат Comodo, VMProtect и AV false positive
От: Qt-Coder  
Дата: 08.06.19 04:06
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>В свете вышесказанного получается, что подписывать нельзя. Даже если сам залил подписанный файл на virustotal и он там спалился, что репорт попадет в «Комоду» и серт отзовут. Приехали.


Да, получается замкнутый круг. Может быть, там надо накопить определенную критическую массу. Несколько отчетов, после которых следует отзыв. Не знаю.
Надо искать альтернативу вирустоталу.
Я начал процедуру у DigiCert, забив на комод. Может быть, они этим не занимаются.
У меня появлялись фолсы только после защиты VMP, без защиты файл чист. Но без защиты же не выложишь. Как вариант советуют упаковать защищенный файл еще поверх UPX.
Re[3]: Сертификат Comodo, VMProtect и AV false positive
От: Qt-Coder  
Дата: 08.06.19 04:13
Оценка:
Здравствуйте, uuuser, Вы писали:

U>а чем детектился если не секрет?


Нашел отчеты в вирустотале.
2 / 71
SentinelOne (Static ML) DFI — Suspicious PE
VBA32 TScope.Malware-Cryptor.SB

Иногда этот возбуждался
2 / 63
Endgame Malicious (high Confidence)
VBA32 TScope.Malware-Cryptor.SB

Иногда так
3 / 70
Cylance Unsafe
SentinelOne (Static ML) Static Engine — Malicious
VBA32 BScope.Trojan.Tiggre
Re[3]: Сертификат Comodo, VMProtect и AV false positive
От: salnicoff  
Дата: 08.06.19 05:40
Оценка:
Здравствуйте, uuuser, Вы писали:

S>>В свете вышесказанного получается, что подписывать нельзя. Даже если сам залил подписанный файл на virustotal и он там спалился, что репорт попадет в «Комоду» и серт отзовут. Приехали.


U>можно и нужно, и не выкладывать на паблик пока не будет всё чисто.


В том-то и проблема, что «Комоды» смотрят не на абстрактный паблик, на вирустотал. Выложили туда файл — даже потестить — и все, если какой-то АВ придумал вирус в этом файле, то «Комодам» идет отчет от малвари.
Re[3]: Сертификат Comodo, VMProtect и AV false positive
От: salnicoff  
Дата: 08.06.19 05:45
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>. Как вариант советуют упаковать защищенный файл еще поверх UPX.


Не надо, upx для большинства вирустоталовских поделок как красная тряпка для быка — тут же красные метки выдают.
Re: Сертификат Comodo, VMProtect и AV false positive
От: mauzer_tim Верблюд  
Дата: 08.06.19 09:32
Оценка:
Здравствуйте, Qt-Coder, Вы писали:
QC>Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.
QC>Теперь вот думаю как быть — менять защиту видимо надо, чтобы не было детектов.
Комодо — самая отстойная и богомерзкая контора, которая только может быть. Еще 10 лет назад они были такими. Мы тогда купили у них сертификат, они списали с нас деньги, а потом они целый месяц (!) мослали нас проверками: сначала пришлите одни документы, потом пришлите еще, а потом когда мы прислали все что только можно, просто сказали, что не выдадут его. Угу, после того как взяли деньги.

В общем, купите сертификат у любой дргой конторы — Симантека или Глобалсигна и забудьте об этих судаках. И не надо наговаривать на ВирусТотал, он тут скорее всего, вообще не при делах.
Re[2]: Сертификат Comodo, VMProtect и AV false positive
От: edton  
Дата: 08.06.19 11:32
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>

S>There is random guy that wrote a tool that creates a monthly report of files flagged at Virustotal. Sectigo found the report, and, according to their statement, revoked all certificates used to sign executables flagged by some antivirus causing major disruption to us and downtime for our customers.


Это же полное дно comodo Сейчас даже значительно число пользователей знают про фолсы и на несколько детектов на вирустотале относятся лояльно. Надеюсь им настучат по голове, а то просто это шокирует и все от них разбегутся.
Re[4]: Сертификат Comodo, VMProtect и AV false positive
От: Qt-Coder  
Дата: 08.06.19 16:27
Оценка:
Здравствуйте, salnicoff, Вы писали:

Самое забавное, стал искать замену VMP, взял Obsidium, закинул их основной исполняемый файл (obsidium.exe) защищенный самим же Obsidium на проверку в вирустотал и он показал 4 детекта.
Дальше даже смотреть не стал, смысла нет. Их файл кстати подписан DigiCert, который выдан в 17 году. Так что похоже DigiCert более адекватен. Решил оставить VMP с DigiCert.
Re[3]: Сертификат, VMProtect и AV false positive
От: Denwer Россия  
Дата: 09.06.19 10:01
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Покупатель качает сертификат с сервера «Комоды» своим браузером, причем именно тем, в котором он размещал запрос на покупку. Посредник серта не видит вообще. Они могут продавать серты кому-то по левым данным без проверки, но тогда и отзывать будут те «левые» серты.


Я не в курсе вообще про посрелдников и кто там качает, я говорю как есть, продают сертификаты для подписи файлов на винде. Ты даешь им денежку, тебе дают файл сертификат. И еще раз повторю, это продавали сотрудники СОМОДО.

UPD: Они конечно ничего не проверяли, продавали всем, причем даже догадывались для чего у них эти сертификаты покупают, точнее что же это за софт такой.
Отредактировано 09.06.2019 10:03 Denwer . Предыдущая версия .
Re[3]: Сертификат Comodo, VMProtect и AV false positive
От: salnicoff  
Дата: 09.06.19 18:29
Оценка:
Здравствуйте, edton, Вы писали:

E> Надеюсь им настучат по голове, а то просто это шокирует и все от них разбегутся.


А кто будет стучать? Если только все клиенты разбегутся. Но им это, я думаю, не поможет, раз они начали верить репортам какого-то чувака, который сканит вирустотал. И это, кстати, при том, что сами «Комоды» производят антивирус...
Re[4]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 09.06.19 18:33
Оценка:
Здравствуйте, Denwer, Вы писали:

D>Я не в курсе вообще про посрелдников и кто там качает, я говорю как есть, продают сертификаты для подписи файлов на винде. Ты даешь им денежку, тебе дают файл сертификат. И еще раз повторю, это продавали сотрудники СОМОДО.


Рассказываю матчасть: чтобы получить серт, делается запрос из браузера клиента на сайт поставщика серта. Потом этим же браузером нужно качать серт. Посредник к этой процедуре не имеет никакого отношения и скачать серт за кого-то — тоже не может, потому что после составления запроса это можно сделать только тем браузером, из которого запрос посылался.

D>UPD: Они конечно ничего не проверяли, продавали всем, причем даже догадывались для чего у них эти сертификаты покупают, точнее что же это за софт такой.


Это значит, что посредники тупо продавали кому-то серты, используя левые/вымышленные/украденные данные, при этом получатель получат свой собственный серт, а не копию чьего-то.
Re[2]: Сертификат, VMProtect и AV false positive
От: vsb Казахстан  
Дата: 09.06.19 18:34
Оценка:
Здравствуйте, Черный Властелин, Вы писали:

QC>>Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.

QC>>Теперь вот думаю как быть — менять защиту видимо надо, чтобы не было детектов.

ЧВ>Тут вот статья на хабре вышла — это вы же, или есть и другие пострадавшие?

ЧВ>https://habr.com/ru/post/455236/

ЧВ>Похоже с комодом какая-то фигня происходит.


Странная статья. Мол они тебе ключ сами высылают, а не генерируют сертификат по предоставленному тобой CSR. Я бы на этом этапе попросил возврат, это несерьёзно, так дела не ведутся.
Re[2]: Сертификат Comodo, VMProtect и AV false positive
От: /aka/ СССР  
Дата: 09.06.19 18:50
Оценка:
Здравствуйте, mauzer_tim, Вы писали:

_>Комодо — самая отстойная и богомерзкая контора, которая только может быть. Еще 10 лет назад они были такими. Мы тогда купили у них сертификат, они списали с нас деньги, а потом они целый месяц (!) мослали нас проверками: сначала пришлите одни документы, потом пришлите еще, а потом когда мы прислали все что только можно, просто сказали, что не выдадут его. Угу, после того как взяли деньги.


Любопытно. Мне комоды наоборот, сначала выдали сертификат на русского ИП, потом я почти месяц с ними ругался по почте что мне не нравится сертификат на "IP Фамилия Имя Отчество (название)", хочу только "название". Заплатил им когда понял, что они упёртые и как я хочу всё равно не сделают.
Re[5]: Сертификат, VMProtect и AV false positive
От: Denwer Россия  
Дата: 10.06.19 11:45
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Рассказываю матчасть: чтобы получить серт, делается запрос из браузера клиента на сайт поставщика серта. Потом этим же браузером нужно качать серт. Посредник к этой процедуре не имеет никакого отношения и скачать серт за кого-то — тоже не может, потому что после составления запроса это можно сделать только тем браузером, из которого запрос посылался.


Это все при честной покупки сертификата, я же говорю про те случаи, когда его продавали незаконно, без всяких браузеров и прочего, просто присылали сертификат.

D>>UPD: Они конечно ничего не проверяли, продавали всем, причем даже догадывались для чего у них эти сертификаты покупают, точнее что же это за софт такой.


S>Это значит, что посредники тупо продавали кому-то серты, используя левые/вымышленные/украденные данные, при этом получатель получат свой собственный серт, а не копию чьего-то.


Да какие посредники, я же сказал, сертификатами торговали работники СОМОДО из украинского офиса. Вот какой был сертификат, личный или чей то скопированный, этого я не знаю. Но он был рабочим.
Re[6]: Сертификат, VMProtect и AV false positive
От: salnicoff  
Дата: 10.06.19 13:31
Оценка:
Здравствуйте, Denwer, Вы писали:

D>Да какие посредники, я же сказал, сертификатами торговали работники СОМОДО из украинского офиса. Вот какой был сертификат, личный или чей то скопированный, этого я не знаю. Но он был рабочим.


Если реальное ООО «Хрен и редька» купило серт, а потом мошенники выписали еще один серт на ООО «Хрен и редька», то это будет ДРУГОЙ серт. Да, рабочий. Но не копия первого.
Re: Сертификат Comodo, VMProtect и AV false positive
От: Freeze  
Дата: 11.06.19 06:24
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>Полтора года назад получил серт от Комоды на физ лицо. Подписывал им бинарь, защищаемый VMProtect'ом.

QC>При этом на virustotal этот бинарь стабильно детектился парой антивирей типа Kav, Qiho, 360.
QC>То есть 2-3 детекта было. Без подписывания, детектов, кстати, было больше, порядка 10.
QC>Ну так вот, неделю назад сертификат у меня отобрали. Отозван поставщиком. В 10й винде все стало прямо страшно красное, установить ничего нельзя. Убрал подпись — стало можно.
QC>Ну ладно, спросил почему у посредника у которых брал. Их ответ
QC>

QC>Отозван исходя из политики компании, т.к. есть информации о распространении малвэрей при помощи него. Более подробно не дают, предлагают вам напрямую связаться с Комодо для установления всех обстоятельств.

QC>Уот так уот. Имейте ввиду — если подписанный бинарь детектится на вирустотале, то лучше не подписывайте совсем, отберут сертификат.
QC>Теперь вот думаю как быть — менять защиту видимо надо, чтобы не было детектов.

А интересно c KAV не пробовали связываться по поводу того, что это ложно срабатывание? Они обычно адекватные, если ложное, снимает.
Qiho и 360 тоже у нас одно время дететили. Но 360 снимают при обращении, а вот Qiho дубовые, не реагируют. Только пересборка помогает.
Re[2]: Сертификат Comodo, VMProtect и AV false positive
От: Qt-Coder  
Дата: 11.06.19 06:27
Оценка:
Здравствуйте, Freeze, Вы писали:

F>А интересно c KAV не пробовали связываться по поводу того, что это ложно срабатывание? Они обычно адекватные, если ложное, снимает.

F>Qiho и 360 тоже у нас одно время дететили. Но 360 снимают при обращении, а вот Qiho дубовые, не реагируют. Только пересборка помогает.
KAV это что вообще? У меня кстати не KAV был а Bkav какой-то.
Re[3]: Сертификат Comodo, VMProtect и AV false positive
От: Freeze  
Дата: 11.06.19 11:54
Оценка:
Здравствуйте, Qt-Coder, Вы писали:

QC>Здравствуйте, Freeze, Вы писали:


F>>А интересно c KAV не пробовали связываться по поводу того, что это ложно срабатывание? Они обычно адекватные, если ложное, снимает.

F>>Qiho и 360 тоже у нас одно время дететили. Но 360 снимают при обращении, а вот Qiho дубовые, не реагируют. Только пересборка помогает.
QC>KAV это что вообще? У меня кстати не KAV был а Bkav какой-то.

Я думал KAV == Касперский.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.