W32.AIDetectVM.malware — что это за вирус?

Приветствуют. При определении угроз антивирусы и сервисы часто пишут непонятные название. Попробуем расшифровать одно из таких.
PS: VirusTotal — известный популярный сервис, где можно проверить любой файл на наличие вирусов. Для проверки будут использованы десятки антивирусных движков (в том числе малоизвестных).
W32.AIDetectVM.malware — что это такое?
Угроза, которая может быть найдена антивирусом Bkav в проверяемом файле на VirusTotal.

W32 скорее всего означает что приложение 32-битное, а malware означает просто вредоносная программа. AIDetectVM — непонятно.
Угроза может быть:
- Трояном. Вирус, который прописывается в автозагрузку, после запуска ожидает команды от хакера. В основном используется для пересылки паролей/логинов/ценной информации.
- Ботнетом. Похож на троян, однако создан специально чтобы работать в больших сетях. Ботнеты в основном созданы чтобы использовать ресурсы ПК, например для подбора пароля/логина/организации DDoS-атак. Сеть ботнетов управляется из командного центра. Ботнет от слова бот, которых может быть тысячи и даже десятки тысяч по всему миру и все обьедены в одну управляемую сеть.
- Майнером. Вирус который не крадет пароли (хотя потенциально такая функция может быть), а задача — использовать ваш ПК для добычи криптовалюты. Особенно используется видеокарта. На практике симптом один и самый главный — какой-то процесс грузит ПК, может полностью или строго например на 50%.
W32.AIDetectVM.malware может обнаруживаться в любом софте/файле. Читал сообщения, что находили в установщиках игр и даже в ПО Java, скачанном с офф сайта.
Пишут что антивирусный движок Bkav во многих нормальных программах находит угрозу W32.AIDetectVM.malware. Другими словами — ложная тревога.
Bkav — вьетнамский антивирус, в 2011 году по мнению агенства Virus Bulletin был признан лучшим. Другое название — Bkis. Родина — Вьетнам. Включает в себя умное сканирование, брандмауэр, антишпион. Читаю что раньше — антивирус удалял файл .docx, считая опасным, чистил мусор в системе, при этом пропускал серьезные вирусы, которые с легкостью обнаруживались другими антивирусами.

Bkav возможно и неплохой. Однако о нем мало слышно на рынке СНГ в отличии от Avast, Kaspersky, NOD32.
Заключение
- W32.AIDetectVM.malware — тип угрозы, который часто находит антивирус Bkav при проверке файла на VirusTotal.
- Часто это именно ложное срабатывание, тем более что угрозу находит только Bkav.
Acronis AntiVirus
Acronis AntiVirus — антивирусная программа, выпускаемая компанией Acronis. Антивирус основан на движке BitDefender [2] .
Функционал
![]()

Версия интерфейса для новичков
![]()

Версия интерфейса для экспертов
Антивирус включает в себя [3] :
- Антивирус;
- анти-фишинг;
- анти-руткит;
- шифрование IM-трафика;
Также в антивирусе можно выбрать три уровня сложности интерфейса в зависимости от уровня подготовки пользователя [3] . В продукт встроен «игровой режим» [3] .
Распространение
Стоимость Acronis AntiVirus составляет $39,99 за годовую лицензию на 3 компьютера [3] (около $13 за один компьютер). Поддержка русского языка пока отсутствует.
Примечания
- ↑Backup software for data backup and disaster recovery in Windows and Linux — Acronis
- ↑Acronis AntiVirus 2010: Trojan.FakeAlert.5 on Windows x64 Systems | Knowledge Base
- ↑ 1234Acronis Antivirus 2010 features: scan and remove viruses and spyware from your PC, IM encryption, Rootkit elimination
Ссылки
Помогите разобраться


- Тема закрыта
5 ответов в этой теме
#1
BOMB

Отправлено 15 Апрель 2022 — 02:14
Помогите разобраться,что и как тут опастно.
- Bkav Pro W32.AIDetect.malware2
Antiy-AVL Trojan/Generic.ASMalwS.288B6
Bkav Pro W32.AIDetect.malware2
CAT-QuickHeal HackTool.ProcHackCiR
Cylance Unsafe
Cynet Malicious (score: 100)
DrWe Tool.ProcessHacker.3
Elastic Malicious (moderate Confidence)
K7GW Unwanted-Program ( 005447311 )
Kaspersky Not-a-virus:HEUR:RiskTool.Win32.ProcHack.gen
MaxSecure Trojan-Ransom.Win32.Crypmod.zfq
SecureAge APE Malicious
SentinelOne (Static ML) Static AI — Suspicious PE
Sophos Process Hacker (PUA) - Trellix (FireEye) Generic.mg.aa75ba14589328a3
#2
Dr.Robot
![]()
Отправлено 15 Апрель 2022 — 02:14
1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,
Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,
— попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
— детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
— дождаться ответа аналитика или хелпера;
3. Если у Вас зашифрованы файлы,
Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.
Что НЕ нужно делать:
— лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
— переустанавливать операционную систему;
— менять расширение у зашифрованных файлов;
— очищать папки с временными файлами, а также историю браузера;
— использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
— использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.
Что необходимо сделать:
— прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig
Для этого проделайте следующее:
- Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить.
- В появившемся окне наберите cmdи нажмите клавишу . Появится черное окно консоли (интерпретатора команд).
- Напишите в этом черном окне команду ipconfig /all>»%userprofile%\ipc.log» и нажмите клавишу , затем наберите там же команду explorer.exe /select,»%userprofile%\ipc.log» и нажмите клавишу , нужный файл будет показан в Проводнике Windows.
- Приложите этот файл к своему сообщению на форуме.
Форум
Приветствую тебя, о могучий джедай, который решил проявить бдительность и сообщить о вирусе в Open Server! Ты большой молодец, ты сознательный гражданин, который не поленился и решил сообщить разработчикам о том, что в программе содержится вирус. НО, но. большие НИКОГДА этого не делай.
Каждый релиз программного комплекса Open Server подвергается двойному антивирусному контролю (DrWeb и Касперский), поэтому автор программы не нуждается в вашей помощи. Любые ложные срабатывания ВАШИХ антивирусов, которые вы считаете лучшими, автора совершенно не интересуют и сообщая о фактах нахождения вирусов вы лишь захламляете форум, пугаете и отвлекаете пользователей форума ложными сообщениями о наличии вируса.
Если вас не устраивают ложные срабатывания антивируса, который вы купили, то решайте этот вопрос с разработчиками антивирусной программы. Сюда на форум писать не нужно, здесь ваша проблема совершенно никого не интересует.
Как говорится — ВСЁ УЖЕ ПРОВЕРЕНО ДО ВАС!
Все сообщения о вирусах будут переносится в эту тему, чтобы пользователи форума могли ради интереса почитать панические посты, или просто посмеяться, а может и дать кому-то совет о смене антивируса на более продвинутый. В общем данная тема будет свалкой сообщений о вирусах.
Как действовать — смените антивирус на нормальный, либо обратитесь в техподдержку антивируса, либо просто ждите и ничего не делайте.
Как правило, в течении нескольких дней после получения жалоб ложную сигнатуру из базы убирают. Но иногда проблема может длиться до месяца, всё зависит от расторопности службы технической поддержки антивирусной программы.
alex_saratov Сообщения: 1 Зарегистрирован: 13 дек 2014, 17:17
Как говорится — ВСЁ УЖЕ ПРОВЕРЕНО ДО ВАС!
Ну круто. Хотя в большинстве случаев ошибочно.Удачи.
Septor Сообщения: 186 Зарегистрирован: 06 фев 2012, 13:03
Почитал немного в теме «Обсуждение Open Server 5.2.1» про сообщения антивиря, и сразу вспомнил как у меня в своё время антивирь(каспырыч) кричал на троян, на пустую виндовс форму с одной единственной кнопкой на закрытие формы. То есть без кнопки форма не имела угрозы, если её(кнопку) удалить, а если снова добавить и прописать функцию с одной командой(close;) на закрытие, и всё, вирус страшный, форма заражена кнопкой закрыть.
Так что, если антивирь ругается, это не значить что файл заражён, от ложного срабатывания не застрахован не один антивирь.
ПС. Вопрос, ругается ли антивирь при сканировании архива на этот троян? Возможно троян в системе сидит, и заражает этот файл при распаковке, как ни как файл называется sendmail.exe, а это возможность трояну использовать файл в нужном направлении.
ПС2. К тому же, я одно время(с месяц) пользовался этим антивирем(Bitdefender), но снёс его из за частых ложных срабатываний на совершенно чистые файлы(файлы начисто установленной винды(с лицензионного диска)), и невозможности нормальной настройки локалки из нескольких компов и сетевого накопителя. Антивирь хоть и преподносят как корпоративный, но он не без глюков походу.
ABabiy Сообщения: 2 Зарегистрирован: 04 янв 2015, 03:46
Симантек ругается. Неужели всё нормально? Антивирус достойный вроде.

Niksma Сообщения: 1 Зарегистрирован: 20 янв 2015, 08:43
Максим, вы меня можете банить, а можете и адекватно отнестись к моему сообщению.
Пользователь нашего хостинга в одном из тикетов сообщил, что пользуется системой OpenServer, я сама использую для разработок совсем другую систему и поэтому крайне заинтересовалась вашим продуктом.
Прежде чем рекомендовать своим пользователям какой-либо продукт я сама и мои помощники тестируют а потом рекомендуют или игнорируют.
Тест проходил на виртуальной машине под гостевой OS Windows XP SP3 с 1 Гиг ОЗУ.
Предустановлена лицензионная система Agnitum Outpost Security Suite Pro 9.1 (в гостевой) с обновлениями по сегодня.
Был закачен продукт open_server_5_2_2_ultimate.exe
Во время установки (это крайне важно) произошла блокировка файла C:\OpenServer\modules\sendmail\sendmail.exe Скриншот: http://smages.com/images/viruslzl.jpg Файл был добавлен в исключения и установка с 64% продолжилась.
После установки (это крайне важно) файл из исключения был удален и проведена проверка папки C:\OpenServer\ с эвристическим анализом все в той же системе Agnitum Outpost Security Suite Pro 9.1. Вирус не был обнаружен.
Теперь напрашивается вывод: ваш дистрибутив запакован с вирусом, поэтому на данном этапе мы не можем рекомендовать ваш продукт нашим пользователям. Если вы пересмотрите дистрибутив и при последующей установке исключите сообщение о вирусе, мы обязательно поместим в список рекомендаций от Администрации ваш продукт.
С уважением, Ника Сёмина
администратор
Dragon_Knight Сообщения: 581 Зарегистрирован: 10 сен 2012, 02:43 Контактная информация:
Niksma, Я вот скажу как думаю, а там сами решайте.
Если Вы не можете отличить файл с вирусом и ложное срабатывание сомнительного антивируса, то Вам серьёзно стоит задуматься о своей квалификации.
Я не буду говорить и рассказывать почему происходит ложное срабатывание, особенно учитывая Вашу подпись «администратор».
Я могу лишь заверить, что вирусов нету и могу лишь порекомендовать почитать о методиках обнаружения вирусов.
[upd=1421769513][/upd]
Максим, Выложите-вы уже наконец исходники этого проклятого sendmail, а всех этих недо-администраторов баньте и удаляйте их посты не раздумывая. Создают только мусор и вводят в заблуждение.
Septor Сообщения: 186 Зарегистрирован: 06 фев 2012, 13:03
Полностью согласен с Dragon_Knight.
Чисто для примера:
На сайте зарегистрировано на данный момент 2699 человек, и это только часть тех кто пользуется OS. В реальности пользователей может быть раза в полтора-два больше, если ещё не больше. И если даже предположить что OS пользуется только 3к* пользователей, и из них лишь 3-5 человек сообщили про яко бы вирус, то думаю логически подумав, можно понять, что при реальном нахождении вируса, сообщений бы было в десятки и сотни раз больше. У всех этих 3к* пользователей стоят всевозможные антивири, включая и те же что и у сообщивших про троян, и при реальном трояне, эти бы пользователи так же бы об этом сообщили, или!?
Представьте сколько бы тут было сообщений про троян, если бы хотя бы 10-я часть установивших OS отписалась бы об этом! А тут всего то 3-5 человек, и все с разными антивирями. А это говорит не о чём, кроме как о ложном срабатывании.
ПС. Я лично протестировал архив на 5-и компах(не считая моего), с AVG, Avast, каспером, пандой, майкрософт антивирем, и «любимым» в германии нортон(его пред устанавливают практически на все готовые компы), и не каких троянов не обнаружено было, не в установочном архиве, не при установке, не после. ИМХО!
Максим Сообщения: 6024 Зарегистрирован: 11 дек 2010, 20:29
Septor, мало берёте, пользователей десятки тысяч Если брать только лишь последнюю версию 5.2.2, то прямо сейчас онлайн ей пользуется 14 тысяч человек, через месяц думаю вырастет до 25 тыс, пока некоторые обновятся и т.д. Я сейчас говорю про реальных юзеров (идентификатор посылается при проверке обновления), а не про то, сколько раз скачали.
Ну а сколько есть всех пользователей Open Server будем знать через годик, когда все переползут со своих старых 4.x.x на новые версии. Хотя в любом случае часть пользователей Open Server никогда не станет известной, имею ввиду тех у кого нет интернета или отключена проверка обновления. Но думаю общее число не менее 50 тысяч, это точно.
Почему на форуме мало народу — а чего сюда идти если всё работает? Сюда приходят либо когда есть проблемы, либо когда есть предложения по развитию или чтобы обсудить что-то.
Ну а про антивирусы я уже писал, эта тема — мусорка. Сюда сбрасываю все сообщения о вирусах, отвечать никому ничего не буду, ибо уже всё давно написано в шапке темы. Если кому-то лень читать шапку, то это его проблемы.
Septor Сообщения: 186 Зарегистрирован: 06 фев 2012, 13:03
[spoiler=»офтоп»] Ну. я лишь предположил при самом скромном раскладе, опираясь только на форум, а так я примерно и предполагал что наверняка не один десяток тысяч пользуется.
Хотя в любом случае часть пользователей Open Server никогда не станет известной, имею ввиду тех у кого нет интернета или отключена проверка обновления.
у кого нет интернета, думаю тем и не нужен OS.
А вообще, я написал как и Dragon_Knight из за Niksma, просто смешно немного стало из за сообщения. [/spoiler]
djasonx Сообщения: 16 Зарегистрирован: 03 фев 2015, 22:25
Вы говорите что при распаковке программы вирус заражает файл sendmail.exe. Я решил проверить это так как у меня при распаковке новой сборки OpenServer 5.2.2 Avira заругалась на файл sendmail.exe и обнаружила там вирус TR/Spy.Agent.1673216.1,
вот лог:
[spoiler]Тип: Файл
Источник: D:\Web\OpenServer 5.2.2\OpenServer\modules\sendmail\sendmail.exe
Статус: Инфицирован
Изолирован.объект: 56f2b594.qua
Восстановлено: Нет
Выгрузить на Avira: Нет
Операц.система: Windows XP/VISTA Workstation/Windows 7
Ядро: 8.03.28.14
VDF-файл: 7.11.206.190
Обнаружение: TR/Spy.Agent.1673216.1
Дата/Время: 03.02.2015, 21:57[/spoiler]
В нете инфы нет, поэтому решил зарегиться тут на форуме и тоже полюбопытствовать что же это такое, вирус в нашем всеми любимом OS, ну и рассказать о своих наблюдениях.
Так вот повторюсь, вы говорите что при распаковке программы вирус заражает файл sendmail.exe, я решил проверить данную версию, и для этого решил распаковать сборку OpenServer 5.0.0 которая чуть по старше сборки OpenServer 5.2.2, так вот при распаковке OpenServer 5.0.0 вируса не было обнаружено. Вы скажите ну конечно же вирус уже заразил файл sendmail.exe при распаковки сборки OpenServer 5.2.2, по этому я еще раз решил распаковать эту сборку OpenServer 5.2.2, обнаружение в этой сборке опять показало наличие вируса TR/Spy.Agent.1673216.1, выводы делайте сами. Проблему я решил только одним способом, я перекинул папку «sendmail» с файлом sendmail.exe который чист от вируса, из папки с установленным OpenServer версии 5.0.0, в директорию с установленным OpenServer 5.2.2, где она должна быть, кому нужно держите и не парьтесь, так как особых отличий этих модулей в сборках я не нашел, проверяйте на вирусы должно быть все чисто.
Пы сы. Надеюсь мой пост попадет в поисковую систему и решит проблему многих людей которые столкнулись с этим вирусом при установке OpenServer 5.2.2.
Вложения sendmail.rar Файл sendmail.exe и библиотеки к нему из сборки OpenServer 5.0.0. (1018.33 КБ) 798 скачиваний Скриншот обнаружения 1 Скриншот обнаружения 2 virus_1.png (13.74 КБ) 29205 просмотров