Запустил Kaspersky Rescue 10 за ночь, и система вышла из строя, за исключением неясного ярлыка (один из сотен). Kaspersky сообщает о трояне как:
trojan-downloader.win32.pif.xx
и по этой ссылке Microsoft, Kaspersky действительно мог найти действительную инфекцию. Я тщательно проверил файл .lnk в бинарном редакторе и в Блокноте, но ничего явно подозрительного.
Вирусные сканеры используют различные сложные эвристические методы (например, хэши SHA256) для обнаружения инфекций, но они подвержены ложным срабатываниям. Есть ли какой-нибудь ручной способ окончательно определить, заражен ли ярлык, или же Касперский только что наткнулся на (редкий) ложноположительный результат?
ОБНОВИТЬ
Я нашел этот онлайн-сканер. Загрузив мой файл .lnk, Касперский снова обнаружил вышеупомянутый троян ... но 55 других сканеров ничего не нашли. Ярлык выполнял эту команду:
%SystemRoot%\system32\cmd.exe /c start "Send USB" /min /low C:\Batch\SendToUSB.bat
После внесения одного тривиального изменения удаления /low
в приведенной выше команде каждый сканер теперь показывает ярлык как чистый, включая Kaspersky. Я также отсканировал cmd.exe
, сам пакетный файл и несколько других ярлыков с подобными командами. Ничего не обнаружено
С высокой степенью уверенности это представляется ложным срабатыванием.