五月清澈之夜 发表于 2026-7-2 10:03

关于引擎的误报错报问题汇总

样本链接:通过网盘分享的文件:误报样本集
链接: https://pan.baidu.com/s/1bdgXs2E2QpbPzRHa6HvUEQ 提取码: bkd8
--来自百度网盘超级会员v4的分享

压缩包解压码:infected
      在使用安天产品过程中,曾频繁出现过威胁文件被信誉判可信而漏报、木马被报呈灰色软件或风险软件的误报错报问题,且出现次数较多,感觉并非个例而是系统性的检测判定问题,尤其现在灰色软件和风险软件可以取消扫描以及灰色软件默认不扫描的情况下,木马被错报呈灰色或风险会有更大的麻烦。
      但曾经许多情况没有手动记录和样本保留,只能发几个最近遇到的且手动记录并样本保留的案例,希望安天的AVl SDK检测更加精准:

1、曾经多次出现恶意样本因为信誉可信最终导致漏报的情况,具体样本如:《4个被安天报可信的恶意样本.zip》解压码infected
      这4个样本持有有效 WHQL 签名,被在线分析服务平台认定可信,如下图,

4个样本全都这样,信誉可信,第三方引擎报毒,最终结果显示可信。希望安天的引擎处置不要过度利用 WHQL 签名去判断结果,毕竟历史上多次出现 WHQL-signed 的恶意/漏洞驱动事件,应该注重内容风险。


2、安天引擎对风险软件、灰色软件和木马之间的检测存在模糊,经常把木马给识别成灰色软件或风险软件导致风险降级问题,尤其现在引擎默认不扫描灰色软件会漏报,此处提几个现成样本供参考:
《木马被报灰色风险样本集》(解压码均infected)
· 《木马报灰色.zip》这个文件中一个dll一个安装包,典型的样本LazePro,智甲和在线分析报毒灰色软件,病毒百科的意思是收集信息用于广告,但巴斯基报毒Trojan-Spy.Win32.Stealer.fsxd,另一个沙箱显示trojan Stealer,AVL Code显示疑似 加密打包的信息窃取器/剪贴板劫持器(该样本在6月26日的病毒库扫描又无法检出了,现在也许更正为木马了)。还有dll,扫描只报灰色软件,智甲默认关闭灰色软件扫描,基本就漏掉了。希望可以加强区分灰色软件和木马。
· 《混淆加载器但是报灰色软件》这个混淆的 PowerShell 恶意加载器,报毒GrayWare/Win32.Puwaders。这个可不会展示AdWare。

      其余几个都同理,都在误漏报平台反馈过,也许现在基本都修正报毒名了,但不得不指出,一般情况下,安天引擎对stealer、加载器、投放器以及混淆类这几类的木马很容易只报灰色软件或风险软件,尤其识别成灰色软件wacapew,希望安天引擎可以细化分析规则,减少威胁错报,并且在人工更正报毒名或被云查情报报毒名覆盖安天引擎的报毒名后,不能只做报毒名修改,要回归安天自家引擎的检测规则优化,让引擎检得更精准。

五月清澈之夜 发表于 2026-7-5 08:59

7月5日追加一个样本,压缩包解压码:infected:
还是上述网盘链接,加入一个新样本《加壳木马被报灰色软件樱桃播放器.zip》,大小异常,且带VMProtect 加壳,
这是智甲扫描的:


但是误漏报平台报这个:


又一次报wacapew,安天引擎似乎对许多此类木马都会错报成灰色软件,希望可以优化引擎检测策略。

五月清澈之夜 发表于 2026-7-24 14:45

7月24日补充,7月24日上午报Wacapew的两个木马,压缩包解压码:infected:
通过网盘分享的文件:两个被报灰色的木马 (2).zip
链接: https://pan.baidu.com/s/1N7gnylhcBtMGvBxO8xh9Wg 提取码: z16j
--来自百度网盘超级会员v4的分享

页: [1]
查看完整版本: 关于引擎的误报错报问题汇总