Фейки про проверку на вирусы TLauncher
В сети распространяют различные странные инструкции по проверке вирусов в TLauncher… Якобы, вы лично можете найти у нас где-то вирусы, подтверждая теории продажных блогеров. Но их инструкция полная манипуляция и подмена фактов, об этом мы расскажем.
Другие статьи про разоблачение фейков:
В TLauncher нет SpyWare! [Подробности]
Есть ли вирусы в TLauncher? Подробности!
Содержание:
- Краткое описание и заключение
- Какой принцип инструкции анонимов с reddit
- Проверка других программ способом с reddit
- Если убрать цифровую подпись с любого файла, там будут детекты?
- Мне сказали, что у вас есть скрытые файлы, это правда?
- Блогеры сказали, что из-за цифровой подписи ваши файлы не проверяют Антивирусы, это правда?
- Как мне самому это проверить?
Краткое описание и заключение
Анонимы с реддита убрали цифровую подпись с нашего файла и залили на virustotal, найдя детекты. Это манипуляция, так как если убрать цифровую подпись с любых других доверенных программ (Avast, Microsoft, malwarebytes и так далее), то они тоже будут помечены вирусными на virustotal (оригиналы с цифровой подписью, конечно же абсолютно без детектов). Если говорить кратко, то антивирусы могут считать такое подменой файлов или ложным срабатыванием. Это не будет никаким доказательством, а настоящей клеветой в нашу сторону!
Что такое цифровая подпись?
Каждый файл может быть подписан специальной подписью, которая гарантирует, что файл получен от определённого издателя (сайта) и его никто не изменял. Если у файла пропала цифровая подпись, то файл был изменён и его не безопасно использовать. Все файлы TLauncher мы подписываем такой подписью!
Какой принцип инструкции анонимов с Reddit
Если убрать цифровую подпись с наших файлов и залить их на virustotal.com, то некоторые антивирусы пометят наши файлы как вирусные…
Та часть инструкции, где предлагают удалить цифровую подпись с наших файлов.
Казалось бы, нашли какие-то “доказательства” и от антивирусов, хоть и странным способом. Но оказалось, что это банальная манипуляция – если снять цифровую подпись с других популярных программ (как пример), то они тоже будут помечены на virustotal как малваре!
Проверка других программ способом с Reddit
Далее, мы покажем другие программы, у которых мы убрали цифровую подпись, согласно инструкции с Reddit – по итогу у них так же будут “вирусы” на virustotal.com.
Проверка файла установщика антивируса Avast
Официальный сайт Avast для скачивания: https://www.avast.ru/index#pc (Качать с VPN)
Ссылка на virustotal файла С цифровой подписью (вкладка “Details” -> “Signature verification”): https://www.virustotal.com/gui/file/05d2dd4435b9e77d21cd661102d764a9aa48611e4906233ba8b32a1308297f6d/detection
Как можно видеть, файл безопасен по всем антивирусам. Переходим к следующему пункту, необходимо удалить цифровую подпись у файла. В конце, будет гайд, как вам это повторить, а пока делаем мы. Запускаем CMD.exe и выполняем команду:
"C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" remove /S D:\test\avast_free_antivirus_setup_online.exe
Цифровая подпись была успешно удалена. Теперь, этот же файл загружаем на virustotal.com, чтобы его проверили антивирусы. Для нас нет, а для вас похоже неожиданно, но файл Аваста, без цифровой подписи, получил результат: 10 детектов от антивирусов…
Ссылка на virustotal файла БЕЗ цифровой подписи: https://www.virustotal.com/gui/file/567a7bf4546a346107405ef933ed0a0c3c66854af5ca9f91668f22f04a142a2a/detection
Прикладываем видео, как мы проверяли Аваст (без склеек):
Но, возможно, это не показатель, нужно как минимум еще 4 раза проверить теорию.
Проверим другую программу, более доверенную для вас, к примеру “Файл установщика обновлений Windows 10” от Microsoft.
Официальный сайт для скачивания: https://www.microsoft.com/ru-ru/software-download/windows10 (Кнопка “Обновить сейчас”)
Ссылка на virustotal файла С цифровой подписью: https://www.virustotal.com/gui/file/c0424d0ae06ca1e6e0249b40d33ac40d74075856d543ec0924884664fba52b79/detection
Файл конечно же чист! Запускаем CMD.exe и удаляем цифровую подпись:
"C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" remove /S D:\test\Windows10Upgrade9252.exe
Успешно удалив цифровую подпись, можно загрузить файл на virustotal:
Ссылка на virustotal файла БЕЗ цифровой подписи: https://www.virustotal.com/gui/file/0e210661656514fabb3953e95591fdd367426419ab634eca545e080d7c0a0c36/detection
Получаем известный результат с вирусами… На этот раз, 11 антивирусных средств посчитало файл без цифровой подписи не безопасным.
Теперь попробуем проверить Malwarebytes, крайне известный антивирус, в том числе среди наших пользователей.
Официальный сайт для скачивания: https://malwarebytes.com/mwb-download/ (Качать с VPN)
Ссылка на virustotal файла С цифровой подписью: https://www.virustotal.com/gui/file/d3e21e607c9b4e4c1d9cc08d38aca37b91544fbfd5a9b7aca3485215ef41fbef/detection
У файла нет детектов от антивирусов. Запускаем CMD.exe и удаляем цифровую подпись:
"C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" remove /S D:\test\MBSetup.exe
Переходим к загрузке данного файла на virustotal:
Ссылка на virustotal файла БЕЗ цифровой подписи: https://www.virustotal.com/gui/file/cff8f3cefb8b7f17e709aedd094d7bf84223b9290cfb3baedfe1fa1a21adcfc6/detection
Без цифровой подписи, файл имеет множество тегов от антивирусных программ.
Но давайте уйдём от антивирусов и Microsoft, возьмём что-то из совсем другой тематики. К примеру, AnyDesk – популярная программа для удалённого доступа.
Официальный сайт для скачивания: https://anydesk.com/en/downloads/windows
Ссылка на virustotal файла С цифровой подписью: https://www.virustotal.com/gui/file/580f6a285c6c3b7238bd16e1aeb62a077ae44b5061a2162e9fd6383af59028bb/detection
У файла нет детектов от антивирусов. Запускаем CMD.exe и удаляем цифровую подпись:
"C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" remove /S D:\test\AnyDesk.exe
По уже понятной схеме, загружаем файл на вирустотал и ждем результатов:
Ссылка на virustotal файла БЕЗ цифровой подписи: https://www.virustotal.com/gui/file/ef22fea0fb31e395e128e18cd33b02452b2c65e794b7292047f6e8881ba6b4e4/detection
Какие-то невероятные результаты по данной программе, с цифровой подписью 0 детектов, а без подписи уже целых 15… Шок контент!
Ну и на десерт, программа Discord, которую, как раз и используют все эти блогеры.
Официальный сайт для скачивания: https://discord.com/download
Ссылка на virustotal файла С цифровой подписью: https://www.virustotal.com/gui/file/7d5c479d6c4c89e8f535010e7fe8e71e02ca015045eee5ecb08b98fd18f29592/detection
У файла нет детектов от антивирусов. Запускаем CMD.exe и удаляем цифровую подпись:
"C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" remove /S D:\test\DiscordSetup.exe
После загрузки нового файла на virustotal, видим следующие результаты:
Ссылка на virustotal файла БЕЗ цифровой подписи: https://www.virustotal.com/gui/file/b6103e93b8b4d04c38f268c6e306a72d101395f7442bd20cb612a382c5fab180/detection
Почему эти блогеры используют вирусную программу Дискорд? Вот проверили, с помощью их способа, нашлись детекты – значит программа не чиста… Такая должна быть логика “исследователей” с Реддита.
Развернутые итоги
Как вы могли увидеть, любая доверенная программа без цифровой подписи может быть определена как вирус. Так работает система защита антивирусов, убирать цифровую подпись с файлов нельзя! Вывод простой, блогеры считают Microsoft или Avast вирусами, раз по их способу у них множество детектов… Абсурд!
Относитесь к анонимным постам с осторожностью, ведь неизвестно кто их пишет и зачем. Наши конкуренты постоянно вбрасывают фейки и используют блогеров в своих целях, заказывая у них рекламу своих программ. При этом, эти ютуберы без стеснений рекламируют наших конкурентов в тех же видео, где рассказывают про вирусы у нас. А по факту, если будете проверять эти “рекламные” программы, то у них будут вирусы на virustotal! Абсолютное лицемерие ютуберов, рассказывать про вирусы и через минуту рекламировать то, где есть детекты антивирусов.
Если убрать цифровую подпись с любого файла, там будут детекты?
Мы не знаем, явно не каждый – в зависимости от специфики файла и его популярности, файл без подписи могли проверить антивирусы и убрать все детекты заранее. Эта проверка слишком “искусственная” и не отражает реальную ситуацию с безопасностью файлов. Мы взяли доверенные компании и их файлы, в первую очередь – установщики, как у нас (который и исследуют все).
Мне сказали, что у вас есть скрытые файлы, это правда?
Файлы, которые мы извлекаем в Temp, а именно: картинки, офферы и деинсталятор; там и должны быть, во временной директории, чтобы после установки быть удаленными. Деинсталятор должен иметь нашу цифровую подпись, поэтому он заранее есть в установщике. Вы в любое время можете удалить программу стандартными средствами Windows используя этот деинсталятор. Так делают все программы, это не мы придумали!
Офферы представляют собой установщик браузера, к примеру Яндекс браузер, его не обязательно устанавливать. Если вы видите эту рекламу, достаточно убрать галочку и этот оффер не будет вам установлен.
Блогеры сказали, что из-за цифровой подписи ваши файлы не проверяют Антивирусы, это правда?
Цифровая подпись не даёт преимуществ при проверке антивирусами, иначе бы хакеры легко распространяли вирусы. Такова позиция всех антивирусов, вы можете легко найти программы с цифровой подписью, у которых есть детекты антивирусов. Вот пару таких программ и их результаты:
Light Alloy: https://www.virustotal.com/gui/file/f4ff16e76d3e7caae08820c11a910fcf2c9f759a3e416e8677d65df764904bef/detection
Aimp: https://www.virustotal.com/gui/file/21a1df4b36e29327694a627a54d8e47167c781db2e6bf560319be45ca4fc761f
Это не значит, что они с вирусами, но цифровая подпись их никак не спасла от ложных срабатываний.
Как мне самому это проверить?
1) Вам нужно установить Windows SDK пакет: https://developer.microsoft.com/ru-ru/windows/downloads/windows-sdk/
2) И найти файл signtool.exe в папке C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\ (у вас может быть другая версия)
3) Открыть CMD.exe (найдя его в “Пуске” через поиск).
4) Вставить команду и исполнить (заменив на свои пути): "C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" remove /S "D:\Windows10Upgrade.exe"
Где:
"C:\Program Files (x86)\Windows Kits\bin.0.19041.0\x64\signtool.exe" путь к вашему файлу signtool.exe
"D:\Windows10Upgrade9252.exe"– путь к вашему файлу для удаления цифровой подписи
5) После удаления подписи, можете загрузить файл на virustotal.com
Комментарии