Kernel32dll сказал(а):
Wacatac может возникнуть буквально на любом этапе заражения системы. Wacatac может ставиться на архив, но при этом файл, находящийся в архиве, не будет детектить. И наоборот. Архив - чист, файл при распаковке - детектится. Причины Wacatac могут быть как от «грязного» домена, так и до запуска вашего файла в эмуляторе. По статистике я наблюдал детекты Wacatac/Sabsik при установке иконок, ресурсов, а также при использовании обфускации кода на базе LLVM.
Также мною лично было замечено то, что на разных виртуальных машинах Wacatac возникал через раз, что тоже немного странно. Старайтесь смотреть в первую очередь на свой код: всякие криптографические функции, строки, импорт, постарайтесь не ходить в открытую по PEB’у (разбавляйте поиск адреса мусором) и т.д
Если используете паблик обфускаторы - то может в этом трабла.
Проверьте уровень энтропии по секциям, это детект который буквально может распространяться на что угодно.
Если все выше предложенное не помогло - проверяйте ресурсы.
Добавляйте защиту от запуска в облаке/эмуляторе.
Нигде нет описания этого детекта, и название у него дебильное, так что тут только тесты, тесты и еще раз тесты
Нажмите, чтобы раскрыть...