1台のPCから別のPCにファイルを転送する際の実行可能(* .exe)サイズの変更


8

en実行可能ファイルで奇妙な問題が発生しています。IPメッセンジャーを使用してこの実行可能ファイルをPC AからPC Bに転送すると、サイズが変わります。機能的には、依然として同じように動作します。繰り返しますが、ファイルをPC BからPC Cにさらに転送すると、実行可能ファイルは元のサイズに戻ります。HEX Compareを使用して、サイズの異なるこれらの実行可能ファイルを比較してみましたが、かなり多くのバイトが変更されました。

この理由は何でしょうか?

注:これらのシステムはすべて、Windowsオペレーティングシステムを使用しています。


4
最近ウイルス定義を更新しましたか?また、ハッシュ(CRC32など)も変更されることを確認できますか?
グレノ

3
ブロックサイズが異なると、実際のファイルサイズが多少変更される可能性がありますが、ファイルの内容は変更されません。
user55325

@Gleno:ちょうどFYIですが、CRC32は本当の「ハッシュ」ではなく、衝突しやすいです。ファイルの整合性については、MD5またはSHAの方が優れています。
-grawity

@ grawity、2つの異なるファイルが同じCRC32を出力する確率は十分に低いです。より良いハッシュが存在するという点では正しいですが、CRC32はファイルの整合性の非常に一般的なチェックです。
グレノ

@Gleno:はい。ただし、マルウェアではなく偶発的な破損に対してのみです。(無関係ですが、興味深い:多くのMicrosoft配布ISOはCRC32としてFFFFFFFFを持っています。)
grawity

回答:


1

過去に、CR / LF-> CR変換、または多数のファイル転送コンテキストでのASCII /バイナリ転送モードの競合で問題が発生しました。ウイルスペイロードの理論がうまくいかない場合は、このパスをたどって、あなたのケースでこれが起こっているかどうかを確認してください。


4

実行可能ファイルをシステムAからシステムBに転送すると何らかの方法で変更され、システムAに戻すと明らかに変更される場合は、ウイルス感染の一般的な兆候と言えます。つまり、EXEファイルが感染しています。ただし、元のシステム(A)では、このウイルスはアクティブであり、ファイルサイズを元のとおりに報告します。ただし、「クリーン」システム(B)でコピーしたファイルを確認すると、違いがわかります。

私のアドバイスは、システムB(ファイルが大きいように見える)からVirusTotalにEXEファイルアップロードすることです。ファイルが感染している場合は、おそらくそれを知っているでしょう。


ウイルスがシステム上でファイルを大きく表示する理由を詳しく説明できますか?理論的には、ユーティリティがサイズとして表示するものにどのように影響するかを見ることができたと思います。別の可能性がありませんか?
ベルミンフェルナンデス

ウイルスがファイルに感染すると、ペイロードが追加されるため、ファイルは大きくなります。検出を回避するために、感染したシステム(ウイルスが常駐しアクティブになっているシステム)では、感染前のファイルサイズが表示されます。しかし、そのファイルをクリーンなシステムにコピーすると、実際のサイズが表示されます。これは、感染する前のサイズにウイルスペイロードのサイズを加えたものです。
haimg

好奇心:ウイルスがファイルに対して報告されるサイズを制御する方法を知っていますか?
ベルミンフェルナンデス

4
はい。私は何年も前にアンチウイルス会社で働いていました。基本的には、例えばなど、求めています誰に応じて、異なるファイルサイズを返し、その後、あなたが「面白い」もののすべての種類を行うことができます...ファイルシステムフィルタドライバを書く
haimg

1
洞察力をありがとう!+1、面白いもの。接線を申し訳ありません:-)
ベルミンフェルナンデス
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.