Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> ACHTUNG: W32/Induct befällt viele Freeware Programme, QIP, AnyTV und weitere dabei!
Habakuck
Beitrag 18.08.2009, 16:39
Beitrag #1



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Ich sitze hier grade mit offenem Mund und kann es nicht fassen.

Folgendes ist heute passiert:

Ich bemerkte Auffälligkeiten an meinem PC die ich auf Inkompatibilitäten zwischen Mamutu und PrevX zurückführte.

Dann las ich diesen Post und alles was damit zusammenhängt:
http://www.rokop-security.de/index.php?sho...st&p=282696
http://www.heise.de/security/Virus-infizie.../meldung/143679
http://www.viruslist.com/en/weblog?weblogid=208187826

War ganz interessant das zu lesen.

Aber ihr glaubt nicht was grade eben passiert ist:

PrevX hat seinen täglichen Vollscan gestartet und mein QIP bemängelt. Die neueste QIP Version hatte ich mir vor drei Tagen installiert, Quelle: Chip.de weil qip2005 auf der offiziellen HP nicht mehr zu Verfügung steht.

Ich dachte natürlich das wäre ein FP weil ich qip vertraue.

Aber da ich das immer so mache habe ich die Datei bei VT hochgeladen. Sah nicht gut aus. Keine Signaturen Funde aber viele Scanner schlugen heuristisch an.

Daher habe ich die beim PrevX team eingereicht. Joe hat mir auf den ersten Blick gesagt die Datei sei wahrscheinlich verseucht er untersucht das weiter.

Da war ich ein bischen verunsichert und habe die Datei mit a^2 gescannt. FUND! = W32/Induct Da klingelte dann was.... Das ist HAMMER HART!

Ich würde jedem dringend raten seinen PC mit a^2 oder so mal durchzukauen und bis auf weiteres keine neuen Progs zu installieren.

Der Beitrag wurde von Habakuck bearbeitet: 18.08.2009, 16:48


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
3 Seiten V   1 2 3 >  
Start new topic
Antworten (1 - 59)
Jav.SEC.21
Beitrag 18.08.2009, 16:47
Beitrag #2



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Soll wohl viele Programme treffen, die auf der Entwicklungsebene Delphi basieren.
Er befällt demnach auch nur Systeme auf denen Delphi integriert ist.

Der Beitrag wurde von Jav.SEC.21 bearbeitet: 18.08.2009, 16:48
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 16:52
Beitrag #3



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Jo, aber das hinterlässt schon ein blödes Gefühl...

Ich meine ich hatte Delphi sogar mal installiert...


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Jav.SEC.21
Beitrag 18.08.2009, 16:55
Beitrag #4



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Ja, da kann man nur hoffen das die Lücken so schnell wie möglich geschlossen werden.
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 16:56
Beitrag #5



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Das fiese daran ist, dass der QIP Installer mit a-squared gescannt wurde und beim Ausführen nochmal von PrevX.

Beide nichts gefunden. War wohl noch zu neu das Teil und da es nicht wirklich aktiv schädliches Verhalten zeigt schlug auch PrevX nicht an. Erst heute beim Vollscan weil die Signatur auf dem Server vorhanden war...

Der Beitrag wurde von Habakuck bearbeitet: 18.08.2009, 16:58


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Jav.SEC.21
Beitrag 18.08.2009, 17:04
Beitrag #6



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Einige Programme, die auf Delphi basieren, gibt es bereits in neuen Versionen.
Bsp.: Tidy Favorites

https://www.virustotal.com/de/analisis/3545...175d-1250447643

Der Beitrag wurde von Jav.SEC.21 bearbeitet: 18.08.2009, 17:09
Go to the top of the page
 
+Quote Post
olli
Beitrag 18.08.2009, 17:08
Beitrag #7



Ist unverzichtbar
Gruppensymbol

Gruppe: Freunde
Beiträge: 5.267
Mitglied seit: 30.11.2003
Wohnort: Dortmund
Mitglieds-Nr.: 242

Betriebssystem:
Windows 10 Prof 64Bit
Virenscanner:
GData/ MS Defender
Firewall:
Router/ Windows 10



Dann hat Kaspersky ja ganz schnell den richtigen Riecher gehabt:
http://forum.kaspersky.com/index.php?showtopic=128495

Bis denne
Olli


--------------------
...und sonst bin ich mit einem VW T3 oder einer V-Strom unterwegs...
Go to the top of the page
 
+Quote Post
Jav.SEC.21
Beitrag 18.08.2009, 17:10
Beitrag #8



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Ja, da war Kaspersky richtig schnell, kann man sich ein Beispiel nehmen.
Welche Virenscanner erkennen das Problem bereits?
Laut Virustotal vom 16.08 nur a-squared, F-Secure, Ikarus, Kaspersky und Panda.

Der Beitrag wurde von Jav.SEC.21 bearbeitet: 18.08.2009, 17:11
Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 17:13
Beitrag #9



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



edit

Der Beitrag wurde von markusg bearbeitet: 18.08.2009, 17:15
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 17:13
Beitrag #10



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



PrevX wohl auch. Sonst hätte er bei mir nicht angeschlagen. Ich melde mich wenn der PrevX Support sich meldet.


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 17:14
Beitrag #11



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



ZITAT(olli @ 18.08.2009, 18:07) *
Dann hat Kaspersky ja ganz schnell den richtigen Riecher gehabt:
http://forum.kaspersky.com/index.php?showtopic=128495

Bis denne
Olli



ZITAT(markusg @ 18.08.2009, 18:12) *


Öhm, warum verlinkt ihr genau die Links die ich schon gepostet habe?? lmfao.gif


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 18.08.2009, 17:21
Beitrag #12



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



https://www.virustotal.com/de/analisis/db13...38b5-1250612688

gleiche Datei wie von Jav.SEC.21 nur unterschiedliche Größe , auch wieder infiziert oder immernoch infiziert ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 17:23
Beitrag #13



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



der link geht aber net @voyager
Go to the top of the page
 
+Quote Post
Jav.SEC.21
Beitrag 18.08.2009, 17:24
Beitrag #14



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Bei mir schon wink.gif @markusg
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 18.08.2009, 17:40
Beitrag #15






Gäste






Avira erkennt ihn jetzt auch.
http://www.avira.de/de/sicherheits-news/virus_heft_cds.html
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 18.08.2009, 17:44
Beitrag #16



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Meiner Meinung betrifft das wesentlich mehr Software , den FinalUninstall_setup.exe hab ich von der Homepage geholt.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Jav.SEC.21
Beitrag 18.08.2009, 17:53
Beitrag #17



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Hab gerade einen Versuch gestartet: 14/41 (34.15%) AV schlagen an.
2009.08.18 17:19:02 (UTC)
http://www.virustotal.com/de/analisis/93ed...4c31-1250615942
ANYTV_SETUP_2.4.1 http://www.anytvplayer.com/

Die Datei wurde vermutlich vom Download Server bereits entfernt, sowie von gängigen Download-Anbietern.

Der Beitrag wurde von Jav.SEC.21 bearbeitet: 18.08.2009, 18:11
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 18.08.2009, 17:56
Beitrag #18



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Du solltest das getestete File aber mal beschreiben oder ist das ein Scherz ?!

edit:
Danke das du die Datei von Rokop-Security-Test.exe in etwas verständliches geändert hast woran man auch erkennen kann wozu die ScannerErkennungen hingehören.

Der Beitrag wurde von Voyager bearbeitet: 18.08.2009, 18:14


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Jav.SEC.21
Beitrag 18.08.2009, 18:19
Beitrag #19



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 841
Mitglied seit: 08.07.2008
Mitglieds-Nr.: 6.940

Betriebssystem:
Windows 11 64-Bit
Virenscanner:
Windows Defender
Firewall:
Windows Defender



Ja wenn ich Standard Datei Namen nimm, gibt er mir ja immer ein altes Ergebnis zur einer gleichen Datei.
Aber hab auch gemerkt das bei "Analyse" die Datei neu gescannt wird. wink.gif

(das schreibt man mit "d") Was soll das?

Der Beitrag wurde von Jav.SEC.21 bearbeitet: 18.08.2009, 18:21
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 18.08.2009, 18:23
Beitrag #20






Gäste






Das Programm Preispiraten 6 ist auch betroffen.
http://www.virustotal.com/analisis/628905d...c7eb-1250616274
http://www.virustotal.com/analisis/d86ba0e...3f3c-1250616276
http://www.virustotal.com/analisis/4d4739c...9af5-1250616381

und auch der Glary Registry Repair
http://www.virustotal.com/analisis/8cb30b2...a9d0-1250616595
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 18:24
Beitrag #21



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Nur nochmal fürs Protokoll:

QIP ebenfalls: http://www.virustotal.com/de/analisis/3a99...f2cc-1250614013

Ich denke da kommt eine kleine Epidemi auf...


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 18:28
Beitrag #22



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Was mich ebenfalls SEHR beunruhigt ist, dass immer unterschiedliche Scanner anschlagen!

Alles ziemlich bekloppt. Wie soll ich da jetzt sicher sein, dass bei mir alles gefunden wird. PrevX lässt sich mehr Zeit als sonst. Das könnte bedeuten, dass sie einiges zu analysieren haben. Hoffentlich kommt was vernünftiges bei raus.


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 18.08.2009, 18:28
Beitrag #23






Gäste






Der Artikel von F-Secure zum Thema:

http://www.f-secure.com/weblog/archives/00001752.html
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 18.08.2009, 18:34
Beitrag #24



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ich teste die Sachen auf der VM aber machen tun die infizierten Files garnichts wenn man keine Entwicklungssoftware installiert hat ? Sonar2 schlägt nicht an.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 18.08.2009, 18:43
Beitrag #25



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



ZITAT(Voyager @ 18.08.2009, 19:33) *
Ich teste die Sachen auf der VM aber machen tun die infizierten Files garnichts wenn man keine Entwicklungssoftware installiert hat ? Sonar2 schlägt nicht an.

Ich glaube nicht. Sonst hätte sich PrevX schon während der QIP Installation gemeldet....


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 18.08.2009, 18:52
Beitrag #26






Gäste






Eine infizierte Datei ging gestern nachmittag an alle Virenschutzhersteller.

Bedauerlicherweise haben einige Virenschutzhersteller sogar mit "Keine Malware" geantwortet.






Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 18:59
Beitrag #27



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



FinalUninstall_setup.exe wird von avira nicht erkannt.
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 18.08.2009, 19:04
Beitrag #28






Gäste






Möglicherweise können einigen Dateien trotz Signatur nicht erkannt werden.

Man sollte die Dateien so schnell wie möglich an alle Virenschutzhersteller senden.


Ich habe gerade nochmals eine dringende Submission eingereicht, z. T. an die Analytiker selbst.



Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 19:09
Beitrag #29



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



ich hab im avira-forum gepostet und bei avira hochgeladen, aber ob da heute noch ein update kommt, ich glaub es nicht *g
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 18.08.2009, 19:17
Beitrag #30






Gäste






FinalUninstall_setup.exe wird zwar von avira nicht erkannt.

Adlerdings FU.exe http://www.virustotal.com/analisis/7b028a8...feff-1250619850 und Update.exe http://www.virustotal.com/analisis/0c123ff...59ca-1250619838.

Vermute Avira kann den Installer von FinalUninstall nicht entpacken und erkennt es deswegen erst beim Installations versuch.
Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 19:28
Beitrag #31



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



ZITAT(kurz-pc @ 18.08.2009, 20:16) *
FinalUninstall_setup.exe wird zwar von avira nicht erkannt.

Adlerdings FU.exe http://www.virustotal.com/analisis/7b028a8...feff-1250619850 und Update.exe http://www.virustotal.com/analisis/0c123ff...59ca-1250619838.

Vermute Avira kann den Installer von FinalUninstall nicht entpacken und erkennt es deswegen erst beim Installations versuch.

ok, hab das setup an avira gesendet. hatte das halt nur mit 7zip entpackt und den ordner gescannt, momentan kene vm instaliert.

Der Beitrag wurde von markusg bearbeitet: 18.08.2009, 19:32
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 18.08.2009, 19:37
Beitrag #32






Gäste






ZITAT(markusg @ 18.08.2009, 20:27) *
hmm, ich habe das ding mit 7zip entpackt, und mit avira gescannt, nichts. virus total sagt aber 3 von 41


Also ich habe es mit dieser getestet: hxxp://finaluninstaller.com/FinalUninstall_setup.exe

Entpacken geht doch mit 7zip gar nicht richtig.
Lässt sich zwar entpacken aber dabei kommen nur ein paar Datei raus die insgesamt auch nur 61 KB groß sind.
Wahrscheinlich kann man das mit 7zip nicht komplett entpacken.



Mit Universal Extractor kann man dagegen diese Setup komplett entpacken.
Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 19:41
Beitrag #33



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



hallo, es ist 2.60 mb groß
Universal Extractor versuche ich mal, thx für den tipp!
ich hab mein download von hier:
wxw.download25.com/install/final-uninstaller.html

Der Beitrag wurde von markusg bearbeitet: 18.08.2009, 19:42
Go to the top of the page
 
+Quote Post
markusg
Beitrag 18.08.2009, 19:49
Beitrag #34



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



ok, nu mit dem genannten tool klappts auch bei mir. noch ma danke
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 18.08.2009, 21:48
Beitrag #35






Gäste






Gibt es inzwischen mehrere Varianten?

Einige AV's bringen eine Generic-Erkennung raus.
Virus/Win32.Induc.gen

Hier hat wohl Ikarus Probleme:
http://www.virustotal.com/analisis/8cb30b2...a9d0-1250616595

In einer anderen Datei erkennt Sophos den Schädling, allerdings unter einen anderen Namen.




Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 18.08.2009, 21:58
Beitrag #36



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Man stelle sich vor, die Malware wäre wirklich mal schädlich whistling.gif OK, HIPS bzw Behaviorblocker wprden wahrscheinlich anschlagen, aber dennoch. Schon interessant, was heutzutage möglich ist...


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 18.08.2009, 21:58
Beitrag #37






Gäste






F-Secure-Antwort zur FinalUninstall_setup.exe :

ZITAT
Hello,

Thank you for the sample.

The file is indeed infected with Induc. Detection will be added in one of the next databases.

Have a nice day!


Die E-Mail kam genau 33 Minuten nach dem Einschicken thumbup.gif

Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 19.08.2009, 00:14
Beitrag #38



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



ZITAT(Solution-Design @ 18.08.2009, 22:57) *
Man stelle sich vor, die Malware wäre wirklich mal schädlich whistling.gif OK, HIPS bzw Behaviorblocker wprden wahrscheinlich anschlagen, aber dennoch. Schon interessant, was heutzutage möglich ist...

Aber hallo. Genau das schockt mich so. Da braucht man nichtmal was falsch machen. Nur qip updaten und schwups. Ohne das die qip Macher oder ich so richtig was dafür können.


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 19.08.2009, 14:22
Beitrag #39



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



http://www.heise.de/newsticker/Banking-Tro.../meldung/143755

Virenschreiber haben sich selbst mit dem Delphi Virus infiziert, soviel dazu das die Jungs alle so helle sind wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 19.08.2009, 19:26
Beitrag #40






Gäste






Die Erkennungsleistung ist immernoch nicht berauschend: http://www.virustotal.com/de/analisis/93ed...4c31-1250706521

thumbdown.gif




Go to the top of the page
 
+Quote Post
Sasser
Beitrag 20.08.2009, 01:26
Beitrag #41



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 1.764
Mitglied seit: 31.07.2006
Wohnort: Hamburg
Mitglieds-Nr.: 5.175

Betriebssystem:
W7 Prof. /Linux div.
Virenscanner:
F-Secure / Eset
Firewall:
Router



confused.gif http://www.chip.de/news/Virus-Avira-warnt-...s_37667955.html
Und bei Chip.de/eu etc. keine Any.tv mehr zu laden...Fehler 404 /Seite existiert nicht mehr...die haben alle reagiert...Schön das dies klappt.
Mal so zur Diskussion gestellt...glaubte Delphi tatsächlich vor Angriffen dieser Art gefeit zu sein und Java dovongekommen zu sein, die ja schon eines besseren belehrt wurden und fleißig Updates rausbringen...


--------------------
Sicherheit ist kein Zustand sondern ein stetiger Prozess.

Das Leben ist ein Stirb und Werde.










Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 20.08.2009, 09:27
Beitrag #42



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Naja, von funktionieren kann da keine Rede sein.

ZITAT
VERSEUCHT! => h**p://www.chip.de/downloads/c1_downloads_hs_getfile_v1_24296085.html?t=1250756616&v=3600


Download der QIP 8095 ist nach wie vor online. Besonders frech finde ich in dem Zusammenhang diese Annonce die man ja in der Beschreibung zu jedem Download findet:
ZITAT
* Kostenloser und sicherer Download bei CHIP Online
* Highspeed-Download "powered by Akamai"
* Dieser Download ist Virengeprüft durch: Kaspersky


Der Beitrag wurde von Habakuck bearbeitet: 20.08.2009, 09:28


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 20.08.2009, 19:02
Beitrag #43






Gäste






Hier sollte man Chip einmal aufmerksam machen ....



Go to the top of the page
 
+Quote Post
Rios
Beitrag 20.08.2009, 19:11
Beitrag #44



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Also so sieht es hier aus.
QUELLTEXT
http://virusscan.jotti.org/en/scanresult/5600114c7b630458dfa371c93ef7e91737585339/4e1fbdad8de47e0bda4be7bfbfd1ca629aba1776

QUELLTEXT
http://www.virustotal.com/de/analisis/ad7eabf09ec1f65f35ab4e0fd3a695bd3bac67f9aab635c8f47b0ca4920c0c61-1250792191


Der Beitrag wurde von Rios bearbeitet: 20.08.2009, 19:12
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 20.08.2009, 20:29
Beitrag #45



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(blueX @ 20.08.2009, 20:01) *
Hier sollte man Chip einmal aufmerksam machen ....


Vielleicht sollten die ihre Datenbestände auch einfach mal sichten. So etwas ist peinlich.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 20.08.2009, 21:20
Beitrag #46



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



ZITAT(Rios @ 20.08.2009, 20:10) *
Also so sieht es hier aus.
QUELLTEXT
http://virusscan.jotti.org/en/scanresult/5600114c7b630458dfa371c93ef7e91737585339/4e1fbdad8de47e0bda4be7bfbfd1ca629aba1776

QUELLTEXT
http://www.virustotal.com/de/analisis/ad7eabf09ec1f65f35ab4e0fd3a695bd3bac67f9aab635c8f47b0ca4920c0c61-1250792191

Du hast den Installer hochgeladen oder? Der ist "sauber". Die installierte .exe ist verseucht. Warum die AVs das nicht im Installer erkennen ist erstens arm und zweitens erschreckend. Eigentlich auch nicht wirklich denn man kann ein AV eigentlich eh in die Tonne kloppen.

ZITAT(Solution-Design @ 20.08.2009, 21:28) *
Vielleicht sollten die ihre Datenbestände auch einfach mal sichten. So etwas ist peinlich.

So sehe ich das auch.

Der Beitrag wurde von Habakuck bearbeitet: 20.08.2009, 21:42


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 20.08.2009, 21:57
Beitrag #47






Gäste






Das ganze ich mal wirklich Peinlich.

Auf Chip gibt es diese News:
http://www.chip.de/news/Virus-Avira-warnt-...s_37667955.html

"Auch bei CHIP Online war die Datei "anytv241_setup.exe" kurzzeitig verfügbar, wurde aber inzwischen entfernt. Sämtliche angebotenen Downloads werden routinemäßig einer Virenprüfung unterzogen. "

Bei jedem Download von Chip.de steht groß und Fett "Virengeprüft durch Kaspersky"


Glary Utilities vom Chip Download Server Result: 10/41 (24.4%) dabei gibt es seit gestern eine Aktualisierte Version ohne Induc.
http://www.virustotal.com/analisis/21902fd...b7cc-1250801249


PC Wellt ist auch nicht besser.

Auf PC Wellt gibt es diese News:
http://www.pcwelt.de/start/sicherheit/vire..._heft_cds_dvds/

"Kurioser "Volks-Virus" auf Computerbild Heft-CDs/DVDs"
"Wir empfehlen allen Käufern der Computerbild 18/2009, die die Heft-CD/DVD genutzt haben, ihr System mit einer aktuellen Antiviren-Software zu überprüfen."
"Unser Tipp: Wenn Sie die aktuell am Kiosk erhältliche PC-WELT 9/2009 besitzen, können Sie zur Bekämpfung des Delphi-Hasser-Virus die mitgelieferte Notfall-DVD einsetzen. Unsere Notfall-DVD ist bootbar, so dass Sie nicht erst Windows starten müssen, um potentielle Schädlinge zu entfernen."

Warum es die PC Wellt nicht hin bekommt mit ihrer Tollen Notfall DVD ihre Download Server zu prüfen verstehe ich nicht.

Glary Utilities von PC Wellt Download Server Result: 8/41 (19.52%)
http://www.virustotal.com/analisis/1fed27d...85db-1250801658

Go to the top of the page
 
+Quote Post
Clinton
Beitrag 21.08.2009, 10:32
Beitrag #48



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 507
Mitglied seit: 13.07.2004
Wohnort: Niederrhein
Mitglieds-Nr.: 1.208

Betriebssystem:
W7x64 / Linux Mint
Virenscanner:
EAM & Sandboxie
Firewall:
Router / Win FW



Hier gibt es Meldungen das Gold Audio Suite ebenfalls verseucht sei mit dem Teil.
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 21.08.2009, 11:03
Beitrag #49



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Mir zeigt das ganze die Macht der Malware-Programmierer und die Machtlosigkeit der signaturbasierenden AVs ohne weitere Schutzmaßnahme. Sinnvoll sind Signaturen schon, keine Frage, aber die Hinterherlauferei ist schon ein Hammer. Genau wie es ein Hammer ist, wie lange manche Hersteller brauchen.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Gast_Aymibien_*
Beitrag 21.08.2009, 11:10
Beitrag #50






Gäste






ZITAT(Clinton @ 21.08.2009, 11:31) *
Hier gibt es Meldungen das Gold Audio Suite ebenfalls verseucht sei mit dem Teil.


wie passend, ist das nicht das giveaway of the day ? mit kleiner extrabeilage rolleyes.gif lmfao.gif
Go to the top of the page
 
+Quote Post
Clinton
Beitrag 21.08.2009, 11:14
Beitrag #51



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 507
Mitglied seit: 13.07.2004
Wohnort: Niederrhein
Mitglieds-Nr.: 1.208

Betriebssystem:
W7x64 / Linux Mint
Virenscanner:
EAM & Sandboxie
Firewall:
Router / Win FW



ZITAT(Aymibien @ 21.08.2009, 12:09) *
wie passend, ist das nicht das giveaway of the day ? mit kleiner extrabeilage rolleyes.gif lmfao.gif

So ist es... whistling.gif
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 21.08.2009, 15:07
Beitrag #52






Gäste






ZITAT(Solution-Design @ 21.08.2009, 12:02) *
Sinnvoll sind Signaturen schon, keine Frage, aber die Hinterherlauferei ist schon ein Hammer. Genau wie es ein Hammer ist, wie lange manche Hersteller brauchen.

Hey Solution smile.gif
Stimme Dir in jedem Punkt zu, was den Endanwender anbelangt.
Für Chip & Co bleibt leider nur der Weg, alles per Signatur scannen zu lassen. So etwas darf man sich natrülich trotzdem nicht leisten.
Induc ist ein schönes Beispiel für den Stand der Branche. Viele sind im Kopf weiter, als mit den Füßen. Wir sind noch nicht am Ziel smile.gif .

Der Beitrag wurde von Nightwatch bearbeitet: 21.08.2009, 15:09
Go to the top of the page
 
+Quote Post
Rios
Beitrag 21.08.2009, 16:39
Beitrag #53



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Bitdefender. Aber das machen andere auch. whistling.gif
Go to the top of the page
 
+Quote Post
StR@ng3r
Beitrag 22.08.2009, 01:25
Beitrag #54



Kennt sich hier aus
***

Gruppe: Mitglieder
Beiträge: 249
Mitglied seit: 26.12.2007
Mitglieds-Nr.: 6.651



ZITAT(Voyager @ 19.08.2009, 15:21) *
http://www.heise.de/newsticker/Banking-Tro.../meldung/143755

Virenschreiber haben sich selbst mit dem Delphi Virus infiziert, soviel dazu das die Jungs alle so helle sind wink.gif


Kunststück, die Clients von Trojanern werden in der Regel in Delphi geschrieben und gerade in den GUS-Ländern ist z.B. QIP sehr verbreitet.

Dennoch erschreckend, wie simple das ganze eigentlich ist. Ein Glück, dass keine Schadenroutinen implementiert waren. Wahnsinn, was das noch für Kreise hätte ziehen können.

So denke ich, sind eigentlich alle nochmal mit einem blauen Auge davon gekommen und wurden fleißig wachgerüttelt.

Der Beitrag wurde von StR@ng3r bearbeitet: 22.08.2009, 01:27
Go to the top of the page
 
+Quote Post
aido
Beitrag 22.08.2009, 10:22
Beitrag #55



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.492
Mitglied seit: 21.12.2008
Mitglieds-Nr.: 7.287

Betriebssystem:
Arch, Win 8 Pro
Virenscanner:
EAM
Firewall:
Win



Delphi ist doch mittlerweile so überladen, dass ich mich noch wundere wie viele es noch verwenden. Man verliert selbst bei den eigenen Programmkomponenten den Überblick. Da liebe ich doch die Konsolen-Kommandos von GCC oder das Arbeiten mit Codeblocks.

aido

Der Beitrag wurde von aido bearbeitet: 22.08.2009, 10:23


--------------------
System: Intel Core2 Duo, Broadcom NetXtreme II GB-LAN, 4 TB, 8 GB Corsair, Zotac GTX275
-------------------------------------------------------------------------------------------------------------
serpent's embrace
Chas Computer Club Sabayon Linux Das Fedora Projekt Computerguard Wilders Security 28C3 behind enemy lines

The White Stripes: http://www.youtube.com/watch?v=0J2QdDbelmY
frei.Wild: http://www.youtube.com/watch?v=CYxrCtFlXEA
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 22.08.2009, 10:28
Beitrag #56






Gäste






Induc bleibt ein Problem für alle AV´s. Ich finde täglich noch genügend Samples, die fast keiner erkennt. Wo bleiben die Heuristiken whistling.gif

Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
aido
Beitrag 22.08.2009, 10:49
Beitrag #57



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.492
Mitglied seit: 21.12.2008
Mitglieds-Nr.: 7.287

Betriebssystem:
Arch, Win 8 Pro
Virenscanner:
EAM
Firewall:
Win



Das ist deshalb schwierig, weil Induc während der Compilierung in den Installer eingebaut wird. Es ist also in den Quellcodes zu suchen. Wenn man bedenkt, wie umfangreich mittlerweile die Programmbibliotheken geworden sind, dann kann man sich die Chancen für ein Erfolgreiches auffinden ausrechnen. Es ist wie die berühmte Suche nach der Nadel im Heuhaufen. Im Grunde müssten selbst alle Quelldateien mit einer Signatur versehen werden um sich vor Veränderungen zu Schützen.


--------------------
System: Intel Core2 Duo, Broadcom NetXtreme II GB-LAN, 4 TB, 8 GB Corsair, Zotac GTX275
-------------------------------------------------------------------------------------------------------------
serpent's embrace
Chas Computer Club Sabayon Linux Das Fedora Projekt Computerguard Wilders Security 28C3 behind enemy lines

The White Stripes: http://www.youtube.com/watch?v=0J2QdDbelmY
frei.Wild: http://www.youtube.com/watch?v=CYxrCtFlXEA
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 22.08.2009, 16:55
Beitrag #58






Gäste






Hat jemand die neue Variante von Induc schon irgendwo gesehen?
Wie wird sie erkannt?



Go to the top of the page
 
+Quote Post
aido
Beitrag 22.08.2009, 17:30
Beitrag #59



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.492
Mitglied seit: 21.12.2008
Mitglieds-Nr.: 7.287

Betriebssystem:
Arch, Win 8 Pro
Virenscanner:
EAM
Firewall:
Win



Hier eine Beschreibung wie man diesen erkennt: http://blog.eurekalog.com/?p=244


--------------------
System: Intel Core2 Duo, Broadcom NetXtreme II GB-LAN, 4 TB, 8 GB Corsair, Zotac GTX275
-------------------------------------------------------------------------------------------------------------
serpent's embrace
Chas Computer Club Sabayon Linux Das Fedora Projekt Computerguard Wilders Security 28C3 behind enemy lines

The White Stripes: http://www.youtube.com/watch?v=0J2QdDbelmY
frei.Wild: http://www.youtube.com/watch?v=CYxrCtFlXEA
Go to the top of the page
 
+Quote Post
Clinton
Beitrag 21.09.2009, 17:58
Beitrag #60



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 507
Mitglied seit: 13.07.2004
Wohnort: Niederrhein
Mitglieds-Nr.: 1.208

Betriebssystem:
W7x64 / Linux Mint
Virenscanner:
EAM & Sandboxie
Firewall:
Router / Win FW



Delphi-Virus auf DVD des c't-Sonderhefts Hardware!

Quelle: http://www.heise.de/security/Delphi-Virus-.../meldung/145637

So kann es gehen...

Der Beitrag wurde von Clinton bearbeitet: 21.09.2009, 18:00
Go to the top of the page
 
+Quote Post

3 Seiten V   1 2 3 >
Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 23.02.2026, 17:16
Impressum