Willkommen, Gast ( Anmelden | Registrierung )
27.02.2010, 13:50
Beitrag
#1
|
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.607 Mitglied seit: 17.02.2009 Mitglieds-Nr.: 7.363 |
Ich bin grade über das hier gestolpert und staune nicht schlecht:
http://www.raymond.cc/blog/archives/2010/0...urity-for-2010/ Die Performance Sachen habe ich so überflogen aber bei dem Detection Test bin ich stutzig geworden! Guckt euch das mal an... Warum blockt Norton 360° den gestealthten Bifrost nicht? War da Sonar noch nicht mit bei? Denn ich denke mal das wird für die Erkennung in NIS 2010 sorgen. Warum erkennt KIS den Trojaner kann ihn aber nicht blocken? Warum erkennt ein sonst eher unbeachtetes AntiVirus (K7) den Trojaner Scantime! und Runtime! und viele andere großen Vendor nicht? Finde ich durchaus mal sehr interessant. Der Beitrag wurde von Habakuck bearbeitet: 27.02.2010, 17:57 -------------------- "If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein |
|
|
|
![]() |
28.02.2010, 17:22
Beitrag
#2
|
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.607 Mitglied seit: 17.02.2009 Mitglieds-Nr.: 7.363 |
Vielen Dank für die umfangreiche Antwort Anar!
Was bedeutet "Melt" in dem Zusammenhang? Mir ist das nur als "schmelzen" von z.B. Eis bekannt. (Checkbox im dritten Screenshot) PS: Könntest du mal in deine Glaskugel schauen und mir verraten warum K7 den mit incognito gestealthten server heuristisch erkennt? =) Habe in Raymond's Blog nachgelesen: "Yes" bedeutet Signaturen Fund. "Blocked" bedeutet Behavior oder HIPS Fund. K7 erkennt das ganze scheinbar als Trojan Backdoor, was ich ziemlich beachtlich finde für ein AV was sonst nirgens groß erwähnt wird. Vielen Dank nochmal für die Ausführungen! -------------------- "If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein |
|
|
|
28.02.2010, 17:29
Beitrag
#3
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 400 Mitglied seit: 03.09.2008 Mitglieds-Nr.: 7.063 |
Was bedeutet "Melt" in dem Zusammenhang? Mir ist das nur als "schmelzen" von z.B. Eis bekannt. (Checkbox im dritten Screenshot) Das die Datei sich nach der Installation selbst löschen soll. Ist die Frage ob es hier ein Bug beim Desktop Refresh ist (weil wie man sieht wird der Server im Temp Verzeichnis des Users ausgeführt aber die Datei ist noch auf dem Desktop zu sehen) oder ob Melt nur aktiv ist, wenn wirklich eine der Installationsoptionen aktiviert ist. PS: Könntest du mal in deine Glaskugel schauen und mir verraten warum K7 den mit incognito gestealthten server heuristisch erkennt? =) Wahrscheinlich eine generische Packer/Crypter Erkennung. Aber ohne Sample kann man da nichts zu sagen. Erst recht nicht wenn man die Software nicht kennt. In Bezug auf die Application Control (ich nehme an das ist das HIPS?). Ich bin kein Kaspersky User. Daher keine Ahnung ob Kaspersky im Startbildschirm irgendwas anzeigt wenn die Application Control deaktiviert ist. Aber im Video selbst wird nur gezeigt, daß die PDM aktiv ist. Die Application Control Optionen werden nicht gezeigt. Der Beitrag wurde von Anar bearbeitet: 28.02.2010, 17:33 -------------------- |
|
|
|
Habakuck Raymond 27.02.2010, 13:50
Metabolit Aber man schaue sich mal Prevx an Deshalb bin ic... 27.02.2010, 14:22
Habakuck Das ist echt harter Tobac: http://www.youtube.com/... 27.02.2010, 14:27
Metabolit ZITAT(Habakuck @ 27.02.2010, 13:49) Warum... 27.02.2010, 14:47
Varock Nichts schützt 100%ig. Wenn man sich dran setzt be... 27.02.2010, 21:30
Habakuck ZITAT(Varock @ 27.02.2010, 21:29) Nichts ... 27.02.2010, 22:06
Varock Es wäre einfacher zu verstehen, wenn man weiss was... 27.02.2010, 22:42
Habakuck Naja egal was er ändert (entry points, nullstellen... 28.02.2010, 13:39
Varock Ich denke das wäre was für´s Kaspersky Forum.
Also... 28.02.2010, 14:20
Anar Nochmal etwas ausführlicher: Der Autor des Videos ... 28.02.2010, 16:22
Habakuck Hi Anar.
Die server Datei wird allerdings immerhi... 28.02.2010, 16:42
Anar Hab meinen Beitrag überarbeitet. Vor allem mit Scr... 28.02.2010, 16:57
Julian ZITAT(Anar @ 28.02.2010, 17:28) In Bezug ... 28.02.2010, 18:36
Varock Melt bedeutet, dass sich die ausgefürhte Datei sel... 28.02.2010, 17:30
subset ZITAT(Varock @ 28.02.2010, 17:29) Melt be... 28.02.2010, 19:19
Varock Oh, hab ich übersehen. ^^
Danke subset 28.02.2010, 20:10![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 25.03.2026, 10:24 |