Willkommen, Gast ( Anmelden | Registrierung )
| Gast_blueX_* |
28.11.2012, 19:03
Beitrag
#1
|
|
Gäste |
Hallo,
ich beobachte seit einigen Wochen zwei interessante URL Adressen: hxxp://xpornstarsckc.ddns.name/latest/xxx-porn-movie.avi.ex e hxxp://xamateurpornlic.www1.biz/latest/xxx-porn-movie.avi.ex e Über diese Adressen wird Malware massenhaft verbreitet. So wurden bis vor kurzer Zeit ca. 100 neue Varianten täglich (!) eines Trojanes (FakeAV) verbreitet. Alle 20 Minuten wurde ein neues Sample, welches gegenüber allen AVs laut Scan bei Virustotal undetected war, verbreitet. Und dies über mehrere Wochen. Seit einigen Tagen ist das Intervall deutlich länger geworden und es wird auch eine andere Art von Malware (Backdoor.ZeroAcces) verbreitet. Trotzdem gibt es alle paar Stunden eine neue Variante des Backdoors, der nur von zwei oder drei der gelisteten AVs bei Virustotal erkannt wird. Ich bin erstaunt wie leicht es scheinbar ist, massenweise Samples gegenüber den AVs undetected zu machen. Auch bin ich erstaunt, dass die AVs für diese Malware keine Generische Erkennung einbauen können. Die Malware muss doch änlichen Code aufweisen und ähnliche Muster haben. Stattdesen wird lieber jedes eingesandte Sample einzeln zu den Signaturen hinzugefügt. Unverständlich ist für mich auch, dass die AVs keine geeigneten Werkzeuge haben, die überprüfen können, ob eine neue Variante angeboten wird. Die AVs könnten diese Datei dann selbstständig herunterladen und in die Erkennung aufnehmen. Habt ihr sowas schon mal gesehen? Wie denkt ihr darüber? Viele Grüße bluex |
|
|
|
blueX Innerhalb weniger Minuten ist die Malware wieder undetected 28.11.2012, 19:03
blueX Was ich noch vergessen habe, aber auch recht inter... 28.11.2012, 19:12
Catweazle Nun Ja; https://www.virustotal.com/url/73a97c50d69... 28.11.2012, 19:26
simracer @blueX
Mit Avast Free hab ich keine Chance die 2 S... 28.11.2012, 21:23
blueX Die Website ist nicht das Problem., sondern die Ex... 28.11.2012, 21:37
J4U ZITAT(blueX @ 28.11.2012, 21:36) Die Webs... 28.11.2012, 21:42
SLE ZITAT(J4U @ 28.11.2012, 21:41) Uwelis Scr... 28.11.2012, 22:00
J4U ZITAT(SLE @ 28.11.2012, 21:59) URL:Mal un... 28.11.2012, 22:32
simracer ZITAT(J4U @ 28.11.2012, 22:31) OK, da hät... 28.11.2012, 22:53
simracer Problem gibt es da keines J4U blueX wollte nur zu... 28.11.2012, 21:54
simracer ZITATbtw: Unsinning im Browser eine Adresse zu ver... 28.11.2012, 22:10
SLE ZITAT(simracer @ 28.11.2012, 22:09) Na ho... 28.11.2012, 22:34
J4U ZITAT(SLE @ 28.11.2012, 22:33) Seiten wer... 28.11.2012, 22:40
SLE ZITAT(J4U @ 28.11.2012, 22:39) Der üblich... 28.11.2012, 23:54
J4U ZITAT(SLE @ 28.11.2012, 23:53) Wenn nämli... 29.11.2012, 00:45
SLE ZITAT(J4U @ 29.11.2012, 00:44) Das ist ni... 29.11.2012, 10:29
markus17 G Data blockt die URL nicht, jedoch wird die Malwa... 28.11.2012, 22:19
simracer ZITATDas ist auch löblich, aber du hast es eben ni... 28.11.2012, 22:49
Xeon NOD32 erkennt beim ersten Link die .exe Datei als ... 28.11.2012, 23:08
simracer ZITATUnd ob Avast hier einen Unterschied macht (ma... 28.11.2012, 23:40
SLE ZITAT(simracer @ 28.11.2012, 23:39) Ich w... 28.11.2012, 23:55
simracer Ich hatte den FF Browser Cache geleert und bei Ava... 28.11.2012, 23:58
simracer Beim Ausführen der Datei(die ich vorher aufs Deskt... 29.11.2012, 00:14
simracer Malwarebytes alias Chica PC-Shield Free fand per S... 29.11.2012, 00:29
simracer Ergänzend: ich hab natürlich meine Systempartition... 29.11.2012, 01:27
simracer Was ich dir bildlich nicht festhalten konnte SLE: ... 29.11.2012, 11:13
SLE Klingt so als hätte Avast mal wieder versagt und n... 29.11.2012, 11:59
simracer ZITATKlingt so als hätte Avast mal wieder versagt ... 29.11.2012, 12:03
SLE ZITAT(simracer @ 29.11.2012, 12:02) ...ni... 29.11.2012, 12:05
simracer Das mein ich doch SLE: Avast überprüft bei den OnD... 29.11.2012, 12:10
SLE ZITAT(simracer @ 29.11.2012, 12:09) Das m... 29.11.2012, 12:25
J4U ZITAT(SLE @ 29.11.2012, 12:24) ein paar T... 29.11.2012, 12:41
simracer ZITATWenn aber die entsprechenden files fehlen ist... 29.11.2012, 12:43
SLE ZITAT(simracer @ 29.11.2012, 12:42) Dann ... 29.11.2012, 12:57
simracer Also SLE, ist es doch nicht so verkehrt wenn nicht... 29.11.2012, 13:03
SLE ZITAT(simracer @ 29.11.2012, 13:02) Also ... 29.11.2012, 13:09
markusg is sowieso wurscht, dein schutzkonzept hatt versag... 29.11.2012, 13:36
simracer ZITATis sowieso wurscht, dein schutzkonzept hatt v... 29.11.2012, 13:46
SLE ZITAT(simracer @ 29.11.2012, 13:45) Von d... 29.11.2012, 14:08
markusg Aber da alle zero access variannten im grunde glei... 29.11.2012, 13:48
simracer Ich hatte die komplette Avast Schutzsteuerung deak... 29.11.2012, 13:52
simracer ZITATNatürlich kann man zugute halten, dass man so... 29.11.2012, 14:15
SLE ZITAT(simracer @ 29.11.2012, 14:14) Ausse... 29.11.2012, 15:00
Gregor Habe momentan leider keinen Testrechner mehr übrig... 29.11.2012, 15:53
SLE ZITAT(Gregor @ 29.11.2012, 15:52) Habe mo... 29.11.2012, 16:00
Gregor ZITAT(SLE @ 29.11.2012, 15:59) No prob. E... 29.11.2012, 18:06
markusg Ja, aber diese Variannten scheinen den MBR nicht a... 29.11.2012, 15:55
simracer ZITATNa dann, erneut ausführen und schauen ob... 29.11.2012, 16:00
SLE @uweli
Interessant und schlecht für Avast. So mies... 29.11.2012, 16:04
simracer Comodo blieb wieder stumm SLE, die Firewall läufft... 29.11.2012, 16:25
SLE ZITAT(simracer @ 29.11.2012, 16:24) Ist d... 29.11.2012, 17:07
simracer ZITATComodo blieb wieder stumm SLE, die Firewall l... 29.11.2012, 16:57
simracer Selbst wenn ich das ganze Steam Verzeichnis das au... 29.11.2012, 17:10
simracer ZITATDeine Simulation stürzt ab und erzeugt dmps. ... 29.11.2012, 17:12
SLE ZITAT(simracer @ 29.11.2012, 17:11) Und d... 29.11.2012, 17:17
simracer Du hast ja schon gelesen das ich das komplette Ste... 29.11.2012, 17:19
SLE ZITAT(simracer @ 29.11.2012, 17:18) Du ha... 29.11.2012, 17:26
simracer Das stimmt schon SLE, aber das gesamte Steam Verze... 29.11.2012, 17:30
claudia Uwe du musst mit der Sandbox noch etwas üben, weil... 29.11.2012, 17:34
SLE ZITAT(claudia @ 29.11.2012, 17:33) Uwe du... 29.11.2012, 17:38
simracer ZITAT(claudia @ 29.11.2012, 17:33) Uwe du... 29.11.2012, 17:42
SLE ZITAT(simracer @ 29.11.2012, 17:41) Und d... 29.11.2012, 17:45
markusg Hi
hab eh die Erfahrung, das viele Nutzer mit den ... 29.11.2012, 18:12
Schattenfang @simracer
Ich möchte Dir wirklich Sandboxie ans H... 29.11.2012, 20:01
claudia Comodo ist mehr als nur eine Firewall.
Ab Win 7 i... 29.11.2012, 20:08
blueX Ich sehe es auch so wie Sebastian, dass die URL-Bl... 29.11.2012, 20:15
Schattenfang ZITAT(claudia @ 29.11.2012, 20:07) ber D+... 29.11.2012, 20:25
claudia ZITAT(Schattenfang @ 29.11.2012, 20:24) D... 29.11.2012, 20:42
markus17 Genau so ein FakeAV habe ich letztens von einem No... 29.11.2012, 20:29
simracer ZITATHmm ... das überrascht mich doch, dass die AV... 29.11.2012, 20:30
simracer ZITATHi
hab eh die Erfahrung, das viele Nutzer mit... 29.11.2012, 20:36
claudia ZITAT(simracer @ 29.11.2012, 20:35) marku... 29.11.2012, 20:45
simracer Meinst du das claudia: ? Ich hab gerade Comodo ko... 29.11.2012, 20:57
simracer Nachdem ich nun meine Rennsimulationen mit deaktiv... 29.11.2012, 21:34
claudia bei vertrauenswürdigen Prozesse ist der Level auf ... 29.11.2012, 21:45
simracer claudia, lese nochmal den letzten Abschnitt meines... 29.11.2012, 21:48
claudia ja hatte ich überlesen.
Schön das es es klappt. 29.11.2012, 22:01
simracer Bin ich jetzt was von froh und vor allem Dir dankb... 29.11.2012, 22:02
simracer ZITATaber auf Dauer musst du dich mit deinen Progr... 29.11.2012, 22:05
SLE ZITAT(simracer @ 29.11.2012, 22:04) SLE, ... 29.11.2012, 22:20
simracer Irrtum SLE, die Testfiles hab ich nicht mehr, die ... 29.11.2012, 22:47
SLE Na dann, hoffentlich kommen nicht mal ähnliche vor... 29.11.2012, 23:05
simracer Schon komisch SLE, erst lese ich von markusg das i... 29.11.2012, 23:15
DarkProjekt ZITAT(simracer @ 29.11.2012, 23:14) Schon... 30.11.2012, 00:01
SLE ZITAT(simracer @ 29.11.2012, 23:14) Schon... 30.11.2012, 00:12
Xeon Uwe, jetzt lass dich doch hier von dem Unfug nicht... 29.11.2012, 23:31
simracer Lasse ich mich auch nicht Xeon 29.11.2012, 23:57
markusg Hi, Malware auf dem Produktiv System laufen zu las... 30.11.2012, 00:05
simracer ZITATNämlich Comodo richtig eingestellt sollte sch... 30.11.2012, 01:46
SLE @Uwe: Oben hattest du ja gezeigt, dass es nicht gi... 30.11.2012, 10:14
Scrapie Hat einer mal die versch. Generationen miteinander... 30.11.2012, 08:52
Scrapie @SLE:
Cheers !
Hatte es so verstanden, dass im... 30.11.2012, 10:42
SLE ZITAT(Scrapie @ 30.11.2012, 10:41) @SLE: ... 30.11.2012, 10:53
Schattenfang Uwe, Prozesse einfach so auf eine Whitelist zu sch... 30.11.2012, 10:50
simracer ZITAT@Uwe: Oben hattest du ja gezeigt, dass es nic... 30.11.2012, 11:03
claudia bin zwar nicht Sebastian kann aber auch deine Frag... 30.11.2012, 14:57
SLE ZITAT(claudia @ 30.11.2012, 14:56) 2. es ... 30.11.2012, 16:46
simracer Danke für deine Unterstützung claudia, also bei de... 30.11.2012, 16:00
simracer ZITATSollte nicht wirklich, beim Nachfragen wird m... 30.11.2012, 17:15
claudia D+ ist der Sichere Modus die richtige Einstellung... 30.11.2012, 17:32![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 15.12.2025, 20:56 |