Druckversion des Themas

Hier klicken um das Topic im Orginalformat anzusehen

Rokop Security _ Trojaner, Viren und Würmer _ GVU-Trojaner - Neu Varianten

Geschrieben von: Kaeras 18.07.2013, 09:01

AKTUELL:
Neuer Erpressungs-Trojaner dreht seine Runden
http://www.heise.de/newsticker/meldung/Neuer-Erpressungs-Trojaner-dreht-seine-Runden-1919498.html

VORHERIGE NACHRICHT DAZU:
GVU-Trojaner bittet Raubkopierer zur Kasse
http://www.heise.de/newsticker/meldung/GVU-Trojaner-bittet-Raubkopierer-zur-Kasse-1476093.html


Virustotal-Link (von Heise) mit den Ergebnissen:
https://www.virustotal.com/de/file/e293278b7a6654dad2ef23b6f07fd419a9a4711b6fa5b087066be89911b34df1/analysis/1374069504/

Zitat von Heise.de

ZITAT
Tatsächlich erkannten auf VirusTotal gestern nur 5 von 45 Scan-Engines die hochgeladene Malware als Trojaner. Heute sind es immerhin schon 15; Symantec gehörte um 16 Uhr noch nicht dazu.


Erkennungsrate 18.07.2013: 15 / 45
McAfee
Malwarebytes
TrendMicro-HouseCall
Avast
Kaspersky
DrWeb
VIPRE
AntiVir
McAfee-GW-Edition
Sophos
Kingsoft
VBA32
ESET-NOD32
Fortinet
AVG


Erkennungsrate 17.07.2013: 05 / 45
?????



1. Weiß jemand wer die 5 waren die direkt geschützt hatten?

2. Dass Norton/Symantec, GDATA, Agnitum, Emsisoft, Comodo, F-Secure, TrendMicro, Panda und selbst Bitdefender (also im Prinzip ALLE Großen ausser Kaserpsky!) 1 Tag später o.g. Trojaner immer noch nicht erkennen macht mich ehrlich gesagt etwas sprachlos. Die Bitdefender-Engine scheint auch komplett zu "versagen".

3. EDIT: Beim Vergleich der Erkennung der ALTEN und der NEUEN Variante fällt mir auf das weder die ALTE noch die NEUE Variante von Agnitum, Norton/Symantec, Emsisoft, F-Secure, TrendMicro und Panda erkannt werden, selbst die ALTE Variante wurde nur von 11 / 46 Scannern erkannt. Kann man davon ausgehen, dass heute wenigstens schon die ALTE Variante von allen erkannt wird? Ehrlich gesagt schockt mit das ein wenig *g* Zumal ich gerade von Emsisoft da mehr erwartet hätte. Oder hätte in dem Falle der Infektion bei Emsisoft ein anderer Programmteil alarmiert bzw. ein Infektion verhindert?


EDIT: Sorry, gerade erst gesehen das es einen veralteten Thread (von der ersten Variante) gab ...
http://www.rokop-security.de/index.php?showtopic=22891

Virustotal-Auswertung der alten Variante 11 / 46:
https://www.virustotal.com/file/9c16a65b3eee99f24b32acfce3d21551a4e17cad475f36406fb97e0696e83fa3/analysis/

Geschrieben von: SLE 18.07.2013, 09:59

Ich würde mich von dem journalistischen Hype nicht verrückt machen lassen...
Von den Dingern kann man mindestens wöchentlich mal mehr mal weniger neue Varianten zeigen und unterschiedlichste VT Ergebnisse, wo mal der, mal der und mal gar keiner was erkennt.

Das sagt nicht so viel aus, da
(1) du ganz leicht an eine Modifikation geraten kannst, bei der auch die aktuellen VT Erkenner versagen
(2) VT Ergebnisse nie zum Vergleich taugen (unterschiedliche Updatestände, verschiedene Einstellungen etc.) Steht auch klar bei VT auf der Seite.
(3) Zahlreiche Produkte das was die Dinger anstellen mittlerweile verhaltensbasiert erkennen
(4) Wenige Produkte (bsp. KIS 2014) auch Mechanismen mitbringen um das System dennoch leicht zu booten und die Dinger zu entfernen.

Geschrieben von: Kaeras 18.07.2013, 11:08

Danke SLE.

Gerade KIS / Kaspersky fällt ja oft positiv bei der Erkennung solcher Malware auf. Allerdings hat dies meiner Meinung nach auch einen Preis in Form von Inkompatibilität. Ich hatte bisher mit keiner AV-Software so viele Probleme (Ich spiele oft MMOs / MMORPGs gerade dort gab es mit Kaspersky bei mir sehr viele Probleme) wie mit Kaspersky. Kann es sein das Kaspersky da oft einen Schritt zu tief ins System eingreift, zwar zum Wohle des Schutzlevels aber zu Lasten der Kompatiblität?

Geschrieben von: Kenshiro 19.07.2013, 04:02

VT Erkennung 18.07.13 14:10 h = https://www.virustotal.com/de/file/e293278b7a6654dad2ef23b6f07fd419a9a4711b6fa5b087066be89911b34df1/analysis/

Geschrieben von: florian5248 19.07.2013, 09:56

Symantec immer noch nicht. thumbdown.gif

Geschrieben von: SLE 19.07.2013, 13:42

ZITAT(florian5248 @ 19.07.2013, 10:55) *
Symantec immer noch nicht. thumbdown.gif

Irrelevant, mal die FAQs von VT lesen.

Außerdem: Trojan.Gen


Und von Anfang an gibt es das:

Geschrieben von: florian5248 19.07.2013, 17:20

Oh danke SLE. thumbup.gif

In Zukunft werde ich das näher sichten. wink.gif

Geschrieben von: brommer1 20.07.2013, 09:08

Symantec: https://www.symantec.com/security_response/definitions/certified/


Geschrieben von: florian5248 20.07.2013, 15:59

@brommer1,

magst du mal den Beitrag #6 von SLE anschauen. rolleyes.gif Fällt dir jetzt was auf. Genau das was du geschrieben hast. Kann bei dem Wetter aber vorkommen. wink.gif

Geschrieben von: simracer 29.10.2013, 20:51

Aufruf bzw Benutzung des Links auf eigene Gefahr: hier: hxxp://5.254.101.58/40/movie1080p.mkv.exe werden wieder GVU, BKA Ransoms hochgeladen und wohl alle paar Tage(oder noch öfter)jeweils andere Varianten/Files dieser Ransoms dort "eingestellt".

Geschrieben von: simracer 10.11.2013, 13:59

Edit

Geschrieben von: Sasser 11.11.2013, 09:07

whistling.gif @Kaeras

Man muss nur lang genug warten und immer mal wieder probieren...jetzt wo die 2014 mit allem aneckt, läuft die 2013 KAV mit Outpost Pro und Emisoft Antimaleware 8.1 wunderbar harmonisch...sofern du KAV zuerst instalierst und dann erst Outpost und Emisoft...diesen dann aber ohne Verhaltensschutz laufen läßt, denn das erledigt ja Kaspersky wie wir lasen sehr schön !

Um zu dem Thema noch was zu sagen...mit Comodo oder bei meiner Konstellation mit Bitbox oder Sandboxie...kann dieser Trojaner nicht raushüpfen...grins.

Geschrieben von: Solution-Design 13.11.2013, 04:57

ZITAT(Sasser @ 11.11.2013, 09:06) *
...wie wir lasen sehr schön !


Sorry biggrin.gif

Plusquamperfekt
ich hatte gelesen
du hattest gelesen
er hatte gelesen
wir hatten gelesen
ihr hattet gelesen
sie hatten gelesen

Geschrieben von: simracer 16.11.2013, 10:07

ZITAT
I know. Die "Tests" die ich von dir dazu für OA kenne, zählen aber schon das Popup "kenne das File nicht" als Schutz und das HIPS wird somit gar nicht getestet... whistling.gif

ZITAT
http://www.rokop-security.de/index.php?s=&showtopic=23183&view=findpost&p=377967

Um dir auf die Aussage in dem Thread dort(wo es ja um Norton gehen sollte und nicht um Ransoms, deshalb meine Antwort hier)zu antorten SLE: ich habe die letzten Tage wieder mal Ransoms von der von olli verlinkten Webseite runtergeladen und ausgeführt um zu sehen ob und wie Avast Free und/oder OA Free reagieren. Gleich vorweg: OA Free reagierte und brachte bei den Files der letzten Tage keine Abfragefenster. Als ich die Files ausführen wollte(das letzte vor 10 Mnuten, von dem sind auch die Screenshots und der VT Link)reagierte OA Free jedes Mal so wie auf den Bildern zu sehen ist und verbot automatisch ohne das ich hätte eingreifen können/müssen das Ausführen der Ransom Files:
http://abload.de/image.php?img=bild1pxfbb.jpg http://abload.de/image.php?img=bild2ikcep.jpg http://abload.de/image.php?img=bild3cze1w.jpg
Anbei noch der VT Link des "jüngsten" Ransom Files: https://www.virustotal.com/de/file/29d79791c84c1321bb8aba6dfd328e5d552420999f6be7c3e03282dfe1a391e2/analysis/1384591416/

Geschrieben von: SLE 17.11.2013, 14:15

@simracer: Also hast du nicht die HIPS Funktion getestet, dass automatische verbieten erfolgt ja weil das File bekannt ist. Also reaktives testen.

Geschrieben von: simracer 17.11.2013, 15:01

Ich hab einfach das runtergeladene File Ausführen wollen SLE und Online Armor reagierte bei den letzten 3 oder 4 Files so wie bei dem jetzigen. Bei anderen vorherigen Files kamen manchmal die Unknown Abfragefenster(die du ja angesprochen hattest), manchmal aber auch ein rotes Abfragefenster mit einem wie ich finde deutlichesn Hnweis auf einen Virus darin. Was genau muss ich jetzt aber unter reaktiv verstehen confused.gif welche Komponente von Online Armor ist für die reaktive Reaktion verantwortlich?

Geschrieben von: SLE 17.11.2013, 15:10

Das Anti-Malware Network von Emsisoft, wird ja beim Programmstart abgefragt.

unbekanntes Programm >> Meldung "kenne das Programm nicht"
bekanntes bösartiges Programm >> Blockierung (das ist reaktiv).

In beiden Fällen testet man keinerlei proaktive HIPS Funktionalitäten.

Geschrieben von: simracer 17.11.2013, 15:13

Wieder was gelernt. Danke SLE thumbup.gif

Geschrieben von: simracer 17.11.2013, 15:53

ZITAT
unbekanntes Programm >> Meldung "kenne das Programm nicht"
bekanntes bösartiges Programm >> Blockierung (das ist reaktiv).

Gehört das dann nicht zum Programmschutz von Online Armor?

Geschrieben von: SLE 17.11.2013, 16:13

Ja aber hat nichts mit HIPS zu tun, sondern nur um das HIPS ruhiger zu gestalten. Das eine ist Reputation, das andere Blacklisting..



Unterstützt von Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)