Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

12 Seiten V  < 1 2 3 4 > »   
Closed TopicStart new topic
> CCC knackt Bundestrojaner, Chaos Computer Club analysiert Staatstrojaner
FreeBSDler
Beitrag 09.10.2011, 20:09
Beitrag #21


Threadersteller

Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 687
Mitglied seit: 24.08.2009
Wohnort: Königswinter
Mitglieds-Nr.: 7.694

Betriebssystem:
Manjaro Linux x64 XFCE
Virenscanner:
ClamTk
Firewall:
Router



Wundert dich das wirklich ? rolleyes.gif confused.gif

Wir werden doch ständig in einer Tour, und lange Zeit, von Politik und deren Bediensteten belogen und betrogen ! ranting.gif ph34r.gif
Die machen halt ungestraft weiter und weiter, über unsere Köpfe hinweg.
Wenn der Profalla seinen Kollegen mal so eben beschimpft, was glaubst du denn was die hinter verschlossenen Türen über den normalen arbeitenden Bürger reden und sagen ?

Alles verlogene Wendehälse usw.

Und wenn alle ungraden Politiker auf einen Schlag im Bundestag verschwinden würden, dann würde dort IMHO evtl. nur noch der Ströbele allein sitzen. biggrin.gif

Ich höre besser auf bevor ich noch vollends heiß laufe....


ZITAT(Voyager @ 09.10.2011, 20:24) *
Das BKA behauptet in den TV Nachrichten diese verfassungswidrige Software wäre nicht eingesetzt worden dabei kam der Bundestrojaner von Festplatten von Verdächtigen und die C&C Server sind sogar noch aktiv, solche unverschämten Lügen lässt man kritiklos dastehen.



--------------------
Notebook: Manjaro Linux XFCE x64
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 09.10.2011, 20:18
Beitrag #22



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ich hab mal Heise direkt angeschrieben auf den Verdacht des Bundestrojaner Whitelisting , das Norton Deutsch nach 10-12h den Bundestrojaner immernoch nicht erkennt obwohl laut Virustotal die Corporate Edition den Trojaner seit heute früh erkennt, mittlerweile sogar mit einer zweiten Signatur Backdoor r2d2 .
http://www.virustotal.com/file-scan/report...7bc4-1318185682

Ich hab das extra auf virtuellen Maschinen eben gerade noch gegengeprüft mit Norton deutsch und auf einer zweiten mit Norton engl. , Update eingespielt und Bundestrojaner gescannt. Keine Reaktion.

Wenn sich mein Verdacht bestätigt dann ist der Trojaner 100pro echt.

Der Beitrag wurde von Voyager bearbeitet: 09.10.2011, 20:20


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Lucky
Beitrag 09.10.2011, 22:24
Beitrag #23



Gehört zum Inventar
Gruppensymbol

Gruppe: Freunde
Beiträge: 3.252
Mitglied seit: 21.04.2003
Mitglieds-Nr.: 51



Avira erkennt ihn aber. NOD32 deutsch auch.
Go to the top of the page
 
+Quote Post
Catweazle
Beitrag 09.10.2011, 22:25
Beitrag #24



Salmei, Dalmei, Adonei
*******

Gruppe: Mitglieder
Beiträge: 4.871
Mitglied seit: 28.05.2003
Mitglieds-Nr.: 95



ZITAT(Voyager @ 09.10.2011, 22:17) *
Ich hab mal Heise direkt angeschrieben auf den Verdacht des Bundestrojaner Whitelisting , das Norton Deutsch nach 10-12h den Bundestrojaner immernoch nicht erkennt obwohl laut Virustotal die Corporate Edition den Trojaner seit heute früh erkennt, mittlerweile sogar mit einer zweiten Signatur Backdoor r2d2 .
http://www.virustotal.com/file-scan/report...7bc4-1318185682

Ich hab das extra auf virtuellen Maschinen eben gerade noch gegengeprüft mit Norton deutsch und auf einer zweiten mit Norton engl. , Update eingespielt und Bundestrojaner gescannt. Keine Reaktion.

Wenn sich mein Verdacht bestätigt dann ist der Trojaner 100pro echt.



Ui, großes Kino hier, spannend und unterhaltsahm.

In der tageschau von heute 20 Uhr wurde alles dementiert, ---> http://www.tagesschau.de/multimedia/sendung/ts29508.html ....von der Bundesregierung, haben wir noch eine ?

Catweazle


--------------------
Ich habe keine Homepage, wers nicht glaubt:

http://catweazle.hat-gar-keine-homepage.de/

Spend most of my time in a state of Dementa wondering where I am.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 09.10.2011, 22:40
Beitrag #25



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



23.30 Uhr und noch keine Erkennung von Norton auf beide Dateien (DLL und SYS) ! sieht für mich sehr verdächtig aus.

Die Zeit ist schon lange verstrichen wo Norton in der Regel das am Abend erkennt was bei Virustotal bei Symantec tagsüber als Erkennung steht .

Symantec scheint wohl dem Gesuch nachgekommen zu sein deutsche Bundestrojaner in Norton-Versionen zu whitelisten.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Hexo
Beitrag 09.10.2011, 22:48
Beitrag #26



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.165
Mitglied seit: 05.10.2010
Wohnort: Im Herzen: New York City
Mitglieds-Nr.: 8.211

Betriebssystem:
Win 10 Pro 64bit
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Windows 10 FW - NAT



ZITAT(Voyager @ 09.10.2011, 23:39) *
Symantec scheint wohl dem Gesuch nachgekommen zu sein deutsche Bundestrojaner in Norton-Versionen zu whitelisten.

Wenn dem so wäre, werde ich meine Lizenzen abstoßen und Norton den Rücken kehren....

Der Beitrag wurde von Hexo bearbeitet: 09.10.2011, 22:49


--------------------
Blog
Notebook: Emsisoft Anti-Malware
LastFM Profil: Hier entlang
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 09.10.2011, 22:59
Beitrag #27



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Vll. spinnen ja auch alle meine Norton Versionen , testet doch mal mit !
Auf dem Host erkennt Norton nichts und in der VM mit Norton deutsch und auf der anderen mit Norton englisch auch nicht.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Hexo
Beitrag 10.10.2011, 05:05
Beitrag #28



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.165
Mitglied seit: 05.10.2010
Wohnort: Im Herzen: New York City
Mitglieds-Nr.: 8.211

Betriebssystem:
Win 10 Pro 64bit
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Windows 10 FW - NAT



Hab hier die Datei runter geladen:
http://www.rokop-security.de/index.php?s=&...st&p=343663
und mittels rechter Maustaste gescannt. Das Ergebnis war folgendes (siehe anhang).
Mehr traue ich nicht da ich immer noch keine vm aufgesetzt habe.

Angehängte Datei(en)
Angehängte Datei  Snap_2011.10.10_06h01m41s_001_Scan_auf_Anforderung.png ( 38.7KB ) Anzahl der Downloads: 50
 


--------------------
Blog
Notebook: Emsisoft Anti-Malware
LastFM Profil: Hier entlang
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 10.10.2011, 06:52
Beitrag #29






Gäste






ZITAT(Voyager @ 10.10.2011, 03:35) *
Der Installer wäre interessant , ob Verhaltensblocker anschlagen.

Zitat von Fabian aus dem EAM-Forum:
ZITAT
Ich hab mir zwischenzeitlich auch mal die Samples angeschaut. Es hängt natürlich viel vom Dropper ab, der bislang noch nirgendwo aufgetaucht ist, aber zumindest die Komponenten die bekannt sind, sollten problemlos von der Verhaltensanalyse erkannt werden.



Scrapie
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 10.10.2011, 07:59
Beitrag #30



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Fast 24h später kommt die Erkennung , wer weiss vll. musste Symantec ja doch erst die Dateien von der Whitelist runternehmen ? Normalerweise wenn Symantec auf Virustotal Tagsüber etwas Neues erkennt dauert das nicht länger als 6-8 Stunden bis die Signatur auch beim HomeClient Norton AV endgültig rein ist.


Angehängte Datei(en)
Angehängte Datei  1.jpg ( 53.15KB ) Anzahl der Downloads: 33
 


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 10.10.2011, 09:45
Beitrag #31



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Eine Whitelist ist glaube ich garnicht nötig. Wie Domino ja schon kurz angesprochen hat ist das verwendete AV eh egal wenn man gezielt angegriffen wird. Die haben ein bischen mehr Ahnung als wir.. wink.gif da muss man sich nichts vormachen.

Der CCC hat richtiger Weise erst das BKA und dann die AV Hersteller informiert damit laufende Ermittlungen nicht gefährdet werden. In so fern hat Symantec evtl. ein bischen länger die Füße still gehalten als die Anderen um keinen Ärger zu riskieren. Das wäre so meine Vermutung.

Der Beitrag wurde von Habakuck bearbeitet: 10.10.2011, 09:48


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_Fabian Wosar_*
Beitrag 10.10.2011, 10:04
Beitrag #32






Gäste






ZITAT(SLE @ 09.10.2011, 15:31) *
Zu Mamutu bzw. verhaltensbasierter Erkennung im allgemeinen kann man nichts sagen, da ja nur ein Treiber (winsys32.sys) und eine dll (mfc42ul.dll) davon geleaked sind. Also nichts ohne weiteres ausführbares.

Es sind auch die Umstände bekannt, wie der Trojaner im System installiert war z.B.. Basierend darauf und den Informationen, die ich beim Reversen gesammelt habe, wäre ich doch sehr erstaunt wenn nicht jedes halbwegs brauchbare HIPS und jeder halbwegs brauchbare Behavior Blocker Alarm schlagen.

ZITAT(Schattenfang @ 09.10.2011, 15:37) *
Danke, wie geil ist der Name bitteschön ph34r.gif

Das ist endlich ein Name, unter dem sich zumindest der deutsche Otto-Normal-Verbraucher sich etwas vorstellen kann. Genau deshalb hab ich den Samples den Namen auch verpasst wink.gif.
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 10.10.2011, 10:21
Beitrag #33



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



Danke für die Erläuterungen Fabian!

Wie kam F-Secure eigentlich zu der R2D2 Erkennung bevor CCC das Ding veröffentlich hat??


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_Fabian Wosar_*
Beitrag 10.10.2011, 11:53
Beitrag #34






Gäste






ZITAT(Habakuck @ 10.10.2011, 11:20) *
Wie kam F-Secure eigentlich zu der R2D2 Erkennung bevor CCC das Ding veröffentlich hat??

Der CCC hat laut eigener Aussage das Sample an AV Hersteller weitergegeben. Daher hat F-Secure wahrscheinlich das Sample. Wie sie auf den Namen kommen, ist recht offensichtlich. Der Trojaner benutzt ein eigenes Protokoll um mit dem Server zu kommunizieren. Dabei beginnen Anfragen, die der Trojaner an den Server sendet, mit folgendem String: "C3PO-r2d2-POE". Offensichtlich war der Entwickler wohl Star Wars Fan wink.gif. Von da stammt wahrscheinlich der Name.

Der Beitrag wurde von Fabian Wosar bearbeitet: 10.10.2011, 11:55
Go to the top of the page
 
+Quote Post
Habakuck
Beitrag 10.10.2011, 12:29
Beitrag #35



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.607
Mitglied seit: 17.02.2009
Mitglieds-Nr.: 7.363



ZITAT(Fabian Wosar @ 10.10.2011, 13:52) *
Der CCC hat laut eigener Aussage das Sample an AV Hersteller weitergegeben. Daher hat F-Secure wahrscheinlich das Sample. Wie sie auf den Namen kommen, ist recht offensichtlich. Der Trojaner benutzt ein eigenes Protokoll um mit dem Server zu kommunizieren. Dabei beginnen Anfragen, die der Trojaner an den Server sendet, mit folgendem String: "C3PO-r2d2-POE". Offensichtlich war der Entwickler wohl Star Wars Fan wink.gif. Von da stammt wahrscheinlich der Name.

^^ sowas finde ich immer herrlich! =D


--------------------
"If You Run Naked Around a Tree, at about 87 km/h, there is a possibilty of f4cking your self."
Albert Einstein
Go to the top of the page
 
+Quote Post
Gast_J4U_*
Beitrag 10.10.2011, 12:42
Beitrag #36






Gäste






ZITAT(FreeBSDler @ 09.10.2011, 21:08) *
Alles verlogene Wendehälse usw.
Und wenn alle ungraden Politiker auf einen Schlag im Bundestag verschwinden würden, dann würde dort IMHO evtl. nur noch der Ströbele allein sitzen.
Du meinst jetzt diesen Ströbele, den die SPD aus ihren Reihen verbannt hat, weil er RAF-Terroristen als "Liebe Genossen" bezeichnete und der auf einmal grün geworden ist?

Dreck haben die alle am Stecken und wetten, das große Geschrei hört bald auf und in ein paar Wochen tun alle so, als wäre nichts gewesen.
BB is watching you...

J4U
Go to the top of the page
 
+Quote Post
maneater
Beitrag 10.10.2011, 13:51
Beitrag #37



War schon oft hier
**

Gruppe: Mitglieder
Beiträge: 120
Mitglied seit: 06.06.2011
Mitglieds-Nr.: 8.918



wird eh nur ne gefakte variante sein, damit nen par leutz jetzt wie hier hin und her hoppeln können und glauben se wären jetzt sicher smile.gif nettes marketing gag vom bund biggrin.gif wie man sieht klapts hevoriragend ;:D
Go to the top of the page
 
+Quote Post
Gast_florian5248_*
Beitrag 10.10.2011, 15:15
Beitrag #38






Gäste






Gute Reklame für die Priatenpartei. biggrin.gif
Go to the top of the page
 
+Quote Post
Rios
Beitrag 10.10.2011, 16:09
Beitrag #39



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Guten Abend,
Stück für Stück kommt man der Sache etwas näher. Der Bayern Trojaner?? ph34r.gif
http://www.heise.de/security/meldung/Staat...rn-1358091.html
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 10.10.2011, 19:26
Beitrag #40



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(maneater @ 10.10.2011, 14:50) *
....Schrieb jede Menge wirres Zeuch


stirnklatsch.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post

12 Seiten V  < 1 2 3 4 > » 
Closed TopicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 16.04.2024, 15:46
Impressum