Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

3 Seiten V  < 1 2 3 >  
Reply to this topicStart new topic
> bla.exe, erkannt aber wie installiert ?
Heike
Beitrag 20.11.2004, 14:44
Beitrag #21



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.694
Mitglied seit: 15.04.2003
Wohnort: Hamburg
Mitglieds-Nr.: 13

Betriebssystem:
win2k, XP, Vista
Virenscanner:
keinen
Firewall:
keine



@Rios,
ich möchte nur endlich mal wissen, wie sich andere alles mögliche einfangen, es ist mir schlicht und einfach unbegreiflich.
Ich bin noch nicht mal vorsichtig, ich besuche auch sehr häufig Seiten, vor denen hier allgemein gewarnt wird.
Liegt wohl daran, dass ich vielleicht dann doch etwas umsichtiger bin und nicht alles anklicke, was einen versteckten Inhalt haben könnte.

Na, irgendwann wird es mich auch mal erwischen, es wäre ja einfach auch mal an der Zeit.


--------------------


Lust auf Telefonsex? Unbeschwert nur hier.

Es ist besser für das, was man ist, gehasst, als für das, was man nicht ist, geliebt zu werden.
(Kettcar)
Go to the top of the page
 
+Quote Post
Rios
Beitrag 20.11.2004, 14:49
Beitrag #22



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



@ Heike,
ja allerdings es ist manchmal wie auf der Staße. Man kann noch so Vorsichtig genug sein und trotzdem machts mal bums. Aber du kannst dir ja gut helfen und hast für alle Fälle ein gutes Forum mit guten Leuten im Rücken.
Go to the top of the page
 
+Quote Post
Domino
Beitrag 20.11.2004, 14:52
Beitrag #23


Threadersteller

Schauspiel-Gott
aka Kilauea
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 7.493
Mitglied seit: 20.04.2003
Wohnort: Göttingen
Mitglieds-Nr.: 46



Ja,ja, belobhudelt euch mal.

HEIKE, auch habe mir auf meinem Produktivsystem nichts eingefangen.

Wenn du aber bitte entschuldigst, ich frage mich wie diese Datei auf meinen Testrechner kommt, trotz aller Patches, trotz rigider Sicherheitseinstellungen (Javascript ist aktiviert, kein Aktiv x).

Wenn du also was zur Klärung dieses Phämonens beitragen kannst, gerne. smile.gif

Kaum ein Normaluser hat diese Konfiguration.


Domino


--------------------
Keep the spirit alive.....
Go to the top of the page
 
+Quote Post
Destroyer
Beitrag 20.11.2004, 15:01
Beitrag #24



War schon mal da
*

Gruppe: Mitglieder
Beiträge: 16
Mitglied seit: 14.12.2003
Mitglieds-Nr.: 271

Betriebssystem:
XP Pro SP1 + Updates
Virenscanner:
AntiVir
Firewall:
Sygate Personal Firewall



Hab jetzt nach den 4 Dateien gesucht, hat aber nur die bla.exe gefunden. Hab diese dann natürlich entfernt.

Können in der Registry auch noch Einträge vorhanden sein?

destroyer
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 20.11.2004, 15:19
Beitrag #25






Gäste






QUOTE(Destroyer @ 20. November 2004, 14:36)
Btw, am XP-Rechner kann ich keine Windows-Updates mehr machen. Er sucht nach verfügbare Updates, findet aber keine.
Hab u. a. ein paar Windows-Dienste deaktiviert, kann es sein, dass da dran liegt?

Wenn das automatische Update mit dabei ist (Start-Verwaltung-Dienste, nicht in einer Maske), auf jeden Fall. Da war noch irgendetwas, die Website hat mir verklickert, was sie gerne haben will.

Jens
Go to the top of the page
 
+Quote Post
Heike
Beitrag 20.11.2004, 15:56
Beitrag #26



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.694
Mitglied seit: 15.04.2003
Wohnort: Hamburg
Mitglieds-Nr.: 13

Betriebssystem:
win2k, XP, Vista
Virenscanner:
keinen
Firewall:
keine



@Domino,

wenn Du rauskriegen könntest, wie Du Dich infiziert hast, das würde mich wirklich sehr interessieren. smile.gif

Auf dem PC meines Mannes läuft der IE, längst nicht alle Patches, trotzdem hat er sich noch nichts gefangen. Ein Bekannter nutzt auch den IE, auch nicht alle Patches, aber Typ "Klicker", er hat dauernd etwas.

Du hast sicherlich eine Systemsicherung und kannst den Weg der Infizierung ja vielleicht reproduzieren. smile.gif


--------------------


Lust auf Telefonsex? Unbeschwert nur hier.

Es ist besser für das, was man ist, gehasst, als für das, was man nicht ist, geliebt zu werden.
(Kettcar)
Go to the top of the page
 
+Quote Post
Domino
Beitrag 20.11.2004, 19:14
Beitrag #27


Threadersteller

Schauspiel-Gott
aka Kilauea
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 7.493
Mitglied seit: 20.04.2003
Wohnort: Göttingen
Mitglieds-Nr.: 46



Hmm, reproduzieren klappt _noch_ nicht, ärgerlich.

Was ich mich frage ist :

Da dieser Rechner alle automatischen Updates installiert hat, Active x ausgeschaltet war, Java deaktiviert, Dateidownload deaktiviert, JavaScript eingeschaltet und ich aber dennoch eine Datei auf der Festplatte finde ohne das ich etwas heruntergeladen hätte.

Handelt es sich hier um eine neue Bedrohung á la Blaster und Sasser ?

Nur das dieses Mal kein Patch verfügbar ist ?

Alles was ich bisher gefunden habe verweist auf die Installation der letzten Patches, die habe ich aber.

Es handelt sich übrigens um W2k SP4 + alle weiteren.

Oder muss ich das Ganze im Zusammenhang mit FlashGet sehen, hat FlashGet den IE vielleicht in der lokalen Zone geöffnet ?

Mir ist auch noch nicht ganz klar was dieser Netzwerkwurm macht. Vor allem hinter meinem Router...oder stellt dieser zunächst kein Problem dar ?

Wenn jemand Informationen über den Infektionsweg hat --> her damit !

Oder sehe ich Gespenster ?


Domino


--------------------
Keep the spirit alive.....
Go to the top of the page
 
+Quote Post
Stefan
Beitrag 20.11.2004, 19:27
Beitrag #28



Ist unverzichtbar
Gruppensymbol

Gruppe: Freunde
Beiträge: 4.014
Mitglied seit: 27.03.2004
Mitglieds-Nr.: 522

Betriebssystem:
Windows 11 Pro
Virenscanner:
F-Secure IS
Firewall:
Router, Windows-Firewall



Mich würde dann dazu mal interessieren, was du denn mit Flashget heruntergeladen hast. Vielleicht sollte man da mal ansetzen.


--------------------
Gruß
Stefan
Go to the top of the page
 
+Quote Post
Domino
Beitrag 20.11.2004, 19:29
Beitrag #29


Threadersteller

Schauspiel-Gott
aka Kilauea
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 7.493
Mitglied seit: 20.04.2003
Wohnort: Göttingen
Mitglieds-Nr.: 46



Eine Linux Iso habe ich geladen. whistling.gif

Passt ja. *hust*

Das Ganze ist während des Downloads aufgetreten.


Domino


--------------------
Keep the spirit alive.....
Go to the top of the page
 
+Quote Post
Rios
Beitrag 20.11.2004, 19:59
Beitrag #30



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Hallo,
also haltet euch in Zukunft von dem Flash Get fern. Ist auf alle Fälle ein Explorer Exploit
BHO, der wie schon gesagt Spyware ist. Durchsucht besuchte Seiten um an Infos zu kommen. Man weis nie was da noch fürn Rattenschwanz entsteht.
Bei Pestpatrol ist dieses Ding ebenfalls gelistet
Kann leider momentan nicht mehr Infos geben.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.11.2004, 20:27
Beitrag #31



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



das nennt sich browser helper objects und das braucht man , damit bei downloads der downloadmanager automatisch den download übernimmt.

O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\Programme\FlashGet\jccatch.dll

das 2te modul ist fgiebar.dll und ist ein anzeige-plugin in der browseroberfläche.
ein exploid oder spyware gibts da nicht , es gab maximal adware (werbung in der flashget-oberfläche) wenn man keinen registrierungskey einträgt.
die erkennung im pestpatrol ist reiner quatsch, sorry...


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_2cool_*
Beitrag 20.11.2004, 21:19
Beitrag #32






Gäste






Liest sich sehr spannend, dieser Thread. Ich bin gerade dabei mein System mit Antivir (neuste Signaturen) zu scannen. Aber soweit ich das bisher mitbekommen habe, gibt es für Antivir am Wochenende fast nie neue Signaturen. Da sind die Benutzer von KAV bestimmt mit neueren Signaturen gesegnet.

Aber man muss sich ja nicht nur auf sein Antivirus-Programm verlassen. Ich habe soeben einen Blick in die laufenden Prozesse und Autostarteinträge gemacht. Die Freeware-Tools ProcessExplorer und Autoruns von Sysinternals geben einem da eine gute Übersicht. Aber ich denke, die meisten Mitglieder dieses Forums kennen die guten Proggis schon.

Auf diesem Rechner sind keine neuen oder veränderten Einträge zu finden, auch der Viren-Scan hat noch nichts gefunden. Dennoch machen mich die Beiträge in diesem Thread etwas unsicher. Die WindowsUpdate-Seite, die mir vorhin noch meldete, für mein System seien keine neuen Patches vorhanden, hat jetzt etwas von ihrer beruhigenden Wirkung verloren.

Sind nur Benutzer von Flashget von diesem Virus / Wurm betroffen ? confused.gif

Wenn das mal nicht der Beginn einer neuen Infektionswelle wird.....lamer.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.11.2004, 21:36
Beitrag #33



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



flashget läd nur das runter was man anklickt...ich glaube nicht das dort ein zusammenhang besteht, habe keine bla.exe oder ähnliches drauf.
jedoch kenne ich diese datei vom namen her bei meiner damaligen verwendung des wormradar , es ist einer dieser selbstverbreitenden gaobot würmer.
ich würde eher mal dort ansetzen wo eventuell keine firewall drauf ist ? (ist natürlich nurso ein gedanke)


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_2cool_*
Beitrag 20.11.2004, 21:51
Beitrag #34






Gäste






Habe gerade mal nach "bla.exe" gesucht und bin auf "Boot Log Analyzer (BLA.EXE)" gestossen: google: bla.exe "boot log analyzer"

Aber der hätte wohl nicht versucht auf die Netzwerkkarte zuzugreifen !
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 21.11.2004, 16:32
Beitrag #35



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.373
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20



Könnte das die Ursache sein?
http://www.heise.de/newsticker/meldung/53499


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post
Domino
Beitrag 21.11.2004, 16:41
Beitrag #36


Threadersteller

Schauspiel-Gott
aka Kilauea
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 7.493
Mitglied seit: 20.04.2003
Wohnort: Göttingen
Mitglieds-Nr.: 46



QUOTE(bond7 @ 20. November 2004, 21:35)
flashget läd nur das runter was man anklickt...ich glaube nicht das dort ein zusammenhang besteht, habe keine bla.exe oder ähnliches drauf.
jedoch kenne ich diese datei vom namen her bei meiner damaligen verwendung des wormradar , es ist einer dieser selbstverbreitenden gaobot würmer.
ich würde eher mal dort ansetzen wo eventuell keine firewall drauf ist ? (ist natürlich nurso ein gedanke)
[right][snapback]62071[/snapback][/right]


Ich hatte vor Jahren schon mal FlashGet, da konnte man einfach eine .exe umbenennen und hatte das Programm werbefrei.
Diese neue Version läßt das natürlich nicht zu, deshalb habe ich sie auch nur auf dem Testrechner installiert.

Diese neue Version lädt aber nicht nur Werbebanner ins Programm, sondern öffnet den IE und blendet auch dort Werbung ein. Wenn ich also 1-2 Stunden download habe, habe ich auch 1-2 Stunden den IE offen, den ich sonst nicht nutze.

Yopie:

Das könnte es tatsächlich sein. Leider ist mir noch nicht gelungen die Infektion zu reproduzieren.


Zunächst würde ich aber auch sagen -> Finger weg von FlashGet.


Domino


--------------------
Keep the spirit alive.....
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 21.11.2004, 18:00
Beitrag #37



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Domino

wenn das alles so richtig ist müsste das heissen finger weg von unregistriertem Flashget, weil hier bei mir passiert absolut nichts von dem was du beschreibst !
ich hab keine werbung im flashget und im maxthon wird sowieso alles ausgeblendet über nis2005/werbeblocker und im webbrowser ad-hunter selbst.

@Yopie
ich glaube auch das es damit was zu tun hat , jeder der sich werbebanner in seinem webbrowser einblenden lässt ist da wohl einer gewissen gefahr ausgesetzt. interesannt dabei wäre zu bedenken das malware nur über ungepatchte systeme gelangen kann !


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 21.11.2004, 18:16
Beitrag #38






Gäste






QUOTE
interesannt dabei wäre zu bedenken das malware nur über ungepatchte systeme gelangen kann !


Hab ich da was verpaßt?
Bisher kam doch immer erst der Schädling und danach der Flicken.
Wer die dann nicht aufspielt, hat logischerweise eine höhere Trefferquote.

Jens
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 21.11.2004, 18:23
Beitrag #39



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Jens1962

es geht darum, wenn wirklich MALWARE über adserver (flashget werbebannereinblendungen nach beschreibung von @domino) gelangt und bei einigen daher sich schon malware auf der festplatte befindet, liegt der schluss nahe das sie mit ungepatchten (oder nicht ausreichend) systemen arbeiten.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 21.11.2004, 18:30
Beitrag #40



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.373
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20



QUOTE(bond7 @ 21.11.2004, 18:22)
... und bei einigen daher sich schon malware auf der festplatte befindet, liegt der schluss nahe das sie mit ungepatchten (oder nicht ausreichend) systemen arbeiten.[left][snapback]62219[/snapback][/left]
heise meint was anderes:
"Besucht ein Surfer die Seite mit dem Internet Explorer, so wird auf seinem Rechner Ad/Spyware installiert. Es existiert noch kein Patch, aber wer Service Pack 2 für Windows XP installiert hat, ist von dem Problem nicht betroffen."
Was macht ein User (wie Domino) mit Win2k?


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post

3 Seiten V  < 1 2 3 >
Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 20.06.2024, 09:47
Impressum