Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Innerhalb weniger Minuten ist die Malware wieder undetected
Gast_blueX_*
Beitrag 28.11.2012, 19:03
Beitrag #1






Gäste






Hallo,

ich beobachte seit einigen Wochen zwei interessante URL Adressen:
hxxp://xpornstarsckc.ddns.name/latest/xxx-porn-movie.avi.ex e
hxxp://xamateurpornlic.www1.biz/latest/xxx-porn-movie.avi.ex e

Über diese Adressen wird Malware massenhaft verbreitet.
So wurden bis vor kurzer Zeit ca. 100 neue Varianten täglich (!) eines Trojanes (FakeAV) verbreitet. Alle 20 Minuten wurde ein neues Sample, welches gegenüber allen AVs laut Scan bei Virustotal undetected war, verbreitet. Und dies über mehrere Wochen.

Seit einigen Tagen ist das Intervall deutlich länger geworden und es wird auch eine andere Art von Malware (Backdoor.ZeroAcces) verbreitet. Trotzdem gibt es alle paar Stunden eine neue Variante des Backdoors, der nur von zwei oder drei der gelisteten AVs bei Virustotal erkannt wird.

Ich bin erstaunt wie leicht es scheinbar ist, massenweise Samples gegenüber den AVs undetected zu machen.
Auch bin ich erstaunt, dass die AVs für diese Malware keine Generische Erkennung einbauen können. Die Malware muss doch änlichen Code aufweisen und ähnliche Muster haben. Stattdesen wird lieber jedes eingesandte Sample einzeln zu den Signaturen hinzugefügt.

Unverständlich ist für mich auch, dass die AVs keine geeigneten Werkzeuge haben, die überprüfen können, ob eine neue Variante angeboten wird. Die AVs könnten diese Datei dann selbstständig herunterladen und in die Erkennung aufnehmen.

Habt ihr sowas schon mal gesehen?
Wie denkt ihr darüber?


Viele Grüße
bluex




Go to the top of the page
 
+Quote Post
 
Start new topic
Antworten
Gast_blueX_*
Beitrag 28.11.2012, 21:37
Beitrag #2






Gäste






Die Website ist nicht das Problem., sondern die Exe-Dateien, die zum größtenteil alle unerkannt sind.


Go to the top of the page
 
+Quote Post
Gast_J4U_*
Beitrag 28.11.2012, 21:42
Beitrag #3






Gäste






ZITAT(blueX @ 28.11.2012, 21:36) *
Die Website ist nicht das Problem., sondern die Exe-Dateien, die zum größtenteil alle unerkannt sind.
Uwelis Screenshot nach werden die Echsen durch Avast erkannt, Norton blockt die Domain. 2x erkannt, 2x Aufgaben erfüllt, wo ist das Problem?

J4U
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- blueX   Innerhalb weniger Minuten ist die Malware wieder undetected   28.11.2012, 19:03
- - blueX   Was ich noch vergessen habe, aber auch recht inter...   28.11.2012, 19:12
- - Catweazle   Nun Ja; https://www.virustotal.com/url/73a97c50d69...   28.11.2012, 19:26
- - simracer   @blueX Mit Avast Free hab ich keine Chance die 2 S...   28.11.2012, 21:23
- - blueX   Die Website ist nicht das Problem., sondern die Ex...   28.11.2012, 21:37
|- - J4U   ZITAT(blueX @ 28.11.2012, 21:36) Die Webs...   28.11.2012, 21:42
|- - SLE   ZITAT(J4U @ 28.11.2012, 21:41) Uwelis Scr...   28.11.2012, 22:00
|- - J4U   ZITAT(SLE @ 28.11.2012, 21:59) URL:Mal un...   28.11.2012, 22:32
|- - simracer   ZITAT(J4U @ 28.11.2012, 22:31) OK, da hät...   28.11.2012, 22:53
- - simracer   Problem gibt es da keines J4U blueX wollte nur zu...   28.11.2012, 21:54
- - simracer   ZITATbtw: Unsinning im Browser eine Adresse zu ver...   28.11.2012, 22:10
|- - SLE   ZITAT(simracer @ 28.11.2012, 22:09) Na ho...   28.11.2012, 22:34
|- - J4U   ZITAT(SLE @ 28.11.2012, 22:33) Seiten wer...   28.11.2012, 22:40
|- - SLE   ZITAT(J4U @ 28.11.2012, 22:39) Der üblich...   28.11.2012, 23:54
|- - J4U   ZITAT(SLE @ 28.11.2012, 23:53) Wenn nämli...   29.11.2012, 00:45
|- - SLE   ZITAT(J4U @ 29.11.2012, 00:44) Das ist ni...   29.11.2012, 10:29
- - markus17   G Data blockt die URL nicht, jedoch wird die Malwa...   28.11.2012, 22:19
- - simracer   ZITATDas ist auch löblich, aber du hast es eben ni...   28.11.2012, 22:49
- - Xeon   NOD32 erkennt beim ersten Link die .exe Datei als ...   28.11.2012, 23:08
- - simracer   ZITATUnd ob Avast hier einen Unterschied macht (ma...   28.11.2012, 23:40
|- - SLE   ZITAT(simracer @ 28.11.2012, 23:39) Ich w...   28.11.2012, 23:55
- - simracer   Ich hatte den FF Browser Cache geleert und bei Ava...   28.11.2012, 23:58
- - simracer   Beim Ausführen der Datei(die ich vorher aufs Deskt...   29.11.2012, 00:14
- - simracer   Malwarebytes alias Chica PC-Shield Free fand per S...   29.11.2012, 00:29
- - simracer   Ergänzend: ich hab natürlich meine Systempartition...   29.11.2012, 01:27
- - simracer   Was ich dir bildlich nicht festhalten konnte SLE: ...   29.11.2012, 11:13
- - SLE   Klingt so als hätte Avast mal wieder versagt und n...   29.11.2012, 11:59
- - simracer   ZITATKlingt so als hätte Avast mal wieder versagt ...   29.11.2012, 12:03
|- - SLE   ZITAT(simracer @ 29.11.2012, 12:02) ...ni...   29.11.2012, 12:05
- - simracer   Das mein ich doch SLE: Avast überprüft bei den OnD...   29.11.2012, 12:10
|- - SLE   ZITAT(simracer @ 29.11.2012, 12:09) Das m...   29.11.2012, 12:25
|- - J4U   ZITAT(SLE @ 29.11.2012, 12:24) ein paar T...   29.11.2012, 12:41
- - simracer   ZITATWenn aber die entsprechenden files fehlen ist...   29.11.2012, 12:43
|- - SLE   ZITAT(simracer @ 29.11.2012, 12:42) Dann ...   29.11.2012, 12:57
- - simracer   Also SLE, ist es doch nicht so verkehrt wenn nicht...   29.11.2012, 13:03
|- - SLE   ZITAT(simracer @ 29.11.2012, 13:02) Also ...   29.11.2012, 13:09
- - markusg   is sowieso wurscht, dein schutzkonzept hatt versag...   29.11.2012, 13:36
- - simracer   ZITATis sowieso wurscht, dein schutzkonzept hatt v...   29.11.2012, 13:46
|- - SLE   ZITAT(simracer @ 29.11.2012, 13:45) Von d...   29.11.2012, 14:08
- - markusg   Aber da alle zero access variannten im grunde glei...   29.11.2012, 13:48
- - simracer   Ich hatte die komplette Avast Schutzsteuerung deak...   29.11.2012, 13:52
- - simracer   ZITATNatürlich kann man zugute halten, dass man so...   29.11.2012, 14:15
|- - SLE   ZITAT(simracer @ 29.11.2012, 14:14) Ausse...   29.11.2012, 15:00
- - Gregor   Habe momentan leider keinen Testrechner mehr übrig...   29.11.2012, 15:53
|- - SLE   ZITAT(Gregor @ 29.11.2012, 15:52) Habe mo...   29.11.2012, 16:00
|- - Gregor   ZITAT(SLE @ 29.11.2012, 15:59) No prob. E...   29.11.2012, 18:06
- - markusg   Ja, aber diese Variannten scheinen den MBR nicht a...   29.11.2012, 15:55
- - simracer   ZITATNa dann, erneut ausführen und schauen ob...   29.11.2012, 16:00
|- - SLE   @uweli Interessant und schlecht für Avast. So mies...   29.11.2012, 16:04
- - simracer   Comodo blieb wieder stumm SLE, die Firewall läufft...   29.11.2012, 16:25
|- - SLE   ZITAT(simracer @ 29.11.2012, 16:24) Ist d...   29.11.2012, 17:07
- - simracer   ZITATComodo blieb wieder stumm SLE, die Firewall l...   29.11.2012, 16:57
- - simracer   Selbst wenn ich das ganze Steam Verzeichnis das au...   29.11.2012, 17:10
- - simracer   ZITATDeine Simulation stürzt ab und erzeugt dmps. ...   29.11.2012, 17:12
|- - SLE   ZITAT(simracer @ 29.11.2012, 17:11) Und d...   29.11.2012, 17:17
- - simracer   Du hast ja schon gelesen das ich das komplette Ste...   29.11.2012, 17:19
|- - SLE   ZITAT(simracer @ 29.11.2012, 17:18) Du ha...   29.11.2012, 17:26
- - simracer   Das stimmt schon SLE, aber das gesamte Steam Verze...   29.11.2012, 17:30
- - claudia   Uwe du musst mit der Sandbox noch etwas üben, weil...   29.11.2012, 17:34
|- - SLE   ZITAT(claudia @ 29.11.2012, 17:33) Uwe du...   29.11.2012, 17:38
|- - simracer   ZITAT(claudia @ 29.11.2012, 17:33) Uwe du...   29.11.2012, 17:42
|- - SLE   ZITAT(simracer @ 29.11.2012, 17:41) Und d...   29.11.2012, 17:45
- - markusg   Hi hab eh die Erfahrung, das viele Nutzer mit den ...   29.11.2012, 18:12
- - Schattenfang   @simracer Ich möchte Dir wirklich Sandboxie ans H...   29.11.2012, 20:01
- - claudia   Comodo ist mehr als nur eine Firewall. Ab Win 7 i...   29.11.2012, 20:08
- - blueX   Ich sehe es auch so wie Sebastian, dass die URL-Bl...   29.11.2012, 20:15
- - Schattenfang   ZITAT(claudia @ 29.11.2012, 20:07) ber D+...   29.11.2012, 20:25
|- - claudia   ZITAT(Schattenfang @ 29.11.2012, 20:24) D...   29.11.2012, 20:42
- - markus17   Genau so ein FakeAV habe ich letztens von einem No...   29.11.2012, 20:29
- - simracer   ZITATHmm ... das überrascht mich doch, dass die AV...   29.11.2012, 20:30
- - simracer   ZITATHi hab eh die Erfahrung, das viele Nutzer mit...   29.11.2012, 20:36
|- - claudia   ZITAT(simracer @ 29.11.2012, 20:35) marku...   29.11.2012, 20:45
- - simracer   Meinst du das claudia: ? Ich hab gerade Comodo ko...   29.11.2012, 20:57
- - simracer   Nachdem ich nun meine Rennsimulationen mit deaktiv...   29.11.2012, 21:34
- - claudia   bei vertrauenswürdigen Prozesse ist der Level auf ...   29.11.2012, 21:45
- - simracer   claudia, lese nochmal den letzten Abschnitt meines...   29.11.2012, 21:48
- - claudia   ja hatte ich überlesen. Schön das es es klappt.   29.11.2012, 22:01
- - simracer   Bin ich jetzt was von froh und vor allem Dir dankb...   29.11.2012, 22:02
- - simracer   ZITATaber auf Dauer musst du dich mit deinen Progr...   29.11.2012, 22:05
|- - SLE   ZITAT(simracer @ 29.11.2012, 22:04) SLE, ...   29.11.2012, 22:20
- - simracer   Irrtum SLE, die Testfiles hab ich nicht mehr, die ...   29.11.2012, 22:47
|- - SLE   Na dann, hoffentlich kommen nicht mal ähnliche vor...   29.11.2012, 23:05
- - simracer   Schon komisch SLE, erst lese ich von markusg das i...   29.11.2012, 23:15
|- - DarkProjekt   ZITAT(simracer @ 29.11.2012, 23:14) Schon...   30.11.2012, 00:01
|- - SLE   ZITAT(simracer @ 29.11.2012, 23:14) Schon...   30.11.2012, 00:12
- - Xeon   Uwe, jetzt lass dich doch hier von dem Unfug nicht...   29.11.2012, 23:31
- - simracer   Lasse ich mich auch nicht Xeon   29.11.2012, 23:57
- - markusg   Hi, Malware auf dem Produktiv System laufen zu las...   30.11.2012, 00:05
- - simracer   ZITATNämlich Comodo richtig eingestellt sollte sch...   30.11.2012, 01:46
|- - SLE   @Uwe: Oben hattest du ja gezeigt, dass es nicht gi...   30.11.2012, 10:14
- - Scrapie   Hat einer mal die versch. Generationen miteinander...   30.11.2012, 08:52
- - Scrapie   @SLE: Cheers ! Hatte es so verstanden, dass im...   30.11.2012, 10:42
|- - SLE   ZITAT(Scrapie @ 30.11.2012, 10:41) @SLE: ...   30.11.2012, 10:53
- - Schattenfang   Uwe, Prozesse einfach so auf eine Whitelist zu sch...   30.11.2012, 10:50
- - simracer   ZITAT@Uwe: Oben hattest du ja gezeigt, dass es nic...   30.11.2012, 11:03
- - claudia   bin zwar nicht Sebastian kann aber auch deine Frag...   30.11.2012, 14:57
|- - SLE   ZITAT(claudia @ 30.11.2012, 14:56) 2. es ...   30.11.2012, 16:46
- - simracer   Danke für deine Unterstützung claudia, also bei de...   30.11.2012, 16:00
- - simracer   ZITATSollte nicht wirklich, beim Nachfragen wird m...   30.11.2012, 17:15
- - claudia   D+ ist der Sichere Modus die richtige Einstellung...   30.11.2012, 17:32
2 Seiten V   1 2 >


Closed TopicStart new topic
2 Besucher lesen dieses Thema (Gäste: 2 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 16.05.2024, 06:50
Impressum