Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> G Data 2012 vs. Onlinebanking-Malware, kleiner Test des Browserplugins "Bankguard"
markus17
Beitrag 23.11.2011, 22:31
Beitrag #1



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Da sich ja schon ein paar gefragt haben, wie wohl das Bankingplugin von G Data arbeitet, habe ich das heute mal ausprobiert. Testkonfiguration:
- XP SP3 (virtuell)
- IE8 / Firefox (noch V4)
- G Data 2012 mit aktuellstem Softwarestand und Updatestand vom 29.10.2011 (also alt)
- und drei Samples:
Sample 1: zeusv2 - http://www.virustotal.com/file-scan/report...15c6-1322078226 - wurde vom AV per Signatur gelöscht
Sample 2: zeusv1 - http://www.virustotal.com/file-scan/report...e342-1322078233 - wurde vom AV per Verhaltensblocker gelöscht
Sample 3: laut mdl "trojan banker" ... was der auch immer genau macht wink.gif http://www.virustotal.com/file-scan/report...f6ed-1322078240 - wurde vom AV per Signatur gelöscht

Für meinen Test habe ich den Wächter, den Webschutz, den BB und die Firewall deaktiviert. Jedes Sample wurde einzeln in einer frischen VM gestartet mit folgendem Ergebnis...

Sample 1
Die Malware wurde ausgeführt und hatte kurz Zeit sich auszubreiten. Ich habe dann den Firefox gestartet und bin mal auf www.volksbank.at (btw: Bin kein VB-Kunde wink.gif) und dann kam bereits der erste Warnhinweis:
ZITAT
In Ihrem Browser wurde ein unbekannter Schädling
(Fingerprint: [9c17a0bd])
entdeckt.

Die Schadfunktionen wurden deaktiviert.

Trotzdem empfehlen wir Ihnen dringend, bis zur dauerhaften Entfernung des Schädlings keine Passwörter mehr im Browser einzugeben und insbesondere auf empfindliche Vorgänge, wie z.B. Online-Banking, zu verzichten.

Zur vollständigen Behebung des Sicherheits-Problems empfehlen wir, den Schädling mit der "G Data BootCD" zu entfernen. Sollte der Schädling wider Erwarten mit der BootCD nicht entfernt werden können: G Data arbeitet ständig mit Hochdruck an der Erkennung und Entfernung neuester Computer-Schädlinge und wird voraussichtlich innerhalb kürzester Zeit ein entsprechendes Update bereitstellen können.

Für weitere Informationen steht Ihnen der G Data Support zur Verfügung.

Ich hab den Browser dann mal zwischendurch geschlossen und neu geöffnet. Dieses mal kam dann folgende Meldung:
ZITAT
In Ihrem Browser wurde der Schädling
[ZeuS]
(Fingerprint: [9c17a0bd])
entdeckt.

Die Schadfunktionen wurden deaktiviert und der Schädling entfernt.

Um den Entfernungsprozess vollständig abzuschließen, ist ein Neustart des Rechners zwingend erforderlich!

Bitte starten Sie Ihren Rechner jetzt neu!

Ich habe wie aufgefordert die VM neu gestartet und nach kurzer Wartezeit wieder den Browser (IE und FF) geöffnet. Dieses mal kam keine Meldung mehr vom AV. Ob man beim Onlinebanking jetzt sicher ist, kann ich nicht sagen, denn so genau habe ich die VM nicht analysiert.

Sample 2:
Malware wurde ausgeführt -> Nach dem Start von Firefox und der Eingabe von volksbank.at kam wieder wie bei Sample 1 eine Meldung:
http://666kb.com/i/byx8insiun58fnks7.png (diesmal ein Screenshot)
Beim zweiten Start vom Browser kam wiederum wie bei Sample 1 die Meldung mit der Bitte um Neustart (nur ohne [zeus]). Nach einem Neustart war Ruhe und G Data hat nichts mehr gemeldet.

Sample 3
Nach einem Doppelklick auf das Sample wurde als erstes eine enable.exe entpackt... danach passierte nichts, also habe ich die mal ausgeführt. Es tauchten daraufhin eine start und eine wab.exe im Verzeichnis aus. Es wurde wieder still in der VM, also habe ich mal ein paar Bankenseiten im Browser (IE/FF) geöffnet, aber es kam keine Meldung von G Data. Es lief auch laut Windows-Taskmanager kein verdächtiger Prozess im Hintergrund. Daraufhin habe ich die VM neugestartet und einen weiteren Versuch gewagt. Es wurde wieder nichts gemeldet, daher gehe ich davon aus, dass die Malware entweder nicht funktioniert hat oder nicht geblockt wurde. Als dritte Möglichkeit bleibt noch, dass es sich um keinen Onlinebanking-Trojaner handelt. smile.gif

Allgemeine Info:
- Es hat keinen Unterschied gemacht, ob ich nach dem Ausführen der Samples einen Neustart gemacht habe oder nicht.
- Nach der Bitte von G Data um einen Neustart kam weder im IE noch im Firefox eine Meldung, wenn ich diverse Seiten von Banken geöffnet habe.
- Die Funde vom Bankingplugin scheinen nicht im Log von G Data auf. (da könnte man etwas dagegen machen smile.gif)

Der Beitrag wurde von markus17 bearbeitet: 23.11.2011, 22:32
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- markus17   G Data 2012 vs. Onlinebanking-Malware   23.11.2011, 22:31
- - Schattenfang   netter test, danke. wäre interessant gewesen da no...   24.11.2011, 10:45
|- - SLE   ZITAT(Schattenfang @ 24.11.2011, 10:44) d...   24.11.2011, 11:31
- - scu   Es ist halt noch ein zusätzlicher Schutz. In der R...   24.11.2011, 11:15
- - Schattenfang   ZITAT(SLE @ 24.11.2011, 11:30) Hier bei H...   24.11.2011, 11:42
|- - Habakuck   ZITAT(Schattenfang @ 24.11.2011, 12:41) m...   24.11.2011, 22:09
- - markusg   warum nicht mit spyeye getestet? denke das währe i...   24.11.2011, 15:01
- - markus17   @markusg Die verwendeten Malware URLs waren tagesa...   24.11.2011, 18:21
- - markus17   Sorry für den Doppelpost. Heute hat ein älterer Li...   24.11.2011, 19:23
- - Schattenfang   ZITAT(Habakuck @ 24.11.2011, 22:08) Währe...   24.11.2011, 22:19
|- - Habakuck   ZITAT(Schattenfang @ 24.11.2011, 23:18) a...   24.11.2011, 22:25
- - Schattenfang   also bei mir ist definiert, welche prozesse starte...   24.11.2011, 22:26
|- - Habakuck   ZITAT(Schattenfang @ 24.11.2011, 23:25) a...   24.11.2011, 22:37
|- - SLE   Wenn nur der Browser starten darf - sind Keylogger...   24.11.2011, 22:53
- - Schattenfang   ZITAT(SLE @ 24.11.2011, 22:52) Daneben ko...   25.11.2011, 10:39
- - markusg   na dann würd ich mir lieber nen cardreader mit tas...   25.11.2011, 13:16
- - Schattenfang   ZITAT(markusg @ 25.11.2011, 13:15) na dan...   25.11.2011, 13:34
- - markusg   ja, da hast du recht. :-) aber da wir grad über t...   25.11.2011, 18:57
- - markusg   @markus17 wo hast du denn nach spyeye gesucht auf ...   25.11.2011, 18:58
- - markus17   Ich habe nur die URLs der MDL verwendet, da man hi...   26.11.2011, 18:27


Closed TopicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 22.05.2024, 11:38
Impressum