Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

4 Seiten V   1 2 3 > »   
Reply to this topicStart new topic
> Spyware Media-Codec: Wie und woher?
Manu
Beitrag 04.09.2006, 22:12
Beitrag #1



Womanizer
Gruppensymbol

Gruppe: Freunde
Beiträge: 3.798
Mitglied seit: 05.05.2004
Mitglieds-Nr.: 765



Hallo zusammen,

ich habe hier gerade einen Patienten in Behandlung, welcher von Media-Codec befallen ist. wink.gif
Da der Patient sich nicht vorstellen kann, wie und wo er sich das Ding eingefangen hat und ich auch keine Infos im Netz finden kann, seid nun ihr gefragt. Also, wie kann man sich das "einfangen"?

Dankeschön im Voraus schon einmal! smile.gif


--------------------
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 04.09.2006, 22:40
Beitrag #2



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Möchtest du jetzt tatsächlich, dass hier altbekannte Cracksites gepostet werden? Nicht wirklich, oder... rolleyes.gif Soviel sei verraten, es gibt ihn auf jeder besseren KeyGen-Download-Site. wink.gif

Rest: PM

Der Beitrag wurde von Solution-Design bearbeitet: 04.09.2006, 22:43


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Manu
Beitrag 05.09.2006, 06:38
Beitrag #3


Threadersteller

Womanizer
Gruppensymbol

Gruppe: Freunde
Beiträge: 3.798
Mitglied seit: 05.05.2004
Mitglieds-Nr.: 765



Ups, nö. Möchte ich nicht, aber danke für die PM. wink.gif
Cracks und Konsorten sind auszuschließen, dann gehe ich aber recht in der Annahme, dass er auch bei tollen Screensaver zu finden wäre?! Das ist dann eigentlich auch das einzige, was ich mir bei jener Person vorstellen kann. Allein schon wegen dem bestechenden Know-How beim Installationsvorgang. biggrin.gif


--------------------
Go to the top of the page
 
+Quote Post
raman
Beitrag 05.09.2006, 08:50
Beitrag #4



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Das wird nicht ueber Crackseiten verteilt. Es gibt 2 Moeglichkeiten, einmal wird das ganze via eines Downloaders installiert, der noch massenhaft anderes installiert, oder 2. Moeglichkeit, man installiert es sich selber(!), da man von irgendwo angehalten wird, einen Codec zu installieren, damit man bestimmte Videos ansehen kann. Die Seite, auf der das angeboten wird, ist relativ serioes aufgebaut.

Naja, wie man vermutet, ein Codec installiert man sich da nicht!;)

Einige dieser Seiten wurden die letzten Monate geschlossen. Wenn ich das recht in Erinnerung habe, sind zur Zeit noch 3 dieser Seiten aktiv.

Das ist das "Allheilmittel" dagegen: http://siri.geekstogo.com/SmitfraudFix_De.php


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Manu
Beitrag 05.09.2006, 09:04
Beitrag #5


Threadersteller

Womanizer
Gruppensymbol

Gruppe: Freunde
Beiträge: 3.798
Mitglied seit: 05.05.2004
Mitglieds-Nr.: 765



Danke, Ralf. Außer dem angeblichen Codec ist nichts installiert, der Rest des HJT-Logs ist in Ordnung.
Ich hatte deswegen gefragt, weil ich mir kaum vorstellen kann, dass jene Person selbst nach einem Codec gesucht hat, zumal ich bereits alle notwendigen Codecs auf der Kiste installiert hatte.
Meine einzige Vermutung waren vermeintliche Screensaver, Hintergrundbilder oder irgendwelche Mini Online-Spiele. Ich werde heute Abend genauer nachhaken. smile.gif


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.09.2006, 10:40
Beitrag #6



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Hab gerade noch eine frische Meldung über ein Codec-Fake gelesen , das dürfte gerade gut hier reinpassen.
zCodec is a Trojan
http://uk.theinquirer.net/?article=34156

Jotti meint zu dem 100kb Objekt:
AntiVir Trojan/Drop.Zlob.acn gefunden
AVG Antivirus Downloader.Zlob.DEZ gefunden
NOD32 a variant of Win32/TrojanDownloader.Zlob gefunden
VirusBuster Trojan.DR.Zlob.ZG gefunden
VBA32 Trojan-Downloader.Win32.Zlob.agz gefunden


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
MyThinkTank
Beitrag 05.09.2006, 11:14
Beitrag #7



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.234
Mitglied seit: 08.12.2003
Mitglieds-Nr.: 261

Betriebssystem:
WinXP SP3
Virenscanner:
KAV 2009



ZITAT(raman @ 05.09.2006, 09:49) [snapback]164689[/snapback]

oder 2. Moeglichkeit, man installiert es sich selber(!), da man von irgendwo angehalten wird, einen Codec zu installieren, damit man bestimmte Videos ansehen kann. Die Seite, auf der das angeboten wird, ist relativ serioes aufgebaut.


Naja, meines Wissens tummeln sich diese angeblichen Codecs auch zuhauf auf den Schmuddelseiten des Internets. Und wenn man sich schmuddelige Filmchen ansehen will, ... (dann klickt man(n) auch mal auf "OK", weil man(n) nicht mehr genug Blut im Kopf hat).

Gruß!
MTT


--------------------
Go to the top of the page
 
+Quote Post
Wildone
Beitrag 05.09.2006, 11:27
Beitrag #8



War schon mal da
*

Gruppe: Mitglieder
Beiträge: 13
Mitglied seit: 05.09.2006
Mitglieds-Nr.: 5.295

Betriebssystem:
XP
Virenscanner:
keiner
Firewall:
AVM



Hallo,
MyThinkTank und raman haben es ja schon durchblicken lassen, meistens installiert man sich den Spass indem man Hoppelfilme ansehen will und dabei dann aufgefordert wird ein vorgebliches Codec zu installieren. Leider sind die Zlobautoren den AVs immer einen Schritt voraus. Ich weiß jetzt nicht ob es hier erlaubt ist eine Quelle für MediaCodec (Zlob) anzugeben, aber eine aktuelle Version hat bei Virustotal folgende Auswertung:

AntiVir 7.1.1.11 09.05.2006 DR/Zlob.Gen
Authentium 4.93.8 09.03.2006 no virus found
Avast 4.7.844.0 09.04.2006 no virus found
AVG 386 09.04.2006 no virus found
BitDefender 7.2 09.05.2006 no virus found
CAT-QuickHeal 8.00 09.04.2006 no virus found
ClamAV devel-20060426 09.05.2006 no virus found
DrWeb 4.33 09.05.2006 no virus found
eTrust-InoculateIT 23.72.115 09.04.2006 no virus found
eTrust-Vet 30.3.3063 09.05.2006 no virus found
Ewido 4.0 09.05.2006 no virus found
Fortinet 2.77.0.0 09.04.2006 suspicious
F-Prot 3.16f 09.04.2006 no virus found
F-Prot4 4.2.1.29 09.04.2006 no virus found
Ikarus 0.2.65.0 09.05.2006 no virus found
Kaspersky 4.0.2.24 09.05.2006 no virus found
McAfee 4844 09.04.2006 no virus found
Microsoft 1.1560 09.03.2006 no virus found
NOD32v2 1.1739 09.04.2006 no virus found
Norman 5.90.23 09.04.2006 no virus found
Panda 9.0.0.4 09.04.2006 Suspicious file
Sophos 4.09.0 09.05.2006 no virus found
Symantec 8.0 09.05.2006 no virus found
TheHacker 5.9.8.204 09.04.2006 no virus found
UNA 1.83 09.05.2006 no virus found
VBA32 3.11.1 09.04.2006 no virus found
VirusBuster 4.3.7:9 09.05.2006 Trojan.DL.Zlob.YK.Gen

Thread bei Wilders zu dem Thema.


Grüße Wildone

Der Beitrag wurde von Wildone bearbeitet: 05.09.2006, 11:28
Go to the top of the page
 
+Quote Post
raman
Beitrag 05.09.2006, 12:00
Beitrag #9



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Ist ganz "Lustig" das ist nicht unbedingt Zlob, das geht mehr nach Wareout. Sprich es aendert den DNS Server und installiert einen Rootkit!

Nachtrag, Panda erkennt nichts davon!:) Die Malware wird ja auch recht schnell geaendert...


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Manu
Beitrag 05.09.2006, 16:17
Beitrag #10


Threadersteller

Womanizer
Gruppensymbol

Gruppe: Freunde
Beiträge: 3.798
Mitglied seit: 05.05.2004
Mitglieds-Nr.: 765



ZITAT(Wildone @ 05.09.2006, 12:26) [snapback]164701[/snapback]
MyThinkTank und raman haben es ja schon durchblicken lassen, meistens installiert man sich den Spass indem man Hoppelfilme ansehen will und dabei dann aufgefordert wird ein vorgebliches Codec zu installieren.

Das will ich bei diesem jungen Mädchen eigentlich ausschließen. wink.gif


--------------------
Go to the top of the page
 
+Quote Post
Rios
Beitrag 05.09.2006, 17:01
Beitrag #11



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Rund um das Thema. Die Codecs haben es in sich. Mehr hier
http://www.pcwelt.de/news/sicherheit/56508/index.html
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.09.2006, 17:04
Beitrag #12



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ist identisch mit Beitrag 6 wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 05.09.2006, 19:13
Beitrag #13






Gäste






Der IE verbietet mir den Download,
der Firefox warnt,
der Opera will das Zeug zulassen - hier springt ewido an.

Der Download-Button auf der Website ist auch irreführend, das Zeug wird direkt von der Website installiert.

Jens
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 05.09.2006, 20:32
Beitrag #14



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



IE verbietet hier nix. Und die 96KB große Datei lässt sich problemlos downloaden. Was ist denn daran irreführend. Du meinst, dass nach Ausführung der Datei der wahre Download durchgeführt wird, oder? Symantec sagt dazu übrigens nix. eScan meldet: ZCodec1000.exe infected by "Trojan-Downloader.Win32.Zlob.agz" Virus! Action Taken: File Deleted.




--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.09.2006, 21:04
Beitrag #15



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Die Malware Zcodec wurde schon im 11.36uhr an Symantec submitted wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Mephisto_*
Beitrag 05.09.2006, 22:33
Beitrag #16






Gäste






Habe die Datei einmal über jotti und einmal bei KAV Labs direkt online scannen lassen. Bei jotti kommt bei KAV "Keine Viren gefunden" und auf der KAV-Webseite kommt das hier:

Zu überprüfende Datei: ZCodec1000.exe - Infiziert

ZCodec1000.exe/data0001 Ok
ZCodec1000.exe/data0002 Infiziert: Trojan.Win32.DNSChanger.en
ZCodec1000.exe/data0003 Ok
ZCodec1000.exe/data0004 Ok
ZCodec1000.exe/data0005 Ok

Go to the top of the page
 
+Quote Post
Manu
Beitrag 06.09.2006, 14:07
Beitrag #17


Threadersteller

Womanizer
Gruppensymbol

Gruppe: Freunde
Beiträge: 3.798
Mitglied seit: 05.05.2004
Mitglieds-Nr.: 765



So, Aufklärung: Sie hatte einen Link in einer E-Mail von einer Michaela (rolleyes.gif) angeklickt. Dort ging ein Fenster auf, bei welchem "das X einfach ausgegraut" war. Ihr blieb also keine andere Möglichkeit "als auf OK zu klicken". stirnklatsch.gif

Ich kenne sie nur flüchtig... sehr flüchtig! biggrin.gif


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 06.09.2006, 14:14
Beitrag #18



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ja jetzt nichtmehr. smile.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 06.09.2006, 15:59
Beitrag #19






Gäste






ZITAT(Solution-Design @ 05.09.2006, 21:31) [snapback]164762[/snapback]
IE verbietet hier nix. Und die 96KB große Datei lässt sich problemlos downloaden. Was ist denn daran irreführend.
Der IE verbietet bei mir aus gutem Grund. Beim Klick auf "Download" mit dem Opera kommt kein DL-Dialog, sondern eine EULA. akzeptiert man (was bei nicht akzeptieren passiert, das weiß ich nicht - lieber nicht ausprobieren!) dauert es nur wenige Sekunden und ewido schlägt an. Dem Norton ging das Ding gestern noch am A... vorbei.
ZITAT(raman @ 05.09.2006, 09:49) [snapback]164689[/snapback]
Das ist das "Allheilmittel" dagegen: http://siri.geekstogo.com/SmitfraudFix_De.php
Nicht wirklich.
In dem Zeitraum bis ewido reagiert, ist bereits eine dmgkl.exe installiert, die sich unter HKLM Autostartrechte gesichert hat und offenbar einigen anderen Unfug angestellt hat. ewido findet noch einiges anderes Zeug, kann es aber nicht bereinigen.
Jetzt kommt der abgesicherte Modus und Smitfraud. Wenn das durch ist, nach einem Neustart den Autostart der dmgkl.exe und die exe entfernen. Bei einem weiteren Scan mit ewido wird im dll-Cache noch eine csmej.exe gefunden, die auch gelöscht wird.
Danach dürfte der Rechner wieder sauber sein, ich finde zumindest nichts mehr. Ich habe allerdings auch nicht das volle Programm laufen lassen.
Wenn jemand viel Langeweile hat, auf der zcodec.com-Website kann man sich seinen Rechner so richtig schön zur Sau machen.

Jens


Go to the top of the page
 
+Quote Post
Voyager
Beitrag 06.09.2006, 16:06
Beitrag #20



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Die Hosts Datei dürfte noch kompromittiert sein.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post

4 Seiten V   1 2 3 > » 
Reply to this topicStart new topic
294 Besucher lesen dieses Thema (Gäste: 294 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 15.11.2025, 03:48
Impressum