Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
06.01.2007, 18:56
Beitrag
#201
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
@Krond
Irgendwann sollte dich das Programm auffordern ein Liveupdate von Hand zu fahren weil diese Updates ein Reboot erfordern. Die Aufforderung poppt rechts unten auf und kommt beim Neustart des Systems wieder wenn du das ignoriert hattest. Jetzt sag nicht du hast nie was gesehen ?! -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
06.01.2007, 18:58
Beitrag
#202
|
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.829 Mitglied seit: 06.10.2005 Mitglieds-Nr.: 3.709 Betriebssystem: Win 10 Home (1909) Virenscanner: Avira free Firewall: Comodo |
|
|
|
|
| Gast_Krond_* |
06.01.2007, 19:09
Beitrag
#203
|
|
Gäste |
Doch, ich hab das poppelnde (hehehe) Eckerl schon gesehen. Ich wußte nur nicht, was genau da reinkam, weil ich da eigentlich nicht nachlese...
|
|
|
|
07.01.2007, 09:16
Beitrag
#204
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
1&1 Internet AG - Ihre Rechnung 5430946 Dezember
Datei: Rechnung.pdf.exe Entdeckte Packprogramme: FSG AntiVir HEUR/Crypted gefunden ArcaVir Keine Viren gefunden Avast Keine Viren gefunden AVG Antivirus Keine Viren gefunden BitDefender Keine Viren gefunden ClamAV Trojan.Downloader-462 gefunden Dr.Web Keine Viren gefunden F-Prot Antivirus Keine Viren gefunden F-Secure Anti-Virus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Backdoor.Win32.Agent.akf gefunden NOD32 Keine Viren gefunden Norman Virus Control Suspicious_F.gen gefunden VirusBuster novirus:Packed/FSG gefunden VBA32 Keine Viren gefunden Ja da hatte es wohl die meisten AVs wieder ausgetrickst indem das Ding einfach umgepackt wurde. Ich vermute die Virenbastler testen ihre Arbeiten vorher bei Jotti -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.01.2007, 09:19
Beitrag
#205
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
ZITAT(bond7 @ 07.01.2007, 09:15) [snapback]180912[/snapback] 1&1 Internet AG - Ihre Rechnung 5430946 Dezember Dito, wollte es gerade einstellen. -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_Scrapie_* |
07.01.2007, 09:53
Beitrag
#206
|
|
Gäste |
ZITAT(bond7 @ 07.01.2007, 09:15) [snapback]180912[/snapback] Ja da hatte es wohl die meisten AVs wieder ausgetrickst indem das Ding einfach umgepackt wurde. Ich vermute die Virenbastler testen ihre Arbeiten vorher bei Jotti Wer schickt sein, für kommerzielle Dinge ausgelegtes, 'Kunstwerk' freiwillig zu einem 'AV-Honeypot'? VM's und etwas Handarbeit und es kann überprüft werden ohne das es in den Sig's landet... Kleine Analyse von meiner Rechnung: - File spuckt Error-Msg aus - Schlecht programmierter selfdelet => cmd-Fenster bleibt stehen - Dropped 'spoolj.exe' in system32 (MD5 = 49983539afa312a91b7381a4934e1d2b) - fügt folgende Starteinträge hinzu: QUELLTEXT HKLM\SOFTWARE\Microsoft\Ole\WinUpdate: "C:\WINNT\system32\spoolj.exe" HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinUpdate: "C:\WINNT\system32\spoolj.exe" HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\WinUpdate: "C:\WINNT\system32\spoolj.exe" HKLM\SYSTEM\ControlSet001\Control\Lsa\WinUpdate: "C:\WINNT\system32\spoolj.exe" HKLM\SYSTEM\CurrentControlSet\Control\Lsa\WinUpdate: "C:\WINNT\system32\spoolj.exe" Jotti für die gedroppte Datei: QUELLTEXT Datei: spoolj.exe Auslastung: 0% 100% Status: INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) Entdeckte Packprogramme: FSG AntiVir HEUR/Crypted gefunden ArcaVir Keine Viren gefunden Avast Keine Viren gefunden AVG Antivirus Keine Viren gefunden BitDefender Keine Viren gefunden ClamAV Trojan.Downloader-462 gefunden Dr.Web Keine Viren gefunden F-Prot Antivirus Keine Viren gefunden F-Secure Anti-Virus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Backdoor.Win32.Agent.akf gefunden NOD32 Keine Viren gefunden Norman Virus Control Suspicious_F.gen gefunden VirusBuster novirus:Packed/FSG gefunden VBA32 Keine Viren gefunden - versuch 66.235.***.21 zu erreichen und fordert 'GET /~academic/img/horr.php?new=1' an. Die Seite ist aber offline - Nun versucht es 'www.marketing-****-how.com' aufzurufen und die Datei 'GET /bookreview/inc/c.exe' zu laden. Die ist aber ebenfalls nicht vorhanden. => Keine weitere Maleware kann geladen werden => Game over Gruß, Scrapie PS: IP und Host zur Sicherheit zensiert .... |
|
|
|
07.01.2007, 10:44
Beitrag
#207
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Also auf gut Deutsch, da Ding hatten nur Scriptkiddys mittels Malwarebaukästen erstellt, die aber so keine tiefergehenden Kenntnisse besitzen.
p.s. aber auch wenns da möglicherweise Rohrkrepierer gibt sollte man das Zeug trotzdem nicht anklicken, viele Trojaner manipulieren Systemeinstellungen und diese Schäden rückgängig zu kriegen ist mehr als mühseelig. Der Beitrag wurde von bond7 bearbeitet: 07.01.2007, 11:32 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.01.2007, 12:42
Beitrag
#208
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
-------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_Scrapie_* |
07.01.2007, 12:49
Beitrag
#209
|
|
Gäste |
Interessant wäre, wie viele versch. Versionen es davon gibt.
Meine Rechnung.pdf.exe hatte z.B. MD5 = 19a960f2ae534915040bcb60afaa295f und kam von nem Mailserver in Georgien... Gruß, Scrapie Der Beitrag wurde von Scrapie bearbeitet: 07.01.2007, 12:52 |
|
|
|
07.01.2007, 12:52
Beitrag
#210
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
Hier die gleiche Version.
yopie@athlon ~/Desktop $ md5sum Rechnung.pdf.exe 19a960f2ae534915040bcb60afaa295f Rechnung.pdf.exe -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
07.01.2007, 13:16
Beitrag
#211
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.940 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Das Ding wurde u.a ueber Botnetze verteilt. Das ist der Grund, warum die Mails teilweise als Spam gemeldet werden, aber teilweise auch nicht.
Alle Download Adressen scheinen Down zu sein. Bis vorhin funktionierte noch eine Adresse mit einem Base64 codierte Datei die auf einen defekten Downloadlink verwies. -------------------- MfG Ralf
|
|
|
|
07.01.2007, 13:29
Beitrag
#212
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Gdata Onlinescanner scheint ungepflegt zu sein . Bei der pdf.exe zeigt es an:
keine infizierten Dateien gefunden! Verwendete Scan-Engines: Engine A (AVK 17.1848, 06.01.2007) Engine B (AVKB 17.92, 03.01.2007) -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Dylan_* |
07.01.2007, 15:43
Beitrag
#213
|
|
Gäste |
@ bond7
Erkennt NAV eigentlich den Schädling schon ? |
|
|
|
07.01.2007, 15:53
Beitrag
#214
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Nein und noch keine Signatur für das Objekt vorhanden , eingesendet ist es aber .
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Dylan_* |
07.01.2007, 16:03
Beitrag
#215
|
|
Gäste |
Prüf doch bitte mal heute nach dem Update nochmal,ob dann eine Erkennung da ist.
|
|
|
|
07.01.2007, 16:16
Beitrag
#216
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.940 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Nein, ist nicht, nicht mal als beta, aber da ist NAV in "guter" Gesellschaft. Es ist ja auch Wochenende.
AntiVir HEUR/Crypted Avast! - AVG - BitDefender - ClamAV - Command - Dr Web Trojan.DownLoader.17212 eSafe - eTrust-INO - eTrust-VET - Ewido - F-Prot - F-Secure Backdoor.Win32.Agent.akf F-Secure (BETA) Backdoor.Win32.Agent.akf Fortinet suspicious Fortinet (BETA) W32/Small.ZC!tr.dldr Ikarus suspicious Kaspersky Backdoor.Win32.Agent.akf McAfee - McAfee (BETA) - Microsoft - Nod32 - Norman Suspicious_F.gen Panda Suspicious file Panda (BETA) Trj/Abwiz.BP QuickHeal Suspicious (warning) Rising - Sophos Mal/Packer Symantec - Symantec (BETA) - Trend Micro (BETA) TROJ_YABE.AR UNA - VBA32 - VirusBuster novirus:Packed/FSG -------------------- MfG Ralf
|
|
|
|
07.01.2007, 16:19
Beitrag
#217
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Clam AV sollte ein "ClamAV Trojan.Downloader-462 gefunden" anzeigen. Normalerweise erkennt der aber nie was.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.01.2007, 16:54
Beitrag
#218
|
|
|
Ist neu hier Gruppe: Mitglieder Beiträge: 1 Mitglied seit: 07.01.2007 Mitglieds-Nr.: 5.692 Betriebssystem: Win XP SP2 Virenscanner: NAV Corporate Firewall: Fritz.Box |
Die Variante mit MD5=19a960f2ae534915040bcb60afaa295f installiert sich nicht als spoolj.exe, sondern als appmgrt.exe. Diese installierte Datei ist die gleiche, die vorher als E-Mail-Anhang (Rechnung.pdf.exe) ankam, nur umbenannt und mit anderen Attributen (system, hidden, read-only) und anderen Datei-Zeiten. Sie enthält immer noch das Acrobat-Icon. Größe 8,96 KB bzw 9181 Bytes.
Die Datei wird als Service gestartet. Die Registry-Einträge entsprechen den oben aufgeführten. Solange der Service läuft, stellt er die Registry-Einträge immer wieder her, wenn sie gelöscht werden. Die PID dieses Tasks kann man herausfinden mit: tasklist /svc /fi "imagename eq svchost.exe" In der Zeile, in der in der rechten Spalte der Name des Service nicht verfügbar ist, steht in der mittleren Spalte die PID des Tasks, der gekillt werden muss. Oder mit Process Explorer nachschauen, welcher svchost Prozess im Kommandozeilen-Argument appmgrt.exe enthält. |
|
|
|
07.01.2007, 17:02
Beitrag
#219
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.940 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Der Dateiname aendert sich bei jeder Installation, sie ist immer nur nahe an Systemdateinamen angelegt. Du kannst die Datei auch mehrmals starten und du wirst immer einen anderen Dateinamen bekommen.
-------------------- MfG Ralf
|
|
|
|
07.01.2007, 17:05
Beitrag
#220
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Bei mir in der Virtual Machine wurden eine adsntr.exe und adsntr.pif erstellt und zusätzlich noch ein BHO ipv6monl.dll reininstalliert . Die [Winupdate] Dateibezeichnungen scheinen bei jedem anders zu sein , der Name wird vermutlich rein zufällig erstellt. Im abgesicherten Modus bekommt man Zugriff auf den Prozess.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 02.04.2026, 20:12 |