Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 9 10 11 12 13 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Voyager
Beitrag 06.01.2007, 18:56
Beitrag #201



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Krond

Irgendwann sollte dich das Programm auffordern ein Liveupdate von Hand zu fahren weil diese Updates ein Reboot erfordern. Die Aufforderung poppt rechts unten auf und kommt beim Neustart des Systems wieder wenn du das ignoriert hattest. Jetzt sag nicht du hast nie was gesehen ?! biggrin.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
citro
Beitrag 06.01.2007, 18:58
Beitrag #202



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



Etwas eher kam das Security Update 31

hier und dort -- spielt vielleicht entfernt auch eine Rolle.

citro

Der Beitrag wurde von citro bearbeitet: 06.01.2007, 19:04
Go to the top of the page
 
+Quote Post
Gast_Krond_*
Beitrag 06.01.2007, 19:09
Beitrag #203






Gäste






Doch, ich hab das poppelnde (hehehe) Eckerl schon gesehen. Ich wußte nur nicht, was genau da reinkam, weil ich da eigentlich nicht nachlese...
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 09:16
Beitrag #204



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



1&1 Internet AG - Ihre Rechnung 5430946 Dezember

Datei: Rechnung.pdf.exe

Entdeckte Packprogramme: FSG

AntiVir HEUR/Crypted gefunden
ArcaVir Keine Viren gefunden
Avast Keine Viren gefunden
AVG Antivirus Keine Viren gefunden
BitDefender Keine Viren gefunden
ClamAV Trojan.Downloader-462 gefunden
Dr.Web Keine Viren gefunden
F-Prot Antivirus Keine Viren gefunden
F-Secure Anti-Virus Keine Viren gefunden
Fortinet Keine Viren gefunden
Kaspersky Anti-Virus Backdoor.Win32.Agent.akf gefunden
NOD32 Keine Viren gefunden
Norman Virus Control Suspicious_F.gen gefunden
VirusBuster novirus:Packed/FSG gefunden
VBA32 Keine Viren gefunden

Ja da hatte es wohl die meisten AVs wieder ausgetrickst indem das Ding einfach umgepackt wurde. Ich vermute die Virenbastler testen ihre Arbeiten vorher bei Jotti smile.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 07.01.2007, 09:19
Beitrag #205



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.373
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20



ZITAT(bond7 @ 07.01.2007, 09:15) [snapback]180912[/snapback]

1&1 Internet AG - Ihre Rechnung 5430946 Dezember

Dito, wollte es gerade einstellen.


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 07.01.2007, 09:53
Beitrag #206






Gäste






ZITAT(bond7 @ 07.01.2007, 09:15) [snapback]180912[/snapback]

Ja da hatte es wohl die meisten AVs wieder ausgetrickst indem das Ding einfach umgepackt wurde. Ich vermute die Virenbastler testen ihre Arbeiten vorher bei Jotti smile.gif

Wer schickt sein, für kommerzielle Dinge ausgelegtes, 'Kunstwerk' freiwillig zu einem 'AV-Honeypot'? whistling.gif
VM's und etwas Handarbeit und es kann überprüft werden ohne das es in den Sig's landet...


Kleine Analyse von meiner Rechnung:


- File spuckt Error-Msg aus
- Schlecht programmierter selfdelet => cmd-Fenster bleibt stehen
- Dropped 'spoolj.exe' in system32 (MD5 = 49983539afa312a91b7381a4934e1d2b)
- fügt folgende Starteinträge hinzu:
QUELLTEXT
HKLM\SOFTWARE\Microsoft\Ole\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SYSTEM\ControlSet001\Control\Lsa\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\WinUpdate: "C:\WINNT\system32\spoolj.exe"


Jotti für die gedroppte Datei:
QUELLTEXT
Datei:  spoolj.exe  
Auslastung:  0%        100%  

Status:  INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.)  
Entdeckte Packprogramme:  FSG
  
AntiVir  HEUR/Crypted gefunden  
ArcaVir  Keine Viren gefunden
Avast  Keine Viren gefunden
AVG Antivirus  Keine Viren gefunden
BitDefender  Keine Viren gefunden
ClamAV  Trojan.Downloader-462 gefunden  
Dr.Web  Keine Viren gefunden
F-Prot Antivirus  Keine Viren gefunden
F-Secure Anti-Virus  Keine Viren gefunden
Fortinet  Keine Viren gefunden
Kaspersky Anti-Virus  Backdoor.Win32.Agent.akf gefunden  
NOD32  Keine Viren gefunden
Norman Virus Control  Suspicious_F.gen gefunden  
VirusBuster  novirus:Packed/FSG gefunden  
VBA32  Keine Viren gefunden


- versuch 66.235.***.21 zu erreichen und fordert 'GET /~academic/img/horr.php?new=1' an. Die Seite ist aber offline
- Nun versucht es 'www.marketing-****-how.com' aufzurufen und die Datei 'GET /bookreview/inc/c.exe' zu laden. Die ist aber ebenfalls nicht vorhanden.

=> Keine weitere Maleware kann geladen werden => Game over smile.gif

Gruß,
Scrapie

PS:
IP und Host zur Sicherheit zensiert ....
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 10:44
Beitrag #207



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Also auf gut Deutsch, da Ding hatten nur Scriptkiddys mittels Malwarebaukästen erstellt, die aber so keine tiefergehenden Kenntnisse besitzen.

p.s. aber auch wenns da möglicherweise Rohrkrepierer gibt sollte man das Zeug trotzdem nicht anklicken, viele Trojaner manipulieren Systemeinstellungen und diese Schäden rückgängig zu kriegen ist mehr als mühseelig. wink.gif

Der Beitrag wurde von bond7 bearbeitet: 07.01.2007, 11:32


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 07.01.2007, 12:42
Beitrag #208



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.373
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20



1&1 warnt Kunden vor gefälschten Rechnungen


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 07.01.2007, 12:49
Beitrag #209






Gäste






Interessant wäre, wie viele versch. Versionen es davon gibt.

Meine Rechnung.pdf.exe hatte z.B. MD5 = 19a960f2ae534915040bcb60afaa295f und kam von nem Mailserver in Georgien...


Gruß,
Scrapie

Der Beitrag wurde von Scrapie bearbeitet: 07.01.2007, 12:52
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 07.01.2007, 12:52
Beitrag #210



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.373
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20



Hier die gleiche Version.

yopie@athlon ~/Desktop $ md5sum Rechnung.pdf.exe
19a960f2ae534915040bcb60afaa295f Rechnung.pdf.exe


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 13:16
Beitrag #211



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.940
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Das Ding wurde u.a ueber Botnetze verteilt. Das ist der Grund, warum die Mails teilweise als Spam gemeldet werden, aber teilweise auch nicht.

Alle Download Adressen scheinen Down zu sein. Bis vorhin funktionierte noch eine Adresse mit einem Base64 codierte Datei die auf einen defekten Downloadlink verwies.


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 13:29
Beitrag #212



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Gdata Onlinescanner scheint ungepflegt zu sein . Bei der pdf.exe zeigt es an:
keine infizierten Dateien gefunden!
Verwendete Scan-Engines:
Engine A (AVK 17.1848, 06.01.2007)
Engine B (AVKB 17.92, 03.01.2007)


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.01.2007, 15:43
Beitrag #213






Gäste






@ bond7

Erkennt NAV eigentlich den Schädling schon ?
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 15:53
Beitrag #214



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Nein und noch keine Signatur für das Objekt vorhanden , eingesendet ist es aber .


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.01.2007, 16:03
Beitrag #215






Gäste






Prüf doch bitte mal heute nach dem Update nochmal,ob dann eine Erkennung da ist.
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 16:16
Beitrag #216



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.940
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Nein, ist nicht, nicht mal als beta, aber da ist NAV in "guter" Gesellschaft. Es ist ja auch Wochenende. smile.gif

AntiVir HEUR/Crypted
Avast! -
AVG -
BitDefender -
ClamAV -
Command -
Dr Web Trojan.DownLoader.17212
eSafe -
eTrust-INO -
eTrust-VET -
Ewido -
F-Prot -
F-Secure Backdoor.Win32.Agent.akf
F-Secure (BETA) Backdoor.Win32.Agent.akf
Fortinet suspicious
Fortinet (BETA) W32/Small.ZC!tr.dldr
Ikarus suspicious
Kaspersky Backdoor.Win32.Agent.akf
McAfee -
McAfee (BETA) -
Microsoft -
Nod32 -
Norman Suspicious_F.gen
Panda Suspicious file
Panda (BETA) Trj/Abwiz.BP
QuickHeal Suspicious (warning)
Rising -
Sophos Mal/Packer
Symantec -
Symantec (BETA) -
Trend Micro (BETA) TROJ_YABE.AR
UNA -
VBA32 -
VirusBuster novirus:Packed/FSG


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 16:19
Beitrag #217



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Clam AV sollte ein "ClamAV Trojan.Downloader-462 gefunden" anzeigen. Normalerweise erkennt der aber nie was.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
elenan
Beitrag 07.01.2007, 16:54
Beitrag #218



Ist neu hier


Gruppe: Mitglieder
Beiträge: 1
Mitglied seit: 07.01.2007
Mitglieds-Nr.: 5.692

Betriebssystem:
Win XP SP2
Virenscanner:
NAV Corporate
Firewall:
Fritz.Box



Die Variante mit MD5=19a960f2ae534915040bcb60afaa295f installiert sich nicht als spoolj.exe, sondern als appmgrt.exe. Diese installierte Datei ist die gleiche, die vorher als E-Mail-Anhang (Rechnung.pdf.exe) ankam, nur umbenannt und mit anderen Attributen (system, hidden, read-only) und anderen Datei-Zeiten. Sie enthält immer noch das Acrobat-Icon. Größe 8,96 KB bzw 9181 Bytes.

Die Datei wird als Service gestartet. Die Registry-Einträge entsprechen den oben aufgeführten. Solange der Service läuft, stellt er die Registry-Einträge immer wieder her, wenn sie gelöscht werden. Die PID dieses Tasks kann man herausfinden mit:

tasklist /svc /fi "imagename eq svchost.exe"

In der Zeile, in der in der rechten Spalte der Name des Service nicht verfügbar ist, steht in der mittleren Spalte die PID des Tasks, der gekillt werden muss.

Oder mit Process Explorer nachschauen, welcher svchost Prozess im Kommandozeilen-Argument appmgrt.exe enthält.

Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 17:02
Beitrag #219



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.940
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Der Dateiname aendert sich bei jeder Installation, sie ist immer nur nahe an Systemdateinamen angelegt. Du kannst die Datei auch mehrmals starten und du wirst immer einen anderen Dateinamen bekommen.


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 17:05
Beitrag #220



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Bei mir in der Virtual Machine wurden eine adsntr.exe und adsntr.pif erstellt und zusätzlich noch ein BHO ipv6monl.dll reininstalliert . Die [Winupdate] Dateibezeichnungen scheinen bei jedem anders zu sein , der Name wird vermutlich rein zufällig erstellt. Im abgesicherten Modus bekommt man Zugriff auf den Prozess.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 9 10 11 12 13 > » 
Reply to this topicStart new topic
6 Besucher lesen dieses Thema (Gäste: 6 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 02.04.2026, 20:12
Impressum