Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

214 Seiten V  « < 10 11 12 13 14 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Scrapie
Beitrag 07.01.2007, 10:52
Beitrag #206



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.357
Mitglied seit: 03.10.2004
Wohnort: Aotearoa
Mitglieds-Nr.: 1.456

Betriebssystem:
Win 7 x32 Prof.
Virenscanner:
Emsisoft AM
Firewall:
Outpost Pro v7.x



ZITAT(bond7 @ 07.01.2007, 09:15) [snapback]180912[/snapback]

Ja da hatte es wohl die meisten AVs wieder ausgetrickst indem das Ding einfach umgepackt wurde. Ich vermute die Virenbastler testen ihre Arbeiten vorher bei Jotti smile.gif

Wer schickt sein, für kommerzielle Dinge ausgelegtes, 'Kunstwerk' freiwillig zu einem 'AV-Honeypot'? whistling.gif
VM's und etwas Handarbeit und es kann überprüft werden ohne das es in den Sig's landet...


Kleine Analyse von meiner Rechnung:


- File spuckt Error-Msg aus
- Schlecht programmierter selfdelet => cmd-Fenster bleibt stehen
- Dropped 'spoolj.exe' in system32 (MD5 = 49983539afa312a91b7381a4934e1d2b)
- fügt folgende Starteinträge hinzu:
QUELLTEXT
HKLM\SOFTWARE\Microsoft\Ole\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SYSTEM\ControlSet001\Control\Lsa\WinUpdate: "C:\WINNT\system32\spoolj.exe"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\WinUpdate: "C:\WINNT\system32\spoolj.exe"


Jotti für die gedroppte Datei:
QUELLTEXT
Datei:  spoolj.exe  
Auslastung:  0%        100%  

Status:  INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.)  
Entdeckte Packprogramme:  FSG
  
AntiVir  HEUR/Crypted gefunden  
ArcaVir  Keine Viren gefunden
Avast  Keine Viren gefunden
AVG Antivirus  Keine Viren gefunden
BitDefender  Keine Viren gefunden
ClamAV  Trojan.Downloader-462 gefunden  
Dr.Web  Keine Viren gefunden
F-Prot Antivirus  Keine Viren gefunden
F-Secure Anti-Virus  Keine Viren gefunden
Fortinet  Keine Viren gefunden
Kaspersky Anti-Virus  Backdoor.Win32.Agent.akf gefunden  
NOD32  Keine Viren gefunden
Norman Virus Control  Suspicious_F.gen gefunden  
VirusBuster  novirus:Packed/FSG gefunden  
VBA32  Keine Viren gefunden


- versuch 66.235.***.21 zu erreichen und fordert 'GET /~academic/img/horr.php?new=1' an. Die Seite ist aber offline
- Nun versucht es 'www.marketing-****-how.com' aufzurufen und die Datei 'GET /bookreview/inc/c.exe' zu laden. Die ist aber ebenfalls nicht vorhanden.

=> Keine weitere Maleware kann geladen werden => Game over smile.gif

Gruß,
Scrapie

PS:
IP und Host zur Sicherheit zensiert ....


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 11:43
Beitrag #207



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.326
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Vista32/64 Ultimate
Virenscanner:
NIS2010
Firewall:
NIS2010



Also auf gut Deutsch, da Ding hatten nur Scriptkiddys mittels Malwarebaukästen erstellt, die aber so keine tiefergehenden Kenntnisse besitzen.

p.s. aber auch wenns da möglicherweise Rohrkrepierer gibt sollte man das Zeug trotzdem nicht anklicken, viele Trojaner manipulieren Systemeinstellungen und diese Schäden rückgängig zu kriegen ist mehr als mühseelig. wink.gif

Der Beitrag wurde von bond7 bearbeitet: 07.01.2007, 12:31


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , Club3D HD4670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , Aopen 48x Combo , Samsung DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW

Piratensong http://www.youtube.com/watch?v=Zzs_9suYC28 Neu http://www.youtube.com/watch?v=xKnkNwJl8Yk
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 07.01.2007, 13:41
Beitrag #208



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.370
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20

Betriebssystem:
WinXP SP2, Gentoo
Firewall:
Router



1&1 warnt Kunden vor gefälschten Rechnungen


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post
Scrapie
Beitrag 07.01.2007, 13:48
Beitrag #209



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.357
Mitglied seit: 03.10.2004
Wohnort: Aotearoa
Mitglieds-Nr.: 1.456

Betriebssystem:
Win 7 x32 Prof.
Virenscanner:
Emsisoft AM
Firewall:
Outpost Pro v7.x



Interessant wäre, wie viele versch. Versionen es davon gibt.

Meine Rechnung.pdf.exe hatte z.B. MD5 = 19a960f2ae534915040bcb60afaa295f und kam von nem Mailserver in Georgien...


Gruß,
Scrapie

Der Beitrag wurde von Scrapie bearbeitet: 07.01.2007, 13:51


--------------------
Go to the top of the page
 
+Quote Post
Yopie
Beitrag 07.01.2007, 13:51
Beitrag #210



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.370
Mitglied seit: 15.04.2003
Wohnort: Monaco di Baviera
Mitglieds-Nr.: 20

Betriebssystem:
WinXP SP2, Gentoo
Firewall:
Router



Hier die gleiche Version.

yopie@athlon ~/Desktop $ md5sum Rechnung.pdf.exe
19a960f2ae534915040bcb60afaa295f Rechnung.pdf.exe


--------------------

But don’t forget the songs that made you cry
And the songs that saved your life
Yes, you’re older now, and you’re a clever swine
But they were the only ones who ever stood by you.
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 14:15
Beitrag #211



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.718
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Das Ding wurde u.a ueber Botnetze verteilt. Das ist der Grund, warum die Mails teilweise als Spam gemeldet werden, aber teilweise auch nicht.

Alle Download Adressen scheinen Down zu sein. Bis vorhin funktionierte noch eine Adresse mit einem Base64 codierte Datei die auf einen defekten Downloadlink verwies.


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 14:28
Beitrag #212



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.326
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Vista32/64 Ultimate
Virenscanner:
NIS2010
Firewall:
NIS2010



Gdata Onlinescanner scheint ungepflegt zu sein . Bei der pdf.exe zeigt es an:
keine infizierten Dateien gefunden!
Verwendete Scan-Engines:
Engine A (AVK 17.1848, 06.01.2007)
Engine B (AVKB 17.92, 03.01.2007)


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , Club3D HD4670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , Aopen 48x Combo , Samsung DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW

Piratensong http://www.youtube.com/watch?v=Zzs_9suYC28 Neu http://www.youtube.com/watch?v=xKnkNwJl8Yk
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.01.2007, 16:42
Beitrag #213






Gäste






@ bond7

Erkennt NAV eigentlich den Schädling schon ?
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 16:52
Beitrag #214



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.326
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Vista32/64 Ultimate
Virenscanner:
NIS2010
Firewall:
NIS2010



Nein und noch keine Signatur für das Objekt vorhanden , eingesendet ist es aber .


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , Club3D HD4670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , Aopen 48x Combo , Samsung DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW

Piratensong http://www.youtube.com/watch?v=Zzs_9suYC28 Neu http://www.youtube.com/watch?v=xKnkNwJl8Yk
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.01.2007, 17:02
Beitrag #215






Gäste






Prüf doch bitte mal heute nach dem Update nochmal,ob dann eine Erkennung da ist.
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 17:15
Beitrag #216



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.718
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Nein, ist nicht, nicht mal als beta, aber da ist NAV in "guter" Gesellschaft. Es ist ja auch Wochenende. smile.gif

AntiVir HEUR/Crypted
Avast! -
AVG -
BitDefender -
ClamAV -
Command -
Dr Web Trojan.DownLoader.17212
eSafe -
eTrust-INO -
eTrust-VET -
Ewido -
F-Prot -
F-Secure Backdoor.Win32.Agent.akf
F-Secure (BETA) Backdoor.Win32.Agent.akf
Fortinet suspicious
Fortinet (BETA) W32/Small.ZC!tr.dldr
Ikarus suspicious
Kaspersky Backdoor.Win32.Agent.akf
McAfee -
McAfee (BETA) -
Microsoft -
Nod32 -
Norman Suspicious_F.gen
Panda Suspicious file
Panda (BETA) Trj/Abwiz.BP
QuickHeal Suspicious (warning)
Rising -
Sophos Mal/Packer
Symantec -
Symantec (BETA) -
Trend Micro (BETA) TROJ_YABE.AR
UNA -
VBA32 -
VirusBuster novirus:Packed/FSG


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 17:18
Beitrag #217



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.326
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Vista32/64 Ultimate
Virenscanner:
NIS2010
Firewall:
NIS2010



Clam AV sollte ein "ClamAV Trojan.Downloader-462 gefunden" anzeigen. Normalerweise erkennt der aber nie was.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , Club3D HD4670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , Aopen 48x Combo , Samsung DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW

Piratensong http://www.youtube.com/watch?v=Zzs_9suYC28 Neu http://www.youtube.com/watch?v=xKnkNwJl8Yk
Go to the top of the page
 
+Quote Post
elenan
Beitrag 07.01.2007, 17:53
Beitrag #218



Ist neu hier


Gruppe: Mitglieder
Beiträge: 1
Mitglied seit: 07.01.2007
Mitglieds-Nr.: 5.692

Betriebssystem:
Win XP SP2
Virenscanner:
NAV Corporate
Firewall:
Fritz.Box



Die Variante mit MD5=19a960f2ae534915040bcb60afaa295f installiert sich nicht als spoolj.exe, sondern als appmgrt.exe. Diese installierte Datei ist die gleiche, die vorher als E-Mail-Anhang (Rechnung.pdf.exe) ankam, nur umbenannt und mit anderen Attributen (system, hidden, read-only) und anderen Datei-Zeiten. Sie enthält immer noch das Acrobat-Icon. Größe 8,96 KB bzw 9181 Bytes.

Die Datei wird als Service gestartet. Die Registry-Einträge entsprechen den oben aufgeführten. Solange der Service läuft, stellt er die Registry-Einträge immer wieder her, wenn sie gelöscht werden. Die PID dieses Tasks kann man herausfinden mit:

tasklist /svc /fi "imagename eq svchost.exe"

In der Zeile, in der in der rechten Spalte der Name des Service nicht verfügbar ist, steht in der mittleren Spalte die PID des Tasks, der gekillt werden muss.

Oder mit Process Explorer nachschauen, welcher svchost Prozess im Kommandozeilen-Argument appmgrt.exe enthält.

Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 18:01
Beitrag #219



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.718
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Der Dateiname aendert sich bei jeder Installation, sie ist immer nur nahe an Systemdateinamen angelegt. Du kannst die Datei auch mehrmals starten und du wirst immer einen anderen Dateinamen bekommen.


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 18:04
Beitrag #220



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.326
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Vista32/64 Ultimate
Virenscanner:
NIS2010
Firewall:
NIS2010



Bei mir in der Virtual Machine wurden eine adsntr.exe und adsntr.pif erstellt und zusätzlich noch ein BHO ipv6monl.dll reininstalliert . Die [Winupdate] Dateibezeichnungen scheinen bei jedem anders zu sein , der Name wird vermutlich rein zufällig erstellt. Im abgesicherten Modus bekommt man Zugriff auf den Prozess.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , Club3D HD4670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , Aopen 48x Combo , Samsung DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW

Piratensong http://www.youtube.com/watch?v=Zzs_9suYC28 Neu http://www.youtube.com/watch?v=xKnkNwJl8Yk
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 18:12
Beitrag #221



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.718
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Oh, wann hattest du den Downloader gestartet? Bei mir war alles schon down!:(


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.01.2007, 18:25
Beitrag #222



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.326
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Vista32/64 Ultimate
Virenscanner:
NIS2010
Firewall:
NIS2010



@raman
Etwas vor 14.20 Uhr war das , die Zeiten der erstellen Dateien im Hijackthis-Backup im Netzwerkordner (also der Spezial-ordner der auf eine Physische Festplatte aus der VM zeigt) sind von 14.23 Uhr, wo ich versucht hatte die Infektionen innerhalb der VM mit Hijackthis wegzubekommen smile.gif die 56kb DLL wurde also nachgeladen meinst du ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , Club3D HD4670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , Aopen 48x Combo , Samsung DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW

Piratensong http://www.youtube.com/watch?v=Zzs_9suYC28 Neu http://www.youtube.com/watch?v=xKnkNwJl8Yk
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.01.2007, 18:31
Beitrag #223



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.718
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Ja, diese DLL werden immer nachgeladen. Meistens befindet sich der Dropper dieser DLL noch im TIF Die Rechnung.pdf.exe ist ja auch nicht gross genug um diese Datei zu droppen!;)


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.01.2007, 19:43
Beitrag #224






Gäste






Wann hat den Kaspersky diesen neuen Backdoor.Win32.Agent in die Signaturen aufgenommen ?
Wenn die meisten AV Hersteller erst morgen reagieren,ist das aber schon reichlich spät (zu spät).... sad.gif

Der Beitrag wurde von Dylan bearbeitet: 07.01.2007, 19:46
Go to the top of the page
 
+Quote Post
Rios
Beitrag 07.01.2007, 20:40
Beitrag #225



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.928
Mitglied seit: 12.06.2004
Wohnort: Himalaya
Mitglieds-Nr.: 984



Hi Dylan,

Kaspersky 07.01.2007
entdeckt 00:22


Gruß smile.gif
Go to the top of the page
 
+Quote Post

214 Seiten V  « < 10 11 12 13 14 > » 
Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 03.09.2010, 13:11
Impressum