Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 139 140 141 142 143 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Gast_Poulsen_*
Beitrag 12.10.2008, 15:55
Beitrag #2801






Gäste






Darum liebe ich diesen Thread so. Hier geht's wenigstens "sachlich" zu.
Oder waren das jetzt doch alle Threads, in denen KAV und NAV vorkommen. whistling.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 12.10.2008, 15:59
Beitrag #2802



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Julian

Niemand will dich verarschen, du solltest aber schon zuhören wenn man dir etwas sagt .

Ich hoffe ich bekomme jetzt keinen auf den Deckel und man macht hier mal eine Ausnahme beim Posten von PNs.
ZITAT
Es sind diesselben Dateien (umbenannt) aber immer verschiedener Hash => Alle mit einem UPX-Patcher geringfügig variert.

Gute Heuristik sollte daher fast alle Varianten finden. Wer keine Heuristik hat = Essig

98% mit Hilfe der (einer Maske) Heuristik zu erkennen ist wirklich sehr gut.

AntiVir wird ja immer so hoch gelobt. Es erkannt aber nur 33% der Varianten. Im Log tauchen dazu über 20 verschiedene Erkennungen auf - alles *Gen.2.xy (xy ist eine zweistellige Zahl). NIS schafft das mit nur einer heuristischen Erkennung, was darauf schliessen läßt, das diese Maske sehr sehr gut aufgebaut ist.

KAV hat hier lokal & Alles auf maximal gedreht 0% erkannt.
Okay, proaktiver Schutz gibt es ja vielleicht noch, trotzdem ziemlich schlecht in meinen Augen.

Julian scannt gerade mit KIS und meldet sein Ergebnis.
Ein Anderer testet Avira Premium, AVG und Bitdefender...


Das fett markierte ist der Schlüssel um das was es hier geht Julian , der Scanner muss mittels der Heuristik jede Abweichung erkennen können (Norton nur zu 98,2%) . Es geht Nicht um einen Familienstamm der Malware , dir bleibt nichts anderes übrig als den Rotz zu scannen und hier keine Vorträge zu halten .
Ich hoffe mal du bist jetzt etwas bereitwilliger bei der Arbeit dabei und hörst auf sinnlos um dich zu treten aus welchem Grund auch immer.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Sicherheit_*
Beitrag 12.10.2008, 16:01
Beitrag #2803






Gäste






ZITAT(Poulsen @ 12.10.2008, 16:54) *
Darum liebe ich diesen Thread so. Hier geht's wenigstens "sachlich" zu.
Oder waren das jetzt doch alle Threads, in denen KAV und NAV vorkommen. whistling.gif


Das Salz in der Suppe, der jeweiligen Intressenvertreter. lmfao.gif

Jeder kann davon ein wenig Löffeln und den eigenen Geschmack erherausfinden. ciao.gif

Danke an @all

Der Beitrag wurde von Sicherheit bearbeitet: 12.10.2008, 16:02
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.10.2008, 16:01
Beitrag #2804






Gäste






Hallo

Also das Posting von oben ist aktualisiert.
Danke an alle, die mitgeholfen haben !


Zu den Dateien selber:
- Alle mit UPX v3.02 gepackt.
- Lassen sich ohne Probleme entpacken => UPX-Header nicht verändert
- Dateien unterscheiden sich alle im Offset 422F - 424D (30Bytes) durch zufällige Daten => Immer anderer Hash

Durch diese minimale Änderung geh' ich mal davon aus, dass es 2.250x die identische Datei ist (selber Funktionsumfang), aber geringfügig verändert wurde, um die Erkennung zu erschweren. Eine gute Heuristik sollte aber mit so einer kleinen Abweichung umgehen können. Das dies durchaus machbar ist, haben ein paar Produkte ja gezeigt.

- Keine verdächtigen Strings
- Keine erkennbare VM- und Sandbox-Erkennung
- Datei löscht sich nach Start
- Injiziert sich in svchost.exe
- Startet IE (default Browser)
- Lädt zwei Dateien (1 & 2)aus dem Netz und installiert ne Menge an Dateien
- Übermittelt die aktuelle IP an einen Host, dieser liefert die Stadt, Sprache (Land) und Geoposition zurück! Gehört zu webHancer und sammelt Infos über Surfverhalten (1 & 2 & 3)
- Kontaktiert regelmäßig theinstalls.com, prime.webhancer.com , w*w.funtarget.com & megaloadz.com wegen Updates


//EDIT:

a-squared wieder mit 100% Erkennung bei Allem gedroppt & nachgeladenem...
QUELLTEXT
\uesiuqcr.exe     gefunden: Riskware.AdWare.Win32.WebHancer.390!IK
\n2ewsys.exe/whAgent.exe     gefunden: Win32.SuspectCrc!IK
\n2ewsys.exe/whInstaller.exe     gefunden: Win32.SuspectCrc!IK
\n2ewsys.exe/webhdll.dll     gefunden: Riskware.AdWare.Win32.WebHancer.390!IK
\n2ewsys.exe/whiehlpr.dll     gefunden: Virus.Win32.Dialer.567!IK
\n2ewsys.exe     gefunden: Adware.Win32.WebHancer.390!A2
\timain471.exe     gefunden: Backdoor.Win32.VB.bax!IK
\getsn32.dll     gefunden: Backdoor.Win32.VB.bax!IK
\smwin32.dll     gefunden: Backdoor.Win32.VB.bax!IK



Scrapie

Der Beitrag wurde von Scrapie bearbeitet: 12.10.2008, 16:41
Go to the top of the page
 
+Quote Post
Julian
Beitrag 12.10.2008, 16:33
Beitrag #2805



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(bond7 @ 12.10.2008, 16:58) *
@Julian

Niemand will dich verarschen, du solltest aber schon zuhören wenn man dir etwas sagt .

Der pure Hohn, den ich aber mal weitestgehend ignoriere...
Ich sag es dir jetzt noch ein xtes Mal: Es es für eine gute Emulatorheursitk ziemlich schnuppe, wie ein Sample gepackt ist, weil es in einer virtuellen Umgebung ausgeführt wird und am Verhalten, nicht an Dateimerkmalen, erkannt wird.
Und wenn sich alle Samples gleich verhalten, dann werden sie auch alle erkannt. So etwas habe ich dir in ähnlicher Form schon zig Mal mitgeteilt, aber scheinbar kommt das nie an...


--------------------
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 12.10.2008, 16:40
Beitrag #2806



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(Julian @ 12.10.2008, 17:32) *
Ich sag es dir jetzt noch ein xtes Mal: Es es für eine gute Emulatorheursitk ziemlich schnuppe, wie ein Sample gepackt ist, weil es in einer virtuellen Umgebung ausgeführt wird und am Verhalten, nicht an Dateimerkmalen, erkannt wird.


Dann kann Kaspersky den OnDemand-Scan auch herausprogrammieren lmfao.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 12.10.2008, 16:42
Beitrag #2807






Gäste






So AVG Free ist jetzt auch endlich fertig.

2225 erkannt als "Crypt.UO"
Also so um die 98,88%
Scan hat sehr lange gedauert 2 Stunden 52 Minuten.

Go to the top of the page
 
+Quote Post
Voyager
Beitrag 12.10.2008, 16:44
Beitrag #2808



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ich gebs auf, Julian windet sich den Ordner zu scannen weil er bestimmt weiss das es bei 0% OnDemand-Scan Erkennung bleibt.

Der Beitrag wurde von bond7 bearbeitet: 12.10.2008, 16:45


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 12.10.2008, 16:45
Beitrag #2809



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Solution-Design @ 12.10.2008, 17:39) *
Dann kann Kaspersky den OnDemand-Scan auch herausprogrammieren lmfao.gif

Man kann auch beim OD-Scan die Heuristik einschalten, nur halt nicht so tief (Level 10 zu Level 500).
Dauert aber auch schon lang genug.


--------------------
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 12.10.2008, 16:48
Beitrag #2810



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



boaaaah mensch ist doch jetzt gut bei euch beiden ranting.gif
Norton erkennt es eben aufgrund der heuristik sozusagen vor der ausführung, klar da es ja durch die heuristik blockiert wird, Kaspersky erkennt es eben nicht heuristisch, was ja auf ne vll bessere heuristik in dieser zusammensetzung der files hindeutet, aber dafür erkennt es kaspersky durch den emulator und schütz dadurch genauso vor infizierung!
hier ist eben die heuristik von norton gut dabei, und bei KIS eben die proaktive oder HIPS erkennung. Was gibts denn hier so zu streiten?

Am besten mal so machen. Die Heuristik bei Norton ausschalten so das es NICHT heuristisch erkannt wird und ausführen, so sehen wir wie gut die proaktive erkennung von Norton ist (ich glaube Sonar).

auf der andren seiten einfach ein sample davon zu kaspersky senden und sobald es in den signaturen ist, kann man schauen ob der rest (der ja abgewandelt ist) von der heuristik erfasst wird.

oder lieg ich da falsch?
Go to the top of the page
 
+Quote Post
Julian
Beitrag 12.10.2008, 16:52
Beitrag #2811



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(chris30duew @ 12.10.2008, 17:47) *
oder lieg ich da falsch?

Jein, die Erkennung erfolgt bei Kaspersky auch durch eine Heuristik, nur arbeitet die halt mit einem Emulator smile.gif


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 12.10.2008, 16:53
Beitrag #2812



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Wenn Sonar ein Sample erkennt dann erkennt Sonar alle 2250 Objekte , es sind ja diesselben Viren. Hier geht es aber gerade nicht um "Ausführung" , hier gehts um OnDemand-Scan und anstatt hier nur mit der großen Emulationsheuristik zu prahlen sollte er den Scan endlich mal machen auch wenns dauert.

Der Beitrag wurde von bond7 bearbeitet: 12.10.2008, 16:56


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 12.10.2008, 17:34
Beitrag #2813



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



@Scrapie,
als Ergänzung zur Erkenungsliste:

Dr.Web CureIt! -> 2250 = 100% alle als Trojan.DownLoader.50219 identifiziert -> und das in einem rasend schnellen Tempo ...

Nachtrag:

Im Moment läuft ein Scan mit McAfee (Artemis), da bis jetzt ja nur die CMD getestet wurde -> kann sich nur um Stunden handeln ...

Der Beitrag wurde von dragonmale bearbeitet: 12.10.2008, 17:47


--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.10.2008, 17:50
Beitrag #2814






Gäste






ZITAT(dragonmale @ 12.10.2008, 18:33) *
@Scrapie,
als Ergänzung zur Erkenungsliste:

Dr.Web CureIt! -> 2250 = 100% alle als Trojan.DownLoader.50219 identifiziert -> und das in einem rasend schnellen Tempo ...

Nachtrag:

Im Moment läuft ein Scan mit McAfee (Artemis), da bis jetzt ja nur die CMD getestet wurde -> kann sich nur um Stunden handeln ...



Danke, ich werde es gleich ergänzen smile.gif
Das ist dann aber der letzte AV - in der Zwischenzeit sollten die Samples ja überall angekommen sein und eine Erkennung kein Kunststück mehr
Go to the top of the page
 
+Quote Post
citro
Beitrag 12.10.2008, 17:52
Beitrag #2815



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



Hat das schon jemand mit a²free ohne Ikarussignaturen getestet ?

Der Beitrag wurde von citro bearbeitet: 12.10.2008, 17:52
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.10.2008, 17:56
Beitrag #2816






Gäste






Ruhiger Sonntag...

Rat-Server Nr.1: Klick
RAT-Server Nr.2 (UPX): Klick
RAT-Server Nr.2 (unpacked): Klick
Crypter-Stub: Klick
RAT-Server Nr. 2 von oben + Crypter von oben: Klick

Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 12.10.2008, 18:07
Beitrag #2817






Gäste






ZITAT(Scrapie @ 12.10.2008, 18:49) *
Das ist dann aber der letzte AV - in der Zwischenzeit sollten die Samples ja überall angekommen sein und eine Erkennung kein Kunststück mehr


Beim mir läuft noch NOD32 aber das kann noch eine weile dauern. Da das letzte Update von eset gestern war lass ich denn Scan noch durchlaufen.
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.10.2008, 18:08
Beitrag #2818






Gäste






ZITAT(citro @ 12.10.2008, 18:51) *
Hat das schon jemand mit a²free ohne Ikarussignaturen getestet ?

a-squared FREE v3.5 - 0 = 0%


@kurz-pc:
Okay smile.gif

Der Beitrag wurde von Scrapie bearbeitet: 12.10.2008, 18:11
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 12.10.2008, 18:16
Beitrag #2819



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(dragonmale @ 12.10.2008, 18:33) *
Dr.Web CureIt! -> 2250 = 100% alle als Trojan.DownLoader.50219 identifiziert -> und das in einem rasend schnellen Tempo ...


Die TrojanDownloader wurden per Sig erkannt, welche Dr.Web scheibar flux hinzufügte. Interessant sind wirklich eher nur die heuritischen Erkennungen. Wenn eine Signatur vorhanden ist... Das ist ja einfach wink.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 12.10.2008, 18:18
Beitrag #2820



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ist das jetzt überhaupt möglich das eine Signatur alle 2250 Variablen abdecken kann oder geht die Signatur fest auf die Dateigröße , wär bissl blöd ? wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 139 140 141 142 143 > » 
Reply to this topicStart new topic
167 Besucher lesen dieses Thema (Gäste: 167 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 16.05.2025, 00:52
Impressum