![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#2941
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Angelehnt an mein letztes Posting http://www.rokop-security.de/index.php?s=&...st&p=252794
Manchmal zweifelt man schon wie Effektiv der Malware-Test bei symantec ist , die hauseigene Heuristik hat das Objekt schon längst als böse verdäcchtigt ![]() ZITAT Dear ---------, We have analyzed your submission. The following is a report of our findings for each file you have submitted: filename: F:\40\1\Oceanmultissl.exe machine: Machine result: See the developer notes Developer notes: F:\40\1\Oceanmultissl.exe Our automation was unable to identify any malicious content in this submission. The file will be stored for further human analysis -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#2942
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.173 Mitglied seit: 11.06.2007 Wohnort: Whitelist Mitglieds-Nr.: 6.272 ![]() |
|
|
|
![]()
Beitrag
#2943
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
KIS erkennt es mit der Heuristik, wahrscheinlich mitlerweile auch per Signatur. -------------------- ![]() |
|
|
![]()
Beitrag
#2944
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 5.344 Mitglied seit: 02.04.2005 Wohnort: Localhost Mitglieds-Nr.: 2.320 Betriebssystem: W10 [x64] Virenscanner: EAM Firewall: EAM ![]() |
Jepp KAV erkennt es via Sig
-------------------- Dr. Web' s Updates List
Dr. Web' s Virusbibliothek Dr. Web´s History "Kenshi" sagt sayonara Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort] Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden." [Jewgenij Kaspersky] Ubuntu Beryl Matrix 3D Desktop |
|
|
Gast_Scrapie_* |
![]()
Beitrag
#2945
|
Gäste ![]() |
Microsoft, yeah !
![]() Fake-AV, übliche Masche, halbwegs glaubhafte Aufmachung der Webseite, Erkennung noch mangelhaft, ... Gute n8, Scrapie |
|
|
![]()
Beitrag
#2946
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Microsoft, yeah ! ![]() Fake-AV, übliche Masche, halbwegs glaubhafte Aufmachung der Webseite, Erkennung noch mangelhaft, ... Ist es denn ein schädliches oder nur ein Fraudprogramm? -------------------- ![]() |
|
|
Gast_Scrapie_* |
![]()
Beitrag
#2947
|
Gäste ![]() |
|
|
|
![]()
Beitrag
#2948
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
An ThreatFire kommt MessengerSkinner nicht vorbei: ![]() Am Antibot auch nicht, es ist hier eingestellt auf vollautomatische Erkennung und Bereinigung ohne Userbestätiging. ![]() ![]() Zusatz : Test mit NIS09 *Messengerskinner.dll wird von Autoprotect erkannt und gelöscht ![]() *Systemaktivitätsüberwachung hat 2 Objekte erkannt die Änderungen am PC vornehmen , eine davon wird mit der Heuristik erkannt, die zweite existiert nicht im angegebenen Ordner. ![]() Der Beitrag wurde von bond7 bearbeitet: 27.10.2008, 22:52 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#2949
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Microsoft, yeah ! ![]() Fake-AV, übliche Masche, halbwegs glaubhafte Aufmachung der Webseite, Erkennung noch mangelhaft, ... Gute n8, Scrapie Bei den FakeAVs scheint Microsoft allgemein recht schnell und erkennungsmäßig gut zu sein. *verschwörungstheorieerfindengeh* ![]() ![]() |
|
|
![]()
Beitrag
#2950
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Heute gabs wiedermal eine nette Ecard im Emailkasten
![]() http://www.virustotal.com/de/analisis/6310...26940c60a3a54f6 Das ist ein hartnäckiges Biest , das versucht Codeinjection und rebootet den PC sogleich sodas NAB dann nochmal ansetzen muss um den Müll aus dem System zu bekommen welche mit dem Winlogon gestartet wurde. Anschliessend verbleibt noch ein Fake-Antispyware Tray Objekt welche im Schlepptau des Explorer mitgestartet wird, O20 - AppInit_DLLs: karna.dat Das Securitycenter wurde gelöscht und die Firewall deaktiviert und Windowsdefender beschädigt , das ist das leidliche Problem bei Malware diese beschädigt im besten Fall das System so das Neuaufsetzen die bessere Lösung wäre ![]() Edit: Nachtest mit NIS in der VM Hier werden 2 Trojaner gestoppt , Speicherzugriffe auf nicht zugelassene Adressen blockiert aber das Objekt welches mit dem Winlogon gestartet wird übersehen, die Systemaktivität wird aber erkannt siehe Bild. Die erweiterte Programmsteuerung in der Firewall steht hier auf Automatik , bei manueller Einstellung sollte der Codeinjection Schutz greifen . Die Kombination mit NAB könnte hier Abhilfe schaffen da NAB dieses Objekt erfolgreich löschen konnte. ![]() Edit2: Nachtest mit NIS und NAB in der VM Wie zu erwarten hat sich NIS um die Trojaner gekümmmert die das System verstümmeln und NAB hat sich um den Winlogon Trojaner gekümmert. ![]() Jetzt ist es auch möglich den Sicherheitscenter Dienst wieder erfolgreich zu starten. Der Beitrag wurde von bond7 bearbeitet: 28.10.2008, 15:41 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#2951
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Ähm, Winrar 3.8 Download kann so aussehen, und so.
![]() VirusTotal VirusTotal 2 Eigentlich die selbe Seite, nur eben einmal direkt, bzw. indirekt. |
|
|
![]()
Beitrag
#2952
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Norton Antibot wirft das gleich raus weil ehh keine zulässigen Aktivitäten hat , bei NIS09 passiert leider nicht viel . Die Systemänderungen werden aber erkannt und aufgezeichnet .
![]() Ich hab die DLL mal gescannt, das sieht mager aus da muss sich Norton nicht schämen ![]() http://www.virustotal.com/de/analisis/907e...01307621379a216 Die Infos ganz unten auf Virustotal sind interesannt -> http://info.prevx.com/aboutprogramtext.asp...E99AF00D0CBF9EE Die DLL ist das erste mal heute am 1.11. als 53977224.DLL benannt in Spanien aufgetaucht , könnte möglicherweise einen Hinweis geben aus welcher Gegend der Hacker stammt der die wrar380.exe Datei entworfen hat. Der Beitrag wurde von bond7 bearbeitet: 01.11.2008, 17:18 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_Xeon_* |
![]()
Beitrag
#2953
|
Gäste ![]() |
Wo bekommt man diesen Winrar 3.8 Download den her ?
|
|
|
![]()
Beitrag
#2954
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
freeware-softlink.com
Fake ! ![]() Seitenherkunft http://www.whois.de/whois/search/freeware-softlink.com Der Beitrag wurde von bond7 bearbeitet: 01.11.2008, 17:30 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#2955
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.413 Mitglied seit: 17.11.2003 Mitglieds-Nr.: 4.706 ![]() |
freeware-softlink.com eigenartig, denn ich erhalte von dort nur eine Datei, welche die selbe MD5-Summe (sie auch Virustotal) hat, wie die Original-Datei, welche auch Rios hier hochgeladen hatte ![]() ![]() Nachtrag: Ok, jetzt ist alles klar -> nicht nur "freeware-softlink.com", sondern "www" davor Nur, verstehe ich dann das nicht ganz -> zumal der whois-Hinweis ja eine saubere Seite zu betreffen scheint ![]() Nachtrag 2: Ok, nachdem ich mir mal die IP, von beiden, angeschaut habe, dämmert es langsam -> igendwie stand (bei) mir gerade jemand auf der Leitung ![]() Der Beitrag wurde von dragonmale bearbeitet: 01.11.2008, 18:35 -------------------- "Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie" (Ernst Niebergall) |
|
|
![]()
Beitrag
#2956
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Danke für den Link, Rios ![]() Das zweite Winrar, was auf der Seite angeboten wird, ist dann also das Originale? Also ein FP von F-Secure? -------------------- ![]() |
|
|
![]()
Beitrag
#2957
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.413 Mitglied seit: 17.11.2003 Mitglieds-Nr.: 4.706 ![]() |
-------------------- "Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie" (Ernst Niebergall) |
|
|
![]()
Beitrag
#2958
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Ohh , das hab ich jetzt auf die schnelle nicht beachtet wenn man das www weglässt das man die Originale RAR erhält und mit www den Trojaner
![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#2959
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.413 Mitglied seit: 17.11.2003 Mitglieds-Nr.: 4.706 ![]() |
wenn man das www weglässt das man die Originale RAR erhält und mit www den Trojaner raffitückisch ![]() -------------------- "Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie" (Ernst Niebergall) |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#2960
|
Gäste ![]() |
... welcher mittlerweile gefixt wurde -> siehe meinen VT-Link Jepp. Hatte es gestern Nacht (wie versprochen) noch eingeschickt. Und heute sollte der FP weg sein. |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 17.05.2025, 13:48 |