Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 146 147 148 149 150 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Voyager
Beitrag 26.10.2008, 12:52
Beitrag #2941



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Angelehnt an mein letztes Posting http://www.rokop-security.de/index.php?s=&...st&p=252794

Manchmal zweifelt man schon wie Effektiv der Malware-Test bei symantec ist , die hauseigene Heuristik hat das Objekt schon längst als böse verdäcchtigt wink.gif

ZITAT
Dear ---------,

We have analyzed your submission. The following is a report of our findings for each file you have submitted:

filename: F:\40\1\Oceanmultissl.exe
machine: Machine
result: See the developer notes

Developer notes:
F:\40\1\Oceanmultissl.exe Our automation was unable to identify any malicious content in this submission.
The file will be stored for further human analysis



--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
rolarocka
Beitrag 26.10.2008, 14:40
Beitrag #2942



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.173
Mitglied seit: 11.06.2007
Wohnort: Whitelist
Mitglieds-Nr.: 6.272



ZITAT(Rios @ 25.10.2008, 19:18) *
hxxp://www.messengerskinner.com Die GUI wird ab und zu gewechselt.

An ThreatFire kommt MessengerSkinner nicht vorbei:





thumbup.gif

Der Beitrag wurde von rolarocka bearbeitet: 26.10.2008, 14:44
Go to the top of the page
 
+Quote Post
Julian
Beitrag 26.10.2008, 15:06
Beitrag #2943



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(bond7 @ 24.10.2008, 18:01) *
Hier auf dieser Phishingseite solle man einen Update installieren


KIS erkennt es mit der Heuristik, wahrscheinlich mitlerweile auch per Signatur.


--------------------
Go to the top of the page
 
+Quote Post
Kenshiro
Beitrag 26.10.2008, 15:41
Beitrag #2944



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 5.344
Mitglied seit: 02.04.2005
Wohnort: Localhost
Mitglieds-Nr.: 2.320

Betriebssystem:
W10 [x64]
Virenscanner:
EAM
Firewall:
EAM



Jepp KAV erkennt es via Sig


--------------------
Dr. Web' s Updates List
Dr. Web' s Virusbibliothek

Dr. Web´s History

"Kenshi" sagt sayonara
Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort]


Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden."
[Jewgenij Kaspersky]

Ubuntu Beryl Matrix 3D Desktop
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 27.10.2008, 22:14
Beitrag #2945






Gäste






Microsoft, yeah ! lmfao.gif

Fake-AV, übliche Masche, halbwegs glaubhafte Aufmachung der Webseite, Erkennung noch mangelhaft, ...


Gute n8,
Scrapie
Go to the top of the page
 
+Quote Post
Julian
Beitrag 27.10.2008, 22:21
Beitrag #2946



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Scrapie @ 27.10.2008, 22:13) *
Microsoft, yeah ! lmfao.gif

Fake-AV, übliche Masche, halbwegs glaubhafte Aufmachung der Webseite, Erkennung noch mangelhaft, ...

Ist es denn ein schädliches oder nur ein Fraudprogramm?


--------------------
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 27.10.2008, 22:26
Beitrag #2947






Gäste






ZITAT(Julian @ 27.10.2008, 22:20) *
Ist es denn ein schädliches oder nur ein Fraudprogramm?


ka
Geh jetzt in's Bett.
Sag dir Morgen mehr wenn du willst smile.gif


Scrapie
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 27.10.2008, 22:31
Beitrag #2948



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT(rolarocka @ 26.10.2008, 14:39) *
An ThreatFire kommt MessengerSkinner nicht vorbei:

thumbup.gif


Am Antibot auch nicht, es ist hier eingestellt auf vollautomatische Erkennung und Bereinigung ohne Userbestätiging.





Zusatz : Test mit NIS09

*Messengerskinner.dll wird von Autoprotect erkannt und gelöscht


*Systemaktivitätsüberwachung hat 2 Objekte erkannt die Änderungen am PC vornehmen , eine davon wird mit der Heuristik erkannt, die zweite existiert nicht im angegebenen Ordner.







Der Beitrag wurde von bond7 bearbeitet: 27.10.2008, 22:52


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 27.10.2008, 23:00
Beitrag #2949



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



ZITAT(Scrapie @ 27.10.2008, 22:13) *
Microsoft, yeah ! lmfao.gif

Fake-AV, übliche Masche, halbwegs glaubhafte Aufmachung der Webseite, Erkennung noch mangelhaft, ...


Gute n8,
Scrapie

Bei den FakeAVs scheint Microsoft allgemein recht schnell und erkennungsmäßig gut zu sein. *verschwörungstheorieerfindengeh* biggrin.gif lmfao.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 28.10.2008, 13:57
Beitrag #2950



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Heute gabs wiedermal eine nette Ecard im Emailkasten wink.gif

http://www.virustotal.com/de/analisis/6310...26940c60a3a54f6

Das ist ein hartnäckiges Biest , das versucht Codeinjection und rebootet den PC sogleich sodas NAB dann nochmal ansetzen muss um den Müll aus dem System zu bekommen welche mit dem Winlogon gestartet wurde. Anschliessend verbleibt noch ein Fake-Antispyware Tray Objekt welche im Schlepptau des Explorer mitgestartet wird, O20 - AppInit_DLLs: karna.dat
Das Securitycenter wurde gelöscht und die Firewall deaktiviert und Windowsdefender beschädigt , das ist das leidliche Problem bei Malware diese beschädigt im besten Fall das System so das Neuaufsetzen die bessere Lösung wäre wink.gif

Edit: Nachtest mit NIS in der VM

Hier werden 2 Trojaner gestoppt , Speicherzugriffe auf nicht zugelassene Adressen blockiert aber das Objekt welches mit dem Winlogon gestartet wird übersehen, die Systemaktivität wird aber erkannt siehe Bild. Die erweiterte Programmsteuerung in der Firewall steht hier auf Automatik , bei manueller Einstellung sollte der Codeinjection Schutz greifen .
Die Kombination mit NAB könnte hier Abhilfe schaffen da NAB dieses Objekt erfolgreich löschen konnte.



Edit2: Nachtest mit NIS und NAB in der VM

Wie zu erwarten hat sich NIS um die Trojaner gekümmmert die das System verstümmeln und NAB hat sich um den Winlogon Trojaner gekümmert.



Jetzt ist es auch möglich den Sicherheitscenter Dienst wieder erfolgreich zu starten.

Der Beitrag wurde von bond7 bearbeitet: 28.10.2008, 15:41


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 01.11.2008, 16:31
Beitrag #2951



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Ähm, Winrar 3.8 Download kann so aussehen, und so. ph34r.gif
VirusTotal
VirusTotal 2
Eigentlich die selbe Seite, nur eben einmal direkt, bzw. indirekt.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 01.11.2008, 17:03
Beitrag #2952



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Norton Antibot wirft das gleich raus weil ehh keine zulässigen Aktivitäten hat , bei NIS09 passiert leider nicht viel . Die Systemänderungen werden aber erkannt und aufgezeichnet .



Ich hab die DLL mal gescannt, das sieht mager aus da muss sich Norton nicht schämen wink.gif

http://www.virustotal.com/de/analisis/907e...01307621379a216

Die Infos ganz unten auf Virustotal sind interesannt -> http://info.prevx.com/aboutprogramtext.asp...E99AF00D0CBF9EE

Die DLL ist das erste mal heute am 1.11. als 53977224.DLL benannt in Spanien aufgetaucht , könnte möglicherweise einen Hinweis geben aus welcher Gegend der Hacker stammt der die wrar380.exe Datei entworfen hat.

Der Beitrag wurde von bond7 bearbeitet: 01.11.2008, 17:18


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 01.11.2008, 17:19
Beitrag #2953






Gäste






Wo bekommt man diesen Winrar 3.8 Download den her ?
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 01.11.2008, 17:24
Beitrag #2954



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



freeware-softlink.com

Fake ! wink.gif

Seitenherkunft http://www.whois.de/whois/search/freeware-softlink.com

Der Beitrag wurde von bond7 bearbeitet: 01.11.2008, 17:30


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 01.11.2008, 18:17
Beitrag #2955



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



ZITAT(bond7 @ 01.11.2008, 17:23) *
freeware-softlink.com

eigenartig, denn ich erhalte von dort nur eine Datei, welche die selbe MD5-Summe (sie auch Virustotal) hat, wie die Original-Datei, welche auch Rios hier
ZITAT(Rios @ 01.11.2008, 16:30) *

hochgeladen hatte confused.gif -> durchschaut die "Seite" etwa mein Vorhaben lmfao.gif

Nachtrag:
Ok, jetzt ist alles klar -> nicht nur "freeware-softlink.com", sondern "www" davor

Nur, verstehe ich dann das
ZITAT(bond7 @ 01.11.2008, 17:23) *
freeware-softlink.com

Fake ! wink.gif

Seitenherkunft http://www.whois.de/whois/search/freeware-softlink.com

nicht ganz -> zumal der whois-Hinweis ja eine saubere Seite zu betreffen scheint confused.gif

Nachtrag 2:
Ok, nachdem ich mir mal die IP, von beiden, angeschaut habe, dämmert es langsam -> igendwie stand (bei) mir gerade jemand auf der Leitung lmfao.gif

Der Beitrag wurde von dragonmale bearbeitet: 01.11.2008, 18:35


--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Julian
Beitrag 01.11.2008, 18:34
Beitrag #2956



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Rios @ 01.11.2008, 16:30) *

Danke für den Link, Rios smile.gif
Das zweite Winrar, was auf der Seite angeboten wird, ist dann also das Originale? Also ein FP von F-Secure?


--------------------
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 01.11.2008, 18:37
Beitrag #2957



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



ZITAT(Julian @ 01.11.2008, 18:33) *
Also ein FP von F-Secure?

... welcher mittlerweile gefixt wurde -> siehe meinen VT-Link


--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Voyager
Beitrag 01.11.2008, 18:43
Beitrag #2958



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ohh , das hab ich jetzt auf die schnelle nicht beachtet wenn man das www weglässt das man die Originale RAR erhält und mit www den Trojaner wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 01.11.2008, 18:47
Beitrag #2959



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



ZITAT(bond7 @ 01.11.2008, 18:42) *
wenn man das www weglässt das man die Originale RAR erhält und mit www den Trojaner

raffitückisch wink.gif


--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 01.11.2008, 19:09
Beitrag #2960






Gäste






ZITAT(dragonmale @ 01.11.2008, 18:36) *
... welcher mittlerweile gefixt wurde -> siehe meinen VT-Link


Jepp. Hatte es gestern Nacht (wie versprochen) noch eingeschickt. Und heute sollte der FP weg sein.
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 146 147 148 149 150 > » 
Reply to this topicStart new topic
288 Besucher lesen dieses Thema (Gäste: 288 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 17.05.2025, 13:48
Impressum