Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 149 150 151 152 153 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Julian
Beitrag 05.11.2008, 19:28
Beitrag #3001



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(bond7 @ 05.11.2008, 19:23) *
hmm ok bei dir ist NAB sowieso Ungenau und sowieso Fehlalarm verdächtig , das wiederholst du zwar oft

Fast richtig, aber trotzdem bewusst falsch ausgedrückt...
Mach mal das "NAB" weg und setz dafür "Verhaltensblocker" ein whistling.gif

ZITAT(bond7 @ 05.11.2008, 19:23) *
aber es wird dadurch nicht richtiger.

Nett wie eh und jeh...

ZITAT(bond7 @ 05.11.2008, 19:23) *
Das Teil um was es hier geht ist ein Downloader der ungefragt Schadsoftware ins System installiert , das ist bitte schön gefährlich genug , da gibt es auch nichts daran zu diskutieren ob man den Downloader erkennen sollte oder nicht. Kaspersky liegt hier falsch und Avira richtig.

Ich seh schon, du hast das Teil auf Codebasis auseinandergenommen...


--------------------
Go to the top of the page
 
+Quote Post
citro
Beitrag 05.11.2008, 19:32
Beitrag #3002



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



ZITAT(rolarocka @ 05.11.2008, 19:25) *
gibts hier:
hxxp://load.galaplayer.com/index.php?go=download



Den Link kenne ich mittlerweile und die Datei ist es nicht - ich habe den fake Player per POPup aufgefangen.

edit: kleine Unterschiede in der Dateigröße

Der Beitrag wurde von citro bearbeitet: 05.11.2008, 19:39
Go to the top of the page
 
+Quote Post
Julian
Beitrag 05.11.2008, 19:44
Beitrag #3003



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Es scheinen aber beide Programme das Gleiche zu machen.


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.11.2008, 19:44
Beitrag #3004



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



In der VM mit XP und NIS09 diesen galaplayer reininstalliert wird erkannt das alle 4 Prozesse auf den Internetexplorer zugreifen (Codeeinschleussung) , erkannt wird vom AV oder Sonar bis dato noch nichts , allerdings ein folgender Scan ergibt das Ergebnis.



ZITAT
Behobene Bedrohungen:
AH.Farfli.1
Typ: Anomalie
Risiko: Mittel (Mittel Versteckt, Mittel Löschen, Mittel Leistung, Mittel Datenschutz)
Kategorien: Virus
Status: Neustarten erforderlich
-----------
2 Registrierungseinträge
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run->Store file readme bash - Gelöscht
HKEY_USERS\S-1-5-21-583907252-1202660629-1708537768-1003\Software\Microsoft\Windows\CurrentVersion\Run->Send new - Gelöscht
4-Dateien
c:\dokumente und einstellungen\all users\anwendungsdaten\city about store file\fast bat.exe - Neustarten erforderlich
c:\dokumente und einstellungen\jens\anwendungsdaten\4 mail\dent seek.exe - Gelöscht
c:\dokumente und einstellungen\jens\anwendungsdaten\4 mail\linkpilesoftware.exe - Gelöscht
c:\windows\tasks\ab070fc69180858e.job - Gelöscht


Möglicherweise ist der springende Punkt hier die Heuristik, da diese erst beim manuellen Scanner greift. Das Kürzel AH im Virusname erhärtet das noch.

Der Beitrag wurde von bond7 bearbeitet: 05.11.2008, 19:52


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
citro
Beitrag 05.11.2008, 19:48
Beitrag #3005



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



ZITAT(Julian @ 05.11.2008, 19:43) *
Es scheinen aber beide Programme das Gleiche zu machen.



Man sieht aber, dass zB Malwarebytes unterschiedlich reagiert.

@bond7: haste meine PM wegen der >Datei bekommen ?
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.11.2008, 19:56
Beitrag #3006



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Citro

Die weichen nur ein paar Bytes voneinander ab aber ist dasselbe , auch nurn dreckiger Downloader der das Gelumbe Online zieht.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 05.11.2008, 20:03
Beitrag #3007






Gäste






ZITAT(bond7 @ 05.11.2008, 15:36) *

Das ganze mal mit der ESS geprüft:

Beim starten der "Mahnung.scr", die (vorerst) nicht erkannt wird, reagiert NOD32 folgendermaßen.
Zuerst wird in Temp ein Fake Alert Wurm erkannt.....



Kurze Zeit später, wird ein Trojaner erkannt und die "Mahung.scr" ebenfalls komplett entfernt, eine Infektion kommt hier nicht zu stande.


Gruß Xeon

Der Beitrag wurde von Xeon bearbeitet: 05.11.2008, 20:10
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 05.11.2008, 20:10
Beitrag #3008






Gäste






ZITAT(Julian @ 05.11.2008, 19:02) *
Der Galaplayer-Installer hat zumindest eine digitale Signatur, was bei Rougeware oft darauf schließen lässt, dass das Programm wohl doch nicht so bitter böse ist und zumindest nicht aktiv Schaden am System anrichtet.

Test mit ESS:

Und zwar läßt sich der "Player" installieren, etwas nachladen kann er dann aber nicht denn.....


(Automatik Modus)

Der Beitrag wurde von Xeon bearbeitet: 05.11.2008, 20:10
Go to the top of the page
 
+Quote Post
rolarocka
Beitrag 05.11.2008, 20:20
Beitrag #3009



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.173
Mitglied seit: 11.06.2007
Wohnort: Whitelist
Mitglieds-Nr.: 6.272



@Xeon
Die mahnung.scr wird nicht erkannt aber trotzdem entfernt? Das sieht ja fast nach einem behaviour blocker aus.
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 05.11.2008, 20:23
Beitrag #3010






Gäste






ZITAT(rolarocka @ 05.11.2008, 20:19) *
@Xeon
Die mahnung.scr wird nicht erkannt aber trotzdem entfernt? Das sieht ja fast nach einem behaviour blocker aus.

Ja so ist es, die mahnung.scr wird dann gleich mit entfernt.

Der Beitrag wurde von Xeon bearbeitet: 05.11.2008, 20:23
Go to the top of the page
 
+Quote Post
rolarocka
Beitrag 05.11.2008, 20:26
Beitrag #3011



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.173
Mitglied seit: 11.06.2007
Wohnort: Whitelist
Mitglieds-Nr.: 6.272



Sorry dass ich nochmal nachfrage aber war das bis jetzt bei Nod3 immer so und ich habs bisher nicht gemerkt? -.-

Der Beitrag wurde von rolarocka bearbeitet: 05.11.2008, 20:32
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 05.11.2008, 20:45
Beitrag #3012






Gäste






ZITAT(rolarocka @ 05.11.2008, 20:25) *
Sorry dass ich nochmal nachfrage aber war das bis jetzt bei Nod3 immer so und ich habs bisher nicht gemerkt? -.-

Keine Ahnung ob das immer so ist... confused.gif
Go to the top of the page
 
+Quote Post
markus17
Beitrag 06.11.2008, 10:08
Beitrag #3013



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



ZITAT(citro @ 05.11.2008, 18:09) *
Gala-Player setup.exe

Avira schreibt:

We found a new virus in the attachment you have sent us.
The pattern recognition will be integrated in one of our next updates.
The virus will be detected as TR/Dldr.Agent.jae

KAV: no malicious code ph34r.gif

Auf VT findet noch keiner was.


Von Kaspersky bekomme ich in letzter Zeit auch oft die Meldung "no malicious code". ph34r.gif
Go to the top of the page
 
+Quote Post
Rios
Beitrag 06.11.2008, 19:23
Beitrag #3014



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Zufällig in einem anderen Forum über ein Problem gelesen. Habe es mir dann selbst mal angesehen. Das Problem ist der Flash Player,
Schritt 1 dementsprechende Seite aufrufen,
Schritt 2 dann kommt das

vorher wurde ich weis nicht mehr genau nochmal auf diese Seite umgeleitet.
Der nächste Schritt, dann kommt das

bei klick, lädt man dann die exe herunter.
Ergebnis
VirusTotal

Avira Alarm






Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 07.11.2008, 15:50
Beitrag #3015






Gäste






Hi

Aussenseitererkennung

DrWeb auf einsamer Flur


Samples via PN,
Scrapie


//EDIT_1
Noch ein Exot in Sachen Erkennung


/EDIT_2
Und noch ein alter-neuer Fake-AV: *Klick*

Der Beitrag wurde von Scrapie bearbeitet: 07.11.2008, 22:17
Go to the top of the page
 
+Quote Post
Julian
Beitrag 07.11.2008, 23:35
Beitrag #3016



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Starke heuristische Erkennung
Nicht ganz so sehr, aber immerhin

Kaspersky erkennt ersteres bei mir in Zusammenspiel mit Heuristik und Signatur.

Edit: Wer selber testen will, gerne PM an mich.

Der Beitrag wurde von Julian bearbeitet: 07.11.2008, 23:35


--------------------
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 08.11.2008, 08:44
Beitrag #3017






Gäste






Morgäähn

Ergebnis: 5/35 (14.29%) - Symantec nennt das Kind beim Namen: *Klick*

*frühstückmachenjetzt*
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 08.11.2008, 11:25
Beitrag #3018



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Link?


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 08.11.2008, 12:53
Beitrag #3019






Gäste






ZITAT(Solution-Design @ 08.11.2008, 11:24) *
Link?


Kannste per PN haben.
Dort wird wohl jede Stunde ne neue Variante hochgeladen: *Klick*


Scrapie
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 08.11.2008, 13:06
Beitrag #3020



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(Scrapie @ 08.11.2008, 12:52) *
Dort wird wohl jede Stunde ne neue Variante hochgeladen: *Klick*


Tja, scheint so. Im Moment wieder down. http://www.aladdin.de/ scheint sich darauf eingeschossen zu haben, bei allen anderen ist das eher Prinzip Zufall mit der Erkennung.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 149 150 151 152 153 > » 
Reply to this topicStart new topic
222 Besucher lesen dieses Thema (Gäste: 222 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 17.05.2025, 20:03
Impressum