Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 151 152 153 154 155 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Voyager
Beitrag 12.11.2008, 11:59
Beitrag #3041



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Scrapie


Glaub ich eher nicht das die Ecard so einen Schutz integriert hatte, Norton Antibot konnte doch das ganze Verhalten aufzeichnen.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 12.11.2008, 15:36
Beitrag #3042



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Scha ma mal. Live Player ph34r.gif
VirusTotal
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 12.11.2008, 16:00
Beitrag #3043



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



????://www.live-player.com/

Die Datei wird vermutlich ständig geändert, ich hab eine andere Größe bekommen.
http://www.virustotal.com/de/analisis/6949...15d6a3348d9915a

Dasselbe Spiel wie bei dem Galaplayer , der Downloader holt die eigentliche Anwendung nach und installiert gleichzeitig 2 Trojaner die Code einschleussen und den Prozessspeicher vorhandener Prozesse gefährden laut NAB .



Edit:

Hab das eben nochmal mit NIS09 getestet , der Live-Player wird vom Autoprotect als Sicherheitsrisiko erkannt und gelöscht , von den Backdoor Programmen bekommt Norton irgendwie noch nichts mit. Nach der Installation des Liveplayer bekommt man eine Webseite zur erfolgreichen Installation, darauf soll man ein Spywaresecure Programm herunterladen zum Free Scan , dies wird von Norton heuristisch erkannt aber erst nach der Installation.

ZITAT
Suspicious.AH.102
Typ: Anomalie
Risiko: Mittel (Mittel Versteckt, Mittel Löschen, Mittel Leistung, Mittel Datenschutz)
Kategorien: Heuristikvirus
Status: Vollständig behoben
-----------
1 Datei
c:\programme\spyware-secure\spyware-secure_trial.exe - Gelöscht
1 Prozess
c:\programme\spyware-secure\spyware-secure_trial.exe - Beendet


Mit der Kombination aus NIS + NAB bekäme man hier alles tot wenn auch noch Reste der Liveplayerinstallation verbleiben.

Der Beitrag wurde von bond7 bearbeitet: 12.11.2008, 16:44


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.11.2008, 16:14
Beitrag #3044






Gäste






Hi

Die Ecard von oben läuft ohne Probleme in virtueller Umgebung. bond hat ja schon Details gepostet.

Hier läd sie zusätzlich noch von sergej-grienko.com eine Datei Namens "11-11.bin" herunter.
Das ist eine Vorlage für eine nette Pishingseite, die dem User alle möglichen Infos abverlangt, mit denen später versucht werden kann, Passwörter und Sicherheitsabfragen zu erraten.

Snifferlog und die Seite (zur Sicherheit als txt) in der Anlage...



Der Player von oben änder permanent seine Checksumme. Entsprechend sieht die Erkennung dann aus.
Ich habe jetzt schon wieder anderen Hash als im Posting von bond ph34r.gif


Scrapie

Der Beitrag wurde von Scrapie bearbeitet: 12.11.2008, 16:15
Go to the top of the page
 
+Quote Post
Rios
Beitrag 12.11.2008, 16:32
Beitrag #3045



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Avira meint das teil ist Clean!! also echt kompliment, die Antwort wie auch immer, dauerte nicht mal eine Stunde. Bin ich eigentlich nur von Kaspersky so gewöhnt.
Go to the top of the page
 
+Quote Post
Rios
Beitrag 12.11.2008, 16:38
Beitrag #3046



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10




http://www.siteadvisor.com/analysis/
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.11.2008, 16:45
Beitrag #3047






Gäste






Hi

Ach ja?
Das Teil modifiziert (oder vielleicht besser personalisiert) sich bei jedem DL noch auf dem Server ab Offset 46000. Leicht zu testen, wenn man die patch.php dort direkt aufruft.
Nach der Installation schlägt der Player dem User vor, ein AntiSpyware-Programm zu laden. Dessen Erkennung sieht wie folgt aus: *Klick*

Gruß an die Jungs von AntiVir. Wir hatten hier am See zwar Fönwetter die letzten Tageund manche sind da etwas empfindlich und nicht ganz bei der Sache, aber für mich ist das eindeutig nicht clean wink.gif


Scrapie

Der Beitrag wurde von Scrapie bearbeitet: 12.11.2008, 16:47
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 12.11.2008, 16:49
Beitrag #3048



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Antivir und alle anderen Ungläubigen am besten den Link mitgeben wink.gif Wenn sich das Teil bei jedem Download ändert dürfte die Signaturbasierende Erkennung aber eher zwecklos sein.




http://www.imgbox.de/?img=k44316d76.jpg

Der Beitrag wurde von bond7 bearbeitet: 12.11.2008, 16:52


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 12.11.2008, 17:00
Beitrag #3049



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Scrapie,
aber auch hier gibt es noch eine andere exe. klick.


Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.11.2008, 17:02
Beitrag #3050






Gäste






ZITAT(bond7 @ 12.11.2008, 16:48) *
Antivir und alle anderen Ungläubigen am besten den Link mitgeben wink.gif Wenn sich das Teil bei jedem Download ändert dürfte die Signaturbasierende Erkennung aber eher zwecklos sein.

Der Link zum "Anti-Spywareprogramm":
QUELLTEXT
GET /patch.php?uai=h++p://w*w.spyware-secure.com/register.php&nums=P32-FDvOXlpAzV&login=672125&lg=DE&zmode= HTTP/1.1
Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, */*
Accept-Language: de
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0)
Host: download.spyware-secure.com
Connection: Keep-Alive

HTTP/1.1 200 OK
Content-Type: octet-stream
Content-Disposition: filename=SpywareSecure_trial_setup.exe
Content-Length: 673425
Date: Wed, 12 Nov 2008 15:54:33 GMT
Server: lighttpd

Man beachte auch hier den Aufruf über die patch.php wink.gif

Das Teilchen modifiziert nur einen Block von 04 60 00 bis etwa 04 65 E0.
Davor und danach genug Platz für diverse Signaturen...


//Edit:
Link unklickbar gemacht


Der Beitrag wurde von Scrapie bearbeitet: 12.11.2008, 17:08
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 12.11.2008, 17:04
Beitrag #3051






Gäste






ZITAT(Rios @ 12.11.2008, 16:59) *
Scrapie,
aber auch hier gibt es noch eine andere exe. klick.

ZITAT(Scrapie @ 12.11.2008, 17:01) *
...
Man beachte auch hier den Aufruf über die patch.php wink.gif
...


Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 12.11.2008, 20:15
Beitrag #3052






Gäste






Wider so ein YouTube Fake der per Mail verteilt wird.
videopornu456h3.exe

hxxp://dagasub.cl/index14.php
hxxp://dagasub.cl/videopornu456h3.exe

http://www.virustotal.com/analisis/d837936...b69b24655530649

http://www.threatexpert.com/report.aspx?md...48a16b4fdfc8169
http://www.cwsandbox.org/?page=report&...;password=ajweb
http://anubis.iseclab.org/?action=result&a...amp;format=html
Go to the top of the page
 
+Quote Post
Julian
Beitrag 13.11.2008, 12:33
Beitrag #3053



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Ein kurzer AV-Test von mir:

4628 Samples -> 100%

Norton:
Scan ohne Heuristik: 4515 -> 97.56%
Scan mit automatischer Heuristik: 4515 -> 97,56%
Scan mit aggressiver Heuristik: 4521 -> 97,69%

AntiVir Free:
Standardeinstellungen: 4614 -> 99,70%
Höchste Scaneinstellungen: 4617 -> 99,78%

Kaspersky:
Scan mit niedriger Heuristik: 4606 -> 99,52%
Hohe Heuristik: 4608 -> 99,57%
Erweiterte Heuristik beim Start + HIPS-Heuristik: 4617 -> 99,78%
Beta-Heuristik: Erweiterte Heuristik beim Start + HIPS-Heuristik: 4620 -> 99,83%

Das Set besteht zum allergrößten Teil aus Trojanern und Backdoors, 2-3 Fraudtools sind auch mit drin, die aber eventuell Malware-Verhalten an den Tag legen, deshalb hab ich sie nicht rausgenommen.

Der Beitrag wurde von Julian bearbeitet: 13.11.2008, 12:33


--------------------
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 13.11.2008, 12:41
Beitrag #3054



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



@Julian

was ist denn das für ne Beta Heuristik? ich denke der neue Heuristik Emulator wäre schon längst via update rausgekommen. Oder gibts schon wieder nen neuen? weil du BETA schreibst.

gruss
Go to the top of the page
 
+Quote Post
Julian
Beitrag 13.11.2008, 13:27
Beitrag #3055



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(chris30duew @ 13.11.2008, 12:40) *
@Julian

was ist denn das für ne Beta Heuristik? ich denke der neue Heuristik Emulator wäre schon längst via update rausgekommen. Oder gibts schon wieder nen neuen? weil du BETA schreibst.

gruss

Wieder eine neue smile.gif
Hoffentlich wird die bald final.


--------------------
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 13.11.2008, 13:55
Beitrag #3056



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



cool
ja wo bekomme ich denn her? weil im kaspersky beta forum steht davon gar nix. oder hab ich was überlesen? wenn ja verlink mich mal dahin smile.gif
Go to the top of the page
 
+Quote Post
Domino
Beitrag 13.11.2008, 14:03
Beitrag #3057



Schauspiel-Gott
aka Kilauea
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 7.537
Mitglied seit: 20.04.2003
Wohnort: Göttingen
Mitglieds-Nr.: 46



http://forum.kaspersky.com/index.php?showtopic=86632


Domino


--------------------
Keep the spirit alive.....
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 13.11.2008, 20:19
Beitrag #3058



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



Domino,
danke für den Link. aber ich dachte das ist die Heuristik Version die schon längst per update ausgeliefert sein sollte. hat zumindest lucian damals gesagt.
ich habs jetzt net genau durchgelesen, kann es daher sein, das einfach die neue BETA die julian ansprach in den alten post übernommen wurde?
im moment blick ich grad net durch unsure.gif
Go to the top of the page
 
+Quote Post
Julian
Beitrag 13.11.2008, 21:12
Beitrag #3059



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(chris30duew @ 13.11.2008, 20:18) *
kann es daher sein, das einfach die neue BETA die julian ansprach in den alten post übernommen wurde?

Genau smile.gif


--------------------
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 13.11.2008, 22:04
Beitrag #3060



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(Julian @ 13.11.2008, 12:32) *
Ein kurzer AV-Test von mir:
AntiVir Free:
Standardeinstellungen: 4614 -> 99,70%


Spricht irgendwie alles für Avira...

Scanne doch deine Malware-Sammlung mit asquared/Ikarus. Wäre interessant smile.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 151 152 153 154 155 > » 
Reply to this topicStart new topic
299 Besucher lesen dieses Thema (Gäste: 299 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 18.05.2025, 02:23
Impressum