Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 153 154 155 156 157 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Voyager
Beitrag 15.11.2008, 15:06
Beitrag #3081



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
KIS erkennt auch mit Heuristik ect. nichts.


NIS steht gut da.

ZITAT
Behobene Bedrohungen:
Suspicious.AH.42
Typ: Anomalie
Risiko: Mittel (Mittel Versteckt, Mittel Löschen, Mittel Leistung, Mittel Datenschutz)
Kategorien: Heuristikvirus
Status: Vollständig behoben
-----------
1 Datei
c:\downloads\1\flash_update.exe - Gelöscht


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 15.11.2008, 15:19
Beitrag #3082



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(bond7 @ 15.11.2008, 15:05) *
NIS steht gut da.

Muss mich korrigieren: KIS auch.
Es wird ein Programm gedropt und gestartet, danach wird der Installer gelöscht. KIS warnt bei dem gedropten Programm.


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 15.11.2008, 15:23
Beitrag #3083



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Du hast das jetzt auf einem Produktivsystem gestartet nur um nicht schlechter dazustehen ? Man kanns auch übertreiben .


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 15.11.2008, 15:40
Beitrag #3084






Gäste






Ist das wieder so eine Variante die VM erkennt und sich dann sofort löscht?
Go to the top of the page
 
+Quote Post
Julian
Beitrag 15.11.2008, 15:51
Beitrag #3085



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(bond7 @ 15.11.2008, 15:22) *
Du hast das jetzt auf einem Produktivsystem gestartet

Du reimst dir wieder mal einen Stuss zusammen, dass es zum Kotzen ist...
[attachment=4326:vm.jpg]

ZITAT(bond7 @ 15.11.2008, 15:22) *
nur um nicht schlechter dazustehen ?

Gaga...

ZITAT(bond7 @ 15.11.2008, 15:22) *
Man kanns auch übertreiben.

stirnklatsch.gif

@kurz-pc:
Offenbar nicht...


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 15.11.2008, 16:01
Beitrag #3086



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@kurz-pc

Das Ding läuft , Norton Antibot scheint aber irgendwie zu schlafen trotz eindeutiger Hinweise . Ich vermute mal das sichtbare Fenster hat die Verhaltensanalyse in die falsche Tendenz gezwungen.



Manuell Entfernt über NAB



Bei NIS wirds erst im Quick-Scan erkannt.



@Julian

sags doch gleich das du eine VM nutzt , solche Mißverständnisse passieren eben wenn andere Leute zu faul sind ein kompletten Satz zu schreiben.

Der Beitrag wurde von bond7 bearbeitet: 15.11.2008, 16:16


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 15.11.2008, 16:57
Beitrag #3087






Gäste






ZITAT(bond7 @ 15.11.2008, 16:00) *
@kurz-pc

Das Ding läuft , Norton Antibot scheint aber irgendwie zu schlafen trotz eindeutiger Hinweise . Ich vermute mal das sichtbare Fenster hat die Verhaltensanalyse in die falsche Tendenz gezwungen.


Was mich halt wunder das die Online Sandbox Auswertungen so unterschiedlich sind.

http://www.threatexpert.com/report.aspx?md...06d836b757fa9f3
http://www.cwsandbox.org/?page=report&...;password=gytcc
http://anubis.iseclab.org/?action=result&a...amp;format=html
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 15.11.2008, 17:11
Beitrag #3088



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Als ich das Flash-Fake zum ersten mal gestartet hatte da konnte ich einen Prozess names Tinyproxy.exe finden , die URL schien jedoch beim 2ten Aufruf offline gewesen zu sein . Danach war eine URL Online die den Prozess Bolivar25 geladen hatte , mittlerweile ist eine URL Online die den Prozess FB25 lädt. h??p://79.132.211.50/fb/first.php , es ist wieder derselbe Prozess.

Daher kommen die Webseiten auf deinen Links auch zu unterschiedlichen Auswertungen.

Die Virenschreiber wissen das man ihre Adressen auf dem der Schadcode liegt schnell abschaltet von daher legt man seit längerer Zeit immer Reserven unterschiedlicher Art an , entweder Festadressen oder Adressen auf P2P Technik.

Der Beitrag wurde von bond7 bearbeitet: 15.11.2008, 17:16


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 15.11.2008, 18:43
Beitrag #3089






Gäste






Hallo smile.gif

Hab nur ganz kurz Zeit, das Ergebnis von FSAV 2009 von dem Malware-Set von Julian zu posten.
Ich weiß nicht genau, was F-Secure gescannt hat, denn die Dateimenge stimmt nicht annähernd mit der Sample-Menge überein. Deswegen lassen sich leider auch keine Prozentzahlen errechnen.
Hatte zu wenig Zeit, das genauer unter die Lupe zu nehmen.

Ergebnis:



Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
Gast_Scrapie_*
Beitrag 16.11.2008, 19:37
Beitrag #3090






Gäste






Hi

Selbes Set von oben:


QUELLTEXT
----- scan results -----
directories:        1
       files:     4670
      alerts:     4632
  suspicious:        2
    repaired:        0
     deleted:        0
     renamed:        0
   scan time: 00:10:23
--------------------------
Thank you for using AntiVir


QUELLTEXT
AVZ v4.30
Files scanned: 4910
extracted from archives: 81
malicious software found 229
suspicions - 264




Danke @ Julian smile.gif

Der Beitrag wurde von Scrapie bearbeitet: 16.11.2008, 20:12
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 17.11.2008, 21:45
Beitrag #3091






Gäste






key_gen.exe Result: 9/36 (25%)

http://www.virustotal.com/analisis/2a66931...3c4253a93b4da5e

http://anubis.iseclab.org/?action=result&a...amp;format=html
http://www.threatexpert.com/report.aspx?md...8d1cc962c37772e

ZITAT
Is protected with Themida in order to prevent the sample from being reverse-engineered. Themida protection can potentially be used by a threat to complicate the manual threat analysis (e.g. the sample would not run under the Virtual Machine).

Ist so eine Erkennung neu bei threatexpert? Sehe so was heute zum ersten mal bei threatexpert.
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 18.11.2008, 01:59
Beitrag #3092



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



@markus17,
es ist zwar jetzt etwas OT, aber mich persönlich würden diesbezüglich
ZITAT(markus17 @ 15.11.2008, 04:00) *
Mit Rar komme ich auch auf nicht ganz 30mb

ZITAT(markus17 @ 15.11.2008, 11:21) *
ich hab Winrar 3.8, aber bei mir kommt das fertige Archiv auf 44%

einmal deine WinRAR-Einstellungen interessieren, denn ich hatte im Bekanntenkreis kürzlich einen ähnlichen Fall, welchen man aber leider (System wurde durch Neustart zurückgesetzt) nicht mehr rekonstruieren konnte.

Edit:
Mit WinRAR bekomme ich diese 2373 Dateien (eine dazu gekommen?), von 66 MB auf 267 KB und mit anderen Packern, wie WinRK, WinAce, 7-Zip, Squeez und WinUHA (hier hat dann die Datei sogar nur noch 85,7 KB) z.B. funktioniert dies übrigens ebenso -> nur kann dann leider kaum ein Scanner mehr etwas mit dieser Datei anfangen.
Bei Virustotal sieht dies, mit o.g. Paket, im Moment dann so aus:
gepackt mit WinRAR = 16/29
gepackt mit WinAce = 7/34
gepackt mit 7-Zip = 5/35
gepackt mit WinRK = 0/35
gepackt mit WinUHA = 0/35
gepackt mit Squeez = 0/35

Der Beitrag wurde von dragonmale bearbeitet: 18.11.2008, 02:25


--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 18.11.2008, 18:34
Beitrag #3093



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Solid-Archiv wahrscheinlich


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Julian
Beitrag 19.11.2008, 21:17
Beitrag #3094



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



So ein Zeug gibts ein Asien wohl häufiger:
http://www.virustotal.com/de/analisis/3ff2...ccd97e69b085182

Ein World of Warcraft Account-Stealer wink.gif


--------------------
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 20.11.2008, 00:33
Beitrag #3095






Gäste






ZITAT(Julian @ 19.11.2008, 21:16) *
Ein World of Warcraft Account-Stealer wink.gif


Kaspersky und F-Secure haben in den letzten Tagen viele "GameThief-Varianten" eingepflegt. Liegt vielleicht an dem Addon-Release. meine Arbeitskollegen sind seit 7 Tagen total "busy" (oder wie nennt man das lmfao.gif ?) .

Der Beitrag wurde von Nightwatch bearbeitet: 20.11.2008, 00:33
Go to the top of the page
 
+Quote Post
Rios
Beitrag 22.11.2008, 20:59
Beitrag #3096



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Seite führt zu einen Fake Player. Er hat was dagegen.

Gegen den Player selbst allerdings noch nicht (noch) smile.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 22.11.2008, 21:11
Beitrag #3097



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Hast du die Adresse gelöscht ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 22.11.2008, 21:46
Beitrag #3098



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Recht ordentliche heuristische Erkennung:
http://www.virustotal.com/de/analisis/a42f...64646eafa809771

KIS findet nur mit Betaheuristik was:
[attachment=4344:betaheur.jpg]


--------------------
Go to the top of the page
 
+Quote Post
olli
Beitrag 23.11.2008, 12:06
Beitrag #3099



Ist unverzichtbar
Gruppensymbol

Gruppe: Freunde
Beiträge: 5.267
Mitglied seit: 30.11.2003
Wohnort: Dortmund
Mitglieds-Nr.: 242

Betriebssystem:
Windows 10 Prof 64Bit
Virenscanner:
GData/ MS Defender
Firewall:
Router/ Windows 10



ZITAT(Julian @ 22.11.2008, 21:45) *
Recht ordentliche heuristische Erkennung:
http://www.virustotal.com/de/analisis/a42f...64646eafa809771

KIS findet nur mit Betaheuristik was:
[attachment=4344:betaheur.jpg]



Wiso Betaheuristik confused.gif Ich dachte, die wäre in der .506 integriert?

Bis denne
Olli


--------------------
...und sonst bin ich mit einem VW T3 oder einer V-Strom unterwegs...
Go to the top of the page
 
+Quote Post
Julian
Beitrag 23.11.2008, 12:16
Beitrag #3100



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(ntvolli @ 23.11.2008, 12:05) *
Wiso Betaheuristik confused.gif Ich dachte, die wäre in der .506 integriert?

Nein, die Heuristik wird unabhängig von den 8er Versionen geupdatet, man wird sie aber wohl in naher Zukunft über den Updater bekommen.


--------------------
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 153 154 155 156 157 > » 
Reply to this topicStart new topic
261 Besucher lesen dieses Thema (Gäste: 261 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 18.05.2025, 08:58
Impressum