![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#3181
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
|
|
|
![]()
Beitrag
#3182
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Nach Aufruf der Site hxxp://www.myprivatetubes09.net/ startet zuerst ein "Browser-PlugIn Windows-Mediaplayer-Bildchen", welches natürlich nicht abspielen kann, weil der Codec fehlt. Danach wird der Codec zum Download angeboten, im Screenshot als 1 dargestellt. Dieser ausgeführt erzeugt eine Fehlermeldung, ein zweites Ausführen erzeugt ein Screen mit angeblicher Software-Inkompatibilität. Danach liegt im Autostart eine msiconf.exe, welche das Nachladen von Rapid-Antivirus sichert. Die Autostart-Datei wird von Symantecs Sonar erkannt, Rapid Antivirus als Antivirus2008, welcher nach Bereinigung durch NAV2009 mal wieder das Vista-Startmenü shreddert. ![]() ![]() Hier beweist Antivir mal wieder seine Qualität, wie so oft in diesem Thread. http://www.virustotal.com/de/analisis/38e5...6787e5e53b053a8 -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#3183
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.173 Mitglied seit: 11.06.2007 Wohnort: Whitelist Mitglieds-Nr.: 6.272 ![]() |
|
|
|
![]()
Beitrag
#3184
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 5.344 Mitglied seit: 02.04.2005 Wohnort: Localhost Mitglieds-Nr.: 2.320 Betriebssystem: W10 [x64] Virenscanner: EAM Firewall: EAM ![]() |
-------------------- Dr. Web' s Updates List
Dr. Web' s Virusbibliothek Dr. Web´s History "Kenshi" sagt sayonara Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort] Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden." [Jewgenij Kaspersky] Ubuntu Beryl Matrix 3D Desktop |
|
|
![]()
Beitrag
#3185
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
-------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#3186
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Insgesamt ein positives Ergebnis für die TrojanDownloader-Erkenner. Aber mich beruhigt doch eher, wenn ein BehaviorBlocker die Datei erkennt, anstatt Sigs. Beides wäre natürlich topp ![]() -------------------- Yours sincerely
Uwe Kraatz |
|
|
Gast_Scrapie_* |
![]()
Beitrag
#3187
|
Gäste ![]() |
|
|
|
![]()
Beitrag
#3188
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 5.344 Mitglied seit: 02.04.2005 Wohnort: Localhost Mitglieds-Nr.: 2.320 Betriebssystem: W10 [x64] Virenscanner: EAM Firewall: EAM ![]() |
@Solution-Design
Ich konnte ganz normal die Datei runterladen, aber öffnen nicht, da diese Datei PW-geschützt ist edit: hier das VT-Ergebnis dieser Datei: www.virustotal.com/analisis/c0a1453ed0be731562b6ea34360b7e39 Der Beitrag wurde von Kenshiro bearbeitet: 26.12.2008, 13:01 -------------------- Dr. Web' s Updates List
Dr. Web' s Virusbibliothek Dr. Web´s History "Kenshi" sagt sayonara Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort] Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden." [Jewgenij Kaspersky] Ubuntu Beryl Matrix 3D Desktop |
|
|
![]()
Beitrag
#3189
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Hier beweist Antivir mal wieder seine Qualität, wie so oft in diesem Thread. http://www.virustotal.com/de/analisis/38e5...6787e5e53b053a8 Die Qualität in Sachen Erkennung ist wirklich sehr gut. Etwas OT: Allerdings ist mir gestern AntiVir Free auf dem Rechner eines Verwandten still und heimlich beim Kopieren vieler kleiner Dateien abgekackt, es liefen einfach keine Prozesse mehr, bis auf vll. den Scheduler, und es gab keine Fehlermeldung. So etwas gabs doch hier vor Jahren schon, mein Vertrauen in Avira ist dahin... Beim Starten kommt dies: ![]() -------------------- ![]() |
|
|
![]()
Beitrag
#3190
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.173 Mitglied seit: 11.06.2007 Wohnort: Whitelist Mitglieds-Nr.: 6.272 ![]() |
Insgesamt ein positives Ergebnis für die TrojanDownloader-Erkenner. Aber mich beruhigt doch eher, wenn ein BehaviorBlocker die Datei erkennt, anstatt Sigs. Beides wäre natürlich topp ![]() Als Beispiel PrevxEdge erkennt insgesamt eine svchоst.exe im windows\system32 Verzeichnis als Malware. VT: http://www.virustotal.com/de/analisis/2982...2b0b4125eb41d71 Der Beitrag wurde von rolarocka bearbeitet: 26.12.2008, 14:02 |
|
|
![]()
Beitrag
#3191
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
@Solution-Design Ich konnte ganz normal die Datei runterladen, aber öffnen nicht, da diese Datei PW-geschützt ist Wenn du die Datei mit WinRAR öffnest, wirst sofort vom Passwort erschlagen. Bei allen anderen Packern, sollte man sich den Archiv-Kommentar anschauen ![]() Und für ganz komische Packer: virus Etwas OT: Allerdings ist mir gestern AntiVir Free auf dem Rechner eines Verwandten still und heimlich beim Kopieren vieler kleiner Dateien abgekackt, es liefen einfach keine Prozesse mehr, bis auf vll. den Scheduler, und es gab keine Fehlermeldung. Keine Meldung vom Windows-Security-Center? Der Beitrag wurde von Solution-Design bearbeitet: 26.12.2008, 16:19 -------------------- Yours sincerely
Uwe Kraatz |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3192
|
Gäste ![]() |
Wenn du die Datei mit WinRAR öffnest, wirst sofort vom Passwort erschlagen. Bei allen anderen Packern, sollte man sich den Archiv-Kommentar anschauen ![]() Hi Solution! Ist die Datei VM-resistent ? Bei mir passiert da überhaupt nichts, wenn ich sie im Shadow-Modus (ShadowDefender) ausführe ![]() Gruß, Nightwatch |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3193
|
Gäste ![]() |
Ok. Wenigstens die WMPCDCS.exe lässt sich ausführen. Ergebnis:
F-Secure failed ![]() Stellt man Deepguard auf ganz scharf, wird der User gefragt, ob er die Anwendung zulassen oder blockieren möchte. Schwaches Bild, meine Herren! |
|
|
![]()
Beitrag
#3194
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 5.344 Mitglied seit: 02.04.2005 Wohnort: Localhost Mitglieds-Nr.: 2.320 Betriebssystem: W10 [x64] Virenscanner: EAM Firewall: EAM ![]() |
So, habe mal jetzt getan, was Solution-Design schrieb - Ergebnis:
![]() -------------------- Dr. Web' s Updates List
Dr. Web' s Virusbibliothek Dr. Web´s History "Kenshi" sagt sayonara Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort] Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden." [Jewgenij Kaspersky] Ubuntu Beryl Matrix 3D Desktop |
|
|
![]()
Beitrag
#3195
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Ist die Datei VM-resistent ? Bei mir passiert da überhaupt nichts, wenn ich sie im Shadow-Modus (ShadowDefender) ausführe ![]() Nein, die Datei ließ sich hier auch in der VM problemlos starten und begann dann das Fake-Antimalware-Programm herunter zu laden und zu starten. Wie geht es denn weiter, wenn du der Empfehlung folgst? Der Beitrag wurde von Solution-Design bearbeitet: 27.12.2008, 04:56 -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#3196
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Wie geht es denn weiter, wenn du der Empfehlung folgst? Im automatischen Modus wird dem Programm fast alles verboten, was KIS abfangen kann, also auch der Internetzugriff und somit das Nachladen von Komponenten. Ausnahme scheint das Starten von Prozessen zu sein, diese erben aber die Beschränkungen der Malware, sollte also nicht so schlimm sein. Das hat den Vorteil, dass viele Programme, die fälschlicherweise von KIS als potenziell gefährlich eingestuft werden (davon gibts leider einige, z.B. den nLite-Installer), trotzdem noch funktionieren, allerdings keinen Schaden anrichten können. Im interaktiven Modus ist es ähnlich, nur etwas mehr Klickerei. Ich persönlich verbiete lieber ganz den Start. -------------------- ![]() |
|
|
![]()
Beitrag
#3197
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
https://www.virustotal.com/de/analisis/6573...951d7a994ede196
Der Dateiname lässt ja schon erahnen, worum es sich handelt. -------------------- ![]() |
|
|
![]()
Beitrag
#3198
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
http://www.virustotal.com/de/analisis/6434...1dbdf2b49510c9a
HPUSBFW.EXE - Partitionierung und Formatierung von USB-Datenträgern - Originalgröße (0.4MB) Das gescannte File ist größer und mit einer Backdoor infiziert , die nennt sich Iphone Driver und wird als versteckter Dienst installiert wenn man die HPUSBFW.EXE anklickt. Mit der Schadsoftware dürften sich schon 300 Mann oder mehr infiziert haben weil an dem Torrent 300 Seeder waren wo die infizierte Datei dabei lag um auf einem USB-Stick ein XP zu machen . Ich wollte mir das aus Neugierde natürlich auch ansehen und bin unvorsichtigerweise in die Falle getappt, glücklicherweise konnte SONAR die Hintergrundinfizierung aufhalten und löschen. ![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3199
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 431 Mitglied seit: 19.04.2003 Mitglieds-Nr.: 44 Betriebssystem: Linux raspberrypi 3.6.11+ ![]() |
Von was redest du gerade ? Jumper trojan 3.7 kostete 80 € Jumper trojan soll 190 € kosten. -------------------- Es ist gut, dass wir verschiedener Meinung sind, sonst hätten wir beide Unrecht. |
|
|
![]()
Beitrag
#3200
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 431 Mitglied seit: 19.04.2003 Mitglieds-Nr.: 44 Betriebssystem: Linux raspberrypi 3.6.11+ ![]() |
-------------------- Es ist gut, dass wir verschiedener Meinung sind, sonst hätten wir beide Unrecht. |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 19.05.2025, 05:15 |