Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 170 171 172 173 174 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Voyager
Beitrag 14.03.2009, 03:22
Beitrag #3421



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



h??p://767certificate.com/

Vorsicht , es kommt ein Flyby Download auf dem Link mit einem Flash-Fake dessen Erkennung praktisch noch Null ist.

http://www.virustotal.com/de/analisis/8b45...f5750810268bb24
Ein paar Aussenseiter erkennen irgendwas generisches aber das wars dann auch schon.

Ein Test in einer VM wird diese sogleich rebootet , NAB bemerkt dabei nichts und es ist nach dem Reboot schwer eine Infektion auszumachen weil kein fremder Prozess auffindbar ist . Der Grund liegt auf der Hand , Infektion fehlgeschlagen oder Rootkit ?
Da gabs doch nochwas , achja das Sonar und wie der Zufall so will kann das Sonar eine Rootkit-Infektion abfangen bevor diese den PC rebooten und sich verstecken kann.







Ein Rootkit wollte also ein Autorun Objekt verstecken, sehr hinterhältig.

Zusatz:
Wenn wir aus reiner Neugierde nochmal nachschauen was diese Rootkit-Infektion denn so genau anstellt und folgen der Download-Anweisung ganz unten in dem Threatexpert-Log ,
http://www.threatexpert.com/report.aspx?md...68ad2a9697dc30f
wird dieses Risiko erkannt was bei erfolgreicher Infektion nachgeladen werden soll.


http://www.symantec.com/security_response/...-99&tabid=2
Na wasdenn , nochmehr Rootkits von 2006 ? biggrin.gif

Der Beitrag wurde von Voyager bearbeitet: 14.03.2009, 03:45


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 14.03.2009, 08:34
Beitrag #3422



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Exploit!! pdf ph34r.gif




Symantec sollte es jetzt auch erkennen.

Der Beitrag wurde von Rios bearbeitet: 14.03.2009, 08:35
Go to the top of the page
 
+Quote Post
Julian
Beitrag 14.03.2009, 10:09
Beitrag #3423



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Voyager @ 14.03.2009, 03:21) *
h??p://767certificate.com/

Wenn man DEP für alle Prozesse aktiviert, wird es auch geblockt, wenn kein AV installiert ist, auch Comodo warnt vor einem Pufferüberlauf.
KIS erkennt es heuristisch, CAMAS muss bei so etwas auch Alarm schlagen.


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 14:53
Beitrag #3424



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Rios

Symantec sollte was wo erkennen ? Upps, wieder vergessen zu sagen um was es speziell geht wa wink.gif

Der Beitrag wurde von Voyager bearbeitet: 14.03.2009, 14:54


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 14.03.2009, 15:56
Beitrag #3425



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Swizzor (aus dem Comodo-Forum):
https://www.virustotal.com/de/analisis/fbc3...4d068547a4ae0a0
CAMAS

KAV erkennt es heuristisch. Wer ein anderes AV testen will, was bei VT nichts erkennt, kann sich gerne melden smile.gif


--------------------
Go to the top of the page
 
+Quote Post
markus17
Beitrag 14.03.2009, 15:57
Beitrag #3426



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Bei diesem Rootkit (Flashplayer) passiert bei G Data glaube ich auch nicht viel. Man führt das Sample aus, die Verhaltensüberwachung meldet sich 2x, man verweigert die Änderungen und das wars. Kein Reboot, keine arbeitende Festplatte, kein neuer Prozess, aber das Sample fehlt in der VM.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 16:06
Beitrag #3427



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
die Verhaltensüberwachung meldet sich 2x, man verweigert die Änderungen und das wars


Wie schaut das genau aus , warum muss man das von Hand verweigern ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 14.03.2009, 16:32
Beitrag #3428






Gäste






ZITAT(Voyager @ 14.03.2009, 16:05) *
Wie schaut das genau aus , warum muss man das von Hand verweigern ?

Der Nutzer muß hier selbst entscheiden, verweigern oder zulassen. ph34r.gif
Go to the top of the page
 
+Quote Post
Julian
Beitrag 14.03.2009, 16:36
Beitrag #3429



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Xeon @ 14.03.2009, 16:31) *
Der Nutzer muß hier selbst entscheiden, verweigern oder zulassen. ph34r.gif

Ich hatte solche Meldungen beim Betatest auch mit einigen wenigen Nicht-Malware-Programmen. Für Oma X also auch nicht so ideal?

--------------------
https://www.virustotal.com/de/analisis/968e...fcf349bbdeca77b
Und wieder tut die KAV-Heuristik das, was sie tun soll smile.gif
CAMAS
Camas kann leider nicht die gedropten Programme weiter analysieren, hoffentlich kommt das noch.


--------------------
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 14.03.2009, 16:38
Beitrag #3430






Gäste






ZITAT(Julian @ 14.03.2009, 16:35) *
Für Oma X also auch nicht so ideal?

Nein, da gebe ich dir recht.
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 14.03.2009, 16:42
Beitrag #3431






Gäste






ZITAT(Julian @ 14.03.2009, 16:35) *

Was ist den die McAfee GW Edition ?
Go to the top of the page
 
+Quote Post
Julian
Beitrag 14.03.2009, 17:03
Beitrag #3432



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Xeon @ 14.03.2009, 16:41) *
Was ist den die McAfee GW Edition ?

Wüsste ich auch mal gerne, war vorhin noch nicht da wink.gif
Aber dass es gleich etwas erkennt, fällt schon mal positiv auf.


--------------------
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 14.03.2009, 17:03
Beitrag #3433



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



ZITAT(Xeon @ 14.03.2009, 16:41) *
Was ist den die McAfee GW Edition ?

Ohne mich jetzt richtig kundig gemacht zu haben, würde ich mal sagen, dass dies etwas mit Secure Web (früher Webwasher), von Secure Computing, zu tun hat, denn diese Firma gehört seit letztem Jahr zu McAfee.

edit:
ein Buchstabe war zu viel

Der Beitrag wurde von dragonmale bearbeitet: 14.03.2009, 17:08


--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 14.03.2009, 17:05
Beitrag #3434






Gäste






ZITAT(dragonmale @ 14.03.2009, 17:02) *
Ohne mich jetzt richtig kundig gemacht zu haben, würde ich mal sagen, dass dies etwas mit Secure Web (früher Webwasher), von Secure Computing, zu tun hat, denn dieses Firma gehört seit letztem Jahr zu McAfee.

Jepp. Schaut so aus: http://www.wilderssecurity.com/showthread.php?t=236065
Go to the top of the page
 
+Quote Post
Rios
Beitrag 14.03.2009, 17:28
Beitrag #3435



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



ZITAT(Voyager @ 14.03.2009, 14:52) *
@Rios

Symantec sollte was wo erkennen ? Upps, wieder vergessen zu sagen um was es speziell geht wa wink.gif


Betriebsgeheimnis biggrin.gif
Go to the top of the page
 
+Quote Post
markus17
Beitrag 14.03.2009, 18:25
Beitrag #3436



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



ZITAT(Voyager @ 14.03.2009, 16:05) *
Wie schaut das genau aus , warum muss man das von Hand verweigern ?


Ja muss man. Bilder von diesen Meldungen wurden ja schon mal hier im Forum gepostet. G Data fängt dabei nur 2 Autostarteinträge ab. Ich gehe also mal davon aus, dass das Rootkit nach dem ausführen der Datei im System verankert sein kann, aber nach einem Neustart nicht aktiv sein muss. Genauer nachprüfen kann ich das ganze aber gerade nicht. Eventuell funktioniert das Rootkit in einer VM auch nicht.

Wenn ich die Meldung beim 1. mal mit Erlauben bestätige kommt jedoch keine 2. Meldung mehr und die Festplatte arbeitet danach kurz. Es muss also irgendetwas passieren. Ein automatischer Reboot findet aber auch dieses mal nicht statt.

Was ich noch dazusagen muss:
Ich verwende das IE6 XP Image für VirtualPC, das sich jeder kostenlos von Microsoft downloaden kann. Mir war es nämlich letztens zu hart, extra XP in einer VM aufzusetzen. ^^

ZITAT(Julian @ 14.03.2009, 16:35) *
Ich hatte solche Meldungen beim Betatest auch mit einigen wenigen Nicht-Malware-Programmen. Für Oma X also auch nicht so ideal?

Seit Version 2009 kommen die Meldungen aber nicht mehr so häufig bei Installationen. Eventuell gibt es auch hier eine "Whitelist".
Angehängte Datei(en)
Angehängte Datei  verhaltens_berwachung.PNG ( 31.78KB ) Anzahl der Downloads: 22
 
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 18:33
Beitrag #3437



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Ja muss man.

Muss man nicht , immerhin hat der Typ auf der Cebit gesagt das ihre Software eine Generation der Konkurenz vorraus sei aber die offensichtliche Malwareaktion nichtmal selbst löschen will ?
Andere schaffen das mit ihren rückständigen Produkten ohne eine einzige Userinteraktion wink.gif siehe ganz oben auf dieser Seite Bild 1-3 .

ZITAT
Ich gehe also mal davon aus, dass das Rootkit nach dem ausführen der Datei im System verankert sein kann, aber nach einem Neustart nicht aktiv sein muss.

Sicher ist der Rootkit nach dem Neustart aktiv weil du nichts von den Files und dem Autorun eintrag siehst .

ZITAT
Eventuell funktioniert das Rootkit in einer VM auch nicht.

Hier im Virtual PC + XP funktioniert das Rootkit gut.

Der Beitrag wurde von Voyager bearbeitet: 14.03.2009, 18:37


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 14.03.2009, 19:06
Beitrag #3438



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Wenn du wieder so anfängst würde ich die Diskussion am liebsten auf der Stelle beenden. ... :-/
Kannst du nicht einmal einen Beitrag über andere Programme als Symantec verfassen, wo nicht der Teil "andere schaffen das / Die Konkurrenz ..."+Zwinkersmiley vorkommt?

Langsam zweifle ich deine Altersangabe in deinem Profil an. ...
ZITAT(Voyager @ 14.03.2009, 18:32) *
Muss man nicht , immerhin hat der Typ auf der Cebit gesagt das ihre Software eine Generation der Konkurenz vorraus sei aber die offensichtliche Malwareaktion nichtmal selbst löschen will ?
Andere schaffen das mit ihren rückständigen Produkten ohne eine einzige Userinteraktion wink.gif siehe ganz oben auf dieser Seite Bild 1-3 .

Die Aktion war nicht 100%ig malwareverdächtig, kann aber durch eine verseuchte Datei hervorgerufen werden. Ein automatisches Blockieren aller neuen Autostarteinträge wäre also Schwachsinn, aber egal.


Ich hab den Test jetzt noch einmal durchgeführt.
- VPC XP SP3 Image von Microsoft
- G Data IS 2010 (vom 3.3 die letzte Beta ohne Updates) und dieses mal beide Engines aktiviert, da ich beim 1. mal nur Engine B aktiviert hatte.

1. Datei ausgeführt und bei der 1. Meldung erlauben gesagt.
2. G Data meldet sich:
Virus: Trojan.Spy.Agent.NVX (Engine A)
Datei: abcdefg.bat
Verzeichnis: C:\Documents and Settings\IETest\Desktop\Malware
Prozess: Adobeflashplayer.exe

Inhalt der Datei abcdefg.bat:
rem sdel sckrypt

:klabel

del %1

if exist %1 goto klabel

del %0

3. Datei wurde von mir blockiert, keine weiteren Meldungen folgten.

Nach einem Rootkitscan findet G Data dann noch folgendes:
new_drv.sys
C:\Windows
Trojan.Rootkit.Agent.EX (Engine A)

Ich werde das ganze später noch einmal mit aktuellen Signaturen wiederholen.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 19:24
Beitrag #3439



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Die Aktion war nicht 100%ig malwareverdächtig, kann aber durch eine verseuchte Datei hervorgerufen werden. Ein automatisches Blockieren aller neuen Autostarteinträge wäre also Schwachsinn, aber egal.


Doch war Sie , ein Rootkit-Treiber wird installiert und danach wird ein Autorun Objekt ausgerechnet im klassischen Malwareverzeichnis Windows und/oder System Verzeichnis installiert , genau deshalb ist auch das Sonar angesprungen um dieses Autorunobjekt automatisch zu beseitigen. Wenn Norton Antibot hier 1 Sekunde mehr Zeit in der VM hat und bekommt (bevor der PC von der Malware rebootet wird) springt auch dieses bei dem Flash-Fake an , ich hab das mehrmals probiert. Ein Rootkit + Autorun im Windowsfolder = klassische Malwareaktion.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 14.03.2009, 19:35
Beitrag #3440



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Nun, hetzen sei mal ruhig erlaubt, gibt dem ganzen was Pepp lmfao.gif Aber ich bin auch der Meinung... Wenn schon Behavior-Blocker, dann mit vernünftigen Regeln. G-Data hat mich mit seiner(n) Methode(n) im 2010er Test auch nicht wirklich überzeugen können. Ist ja ein nettes Progrämmchen, aber ... lange kein must have. Da lob mir einer Comodo oder Online Amor mit irgendwas... Sorry, G-Data reizt aber auch manchmal zum lästern. Nimms nicht so persönlich Markus

/OT

ZITAT(markus17 @ 14.03.2009, 19:05) *
Nach einem Rootkitscan findet G Data dann noch folgendes:
new_drv.sys
C:\Windows
Trojan.Rootkit.Agent.EX (Engine A)


Ein RootKit nachträglich entfernen...? confused.gif Ich halte davon nicht wirklich viel. Zumindest wäre das Vertrauen in das System beeinträchtigt. Sollte G-Data vielleicht doch was nachlegen, bei der verhaltensbasierten Erkennung.

Der Beitrag wurde von Solution-Design bearbeitet: 14.03.2009, 19:40


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 170 171 172 173 174 > » 
Reply to this topicStart new topic
239 Besucher lesen dieses Thema (Gäste: 239 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 20.05.2025, 22:26
Impressum