Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 171 172 173 174 175 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
rolarocka
Beitrag 14.03.2009, 20:16
Beitrag #3441



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.173
Mitglied seit: 11.06.2007
Wohnort: Whitelist
Mitglieds-Nr.: 6.272



ZITAT(Voyager @ 14.03.2009, 03:21) *
h??p://767certificate.com/

EsetAV4:

Der Beitrag wurde von rolarocka bearbeitet: 14.03.2009, 20:23
Go to the top of the page
 
+Quote Post
Gast_Xeon_*
Beitrag 14.03.2009, 20:25
Beitrag #3442






Gäste






ZITAT(Voyager @ 14.03.2009, 03:21) *
h??p://767certificate.com/

a-squared (Kaufversion) beim Versuch die Datei zu starten:




Der Beitrag wurde von Xeon bearbeitet: 14.03.2009, 20:31
Go to the top of the page
 
+Quote Post
Rios
Beitrag 14.03.2009, 20:37
Beitrag #3443



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Dürfte das hier beschriebene Teil sein.
Info
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 20:52
Beitrag #3444



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@rolarocka

Die Frage ist , was musstest du bei Eset Nod drücken nach dem Starten des Flash-Fake, irgend eine Verbotsaktion wie bei a-squared ?

@Xeon

Das Rootkit wurde übersehen ? "Empfehlung nicht verfügbar" würde mir als Laien jetzt nicht viel sagen wo ich draufdrücken muss.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 14.03.2009, 21:31
Beitrag #3445



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Bond, wie kommst du auf die Idee, dass der Treiber geladen worden sein könnte, wenn beim Erstellen der .sys-Datei das AV anspringt?
Dann ist es nämlich noch nicht zu spät und es gibt keinen Grund, das System neu aufzusetzen.


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 21:43
Beitrag #3446



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ich vermute mal du meinst Eset , noch habe ich rein garnichts dazu behauptet wie du mir das schon unterstellst ? Ich hab lediglich gefragt was er tun musste um die Malware zu bereinigen.
Bei a-squared sieht man lediglich einen Userpromt bei dem Autorun Objekt, keine Meldung mit einer Sysdatei oder sonstwas.

Warst du doch etwas zu voreilig oder von was redest du ? wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_tpro_*
Beitrag 14.03.2009, 23:40
Beitrag #3447






Gäste






Eine Frage zum Rootkit: Theoretisch kann allein der Besuch einer Website zur Rootkit-Installation führen oder? Eine ominöse EXE-Datei wird ja hoffentlich niemand ausführen ...
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 14.03.2009, 23:57
Beitrag #3448



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Theoretisch kann allein der Besuch einer Website zur Rootkit-Installation führen oder?


Nicht wirklich , wenn der Browser aktuell ist und Adobe Flash und PDF ect. auch aktuell ist dann kommt in der Regel nichts von alleine aktiv in das System , mal von unbekannten Lücken abgesehen die die Malwareschreiber ausnutzen könnten. WMF Exploits ect. ist ja alles seit langem gefixed , wo die Gefahr akut bestand Malware im Hintergrund einzuschleussen und zwar in jedem Browser.. Auch ein Rootkit ist nurn Stück Software was erstmal auf die Platte kommen muss und wenn es keine offenen Einfallstore a´la WMF oder PDF gibt dann musst du einen Flyby Content erst einmal von Hand ausführen.
Wenn du darin geübt bist Fälschungen zu erkennen wo die Webseite von dir verlangt irgendwas einzuspielen dann passiert dir eigentlich nichts, die Malwareschreiber wissen das das Sie ohne Lücken im Browser auf die Dummheit des Internetnutzers bauen müssen.

Der Beitrag wurde von Voyager bearbeitet: 15.03.2009, 00:22


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_tpro_*
Beitrag 15.03.2009, 00:40
Beitrag #3449






Gäste






ZITAT(Voyager @ 14.03.2009, 23:56) *
Wenn du darin geübt bist Fälschungen zu erkennen wo die Webseite von dir verlangt irgendwas einzuspielen dann passiert dir eigentlich nichts, die Malwareschreiber wissen das das Sie ohne Lücken im Browser auf die Dummheit des Internetnutzers bauen müssen.


Was mich nach wie vor wundert: In diversen Foren sieht man in den User-Signaturen oft einen Zoo an AV/AS Programmen, aber von einem gepatchten System ist praktisch nie die Rede. Dafür fehlt wohl die Werbung? biggrin.gif
Go to the top of the page
 
+Quote Post
markus17
Beitrag 15.03.2009, 03:00
Beitrag #3450



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Wiederholter Versuch mit aktuellen Signaturen: (keine Unterschiede zur vorher)
1. Sample ausführen.
2. Diesmal habe ich die von der Verhaltensüberwachung bemängelte Aktion verweigert.
2.1. Die bat Datei wird wieder erstellt
3. Der zweite Autostarteintrag wird blockiert. / Die bat Datei wird bemängelt und gelöscht.
4. keine weiteren Meldungen

Egal ob man also die Autostart-einträge erstellen lässt oder nicht, es tritt immer (nach dem 1. Neustart) folgende Situation auf:
Die Speicher- und Autostartüberprüfung findet nichts.
Der normale Full Scan findet nichts.
Der Rootkitscan findet wiederum die new_drv.sys.
Nach einem weiteren Neustart wird beim Blocken der Autostarteinträge nichts mehr gefunden und wenn man sie zulässt, taucht die new_drv.sys immer wieder von neuem auf.

Der Treiber wird also im nachhinein von G Data gelöscht (mein Vertrauen wäre auch dahin wink.gif) und diese ominöse 9xxxxx.exe wird zwar gescannt, aber nicht erkannt. Keine Ahnung was die genau macht. Wahrscheinlich bindet sie immer wieder neu diese new_drv.sys.

ZITAT
Sorry, G-Data reizt aber auch manchmal zum lästern. Nimms nicht so persönlich Markus

Man darf ja auch lästern, stört mich auch nicht wirklich, aber bei bond hat einfach fast jeder Beitrag diesen Unterton dabei und irgendwann stört das einfach. Dass G Data kein wirkliches HIPS hat weiß ich und deshalb kann die Rootkitinfektion auch nicht geblockt werden. Das fehlende HIPS in G Data wird ja schon länger bemängelt, auch von mir.

Der Beitrag wurde von markus17 bearbeitet: 15.03.2009, 03:00
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 15.03.2009, 17:50
Beitrag #3451



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



http://www.threatexpert.com/report.aspx?md...ed2bc89f4f57b20

Wenn man ganz unten auf die Webseite geht sehen wir 2 Links , der erste davon "filo9999.php" wirft eine Menge Risiken aus die bisher noch kein Virenscanner zu erkennen scheint , bis auf die JPG und GIF-Links das wird als Angriff geblockt.

http://www.virustotal.com/de/analisis/bb8c...91da649f7193636

http://www.virustotal.com/de/analisis/f673...746f018e9036101

ein paar Aussenseiter erkennen wieder irgendwas generisches (was unter Umständen auch oftmals Fehlalarme sein könnten) aber das wars dann auch schon.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 15.03.2009, 18:21
Beitrag #3452



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Auch einer der unfeinen hier. Er killt mit Vorlieben sollte es funktionieren Firewalls, und mehr! ph34r.gif
http://www.threatexpert.com/report.aspx?md...5aee17648d7aab2
Virustotal
Go to the top of the page
 
+Quote Post
Rios
Beitrag 17.03.2009, 21:31
Beitrag #3453



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Es tauchen wieder dunkle Gestalten aus dem nichts auf.
Virustotal
hxxp://.www.win-pc-defender.com
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.03.2009, 21:54
Beitrag #3454



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Der Fake AV wird hier heimlich installiert , man sieht kein Downloadfenster oder ähnliches.

Antibot reagiert dementsprechend richtig.



Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 21:56


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 18.03.2009, 00:39
Beitrag #3455






Gäste






Avira 9


Nach dem Klick auf den Download-Link.
Go to the top of the page
 
+Quote Post
rolarocka
Beitrag 18.03.2009, 02:54
Beitrag #3456



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.173
Mitglied seit: 11.06.2007
Wohnort: Whitelist
Mitglieds-Nr.: 6.272



Nod:
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 18.03.2009, 02:59
Beitrag #3457



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



Gdata Erkennung: nix
Sicher ist Gdata von der Erkennung an sich eine Klasse für sich, leider hat sich jedoch mit der Verabschiedung der KAV Engine auch deutlich die Reaktionszeit auf auch solche Programme verlängert. leider. Denn weder bitdefender als auch Avast bieten eine solch schnelle Signaturauslieferung wie Kaspersky. Von daher würde es sicher sinnvoll sein, wenn Gdata endlich auch selber mal samples einpflegt die man ihnen zusendet oder einen server ala in the cloud erkennung anlegt.
An Artemis und Collective Intelligence sieht man ja das es funzt.
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 18.03.2009, 15:37
Beitrag #3458



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(chris30duew @ 18.03.2009, 02:58) *
Gdata Erkennung: nix
...wenn Gdata endlich auch selber mal samples einpflegt die man ihnen zusendet oder einen server ala in the cloud erkennung anlegt.
An Artemis und Collective Intelligence sieht man ja das es funzt.


Jetzt verlangst du aber was. G-Data ist ein GUI-Bastler. Mehr nicht. Und sie haben es ja immerhin geschafft, aus eigentlich unbrauchbaren Programmen etwas hübsches zu kreieren rolleyes.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Rios
Beitrag 18.03.2009, 18:23
Beitrag #3459



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Fake Alarm !! eigentlich schon bekannt, aber immer wieder für eine Überraschung gut. ph34r.gif
Virustotal
hxxp://.renus2008.com
hxxp://.www.antivirus-xp-pro-2009.com
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 18.03.2009, 20:30
Beitrag #3460






Gäste






Auf hxxp://world-tube.biz/ soll man eine ActiveXsetup.exe runterladen um das Video sehen zu können. ph34r.gif



ActiveXsetup.exe Result: 2/39 (5.13%) http://www.virustotal.com/analisis/4ed1ad4...7a8d57fcc6d548f http://www.threatexpert.com/report.aspx?md...a52103a1d959783

PlayMe.exe Result: 4/39 (10.26%) http://www.virustotal.com/analisis/4a1af9e...af4a032fc15e7fa http://www.threatexpert.com/report.aspx?md...f3deca8a583772e

Der Beitrag wurde von kurz-pc bearbeitet: 18.03.2009, 20:34
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 171 172 173 174 175 > » 
Reply to this topicStart new topic
249 Besucher lesen dieses Thema (Gäste: 249 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 20.05.2025, 22:29
Impressum