![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#3601
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Was ist dann das von Rios, ne andere Variante ![]() Nur ein Skript, das von der Avast Engine bemängelt wird, wenn der User die Website aufruft. Dadurch kann und wird jedoch ein Download des infizierten Setups verhindert. Antibot fasziniert mich wirklich. Es ist ein kleines leichtes Programm und bei Fake-AVs und Fake-Codecs einfach unschlagbar, was deren Erkennung betrifft. Einen Nachteil gibt es jedoch, denn soweit ich das verstehe, wird ein System infiziert und danach macht bzw. versucht Antibot die Infektion wieder rückgängig zu machen. Nicht unbedingt die beste Methode, aber wirkungsvoll. ![]() |
|
|
![]()
Beitrag
#3602
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT bei Fake-AVs und Fake-Codecs einfach unschlagbar, was deren Erkennung betrifft Das trifft vll. nicht den Punkt , ein Fake-AV hat kein verdächtiges Programmverhalten innerhalb des Betriebssystem , ein Fake-AV täuscht nur den User innerhalb der Programmoberfläche mit falschen Angaben und nötigt diesen Geld auszugeben. ZITAT Einen Nachteil gibt es jedoch, denn soweit ich das verstehe, wird ein System infiziert und danach macht bzw. versucht Antibot die Infektion wieder rückgängig zu machen. Das andere würde sich Hellsehen schimpfen und das kann keine Software , das Vorgehen des Verhaltensblocker ist leider kaum anders machbar ![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3603
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Theoretisch könnte die Installation ja simuliert werden bzw. eine Simulation im Hintergrund ablaufen, wodurch das schädliche Verhalten erkannt wird. Das würde aber sicher zu viel Leistung vom System fordern.
ZITAT das Vorgehen des Verhaltensblocker ist leider kaum anders machbar Mir ist klar, dass alle Verhaltensblocker auf diese weise funktionieren. Man muss es aber leider als Nachteil anerkennen. Trotzdem ist das immer noch besser als eine Infektion, die am System verbleibt. ![]() ![]() |
|
|
![]()
Beitrag
#3604
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Fake-Antivirus-Programme infizieren das System ja nicht. Auch wenn manche Antivirenprogramme eine Signatur anbieten, handelt es sich doch nur um Rogueware. AntiBot ist dementsprechend kein Tool gegen Rogue-, oder Cripple-/Adware. Erst wenn es zu seltsamen Verhalten kommt (mittlerweile >70 Parameter) wie z.B. Codeinjektion oder versteckte Installation, oder Serveraufrufe um Daten versteckt nachzuladen, oder oder oder... meldet sich AntiBot. Das besondere aber an diesem Tool ist die Bereinigung. Löschen und alles ist nach Systemreboot fott. Registry-Einträge, wie auch Pfade. In dieser Form beherrscht das kein anderes Tool. Auch wenn das behauptet wird. Threatfire nicht, auch a-squared nicht. Auch wenn Genannte die Registry-Einträge beobachten. AntiBot kann Software regelrecht deinstallieren. Aber wie ich schon mal erwähnte, dieses Programm ist Geschichte, denn für AVG interessiert sich kein Schwein.
-------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#3605
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT Aber wie ich schon mal erwähnte, dieses Programm ist Geschichte, Tja , man könnte die Sache ja mal an die Öffentlichkeit bringen aber wer will schon Protest für Symantec machen ? ![]() Ich hoffe inständig für Symantec das Sie aus dem Sonar noch etwas mehr machen in der Next Version. angeblich gibt es hier im Forum ja so einen Norton Forums Assistent der für die Kommunikation (Benutzer <-> Hersteller) sich verantwortlich fühlen müsste... allerdings glaube ich das wir einem Hochstapler aufgesessen sind. Der Beitrag wurde von Voyager bearbeitet: 10.05.2009, 16:08 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3606
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.829 Mitglied seit: 06.10.2005 Mitglieds-Nr.: 3.709 Betriebssystem: Win 10 Home (1909) Virenscanner: Avira free Firewall: Comodo ![]() |
KAV sagt zu meinem eingesendten File: Live-Player setup.exe 228 kb
"No malicious code was found in this file." |
|
|
![]()
Beitrag
#3607
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Schlimm das ganze mit den Sonntags Praktikaten bei KAV , soweit ich festgestellt hab lädt der kb große Downloader nur diese Show-Anwendung herunter , in dem Downloader selbst sollte aber der Virus enthalten sein.
Du kannst KAV gern diese Screenshots an der ReMail anhängen. http://www.abload.de/img/1aqhy.jpg http://www.abload.de/img/2lqt8.jpg http://img2.abload.de/img/30rdw.jpg Microsoft selbst bestätigt , das ist nee Böse Seite ![]() ![]() http://www.abload.de/img/10l79.jpg Der Beitrag wurde von Voyager bearbeitet: 10.05.2009, 18:02 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3608
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
|
|
|
![]()
Beitrag
#3609
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.829 Mitglied seit: 06.10.2005 Mitglieds-Nr.: 3.709 Betriebssystem: Win 10 Home (1909) Virenscanner: Avira free Firewall: Comodo ![]() |
Das sind tatsächlich verschiedene setup.exen, immer ein paar kb Unterschied
|
|
|
![]()
Beitrag
#3610
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Also im Setup finde ich nichts was auf Virustotal bemängelt wird , die Malware wird doch erst inclusive der Show-Anwendung nachgeladen.
"No malicious code was found in this file." ist trotzdem falsch, es ist ein Malware-Downloader im klassischen Sinn. Der Beitrag wurde von Voyager bearbeitet: 10.05.2009, 18:50 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3611
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
![]() ![]() ![]() Codeinjektion wird geblockt. Trotzdem befindet sich Malware auf dem PC. Ist eben eine Schwachstelle in OnExecution, dass DLLs eben übersehen werden. Kaputt ist das System dadurch aber nicht. Nur, so kompfortabel wie bei AntiBot lässt sich das System nicht bereinigen. Da muss schon der Revo-Uninstaller ran, welcher auch die Uninstall.exe aufruft. Habe gerade den Aufruf und das Deinstallieren getestet, funktioniert. a-squared blockt die Malware, Uninstall läuft aber weiter. Die Software ist fott. http://www.virustotal.com/de/analisis/9775...23d42988aedf0b1 Die Datei "lang.dll" verbleibt nach Deinstallation in der temporären Datei AU_.exe Der Beitrag wurde von Solution-Design bearbeitet: 10.05.2009, 19:58 -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#3612
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.829 Mitglied seit: 06.10.2005 Mitglieds-Nr.: 3.709 Betriebssystem: Win 10 Home (1909) Virenscanner: Avira free Firewall: Comodo ![]() |
Also im Setup finde ich nichts was auf Virustotal bemängelt wird , die Malware wird doch erst inclusive der Show-Anwendung nachgeladen. "No malicious code was found in this file." ist trotzdem falsch, es ist ein Malware-Downloader im klassischen Sinn. Gestern hatte sich KAV und Avira mit einer Signatur not-a-virus:AdWare.Win32.Agent und AdSpy.Agent.nmc gemeldet, heute wurden sie für die Live-Player setup.exe wieder zurrückgezogen. den Rest siehe VT: http://www.virustotal.com/de/analisis/36d3...d0c1da14f433ddb |
|
|
![]()
Beitrag
#3613
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Ich hab hier eine interessante Sache , ein Fund was sich als Rootkit entpuppt, ja soweit nichts neues.
http://www.virustotal.com/de/analisis/5314...e7cd8da6ddfdaa0 Die Erkennung des Fundes allein ist erstmal komplett negativ , keiner der bekannten AVs bemängelt oder beanstandet etwas . Testen wir es als erstens über Verhaltensbasierung : ![]() http://www.abload.de/img/35gaf.jpg Ok das sieht blöd aus , es wird nichts beanstandet , Systemdienst, Windowsverzeichnis , offenbar macht das Ding nicht viel , lassen wir es mal von Hand bereinigen um zu sehen was die file.exe macht. ![]() http://www.abload.de/img/4ckne.jpg aha da haben wir noch eine ip_fw.sys welches das eigentliche Rootkit ist , siehe virscan.org http://www.virscan.org/report/c95fc669030f...efa0942b14.html Bei Gdata müssen wir wie üblich erstmal 15min geziehlt danach scannen ansonsten siehts finster aus mit einer erkannten Infektion. ![]() http://www.abload.de/img/1ugje.jpg Laut Virscan.org ist es eine Signaturbasierende Avast-Erkennung , Symantec hat hier keine Signatur auf der SYS-Datei. Testen wir es einfach mal mit NIS. ![]() http://www.abload.de/img/27h4w.jpg Die Sys-Datei wird ohne Signatur sofort erkannt , tja da lautet die Frage wie machen die das jetzt !? ![]() O23 - Service: ipfw_helper (ipfw) - Unknown owner - C:\WINDOWS\system32\file.exe Der Eintrag ist bei Norton sowie bei Gdata und allen anderen AVs noch vorhanden welche die File.exe nicht erkennen aber in der Norton-VM wird der Dienst nicht geladen , die Datei ist nach dem Reboot hinterher im System32 Ordner löschbar und nach erneuten Doppelklick nichtmehr funktionsfähig , keine erneute Infektion feststellbar. Lustige Sache ? -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3614
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
![]() Aber wenn man OK erlauben/beobachten geklickt hat, war es das. Das ist das a²-Problem, die nachträgliche Bereinigung. ![]() -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#3615
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Solution-Design
Ich hatte das auch mit jemanden zusammen über Teamviewer bei ihm mittels A2 getestet , soweit ich weiss wird nur ! der Dienst O23 - Service: ipfw_helper (ipfw) - Unknown owner - C:\WINDOWS\system32\file.exe beanstandet, das Rootkit wiurde von A2 übersehen. In den Infos oder Details innerhalb der A2 Meldung erscheint die Datei ip_fw.sys auch garnicht. -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3616
|
Gäste ![]() |
|
|
|
![]()
Beitrag
#3617
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Nicht schön ![]() Wenn der anschließende Scan gestartet wird, sollte die Datei aber gelöscht werden. Der Scan nach Tracedirectorys sollte ebenso wirken. -------------------- Yours sincerely
Uwe Kraatz |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3618
|
Gäste ![]() |
Wenn der anschließende Scan gestartet wird, sollte die Datei aber gelöscht werden. Der Scan nach Tracedirectorys sollte ebenso wirken. Also wenn das Rootkit bereits im System sitzt, weiß ich nicht, wie das mit der nachträglichen Erkennung so aussieht. A-squared wäre mit Sicherheit nicht das einzige Prograam, was bei solchen Samples scheitern könnte. Ich schau mir das Sample auch mal genauer an. Eine Rootkit-Installation sollte das IDS aber merken. Gruß, Nightwatch |
|
|
![]()
Beitrag
#3619
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Die sys Datei müsste doch eigentlich in die exe Datei integriert sein. Mich wundert es, dass beim Scannen dieser nichts von den AVs erkannt wird. Auch wird bei allen das integrieren der sys Datei ins System nicht bemerkt, obwohl eine Signatur für diese vorhanden ist. Einzig Verhaltensanalysen sind in der Lage, das Rootkit zu erkennen. :-/
|
|
|
![]()
Beitrag
#3620
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
![]() Aber wenn man OK erlauben/beobachten geklickt hat, war es das. Das ist das a²-Problem, die nachträgliche Bereinigung. ![]() Ich hatte das auch mit jemanden zusammen über Teamviewer bei ihm mittels A2 getestet , soweit ich weiss wird nur ! der Dienst O23 - Service: ipfw_helper (ipfw) - Unknown owner - C:\WINDOWS\system32\file.exe beanstandet, das Rootkit wiurde von A2 übersehen. In den Infos oder Details innerhalb der A2 Meldung erscheint die Datei ip_fw.sys auch garnicht. Das die Datei ip_fw.sys nicht erscheint, ist leider so. Sie wird erst bei einem anschließendem Scan erkannt und entfernt. ![]() Die file.exe lässt sich bequem mit jedem Dateimanager löschen. Mir ist auch nicht klar, was das Ding da so anstellt. Irgendwie nüscht habe ich das Gefühl. Avira hat zu der sys-Datei auch nichts gesagt. Lief parallel. Praktisch wird die Erstellung der Datei geblockt. Das eine Kopie der file.exe in System32 erstellt wird, erkennt a² nicht. Diese Kopie stellt aber nach einem Neustart nichts an. Edit: MalwareBytes erkennt die Datei File.exe übrigens als Trojan.Dropper Der Beitrag wurde von Solution-Design bearbeitet: 17.05.2009, 21:58 -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 23.05.2025, 06:29 |