Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 190 191 192 193 194 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Rios
Beitrag 19.07.2009, 14:50
Beitrag #3821



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Ich sollte hier eines klar stellen. Es ist einer!! Diesbezüglich eine Mail von Kaspersky Lab.
Trojan.Win32.FraudPack.poy
Offensichtlich kam da mit der Eingabe von blueX irgendwas durcheinander.
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 19.07.2009, 15:27
Beitrag #3822






Gäste






In der von mir eingereichten Submission sagte man, dass es nichts sei.


Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 19.07.2009, 17:36
Beitrag #3823






Gäste






Nochmalige Rücksprache:

W32/FraudPack.POY!tr

Obwohl man nicht begeistert davon ist. Es handelt sich um ein Net-Paket-Filter. Zumal sich die ganze Software sogar deinstallieren lässt.






Go to the top of the page
 
+Quote Post
Voyager
Beitrag 19.07.2009, 18:13
Beitrag #3824



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@blueX

Von was war man nicht begeistert , das du nachgebohrt hast und der Techniker mit runtergezogenen Hosen dastand auf gut deutsch wo er sein Irrtum bemerkt hatte ? wink.gif


edit:
bei Symantec sind heute zum Sonntag fleissige Bienchen bei der Arbeit , seit Früh bis jetzt 22 Objekte aus dem Virenordner erkannt ... entweder hat einer lange Weile oder der Abteilungschef hat die Är$che mal richtig getreten .. hehe

Der Beitrag wurde von Voyager bearbeitet: 19.07.2009, 19:15


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.07.2009, 15:03
Beitrag #3825



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



http://rapidshare.de/files/47899943/svchost.exe.html
http://www.virustotal.com/de/analisis/275f...539c-1248098617
Wir haben hier ein Objekt das 3 identische Kopien (unsichtbar) unter 3 verschiedenen Namen installiert (YmSchAt.exe, WmaPiayRp.exe, WinCqQd.exe) und sich alle 3 im Taskmanager breit machen und CPU Leistung ziehen.
NAB reagiert drauf und wirfts runter , Sonar2 reagiert nicht darauf.
Threatexpert hat noch zu tun mit der Analyse....
Was sagen andere Programme dazu ?

Der Beitrag wurde von Voyager bearbeitet: 20.07.2009, 15:12


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 20.07.2009, 20:22
Beitrag #3826



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Also die von dir gepostete svchost.exe lässt sich bei mir mit G Data starten und sie erzeugt/startet 2 Prozesse. Die Verhaltensüberwachung meldet sich darauf hin auch 2x und bietet die Option "In Quarantäne verschieben" an, wodurch es so aussieht, als ob das System nicht infiziert wird.
ZITAT
Unbekannte Bedrohung: Hosts Detect (WinCqIi.exe) ist ein vermeintlich bösartiges Programm.
Es wird versucht eine Verknüpfung auf Hosts Detect (WinCqIi.exe) anzulegen.

Herausgeber: Unbekannter Herausgeber
Das Programm wurde angehalten und in der Quarantäne gesichert.

ZITAT
Unbekannte Bedrohung: Hosts Detect (YmSchGv.exe) ist ein vermeintlich bösartiges Programm.
Es wird versucht eine Verknüpfung auf Hosts Detect (YmSchGv.exe) anzulegen.

Herausgeber: Unbekannter Herausgeber
Das Programm wurde angehalten und in der Quarantäne gesichert. Zum vollständigen Entfernen des Programms ist ein Neustart erforderlich.


Beide Dateien sind gleich groß -> sogar gleich groß wie die svchost.exe, also gehe ich mal davon aus, dass sie sich sehr ähnlich sind bzw. nur anders heißen. ^^

Der Beitrag wurde von markus17 bearbeitet: 20.07.2009, 20:23
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.07.2009, 20:41
Beitrag #3827



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Die WmaPiayRp.exe hat der übersehen ? die läuft auch mit . Ja sind alle 4 diesselben Daten und die YmSchAt.exe wird immer wieder aufgerufen.

Nach vielen Monden haben wir nun die Analyse

http://www.threatexpert.com/report.aspx?md...a56a0a5335b6c1d

Da ist sogar Netzverkehr .

Der Beitrag wurde von Voyager bearbeitet: 20.07.2009, 20:53


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 20.07.2009, 20:45
Beitrag #3828



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Also ich habe das ganze extra zusätzlich in der Sandbox auch ausprobiert (ohne G Data) und da hab ich alle Prozesse gesehen. Dadurch dass G Data aber die oben genannten Prozesse blockiert, starten keine weiteren Prozesse.

*edit*
Ok, es starten doch alle Prozesse, allerdings verschwinden die anderen wieder und durch das beseitigen der oben genannten Prozesse startet auch keiner mehr davon. Auf der HDD ist auch nichts zu sehen.

Der Beitrag wurde von markus17 bearbeitet: 20.07.2009, 20:50
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 20.07.2009, 21:25
Beitrag #3829






Gäste






Fortinet und eSafe haben es nun in der Erkennung.



Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.07.2009, 21:32
Beitrag #3830



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Wetten die markieren das Ding als clean weil in den Dateieigenschaften steht :

F:\40\2\svchost.exe

File Version Information :

Version language : Englisch (USA)
CompanyName : Microsoft Corporation
FileDescription : Hosts Detect
FileVersion : 1.2 (xpsp.090113-2121)
InternalName : Hosts
LegalCopyright : Microsoft Coporation ©. All rights reserved.
OriginalFilename : Hosts.exe
ProductName : Hosts
ProductVersion : 1.2

so ein Prozess gibt es aber glaub garnicht , Google spuckt nur Trojaner aus.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 20.07.2009, 21:34
Beitrag #3831






Gäste






Fortinet -> W32/Wintri!tr
Bei eSafe habe ich den Namen noch nicht.



Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 20.07.2009, 21:46
Beitrag #3832






Gäste






Hi smile.gif

Online Armor erkennt die Datei per Signatur auch nicht, aber das HIPS ist in der Lage, die Installation komplett zu unterbinden.

Im Falle einer gesperrten (kennwortgeschützten) Oberfläche wird die Ausführung der Datei sogar automatisch verboten:


Wenn die Oberfläche entsperrt ist, wird der Benutzer in die Interaktion eingebunden:

Gleich beim ersten Start wird empfohlen, die Anwendung mit eingeschränkten Rechten zu starten.

Wenn dieses geschieht, sind der Datei ersichtlich die Hände gebunden. Es werden keine Prozesse erstellt. Es kommen zwei weitere Pop-Ups zu Verhaltensabfragen.

Und das sind die automatisch ermittelten Einstellungen für die Datei im Detail:


Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.07.2009, 21:52
Beitrag #3833



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Nightwatch

du hattest die falsche Datei , die Datei auf MDL ist eine andere.
die richtige ist im Beitrag #3825


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 20.07.2009, 21:54
Beitrag #3834






Gäste






ZITAT(Voyager @ 20.07.2009, 22:51) *
die richtige ist im Beitrag #3825

Jepp, genau die hatte ich von rapidshare auch heruntergeladen und ausgeführt confused.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 20.07.2009, 22:00
Beitrag #3835



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



hmm , dann frage ich mich wo deine Datei das SFX Symbol her hat , die svchost.exe auf MDL hat dieses Symbol , wird hier aber vom AV bereits als Trojaner erkannt.
die svchost hier hat ein anderes Dateisymbol , besser gesagt keins


http://www.abload.de/img/1tb73.jpg


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 20.07.2009, 22:09
Beitrag #3836






Gäste






ZITAT(Voyager @ 20.07.2009, 22:59) *
hmm , dann frage ich mich wo deine Datei das SFX Symbol her hat

Hier ist die Datei auf VT:


Erkennung: 3/41 (eSafe/McAfee-GW/Prevx)

Hab keine Ahnung, warum die ein SFX-Symbol hat !?

Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 21.07.2009, 09:55
Beitrag #3837






Gäste






ZITAT
Hello,

svchost.exe_

No malicious code was found in this file.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.


Das schreibt ein bekanntes AV-Labor.



Go to the top of the page
 
+Quote Post
Voyager
Beitrag 21.07.2009, 10:18
Beitrag #3838



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Bluex

hast du dem Labor Bursche den Threatexpert Link von weiter oben gezeigt ?

ich hab heute das Ergebnis bekommen

ZITAT
[CLOSING]: Symantec Security Response Automation: Tracking #11938252

We have analyzed your submission. The following is a report of our
findings for each file you have submitted:

filename: svchost.exe
machine: Machine
result: This file is detected as Backdoor.Trojan. http://www.symantec.com/avcenter/venc/data...oor.trojan.html


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 21.07.2009, 10:27
Beitrag #3839






Gäste






ZITAT(Voyager @ 21.07.2009, 11:17) *
@Bluex

hast du dem Labor Bursche den Threatexpert Link von weiter oben gezeigt ?

ich hab heute das Ergebnis bekommen



Jetzt ja. Ich frage mich, wie sowas überhaupt passieren kann.
AntiVir hat's jetzt auch in der Erkennung, ebenso Nod32.



Go to the top of the page
 
+Quote Post
Kenshiro
Beitrag 21.07.2009, 10:30
Beitrag #3840



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 5.344
Mitglied seit: 02.04.2005
Wohnort: Localhost
Mitglieds-Nr.: 2.320

Betriebssystem:
W10 [x64]
Virenscanner:
EAM
Firewall:
EAM



ZITAT(blueX @ 21.07.2009, 10:54) *
Das schreibt ein bekanntes AV-Labor.

KL wink.gif


--------------------
Dr. Web' s Updates List
Dr. Web' s Virusbibliothek

Dr. Web´s History

"Kenshi" sagt sayonara
Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort]


Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden."
[Jewgenij Kaspersky]

Ubuntu Beryl Matrix 3D Desktop
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 190 191 192 193 194 > » 
Reply to this topicStart new topic
240 Besucher lesen dieses Thema (Gäste: 240 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 24.05.2025, 13:09
Impressum