![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#3821
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Ich sollte hier eines klar stellen. Es ist einer!! Diesbezüglich eine Mail von Kaspersky Lab.
Trojan.Win32.FraudPack.poy Offensichtlich kam da mit der Eingabe von blueX irgendwas durcheinander. |
|
|
Gast_blueX_* |
![]()
Beitrag
#3822
|
Gäste ![]() |
In der von mir eingereichten Submission sagte man, dass es nichts sei.
|
|
|
Gast_blueX_* |
![]()
Beitrag
#3823
|
Gäste ![]() |
Nochmalige Rücksprache:
W32/FraudPack.POY!tr Obwohl man nicht begeistert davon ist. Es handelt sich um ein Net-Paket-Filter. Zumal sich die ganze Software sogar deinstallieren lässt. |
|
|
![]()
Beitrag
#3824
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@blueX
Von was war man nicht begeistert , das du nachgebohrt hast und der Techniker mit runtergezogenen Hosen dastand auf gut deutsch wo er sein Irrtum bemerkt hatte ? ![]() edit: bei Symantec sind heute zum Sonntag fleissige Bienchen bei der Arbeit , seit Früh bis jetzt 22 Objekte aus dem Virenordner erkannt ... entweder hat einer lange Weile oder der Abteilungschef hat die Är$che mal richtig getreten .. hehe Der Beitrag wurde von Voyager bearbeitet: 19.07.2009, 19:15 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3825
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
http://rapidshare.de/files/47899943/svchost.exe.html
http://www.virustotal.com/de/analisis/275f...539c-1248098617 Wir haben hier ein Objekt das 3 identische Kopien (unsichtbar) unter 3 verschiedenen Namen installiert (YmSchAt.exe, WmaPiayRp.exe, WinCqQd.exe) und sich alle 3 im Taskmanager breit machen und CPU Leistung ziehen. NAB reagiert drauf und wirfts runter , Sonar2 reagiert nicht darauf. Threatexpert hat noch zu tun mit der Analyse.... Was sagen andere Programme dazu ? Der Beitrag wurde von Voyager bearbeitet: 20.07.2009, 15:12 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3826
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Also die von dir gepostete svchost.exe lässt sich bei mir mit G Data starten und sie erzeugt/startet 2 Prozesse. Die Verhaltensüberwachung meldet sich darauf hin auch 2x und bietet die Option "In Quarantäne verschieben" an, wodurch es so aussieht, als ob das System nicht infiziert wird.
ZITAT Unbekannte Bedrohung: Hosts Detect (WinCqIi.exe) ist ein vermeintlich bösartiges Programm. Es wird versucht eine Verknüpfung auf Hosts Detect (WinCqIi.exe) anzulegen. Herausgeber: Unbekannter Herausgeber Das Programm wurde angehalten und in der Quarantäne gesichert. ZITAT Unbekannte Bedrohung: Hosts Detect (YmSchGv.exe) ist ein vermeintlich bösartiges Programm. Es wird versucht eine Verknüpfung auf Hosts Detect (YmSchGv.exe) anzulegen. Herausgeber: Unbekannter Herausgeber Das Programm wurde angehalten und in der Quarantäne gesichert. Zum vollständigen Entfernen des Programms ist ein Neustart erforderlich. Beide Dateien sind gleich groß -> sogar gleich groß wie die svchost.exe, also gehe ich mal davon aus, dass sie sich sehr ähnlich sind bzw. nur anders heißen. ^^ Der Beitrag wurde von markus17 bearbeitet: 20.07.2009, 20:23 |
|
|
![]()
Beitrag
#3827
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Die WmaPiayRp.exe hat der übersehen ? die läuft auch mit . Ja sind alle 4 diesselben Daten und die YmSchAt.exe wird immer wieder aufgerufen.
Nach vielen Monden haben wir nun die Analyse http://www.threatexpert.com/report.aspx?md...a56a0a5335b6c1d Da ist sogar Netzverkehr . Der Beitrag wurde von Voyager bearbeitet: 20.07.2009, 20:53 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#3828
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Also ich habe das ganze extra zusätzlich in der Sandbox auch ausprobiert (ohne G Data) und da hab ich alle Prozesse gesehen. Dadurch dass G Data aber die oben genannten Prozesse blockiert, starten keine weiteren Prozesse.
*edit* Ok, es starten doch alle Prozesse, allerdings verschwinden die anderen wieder und durch das beseitigen der oben genannten Prozesse startet auch keiner mehr davon. Auf der HDD ist auch nichts zu sehen. Der Beitrag wurde von markus17 bearbeitet: 20.07.2009, 20:50 |
|
|
Gast_blueX_* |
![]()
Beitrag
#3829
|
Gäste ![]() |
Fortinet und eSafe haben es nun in der Erkennung.
|
|
|
![]()
Beitrag
#3830
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Wetten die markieren das Ding als clean weil in den Dateieigenschaften steht :
F:\40\2\svchost.exe File Version Information : Version language : Englisch (USA) CompanyName : Microsoft Corporation FileDescription : Hosts Detect FileVersion : 1.2 (xpsp.090113-2121) InternalName : Hosts LegalCopyright : Microsoft Coporation ©. All rights reserved. OriginalFilename : Hosts.exe ProductName : Hosts ProductVersion : 1.2 so ein Prozess gibt es aber glaub garnicht , Google spuckt nur Trojaner aus. -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_blueX_* |
![]()
Beitrag
#3831
|
Gäste ![]() |
Fortinet -> W32/Wintri!tr
Bei eSafe habe ich den Namen noch nicht. |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3832
|
Gäste ![]() |
Hi
![]() Online Armor erkennt die Datei per Signatur auch nicht, aber das HIPS ist in der Lage, die Installation komplett zu unterbinden. Im Falle einer gesperrten (kennwortgeschützten) Oberfläche wird die Ausführung der Datei sogar automatisch verboten: ![]() Wenn die Oberfläche entsperrt ist, wird der Benutzer in die Interaktion eingebunden: ![]() Gleich beim ersten Start wird empfohlen, die Anwendung mit eingeschränkten Rechten zu starten. Wenn dieses geschieht, sind der Datei ersichtlich die Hände gebunden. Es werden keine Prozesse erstellt. Es kommen zwei weitere Pop-Ups zu Verhaltensabfragen. Und das sind die automatisch ermittelten Einstellungen für die Datei im Detail: ![]() Gruß, Nightwatch |
|
|
![]()
Beitrag
#3833
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Nightwatch
du hattest die falsche Datei , die Datei auf MDL ist eine andere. die richtige ist im Beitrag #3825 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3834
|
Gäste ![]() |
|
|
|
![]()
Beitrag
#3835
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
hmm , dann frage ich mich wo deine Datei das SFX Symbol her hat , die svchost.exe auf MDL hat dieses Symbol , wird hier aber vom AV bereits als Trojaner erkannt.
die svchost hier hat ein anderes Dateisymbol , besser gesagt keins ![]() http://www.abload.de/img/1tb73.jpg -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_Nightwatch_* |
![]()
Beitrag
#3836
|
Gäste ![]() |
|
|
|
Gast_blueX_* |
![]()
Beitrag
#3837
|
Gäste ![]() |
ZITAT Hello, svchost.exe_ No malicious code was found in this file. Please quote all when answering. The answer is relevant to the latest bases from update sources. Das schreibt ein bekanntes AV-Labor. |
|
|
![]()
Beitrag
#3838
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Bluex
hast du dem Labor Bursche den Threatexpert Link von weiter oben gezeigt ? ich hab heute das Ergebnis bekommen ZITAT [CLOSING]: Symantec Security Response Automation: Tracking #11938252
We have analyzed your submission. The following is a report of our findings for each file you have submitted: filename: svchost.exe machine: Machine result: This file is detected as Backdoor.Trojan. http://www.symantec.com/avcenter/venc/data...oor.trojan.html -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_blueX_* |
![]()
Beitrag
#3839
|
Gäste ![]() |
|
|
|
![]()
Beitrag
#3840
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 5.344 Mitglied seit: 02.04.2005 Wohnort: Localhost Mitglieds-Nr.: 2.320 Betriebssystem: W10 [x64] Virenscanner: EAM Firewall: EAM ![]() |
-------------------- Dr. Web' s Updates List
Dr. Web' s Virusbibliothek Dr. Web´s History "Kenshi" sagt sayonara Wer lächelt statt zu toben, ist immer der Stärkere. [japan. Sprichwort] Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden." [Jewgenij Kaspersky] Ubuntu Beryl Matrix 3D Desktop |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 24.05.2025, 13:09 |