![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#4121
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Hab noch einmal den aktuellen Patch aufgespielt und nachgetestet. Da ich mir allerdings aus versehen die aktuellen Signaturen (wird mittlerweile erkannt) in mein VM-Image eingespielt habe, musste ich noch einmal die letzte Built von mitte März/April verwenden und Updaten.
Es zeigt sich aber wieder das selbe Bild. Das Sample startet, der Wächter meldet sich kurz und dann geht das Spiel los. Wächter, BB und Webfilter melden sich immer wieder. Irgendwann beruhigt sich das ganze und ich habe mal neugestartet. Nach dem Neustart bleiben einige svchosty.exe hinten (laufen aktiv im Taskmanager). Diese Dinger laden immer wieder was ausm Netz nach. Hier meldet sich wiederum der BB und löscht einiges, bis noch 7-8 von diesen Teilen zurückbleiben. Ein erneuter Neustart bringt dann nichts neues mehr. Keine Meldungen, nichts. Hier versagt G Data leider immer noch... es befinden sich aber 14 Files in der Quarantäne. xD Ich werde jetzt mal die Reinigungsfunktion testen ... soll ja auch verbessert worden sein. ![]() ![]() *edit* ZITAT Willst nichtmal langsam wechseln Markus tongue.gif Das habe ich ja ganz überlesen -> Aber nein, ich bleibe bei G Data! :p Immerhin bin ich rundum zufrieden und normalerweise muss G Data bei mir nicht anschlagen, zumindest nicht am Produktivsystem. xD Der Beitrag wurde von markus17 bearbeitet: 04.05.2010, 19:57 |
|
|
![]()
Beitrag
#4122
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.300 Mitglied seit: 11.02.2009 Mitglieds-Nr.: 7.357 ![]() |
mach mal nen rootkit scan mit gmer
|
|
|
![]()
Beitrag
#4123
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Nach einem manuellen Scan findet G Data einige Dateien (diverse Ableger von Rootkits usw.), kann allerdings nicht alle laufenden Prozesse beseitigen. Ein Scan mit GMER belegt ebenfalls, dass da noch etwas vorhanden ist. Nach so einem Schädling sollte man 100%ig neu aufsetzen. Was da alleine versucht wurde nachzuladen ...
Wie bereits gesagt, die exe wird seit ich zu Hause bin vom Wächter erkannt. Gestern war das noch nicht der Fall. Der Beitrag wurde von markus17 bearbeitet: 04.05.2010, 20:27 |
|
|
![]()
Beitrag
#4124
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.300 Mitglied seit: 11.02.2009 Mitglieds-Nr.: 7.357 ![]() |
ja das teil ist echt nett. vor allemwenn mans ne weile laufen lässt hatt man nen schönen porno sound in den boxen.
|
|
|
![]()
Beitrag
#4125
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Mich wundert, wie gut AntiBot da doch noch abschneidet, auch wenn es eine Infektion des PCs nicht wirklich stoppen kann. a-squared 5 ß will da nicht so recht. Nach Ausführen kommt es zum Reboot des PCs und dann geht die Post ab.
![]() -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#4126
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@markus17
ZITAT Es zeigt sich aber wieder das selbe Bild. Wo ist denn da jetzt die angekündigte Verbesserung ? -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4127
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Keine Ahnung. ^^ Aber ich weiß auch nicht was verbessert bzw. optimiert wurde. Entweder die Verbesserungen machen sich bei diesem Sample nicht bemerkbar oder es wurde einfach nur an Fehlalarmen oder sonstigem gewerkelt.
|
|
|
![]()
Beitrag
#4128
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.300 Mitglied seit: 11.02.2009 Mitglieds-Nr.: 7.357 ![]() |
naja norton hat ja auch noch das tdss zurückgelassen also war das ja auch nicht sonderlich erfolgreich :-)
morgen mal mit avira proactiv testen ![]() |
|
|
![]()
Beitrag
#4129
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Habe das Gefühl, dass bisher sämtliche BehaviorBlocker an dieser Datei verzeifeln. Erkennen tut es zwar jetzt wohl jeder Scanner, aber wenn das AV abgeschaltet wird, dann gibt es Klump.
![]() -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#4130
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Also wenn ich mir die Testversion von NAV 2010 hole und ohne Updates teste, dann blockt Sonar die gbc43...exe nicht, sondern nur diverse Ableger der Datei. Mit aktuellen Updates wird die Datei mittlerweile über die Signatur erkannt. (war bei G Data na nach einem halben Tag auch so). Steht bei der Erkennung des Malwarefiles etwas genaueres dabei, wieso das Ding geblockt wurde?
|
|
|
![]()
Beitrag
#4131
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT Also wenn ich mir die Testversion von NAV 2010 hole und ohne Updates teste, dann blockt Sonar die gbc43...exe nicht Es reicht ja aus wenn das Objekt noch am selben Tag noch in derselben Stunde des Erscheinens von Sonar mit dem derzeitigen Regelsatz geblockt wurde und genau das passierte ja auch. ![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4132
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
naja norton hat ja auch noch das tdss zurückgelassen also war das ja auch nicht sonderlich erfolgreich :-) Könntest du das bitte präzisieren? Ist TDSS weiterhin aktiv? Auf Windows x64 kann das z.B. gar nicht sein. Hier hat Sonar also alles wie es soll geblockt? Edit: Wow, so viel hat noch kein Sample bei mir in Sandboxie gedropt und nachgeladen. ![]() Selbst mit eingeschränkten Rechten ist das Teil ziemlich hyperaktiv. Der Beitrag wurde von Julian bearbeitet: 05.05.2010, 20:43 -------------------- ![]() |
|
|
![]()
Beitrag
#4133
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT naja norton hat ja auch noch das tdss zurückgelassen also war das ja auch nicht sonderlich erfolgreich :-) Nur das Antibot, nicht das Sonar. -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4134
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Habe mit http://www.rokop-security.de/index.php?s=&...st&p=307405 jetzt einige Behaviorblocker ausprobiert, jeweils unter XP. Bisher haben alle versagt. Hatt das mal einer mit HIPSen ausprobiert? Denn, wenn ich solch funktionelle Malware sehe, da kann einem schon übel werden.
-------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#4135
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Will sich das jemand mal in der VM ansehen? es stellt sich natürlich die Frage Fehlalarm oder nicht.
Die Web Reputationen haben bei dieser Seite nichts zu beanstanden. h??p://files.uberdownloads.com/unrar.html Virustotal: 1/41 http://www.virustotal.com/de/analisis/667e...06d6-1273173677 |
|
|
![]()
Beitrag
#4136
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Ich habe noch einmal so ein ähnliches Sample, wo wieder alles mögliche nachgeladen wird:
hxxp://www.multiupload.com/C56OV8MOKK (VORSICHT!) http://www.virustotal.com/de/analisis/b383...03ab-1273335654 (16/41) Dieses Mal macht der Wächter die Datei natürlich unschädlich. |
|
|
![]()
Beitrag
#4137
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 483 Mitglied seit: 10.08.2008 Wohnort: Dresden, Sachsen Mitglieds-Nr.: 7.003 Betriebssystem: Windows 11 22H2 Virenscanner: WiseVector StopX Firewall: FRITZ!Box / BinTec ![]() |
Will sich das jemand mal in der VM ansehen? es stellt sich natürlich die Frage Fehlalarm oder nicht. Die Web Reputationen haben bei dieser Seite nichts zu beanstanden. Ganz koscher ist das Ding nicht... Der Download wird über ein Programm InstallQ durchgeführt, was auf meiner VM mit einer Fehlermeldung abgebrochen wird. Dann passiert erstmal nichts, aber meine Meinung ist da reicht geteilt... -------------------- Fachmann für PCs Notebooks und Handys seit 1995
Ich helfe wenn was klemmt :) |
|
|
![]()
Beitrag
#4138
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Will sich das jemand mal in der VM ansehen? es stellt sich natürlich die Frage Fehlalarm oder nicht. Die Web Reputationen haben bei dieser Seite nichts zu beanstanden. h??p://files.uberdownloads.com/unrar.html Virustotal: 1/41 http://www.virustotal.com/de/analisis/667e...06d6-1273173677 Also der BB von G Data schreit gleich beim Starten der Datei. Wieso sie gemeldet wird, steht allerdings nicht im Log. ![]() |
|
|
![]()
Beitrag
#4139
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Rios
Das sieht nach Dreck aus, ein 7zip Downloader der aber eine Menge Adware und Dreck mitinstalliert... zumal man 7zip jederzeit kostenlos haben kann ![]() ![]() http://www.abload.de/img/aufzeichnenc0nf.jpg -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4140
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@markus17
Die Datei hast du wohl schon vor dem Post bei Gdata eingesandt ? ![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 26.05.2025, 05:07 |