Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 205 206 207 208 209 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
markus17
Beitrag 04.05.2010, 19:00
Beitrag #4121



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Hab noch einmal den aktuellen Patch aufgespielt und nachgetestet. Da ich mir allerdings aus versehen die aktuellen Signaturen (wird mittlerweile erkannt) in mein VM-Image eingespielt habe, musste ich noch einmal die letzte Built von mitte März/April verwenden und Updaten.

Es zeigt sich aber wieder das selbe Bild. Das Sample startet, der Wächter meldet sich kurz und dann geht das Spiel los. Wächter, BB und Webfilter melden sich immer wieder. Irgendwann beruhigt sich das ganze und ich habe mal neugestartet. Nach dem Neustart bleiben einige svchosty.exe hinten (laufen aktiv im Taskmanager). Diese Dinger laden immer wieder was ausm Netz nach. Hier meldet sich wiederum der BB und löscht einiges, bis noch 7-8 von diesen Teilen zurückbleiben. Ein erneuter Neustart bringt dann nichts neues mehr. Keine Meldungen, nichts.

Hier versagt G Data leider immer noch... es befinden sich aber 14 Files in der Quarantäne. xD

Ich werde jetzt mal die Reinigungsfunktion testen ... soll ja auch verbessert worden sein. biggrin.gif wink.gif

*edit*
ZITAT
Willst nichtmal langsam wechseln Markus tongue.gif

Das habe ich ja ganz überlesen -> Aber nein, ich bleibe bei G Data! :p Immerhin bin ich rundum zufrieden und normalerweise muss G Data bei mir nicht anschlagen, zumindest nicht am Produktivsystem. xD

Der Beitrag wurde von markus17 bearbeitet: 04.05.2010, 19:57
Go to the top of the page
 
+Quote Post
markusg
Beitrag 04.05.2010, 20:15
Beitrag #4122



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



mach mal nen rootkit scan mit gmer
Go to the top of the page
 
+Quote Post
markus17
Beitrag 04.05.2010, 20:24
Beitrag #4123



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Nach einem manuellen Scan findet G Data einige Dateien (diverse Ableger von Rootkits usw.), kann allerdings nicht alle laufenden Prozesse beseitigen. Ein Scan mit GMER belegt ebenfalls, dass da noch etwas vorhanden ist. Nach so einem Schädling sollte man 100%ig neu aufsetzen. Was da alleine versucht wurde nachzuladen ...

Wie bereits gesagt, die exe wird seit ich zu Hause bin vom Wächter erkannt. Gestern war das noch nicht der Fall.

Der Beitrag wurde von markus17 bearbeitet: 04.05.2010, 20:27
Go to the top of the page
 
+Quote Post
markusg
Beitrag 04.05.2010, 20:26
Beitrag #4124



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



ja das teil ist echt nett. vor allemwenn mans ne weile laufen lässt hatt man nen schönen porno sound in den boxen.
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 04.05.2010, 21:27
Beitrag #4125



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Mich wundert, wie gut AntiBot da doch noch abschneidet, auch wenn es eine Infektion des PCs nicht wirklich stoppen kann. a-squared 5 ß will da nicht so recht. Nach Ausführen kommt es zum Reboot des PCs und dann geht die Post ab. rolleyes.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.05.2010, 17:32
Beitrag #4126



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@markus17

ZITAT
Es zeigt sich aber wieder das selbe Bild.

Wo ist denn da jetzt die angekündigte Verbesserung ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 05.05.2010, 18:07
Beitrag #4127



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Keine Ahnung. ^^ Aber ich weiß auch nicht was verbessert bzw. optimiert wurde. Entweder die Verbesserungen machen sich bei diesem Sample nicht bemerkbar oder es wurde einfach nur an Fehlalarmen oder sonstigem gewerkelt.
Go to the top of the page
 
+Quote Post
markusg
Beitrag 05.05.2010, 18:36
Beitrag #4128



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



naja norton hat ja auch noch das tdss zurückgelassen also war das ja auch nicht sonderlich erfolgreich :-)
morgen mal mit avira proactiv testen biggrin.gif
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 05.05.2010, 18:40
Beitrag #4129



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Habe das Gefühl, dass bisher sämtliche BehaviorBlocker an dieser Datei verzeifeln. Erkennen tut es zwar jetzt wohl jeder Scanner, aber wenn das AV abgeschaltet wird, dann gibt es Klump. whistling.gif


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
markus17
Beitrag 05.05.2010, 19:14
Beitrag #4130



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Also wenn ich mir die Testversion von NAV 2010 hole und ohne Updates teste, dann blockt Sonar die gbc43...exe nicht, sondern nur diverse Ableger der Datei. Mit aktuellen Updates wird die Datei mittlerweile über die Signatur erkannt. (war bei G Data na nach einem halben Tag auch so). Steht bei der Erkennung des Malwarefiles etwas genaueres dabei, wieso das Ding geblockt wurde?
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.05.2010, 19:22
Beitrag #4131



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Also wenn ich mir die Testversion von NAV 2010 hole und ohne Updates teste, dann blockt Sonar die gbc43...exe nicht


Es reicht ja aus wenn das Objekt noch am selben Tag noch in derselben Stunde des Erscheinens von Sonar mit dem derzeitigen Regelsatz geblockt wurde und genau das passierte ja auch. wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 05.05.2010, 20:41
Beitrag #4132



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(markusg @ 05.05.2010, 19:35) *
naja norton hat ja auch noch das tdss zurückgelassen also war das ja auch nicht sonderlich erfolgreich :-)

Könntest du das bitte präzisieren?
Ist TDSS weiterhin aktiv?

Auf Windows x64 kann das z.B. gar nicht sein. Hier hat Sonar also alles wie es soll geblockt?

Edit: Wow, so viel hat noch kein Sample bei mir in Sandboxie gedropt und nachgeladen. biggrin.gif
Selbst mit eingeschränkten Rechten ist das Teil ziemlich hyperaktiv.

Der Beitrag wurde von Julian bearbeitet: 05.05.2010, 20:43


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.05.2010, 22:17
Beitrag #4133



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
naja norton hat ja auch noch das tdss zurückgelassen also war das ja auch nicht sonderlich erfolgreich :-)


Nur das Antibot, nicht das Sonar.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 08.05.2010, 08:37
Beitrag #4134



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Habe mit http://www.rokop-security.de/index.php?s=&...st&p=307405 jetzt einige Behaviorblocker ausprobiert, jeweils unter XP. Bisher haben alle versagt. Hatt das mal einer mit HIPSen ausprobiert? Denn, wenn ich solch funktionelle Malware sehe, da kann einem schon übel werden.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Rios
Beitrag 08.05.2010, 17:11
Beitrag #4135



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Will sich das jemand mal in der VM ansehen? es stellt sich natürlich die Frage Fehlalarm oder nicht.
Die Web Reputationen haben bei dieser Seite nichts zu beanstanden.

h??p://files.uberdownloads.com/unrar.html

Virustotal: 1/41
http://www.virustotal.com/de/analisis/667e...06d6-1273173677
Go to the top of the page
 
+Quote Post
markus17
Beitrag 08.05.2010, 17:42
Beitrag #4136



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Ich habe noch einmal so ein ähnliches Sample, wo wieder alles mögliche nachgeladen wird:
hxxp://www.multiupload.com/C56OV8MOKK (VORSICHT!)
http://www.virustotal.com/de/analisis/b383...03ab-1273335654 (16/41)

Dieses Mal macht der Wächter die Datei natürlich unschädlich.
Go to the top of the page
 
+Quote Post
ABE
Beitrag 08.05.2010, 18:25
Beitrag #4137



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 483
Mitglied seit: 10.08.2008
Wohnort: Dresden, Sachsen
Mitglieds-Nr.: 7.003

Betriebssystem:
Windows 11 22H2
Virenscanner:
WiseVector StopX
Firewall:
FRITZ!Box / BinTec



ZITAT(Rios @ 08.05.2010, 18:10) *
Will sich das jemand mal in der VM ansehen? es stellt sich natürlich die Frage Fehlalarm oder nicht.
Die Web Reputationen haben bei dieser Seite nichts zu beanstanden.


Ganz koscher ist das Ding nicht... Der Download wird über ein Programm InstallQ durchgeführt, was auf meiner VM mit einer Fehlermeldung abgebrochen wird.

Dann passiert erstmal nichts, aber meine Meinung ist da reicht geteilt...


--------------------
Fachmann für PCs Notebooks und Handys seit 1995
Ich helfe wenn was klemmt :)
Go to the top of the page
 
+Quote Post
markus17
Beitrag 08.05.2010, 18:34
Beitrag #4138



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



ZITAT(Rios @ 08.05.2010, 18:10) *
Will sich das jemand mal in der VM ansehen? es stellt sich natürlich die Frage Fehlalarm oder nicht.
Die Web Reputationen haben bei dieser Seite nichts zu beanstanden.

h??p://files.uberdownloads.com/unrar.html

Virustotal: 1/41
http://www.virustotal.com/de/analisis/667e...06d6-1273173677

Also der BB von G Data schreit gleich beim Starten der Datei. Wieso sie gemeldet wird, steht allerdings nicht im Log. unsure.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 08.05.2010, 18:45
Beitrag #4139



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Rios

Das sieht nach Dreck aus, ein 7zip Downloader der aber eine Menge Adware und Dreck mitinstalliert... zumal man 7zip jederzeit kostenlos haben kann wink.gif

http://www.abload.de/img/aufzeichnenc0nf.jpg


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 08.05.2010, 20:05
Beitrag #4140



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@markus17

Die Datei hast du wohl schon vor dem Post bei Gdata eingesandt ? biggrin.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 205 206 207 208 209 > » 
Reply to this topicStart new topic
295 Besucher lesen dieses Thema (Gäste: 295 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 26.05.2025, 05:07
Impressum