![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#4141
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
... vielleicht beobachten die mich. xD
![]() Keine Ahnung. Die Datei wird bemängelt und es wird die Aktion "anhalten und in Quarantäne verschieben" angeboten. Schlussendlich beendet er den fraglichen Prozess, löscht den Installer aber nicht! Im Log steht dann unter verdächtige Aktionen nichts und bei "Dateien in Quarantäne geschoben" auch nichts. Wenn man jetzt lustig ist, dann kann man diesen Vorgang 100mal wiederholen. ^^ Der Beitrag wurde von markus17 bearbeitet: 08.05.2010, 21:11 |
|
|
![]()
Beitrag
#4142
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Ach der Drooper wird nicht erkannt ? Laut Virustotal aber schon.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4143
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 489 Mitglied seit: 04.05.2008 Wohnort: Austria Mitglieds-Nr.: 6.862 Betriebssystem: Linux-openSUSE Tumbleweed Firewall: Router ![]() |
Ich habe noch einmal so ein ähnliches Sample, wo wieder alles mögliche nachgeladen wird: hxxp://www.multiupload.com/C56OV8MOKK (VORSICHT!) http://www.virustotal.com/de/analisis/b383...03ab-1273335654 (16/41) Dieses Mal macht der Wächter die Datei natürlich unschädlich. TrustPort fängt den Schädling gleich ab. ![]() |
|
|
![]()
Beitrag
#4144
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Ach der Drooper wird nicht erkannt ? Laut Virustotal aber schon. Ich sprach von der Datei von Rios: http://www.virustotal.com/de/analisis/667e...06d6-1273173677 ... und die wurde zum Testzeitpunkt noch nicht über eine Signatur erkannt. Das Kann sich jetzt natürlich geändert haben. Das von mir gepostete Sample wird sofort vom Wächter erkannt. ![]() |
|
|
![]()
Beitrag
#4145
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Hier auch einer aus DE. Vorsicht!!
Hier erst mal zur Info. http://forum.malekal.com/www-ola-foto-kilu...php-t25493.html ![]() ![]() |
|
|
![]()
Beitrag
#4146
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 489 Mitglied seit: 04.05.2008 Wohnort: Austria Mitglieds-Nr.: 6.862 Betriebssystem: Linux-openSUSE Tumbleweed Firewall: Router ![]() |
Hier auch einer aus DE. Vorsicht!! TrustPorts DR.Web engine im Einsatz.
Angehängte Datei(en)
|
|
|
![]()
Beitrag
#4147
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Kann es sein, dass V-Total down ist?
http://downforeveryoneorjustme.com/www.virustotal.com -> sagt auch, dass die Seite down ist. *edit* Hmm, geht wieder... ![]() *edit2* Was ich vergessen habe anzufügen: ![]() Die Verhaltensüberwachung von G Data löscht das Teil von hxxp://ola-foto.kilu.de/images.php?=. Der Beitrag wurde von markus17 bearbeitet: 09.05.2010, 14:41 |
|
|
![]()
Beitrag
#4148
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Also es gibt schon eine Menge Mist im Web. Video
Also hier ist das Teil. Erst kommt die Fehlermeldung, dann verlangt man ein Update, das es in sich hat. Achtung, der Klick auf Update bedeutet!! ![]() h??p://www.zeltweb.000a.de/hot.html Vorsicht!! Norton zeigt mir daraufhin die gelbe Karte. ( Hier war bei mir Ende.) Hier Vtt http://www.virustotal.com/de/analisis/59ac...8426-1273422262 Jotti's http://virusscan.jotti.org/de/scanresult/7...118d7b768f1708c |
|
|
![]()
Beitrag
#4149
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT Norton zeigt mir daraufhin die gelbe Karte. ( Hier war bei mir Ende.) Eher die rote Karte. ![]() http://www.abload.de/img/aufzeichnens1es.jpg -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4150
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 489 Mitglied seit: 04.05.2008 Wohnort: Austria Mitglieds-Nr.: 6.862 Betriebssystem: Linux-openSUSE Tumbleweed Firewall: Router ![]() |
Wieder ist es die engine von DR.Web die zum Einsatz kommt.
Angehängte Datei(en)
|
|
|
![]()
Beitrag
#4151
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
![]() Die Verhaltensüberwachung von G Data löscht das Teil von hxxp://ola-foto.kilu.de/images.php?=. Verhaltensüberwachung? Ohne, dass die Datei ausgeführt wurde? http://www.virustotal.com/de/analisis/3748...1465-1273435688 -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#4152
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Zum Testzeitpunkt wurde die Datei noch nicht von Avast erkannt. Nächstes mal hänge ich wieder einen V-Total Link an, sry. Mittlerweile sind ein paar Stunden vergangen und da kann sich bei den signaturenbasierenden Erkennungen einiges ändern.
*edit* Im Link von Rios findet man ein älteres Ergebnis: http://www.virustotal.com/analisis/374875f...1465-1273394514 Als Beweis kann ich dir aber auch noch einmal die Datei mit alten Signaturen ausführen. ![]() Der Beitrag wurde von markus17 bearbeitet: 09.05.2010, 21:21 |
|
|
![]()
Beitrag
#4153
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Zum Testzeitpunkt wurde die Datei noch nicht von Avast erkannt. Nächstes mal hänge ich wieder einen V-Total Link an, sry. Mittlerweile sind ein paar Stunden vergangen und da kann sich bei den signaturenbasierenden Erkennungen einiges ändern. Als Beweis kann ich dir aber auch noch einmal die Datei mit alten Signaturen ausführen. ![]() Es geht mir nicht ums Beweisen. Frage mich nur, wie die Verhaltensüberwachung (der Behaviorblocker?) funktioniert. Du hast die Datei nicht ausgeführt(?), G-Data enthält keine Sandbox (in welcher Malware heuristisch beackert wird), also was reagiert da wie? Mir geht es also ums Verstehen. -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#4154
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Ich habe die Datei ausgeführt und sie fängt an zu Arbeiten. G Data wird das irgendwie im Hintergrund mitloggen und wenn gewisse Verhaltensmuster aufgezeigt werden, dann blockiert der BB von G Data alle betroffenen Prozesse und fragt um die Löschung der Malware. Du kannst den BB von G Data mit z.B. Antibot vergleichen. Der Nachteil von dem ganzen ist natürlich, dass Malware erst einmal aktiv werden muss, bis sie erkannt und gelöscht wird. Je nach Sample kann das auch sofort nach dem Ausführen der Malware geschehen. (kannst du z.B. mit den "Zeus" Teilen testen)
Hier der Logeintrag: ZITAT *** Prozess ***
Prozess: 3860 Dateiname: image123.jpg.exe Pfad: c:\documents and settings\ietest\desktop\09mai10\image123.jpg.exe Herausgeber: Unbekannter Herausgeber Erstelldatum: 05/09/10 21:03:12 Änderungsdatum: 05/09/10 13:32:00 Gestartet von: image123.jpg.exe Herausgeber: Unbekannter Herausgeber *** Aktionen *** Die Programmdatei ist auf irreführende Art benannt um den Benutzer zu täuschen. (z.B. 'Bild.jpg.exe') (-> lol xD) Der Header der Programmdatei enthält Fehler. Das Programm hat eine ausführbare Datei im Windows-Ordner angelegt oder manipuliert. Das Programm wurde im Speicher modifiziert. Das Programm hat Dateien im Systemordner gespeichert. Das Programm hat eine ausführbare Datei angelegt oder manipuliert. *** Quarantäne *** Folgende Dateien wurden in Quarantäne verschoben: c:\documents and settings\ietest\desktop\09mai10\image123.jpg.exe c:\windows\secfil.exe Folgende Registry Einträge wurden gelöscht: |
|
|
![]()
Beitrag
#4155
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Das Log sieht sehr interessant aus (hat wohl einer von NAB abgeschaut) , ist die Frage wurde denn alles erkannt oder etwas übersehen ?
ps. das NAB Knowhow liegt ja nun bei AVG , wenn die Geld brauchen wissen sie ja wem sie verklagen könn ![]() Der Beitrag wurde von Voyager bearbeitet: 09.05.2010, 22:31 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4156
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Leider läuft das Sample nicht in der Sandbox, sonst könnte ich es schnell nachprüfen. :-/ Das System macht aber einen sauberen Eindruck, auch nach einem Neustart.
|
|
|
![]()
Beitrag
#4157
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Hier mal ein Downloader:
http://www.virustotal.com/de/analisis/b5cd...680e-1273517255 Der BB von G Data killt das Teil wieder (unter anderem auf Grund des verwendeten Packers). Lässt man es durch, dann passiert aber auch nicht viel... leider habe ich kein reales Testsystem... wäre schon manchmal interessant. ![]() ![]() Anbei das File: http://www.multiupload.com/BX482BXUEZ (pwd per pm oder raten ![]() |
|
|
![]()
Beitrag
#4158
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.829 Mitglied seit: 06.10.2005 Mitglieds-Nr.: 3.709 Betriebssystem: Win 10 Home (1909) Virenscanner: Avira free Firewall: Comodo ![]() |
|
|
|
![]()
Beitrag
#4159
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@markus17
ZITAT Hat jemand eine Ahnung, was das Ding macht? die exe.exe schleusst Code in den Speicherbereich aller laufenden Prozesse ein ![]() http://www.abload.de/img/aufzeichnenbclk.jpg und gefährdet den Prozessspeicher dieser Prozesse ![]() http://www.abload.de/img/aufzeichnen3te5p.jpg die darauf hin natürlich alle beendet werden müssen (24 beendete Prozesse) ![]() http://www.abload.de/img/aufzeichnen2bdbm.jpg als residente Infection wird noch dieser Fake-Prozess installiert welcher ebenfalls über Codeeinschleussung verfügt , damit die Hütte infiziert bleibt. ![]() http://www.abload.de/img/aufzeichnen1qezr.jpg Der Beitrag wurde von Voyager bearbeitet: 10.05.2010, 20:19 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4160
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
G Data mein folgendes:
ZITAT *** Prozess *** Prozess: 3424 Dateiname: exe.exe Pfad: c:\documents and settings\ietest\desktop\10mai10\exe.exe Herausgeber: Unbekannter Herausgeber Erstelldatum: 05/10/10 20:10:51 Änderungsdatum: 05/10/10 18:05:40 Gestartet von: exe.exe Herausgeber: Unbekannter Herausgeber *** Aktionen *** Das Programm hat Aktionen im Namen eines anderen Programmes ausgeführt. Ein Packer wurde auf die Programmdatei angewandt. Möglicherweise um schädliche Inhalte zu verbergen. Das Programm wurde im Speicher modifiziert. *** Quarantäne *** Folgende Dateien wurden in Quarantäne verschoben: c:\documents and settings\ietest\desktop\10mai10\exe.exe In der VM scheint es so, als ob der BB von G Data alles geblockt hat. Auch ein nachfolgender Scan mit Avira (erkennt das Ding ja laut V-Total) bringt kein böses erwachen. Ich muss meine Schwester zu einem neuen Notebook überreden ... dann krall ich mir das alte als Testsystem. ![]() ![]() |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 27.05.2025, 21:44 |