Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 207 208 209 210 211 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Voyager
Beitrag 10.05.2010, 21:35
Beitrag #4161



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Also mit etwas Fantasie könnte man aus Gdata´s Kauderwelsch schon das herrauslesen was hinterher mit Norton Antibot vergleichbar ist .

ZITAT
Das Programm hat Aktionen im Namen eines anderen Programmes ausgeführt.

Das könnte eine "schädliche Aktion" hinter der Codeeinschleussung sein, zb. über den Explorer.exe eine HTTP Anfrage gestartet. Genau dafür sind diese Injectionen in andere Prozesse gedacht.

ZITAT
Das Programm wurde im Speicher modifiziert.

das könnte die Aktion des veränderten Prozessspeicher des als Beispiel Explorer.exe sein.

wichtiger wäre hier zu wissen , hat Gdata die konterminierten Prozesse im Speicher beendet damit diese wieder sauber geladen werden können nach einem Reboot. Ich vermute Nein.
Hat Gdata die residente Infektion auch erkannt ? das cleansweeper Fake

Der Beitrag wurde von Voyager bearbeitet: 10.05.2010, 21:36


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 10.05.2010, 21:57
Beitrag #4162



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Ich glaube mit Code-Einschleusung gab es noch einen anderen Punkt bei G Data.

ZITAT
wichtiger wäre hier zu wissen , hat Gdata die konterminierten Prozesse im Speicher beendet damit diese wieder sauber geladen werden können nach einem Reboot. Ich vermute Nein.

Sagen wir mal so, den Explorer schießt es ab, wenn man das Ding in Quarantäne schickt. Wie weit das Sample dann gekommen ist, kann ich leider nicht sagen. Das Cleansweeperfake-Teil existiert auf jeden Fall noch nicht.
Go to the top of the page
 
+Quote Post
citro
Beitrag 10.05.2010, 22:01
Beitrag #4163



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



Threatexpert hat das Ergebnis auch nochmal relativ übersichtlich, der Security-Level ist aber mangels Erkennung noch gering:

>>Klick
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 25.05.2010, 14:39
Beitrag #4164



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Grade im Postfach eingetroffen wink.gif
ZITAT
Hallo <falsche Emailadresse>
In Zusammenhang mit dem Kurs des Fallens des Euro, wir sind Ihnen erzwungen, erneuert die Rechnungen-Bezahlungen auszustellen.
Sie sehen das befestigte Dokument.
Best regards,
0210357030-0007nn mailto:<falsche Emailadresse>

Anbei eine Zip http://www.virustotal.com/de/analisis/9e8d...44f6-1274793977


Edit
Nach dem Ausführen kann Gdata nur eine 3.tmp vom AV generisch erkennen , danach stürzt die Rechnung93.doc.exe ab. Unter Norton ist die Rechnung93.doc.exe schon als nicht vertrauenswürdig reputativ eingestuft , Sonar2 löscht das Objekt nach dem Ausführen.

Der Beitrag wurde von Voyager bearbeitet: 25.05.2010, 15:13


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 25.05.2010, 17:55
Beitrag #4165



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



@ Voyager
Hast du das File zufällig noch? Wundert mich, dass der BB von G Data nicht anschlägt, obwohl wir hier eine doppelte Dateiendung haben -> .doc.exe unsure.gif

*edit*
Hast du das Ding auf deine normale Maildresse bekommen, oder kennst du eventuell Seiten, auf denen man sich mit einer Wegwerfadresse "registrieren" kann? Ich habe mir hier kürzlich eine erstellt -> 10-15 Spams pro Tag xD

Der Beitrag wurde von markus17 bearbeitet: 25.05.2010, 17:57
Go to the top of the page
 
+Quote Post
markus17
Beitrag 26.05.2010, 20:09
Beitrag #4166



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Auf manchen Seiten/Gruppen bei Facebook wird ja wieder extremst gespamt:
hxxp://www.smileycentral.com/dl/firefox_install.jhtml?sa=true&hp=true (Vorsicht!)
http://www.virustotal.com/de/analisis/e917...4fde-1274900029

Der Verhaltensblocker von G Data löscht das Teil und die Installation bricht mit einem Fehler ab. Interessant ist, dass hier Avast 5 anschlägt, 4.8 jedoch nicht.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 26.05.2010, 20:35
Beitrag #4167



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Soweit ich sehen kann verhält sich die Toolbar in der VM ungefährlich , aber ich glaube das Ding ist in Richtung Adware einzuordnen. Was Gdata daran bemängelt würde mich mal interessieren.

edit:
ZITAT
*** Aktionen ***

Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird.
Das Programm hat Dateien im Systemordner gespeichert.
Das Programm hat eine ausführbare Datei angelegt oder manipuliert.

Das ist die Gdata Aktion , nur trifft das auf viele Programme zu ... die Verhaltensblocker Regel scheint hier etwas ungenau zu sein und könnte zu False Positives führen.

Der Beitrag wurde von Voyager bearbeitet: 26.05.2010, 20:49


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 26.05.2010, 20:46
Beitrag #4168



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Dürfte die Richtung sein. Rechts steht es. http://www.securelist.com/en/descriptions/old101104

Zwinky kommt auch aus der Ecke.
http://www.virustotal.com/de/analisis/a7c1...07cf-1274902614
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 26.05.2010, 20:49
Beitrag #4169



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Man glaubt es kaum, mal wieder eine Spam-Mail mit Anhang... freu...

ZITAT
Betreff: Thank you for buying iTunes Gift Certificate!
Von: Your iTunes Store <shop@itunes.com>
An: www.polisonis_8@web.de
Datum: 26.05.10 10:58:36
erweiterter Header

Hello!

You have received an iTunes Gift Certificate in the amount of $50.00
You can find your certificate code in attachment below.

Then you need to open iTunes. Once you verify your account, $50.00 will be credited to your account, so you can start buying music, games, video right away.

iTunes Store.


http://www.virustotal.com/de/analisis/49c7...8564-1274903135


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
markus17
Beitrag 26.05.2010, 20:59
Beitrag #4170



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Um Malware handelt es sich hierbei nicht, aber um Adware. Anbei das Log von G Data:

ZITAT
*** Prozess ***

Prozess: 2860
Dateiname: mwssetup.exe
Pfad: c:\docume~1\ietest\locals~1\temp\mwssetup.exe

Herausgeber: Fun Web Products
Erstelldatum: 05/26/10 19:55:31
Änderungsdatum: 05/26/10 19:55:31

Gestartet von: smileycentralpfsetup2.3.67.1.sa.hp.znfox000.exe
Herausgeber: Fun Web Products


*** Aktionen ***

Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird.
Das Programm hat Dateien im Systemordner gespeichert.
Das Programm hat eine ausführbare Datei angelegt oder manipuliert.


*** Quarantäne ***

Folgende Dateien wurden in Quarantäne verschoben:
c:\program files\mywebsearch\bar\1.bin\f3cjpeg.dll
c:\program files\mywebsearch\bar\1.bin\f3dtactl.dll
c:\program files\mywebsearch\bar\1.bin\f3histsw.dll
c:\program files\mywebsearch\bar\1.bin\f3hkstub.dll
c:\program files\mywebsearch\bar\1.bin\f3htmlmu.dll
c:\program files\mywebsearch\bar\1.bin\f3httpct.dll
c:\program files\mywebsearch\bar\1.bin\f3imstub.dll
c:\program files\mywebsearch\bar\1.bin\f3popswt.dll
c:\program files\mywebsearch\bar\1.bin\f3reghk.dll
c:\program files\mywebsearch\bar\1.bin\f3reprox.dll
c:\program files\mywebsearch\bar\1.bin\f3restub.dll
c:\program files\mywebsearch\bar\1.bin\f3schmon.exe
c:\program files\mywebsearch\bar\1.bin\f3scrctr.dll
c:\program files\mywebsearch\bar\1.bin\f3wphook.dll
c:\program files\mywebsearch\bar\1.bin\m3auxstb.dll
c:\program files\mywebsearch\bar\1.bin\m3dlghk.dll
c:\program files\mywebsearch\bar\1.bin\m3highin.exe
c:\program files\mywebsearch\bar\1.bin\m3html.dll
c:\program files\mywebsearch\bar\1.bin\m3idle.dll
c:\program files\mywebsearch\bar\1.bin\m3impipe.exe

Folgende Registry Einträge wurden gelöscht:

\REGISTRY\MACHINE\Software\Microsoft\Windows\CurrentVersion\Run || My Web Search Bar
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 26.05.2010, 21:03
Beitrag #4171



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@markus17

Dummerweise schaffts Gdata aber nicht das Ding zu killen , die Toolbar ist trotzdem da und läuft im IE. Versuch das nochmal nachzuvollziehen , die Toolbar bleibt !


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 26.05.2010, 21:24
Beitrag #4172



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Ich hab natürlich nur im FF nachgeprüft, weil nach der Installation etwas vom Firefox erwähnt wird (wenn man nichts blockt). xD Im IE kommt leider trotzdem eine Toolbar, die allerdings nur teilweise funktioniert. Schade, dass doch nicht alles geblockt wurde. stirnklatsch.gif
Go to the top of the page
 
+Quote Post
citro
Beitrag 27.05.2010, 11:29
Beitrag #4173



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



Ein FakeAV aus diesem Thread:

http://www.rokop-security.de/index.php?sho...mp;#entry310351

VT 30/41
http://www.virustotal.com/de/analisis/db95...2dfb-1274955692

Rising schreibt "no malware", KAV aüßeret sich nicht zur Einsendung und keine Erkennung.
F-Secure hat anscheinend die Signatur eines anderen AV

Seltsam, dass man sich so uneinig bezüglich Malware oder nicht sein kann
Go to the top of the page
 
+Quote Post
markus17
Beitrag 27.05.2010, 16:51
Beitrag #4174



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



ZITAT
F-Secure hat anscheinend die Signatur eines anderen AV

F-Secure setzt seit längerem auf Bitdefender, nicht mehr auf Kaspersky.
Go to the top of the page
 
+Quote Post
Rios
Beitrag 29.05.2010, 07:30
Beitrag #4175



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Kann mal bitte jemand den Download auf Virustotal testen? ich bekomme vom AV einen Virusalarm, und macht dicht. Übrigens, das Teil wird auch auf der Heise Seite zum Download angeboten.
QUELLTEXT
h??p://advanced-registry-doctor.pro.de /ist kein Direktlink!!

Go to the top of the page
 
+Quote Post
Gast_reuro_*
Beitrag 29.05.2010, 08:31
Beitrag #4176






Gäste






Hallo

Hier das Ergebnis.

Angehängte Datei  29.05.jpg ( 156.8KB ) Anzahl der Downloads: 52


LG Rolf
Go to the top of the page
 
+Quote Post
Rios
Beitrag 29.05.2010, 08:37
Beitrag #4177



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Hi reuro,
vielen Dank für deine Mühe smile.gif
Go to the top of the page
 
+Quote Post
ciacomo
Beitrag 29.05.2010, 08:40
Beitrag #4178



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.059
Mitglied seit: 02.01.2005
Mitglieds-Nr.: 1.714

Betriebssystem:
Windows 10 Pro x64






VG

Der Beitrag wurde von ciacomo bearbeitet: 29.05.2010, 08:41
Go to the top of the page
 
+Quote Post
citro
Beitrag 29.05.2010, 09:59
Beitrag #4179



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



Ist das eine Abzockerseite ?
Go to the top of the page
 
+Quote Post
markus17
Beitrag 07.06.2010, 18:24
Beitrag #4180



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Heute per Mail erhalten:
Im Mail war folgender Link verpackt:
hxxp://openexe.googlegroups.com/web/Twitter_security_model_setup.zip (VORSICHT!)

... Überraschung -> TDSS lässt grüßen! lmfao.gif
http://www.virustotal.com/de/analisis/19a8...2658-1275930339
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 207 208 209 210 211 > » 
Reply to this topicStart new topic
227 Besucher lesen dieses Thema (Gäste: 227 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 27.05.2025, 21:50
Impressum