Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

231 Seiten V  « < 208 209 210 211 212 > »   
Reply to this topicStart new topic
> Uploadergebnisse v-total + jotti, viel spass :)
Solution-Design
Beitrag 07.06.2010, 20:00
Beitrag #4181



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Die Seite, zu der Sie navigiert haben, ist nicht vorhanden.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.06.2010, 20:27
Beitrag #4182



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Das Objekt ist hier bereits als nicht vertrauenswürdig deklariert , Sonar löscht es.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
scu
Beitrag 08.06.2010, 09:30
Beitrag #4183



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.191
Mitglied seit: 07.08.2007
Mitglieds-Nr.: 6.352
Virenscanner:
G DATA



Link per Email erhalten:
hxxp://rapidshare.com/files/396352618/YAHOO.exe

Erkennung sieht aktuell recht mager aus:
http://www.virustotal.com/analisis/d39ce34...631b-1275972250
Go to the top of the page
 
+Quote Post
ciacomo
Beitrag 08.06.2010, 13:15
Beitrag #4184



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.059
Mitglied seit: 02.01.2005
Mitglieds-Nr.: 1.714

Betriebssystem:
Windows 10 Pro x64



Das sagt NIS 2010 dazu:

Ist immer wieder erstaunlich, wie Norton Malware erkennt, auch wenn noch keine Signatur vorhanden ist. thumbup.gif





VG

Der Beitrag wurde von ciacomo bearbeitet: 08.06.2010, 13:43
Angehängte Datei(en)
Angehängte Datei  1.JPG ( 70.18KB ) Anzahl der Downloads: 44
Angehängte Datei  2.JPG ( 66.28KB ) Anzahl der Downloads: 49
 
Go to the top of the page
 
+Quote Post
Varock
Beitrag 08.06.2010, 15:54
Beitrag #4185



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 446
Mitglied seit: 30.09.2009
Mitglieds-Nr.: 7.744

Betriebssystem:
Windows 7
Virenscanner:
FIS 2011
Firewall:
FIS 2011



Seit wann fragt denn NIS 2010 ob ich die Datei löschen möchte oder nicht. blink.gif


--------------------



Go to the top of the page
 
+Quote Post
Voyager
Beitrag 08.06.2010, 16:08
Beitrag #4186



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Varock

Seit Norton Abstufungen in der Verhaltenserkennung hat und das heisst schon immer. Wenn man die Datei abseits von Firefox und IE auf die Platte holt dann wird Sie von Sonar2 in einer abgestuften Form erkannt und weil dort in der Verhaltenserkennungs-Stufe Fehlalarme auftreten können wirst du gefragt. Meistens wirst du bei Malware aber nicht gefragt ob du die Datei behalten möchtest.

Ciacomo war aber recht mutig gewesen die Datei auf seinem PC zu öffnen, die yahoo.exe hat eine VM Erkennung und löscht sich in der VM nur nach dem Doppelklick.

Der Beitrag wurde von Voyager bearbeitet: 08.06.2010, 16:44


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Varock
Beitrag 08.06.2010, 19:13
Beitrag #4187



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 446
Mitglied seit: 30.09.2009
Mitglieds-Nr.: 7.744

Betriebssystem:
Windows 7
Virenscanner:
FIS 2011
Firewall:
FIS 2011



Ach so, also wenn Sonar2 die Datei ohne dich zu fragen löscht, dann handelt es sich zu einer sehr hohen Wahrscheinlichkeit um eine Malware und wenn NIS einen fragt, dann heißt es das er sich nicht sicher ist.

Oder habe ich es jetzt falsch verstanden?


--------------------



Go to the top of the page
 
+Quote Post
Voyager
Beitrag 08.06.2010, 19:19
Beitrag #4188



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Bei Gdata musst du noch nee ganze Ecke mehr mitdenken weil dort musst du alle Entscheidungen erst abnicken , traust du dich das zu ? wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Varock
Beitrag 08.06.2010, 19:42
Beitrag #4189



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 446
Mitglied seit: 30.09.2009
Mitglieds-Nr.: 7.744

Betriebssystem:
Windows 7
Virenscanner:
FIS 2011
Firewall:
FIS 2011



Ich denke schon und wenn was schief geht weiss ich ja wer es war. lmfao.gif


--------------------



Go to the top of the page
 
+Quote Post
Julian
Beitrag 09.06.2010, 20:49
Beitrag #4190



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Dieses Sample hab ich aus dem Comodo-Forum.

Comodo (proaktive Konfiguration, Sandbox aus): Malware telefoniert ohne Pop Up seitens Comodo ins Netz.

Online Armor: Mein Lieblings-Schrottprogramm warnt und blockt korrekt, die Malware kommt nicht ins Netz.

KIS 11: Die Malware kann auch im Interaktivmodus ohne Pop Ups ins Netz. Wenn man die Config tweakt, dass es auch für Programme in schwach beschränkt fragt, wenn diese andere Prozesse starten wollen, sieht man nur ein Pop up, in dem gefragt wird, ob der Explorer gestartet werden darf. Wenn man dies blockt, kommt die Malware nicht ins Netz. KIS besteht aber trotzdem nicht, weil die von der Malware gestartete Explorer-Instanz eigentlich durch die von der Malware geerbten Beschränkungen nicht in der Lage sein sollte, irgendetwas ungefragt anzustellen. Stattdessen ruft sie vermutlich die svchost.exe mit entsprechenden Parametern auf und die Prozessmodifikationen von csrs.exe und System meldet KIS auch nicht. Doppelt schwach.

Outpost 7 Pro: Auf x32 wird sofort das GUI gekillt, was bei Outpost bedeutet, dass der Schutz futsch ist. Outpost ist also kompletet tot und die Malware kommt ins Netz.
Auf Seven x64 sieht es hingegen gut aus: Outpost meldet, wie die Malware die svchost.exe starten und den Explorer im Speicher verändern will. 100% bestanden.

Sandboxie: Alles abgeschottet und virtualisiert, am echten System wird nichts verändert.

Norton 2011 Beta: Sonar steckt das Teil in Quarantäne, bevor es ins Netz kommt.

Das zweitinteressanteste Sample, das ich je hatte.


--------------------
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 09.06.2010, 21:29
Beitrag #4191



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Muschd du noch mit Gdata testen Julian wink.gif
Wenn du´s mir gibst kann ich das auch machen.

Der Beitrag wurde von Voyager bearbeitet: 09.06.2010, 21:32


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Julian
Beitrag 09.06.2010, 21:39
Beitrag #4192



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Der Gdata-BB bleibt stumm.


--------------------
Go to the top of the page
 
+Quote Post
SLE
Beitrag 09.06.2010, 22:02
Beitrag #4193



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



ZITAT(Julian @ 09.06.2010, 21:48) *
Das zweitinteressanteste Sample, das ich je hatte.

Haben will rolleyes.gif Mich würde mal interessieren was da genau abgeht...


--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post
Julian
Beitrag 09.06.2010, 22:46
Beitrag #4194



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Das Problem scheint nur auf XP x32 zu bestehen, auf Seven x32 und x64 nicht.


--------------------
Go to the top of the page
 
+Quote Post
SLE
Beitrag 09.06.2010, 22:53
Beitrag #4195



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



Danke!
ZITAT(Julian @ 09.06.2010, 23:45) *
Das Problem scheint nur auf XP x32 zu bestehen, auf Seven x32 und x64 nicht.

Wollte ich gerade sagen :-)

Weil auf Win7x86 (keine VM!) ist KIS (interaktiver Modus, angepasst - nur bestimmte Leserechte) ganz zuverlässig:

Es beginnt zwar mit einem KIS-Spasspopup


wird aber dann doch irgendwann recht eindeutig. Hier die wesentlichen Meldungen:


Malware Defender bekommt vom Netzwerkzugriff nichts mehr mit - sonst OK.



--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post
Julian
Beitrag 09.06.2010, 22:55
Beitrag #4196



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(SebastianLE @ 09.06.2010, 23:52) *
Es beginnt zwar mit einem KIS-Spasspopup

Wurden die mit 11 eingeführt? So einen Mist hab ich zuvor noch nicht gesehen. wink.gif

Kannst du bestätigen, dass unter XP KIS sich nicht so verhält, wie es soll?


--------------------
Go to the top of the page
 
+Quote Post
SLE
Beitrag 09.06.2010, 23:03
Beitrag #4197



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



ZITAT(Julian @ 09.06.2010, 23:54) *
Wurden die mit 11 eingeführt? So einen Mist hab ich zuvor noch nicht gesehen. wink.gif

Das gab es hin und wieder schon. Von daher verwunderlich das "unbekanntes Programm" im KSN nicht bekannt ist biggrin.gif

ZITAT
Kannst du bestätigen, dass unter XP KIS sich nicht so verhält, wie es soll?

Kann es nicht testen. Bin derzeit wieder komplett auf Vbox und habe nur da noch XP. Aber auf dem Notebook bekomme ich die KIS da nicht vernünftig zum laufen. Aber ich glaube dir.

Der Beitrag wurde von SebastianLE bearbeitet: 09.06.2010, 23:05


--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 09.06.2010, 23:07
Beitrag #4198



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Gdata meldet zumindestens einen WebZugriff (heimlichen Download) und blockiert ihn , diese debot.exe scheint nur eine Art Downloader zu sein der dieses Objekt aufruft was ich hier auf dem Host per Hand nachgeladen hab. Für den neuen BB im Gdata2011 ist das allerdings kein Ruhmesblatt.


http://www.abload.de/img/aufzeichnen1l6b3.jpg

Aber mal ganz erlich, Kaspersky ist dort nee Katastrophe , das soll den User schützen und nicht mit 10 Meldungen beschäftigen..

Der Beitrag wurde von Voyager bearbeitet: 09.06.2010, 23:11


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
SLE
Beitrag 09.06.2010, 23:12
Beitrag #4199



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



ZITAT(Voyager @ 10.06.2010, 00:06) *
Aber mal ganz erlich, Kaspersky ist dort nee Katastrophe , das soll den User schützen und nicht mit 10 Meldungen beschäftigen..

Ich will Meldungen - ohne Popups habe ich doch Angst. smile.gif Wenn ich eine Automatik will würde ich den Automodus nutzen, der sollte hier auch irgendwann greifen.


--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post
Julian
Beitrag 09.06.2010, 23:19
Beitrag #4200



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(Voyager @ 10.06.2010, 00:06) *
diese debot.exe scheint nur eine Art Downloader zu sein der dieses Objekt aufruft was ich hier auf dem Host per Hand nachgeladen hab.

Die Frage ist aber, warum viele HIPSe auf XP x32 bei dem Ding versagen. Das darf eigentlich nicht sein. Wieder irgendeine Design-Schwäche/Lücke im XP-Kernel?
XP ist mittlerweile echt für die Tonne...


--------------------
Go to the top of the page
 
+Quote Post

231 Seiten V  « < 208 209 210 211 212 > » 
Reply to this topicStart new topic
199 Besucher lesen dieses Thema (Gäste: 199 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 28.05.2025, 23:08
Impressum