![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#4181
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Die Seite, zu der Sie navigiert haben, ist nicht vorhanden.
-------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#4182
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Das Objekt ist hier bereits als nicht vertrauenswürdig deklariert , Sonar löscht es.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4183
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.191 Mitglied seit: 07.08.2007 Mitglieds-Nr.: 6.352 Virenscanner: G DATA ![]() |
Link per Email erhalten:
hxxp://rapidshare.com/files/396352618/YAHOO.exe Erkennung sieht aktuell recht mager aus: http://www.virustotal.com/analisis/d39ce34...631b-1275972250 |
|
|
![]()
Beitrag
#4184
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.059 Mitglied seit: 02.01.2005 Mitglieds-Nr.: 1.714 Betriebssystem: Windows 10 Pro x64 ![]() |
|
|
|
![]()
Beitrag
#4185
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 446 Mitglied seit: 30.09.2009 Mitglieds-Nr.: 7.744 Betriebssystem: Windows 7 Virenscanner: FIS 2011 Firewall: FIS 2011 ![]() |
Seit wann fragt denn NIS 2010 ob ich die Datei löschen möchte oder nicht.
![]() -------------------- |
|
|
![]()
Beitrag
#4186
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Varock
Seit Norton Abstufungen in der Verhaltenserkennung hat und das heisst schon immer. Wenn man die Datei abseits von Firefox und IE auf die Platte holt dann wird Sie von Sonar2 in einer abgestuften Form erkannt und weil dort in der Verhaltenserkennungs-Stufe Fehlalarme auftreten können wirst du gefragt. Meistens wirst du bei Malware aber nicht gefragt ob du die Datei behalten möchtest. Ciacomo war aber recht mutig gewesen die Datei auf seinem PC zu öffnen, die yahoo.exe hat eine VM Erkennung und löscht sich in der VM nur nach dem Doppelklick. Der Beitrag wurde von Voyager bearbeitet: 08.06.2010, 16:44 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4187
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 446 Mitglied seit: 30.09.2009 Mitglieds-Nr.: 7.744 Betriebssystem: Windows 7 Virenscanner: FIS 2011 Firewall: FIS 2011 ![]() |
Ach so, also wenn Sonar2 die Datei ohne dich zu fragen löscht, dann handelt es sich zu einer sehr hohen Wahrscheinlichkeit um eine Malware und wenn NIS einen fragt, dann heißt es das er sich nicht sicher ist.
Oder habe ich es jetzt falsch verstanden? -------------------- |
|
|
![]()
Beitrag
#4188
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Bei Gdata musst du noch nee ganze Ecke mehr mitdenken weil dort musst du alle Entscheidungen erst abnicken , traust du dich das zu ?
![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4189
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 446 Mitglied seit: 30.09.2009 Mitglieds-Nr.: 7.744 Betriebssystem: Windows 7 Virenscanner: FIS 2011 Firewall: FIS 2011 ![]() |
Ich denke schon und wenn was schief geht weiss ich ja wer es war.
![]() -------------------- |
|
|
![]()
Beitrag
#4190
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Dieses Sample hab ich aus dem Comodo-Forum.
Comodo (proaktive Konfiguration, Sandbox aus): Malware telefoniert ohne Pop Up seitens Comodo ins Netz. Online Armor: Mein Lieblings-Schrottprogramm warnt und blockt korrekt, die Malware kommt nicht ins Netz. KIS 11: Die Malware kann auch im Interaktivmodus ohne Pop Ups ins Netz. Wenn man die Config tweakt, dass es auch für Programme in schwach beschränkt fragt, wenn diese andere Prozesse starten wollen, sieht man nur ein Pop up, in dem gefragt wird, ob der Explorer gestartet werden darf. Wenn man dies blockt, kommt die Malware nicht ins Netz. KIS besteht aber trotzdem nicht, weil die von der Malware gestartete Explorer-Instanz eigentlich durch die von der Malware geerbten Beschränkungen nicht in der Lage sein sollte, irgendetwas ungefragt anzustellen. Stattdessen ruft sie vermutlich die svchost.exe mit entsprechenden Parametern auf und die Prozessmodifikationen von csrs.exe und System meldet KIS auch nicht. Doppelt schwach. Outpost 7 Pro: Auf x32 wird sofort das GUI gekillt, was bei Outpost bedeutet, dass der Schutz futsch ist. Outpost ist also kompletet tot und die Malware kommt ins Netz. Auf Seven x64 sieht es hingegen gut aus: Outpost meldet, wie die Malware die svchost.exe starten und den Explorer im Speicher verändern will. 100% bestanden. Sandboxie: Alles abgeschottet und virtualisiert, am echten System wird nichts verändert. Norton 2011 Beta: Sonar steckt das Teil in Quarantäne, bevor es ins Netz kommt. Das zweitinteressanteste Sample, das ich je hatte. -------------------- ![]() |
|
|
![]()
Beitrag
#4191
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Muschd du noch mit Gdata testen Julian
![]() Wenn du´s mir gibst kann ich das auch machen. Der Beitrag wurde von Voyager bearbeitet: 09.06.2010, 21:32 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4192
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Der Gdata-BB bleibt stumm.
-------------------- ![]() |
|
|
![]()
Beitrag
#4193
|
|
Gehört zum Inventar ![]() Gruppe: Mitarbeiter Beiträge: 3.995 Mitglied seit: 30.08.2009 Wohnort: Leipzig Mitglieds-Nr.: 7.705 Betriebssystem: Win10 Pro (x64) Virenscanner: none | Sandboxie Firewall: WinFW ![]() |
Das zweitinteressanteste Sample, das ich je hatte. Haben will ![]() -------------------- Don't believe the hype!
|
|
|
![]()
Beitrag
#4194
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Das Problem scheint nur auf XP x32 zu bestehen, auf Seven x32 und x64 nicht.
-------------------- ![]() |
|
|
![]()
Beitrag
#4195
|
|
Gehört zum Inventar ![]() Gruppe: Mitarbeiter Beiträge: 3.995 Mitglied seit: 30.08.2009 Wohnort: Leipzig Mitglieds-Nr.: 7.705 Betriebssystem: Win10 Pro (x64) Virenscanner: none | Sandboxie Firewall: WinFW ![]() |
Danke!
Das Problem scheint nur auf XP x32 zu bestehen, auf Seven x32 und x64 nicht. Wollte ich gerade sagen :-) Weil auf Win7x86 (keine VM!) ist KIS (interaktiver Modus, angepasst - nur bestimmte Leserechte) ganz zuverlässig: Es beginnt zwar mit einem KIS-Spasspopup ![]() wird aber dann doch irgendwann recht eindeutig. Hier die wesentlichen Meldungen: ![]() ![]() ![]() ![]() ![]() Malware Defender bekommt vom Netzwerkzugriff nichts mehr mit - sonst OK. ![]() -------------------- Don't believe the hype!
|
|
|
![]()
Beitrag
#4196
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Wurden die mit 11 eingeführt? So einen Mist hab ich zuvor noch nicht gesehen. ![]() Kannst du bestätigen, dass unter XP KIS sich nicht so verhält, wie es soll? -------------------- ![]() |
|
|
![]()
Beitrag
#4197
|
|
Gehört zum Inventar ![]() Gruppe: Mitarbeiter Beiträge: 3.995 Mitglied seit: 30.08.2009 Wohnort: Leipzig Mitglieds-Nr.: 7.705 Betriebssystem: Win10 Pro (x64) Virenscanner: none | Sandboxie Firewall: WinFW ![]() |
Wurden die mit 11 eingeführt? So einen Mist hab ich zuvor noch nicht gesehen. ![]() Das gab es hin und wieder schon. Von daher verwunderlich das "unbekanntes Programm" im KSN nicht bekannt ist ![]() ZITAT Kannst du bestätigen, dass unter XP KIS sich nicht so verhält, wie es soll? Kann es nicht testen. Bin derzeit wieder komplett auf Vbox und habe nur da noch XP. Aber auf dem Notebook bekomme ich die KIS da nicht vernünftig zum laufen. Aber ich glaube dir. Der Beitrag wurde von SebastianLE bearbeitet: 09.06.2010, 23:05 -------------------- Don't believe the hype!
|
|
|
![]()
Beitrag
#4198
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Gdata meldet zumindestens einen WebZugriff (heimlichen Download) und blockiert ihn , diese debot.exe scheint nur eine Art Downloader zu sein der dieses Objekt aufruft was ich hier auf dem Host per Hand nachgeladen hab. Für den neuen BB im Gdata2011 ist das allerdings kein Ruhmesblatt.
![]() http://www.abload.de/img/aufzeichnen1l6b3.jpg Aber mal ganz erlich, Kaspersky ist dort nee Katastrophe , das soll den User schützen und nicht mit 10 Meldungen beschäftigen.. Der Beitrag wurde von Voyager bearbeitet: 09.06.2010, 23:11 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#4199
|
|
Gehört zum Inventar ![]() Gruppe: Mitarbeiter Beiträge: 3.995 Mitglied seit: 30.08.2009 Wohnort: Leipzig Mitglieds-Nr.: 7.705 Betriebssystem: Win10 Pro (x64) Virenscanner: none | Sandboxie Firewall: WinFW ![]() |
Aber mal ganz erlich, Kaspersky ist dort nee Katastrophe , das soll den User schützen und nicht mit 10 Meldungen beschäftigen.. Ich will Meldungen - ohne Popups habe ich doch Angst. ![]() -------------------- Don't believe the hype!
|
|
|
![]()
Beitrag
#4200
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
diese debot.exe scheint nur eine Art Downloader zu sein der dieses Objekt aufruft was ich hier auf dem Host per Hand nachgeladen hab. Die Frage ist aber, warum viele HIPSe auf XP x32 bei dem Ding versagen. Das darf eigentlich nicht sein. Wieder irgendeine Design-Schwäche/Lücke im XP-Kernel? XP ist mittlerweile echt für die Tonne... -------------------- ![]() |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 28.05.2025, 23:08 |