Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
06.09.2006, 16:10
Beitrag
#21
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Ein Durchgang mit einem Antirootkit tool haette es auch getan....
-------------------- MfG Ralf
|
|
|
|
| Gast_Jens1962_* |
06.09.2006, 16:27
Beitrag
#22
|
|
Gäste |
ZITAT(bond7 @ 06.09.2006, 17:05) [snapback]164831[/snapback] Die Hosts Datei dürfte noch kompromittiert sein. Nö, die war gesperrt. ZITAT(raman @ 06.09.2006, 17:09) [snapback]164832[/snapback] Ein Durchgang mit einem Antirootkit tool haette es auch getan.... Bei dem schönen Wetter mache ich jetzt auch was anderes, als mir freiwillig Rechner zu zerballern. Gruß Jens |
|
|
|
06.09.2006, 16:43
Beitrag
#23
|
|
|
War schon mal da ![]() Gruppe: Mitglieder Beiträge: 13 Mitglied seit: 05.09.2006 Mitglieds-Nr.: 5.295 Betriebssystem: XP Virenscanner: keiner Firewall: AVM |
Hallo,
ZITAT In dem Zeitraum bis ewido reagiert, ist bereits eine dmgkl.exe installiert ZITAT Wenn das durch ist, nach einem Neustart den Autostart der dmgkl.exe und die exe entfernen. Bei einem weiteren Scan mit ewido wird im dll-Cache noch eine csmej.exe gefunden Sind ja doch die klassischen Wareout Dateien (dm*.exe und cs*.exe), ist doch schon über ein Jahr im Umlauf. Und imho werden nicht die Hosts sondern die DNS Einträge verändert (hat raman doch auch schon erwähnt). Grüße Wildone |
|
|
|
06.09.2006, 22:04
Beitrag
#24
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos |
ZITAT(Jens1962 @ 06.09.2006, 16:58) [snapback]164830[/snapback] Der IE verbietet bei mir aus gutem Grund. Beim Klick auf "Download" mit dem Opera kommt kein DL-Dialog, sondern eine EULA. akzeptiert man (was bei nicht akzeptieren passiert, das weiß ich nicht - Dann meinst du sicher eine andere Seite. Ich meine die hier:
-------------------- Yours sincerely
Uwe Kraatz |
|
|
|
| Gast_Dylan_* |
07.09.2006, 00:04
Beitrag
#25
|
|
Gäste |
Das Spiel mit den Media Codecs geht weiter,die Dateien,der von Solution-Design genannten Seite oben,werden permanent verändert,so daß heuristikschwache Scanner ausgetrickst werden und andere mit den Singnaturen nicht mehr nachkommen.
Datei: ZCodec1000.exe Auslastung: 0% 100% Status: INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) Entdeckte Packprogramme: - AntiVir Trojan/Drop.Zlob.acn gefunden ArcaVir Trojan.Dnschanger.Eq gefunden Avast Keine Viren gefunden AVG Antivirus Downloader.Zlob.DEZ gefunden BitDefender Trojan.Downloader.Zlob.VZ gefunden ClamAV Keine Viren gefunden Dr.Web Trojan.DnsChange gefunden F-Prot Antivirus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Keine Viren gefunden NOD32 a variant of Win32/TrojanDownloader.Zlob gefunden Norman Virus Control Zlob.OTX gefunden UNA Keine Viren gefunden VirusBuster Keine Viren gefunden VBA32 Trojan.Win32.DNSChanger.eq gefunden Das ist nur ein Beispiel von vielen,bei anderen Test's sah das Ergebniss noch viel trüber aus.Wobei man anmerken muß das NOD32 bisher alle Varianten heuristisch erkannte,zumindest die die ich in die Finger bekamm....und das waren nicht gerade wenige. Gruß Dylan Der Beitrag wurde von Dylan bearbeitet: 07.09.2006, 01:04 |
|
|
|
| Gast_Dylan_* |
07.09.2006, 00:49
Beitrag
#26
|
|
Gäste |
Die Seite die Solution-Design oben beschrieben hat,ist mit NOD32 eigentlich nicht zugänglich.Versucht man die Seite aufzurufen bekommt man folgende Meldung:
NOD32 antivirus system alert: IMON Access denied ! Information: Web page: h**p://zc**ec.com/ Description: Access to the web page was blocked by IMON. The web page is on the list of websites with potentially dangerous content. Kommt aber natürlich darauf an,wie NOD eingestellt ist..... Der Beitrag wurde von Dylan bearbeitet: 07.09.2006, 00:56 |
|
|
|
07.09.2006, 05:35
Beitrag
#27
|
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 |
Es tauchen immer neue, bzw. veränderte Codecs auf. Der letzte momentan entdeckt um 00:00 Uhr.
http://www.kaspersky.com/viruswatchlite?hour_offset=-2 |
|
|
|
| Gast_rock_* |
07.09.2006, 06:44
Beitrag
#28
|
|
Gäste |
also das mit dem Zcodec hört sich garnicht nett an:
Angeblich soll das Programm einen Codec aufs System laden, der zum Abspielen verschiedener Multimedia Formate dient. Noch bevor der User die vermeintliche Lizenzvereinbarung akzeptieren oder ablehnen kann, nistet sich Zcodec auf dem System ein, installiert einen Rootkit, um nicht entdeckt zu werden und lädt zwei ausführbare Dateien herunter. http://www.winhelpline.info/forum/allgemei...ergebnisse.html übrigens: mc afee mault auch nicht! werds einschicken!! Antivirus Version Update Result AntiVir 7.1.1.14 09.06.2006 TR/Drop.Zlob.acn Authentium 4.93.8 09.07.2006 no virus found Avast 4.7.844.0 09.06.2006 no virus found AVG 386 09.06.2006 Downloader.Zlob.DEZ BitDefender 7.2 09.07.2006 MemScan:Trojan.Downloader.Zlob.VZ CAT-QuickHeal 8.00 09.05.2006 no virus found ClamAV devel-20060426 09.07.2006 no virus found DrWeb 4.33 09.06.2006 no virus found eTrust-InoculateIT 23.72.118 09.07.2006 no virus found eTrust-Vet 30.3.3064 09.06.2006 no virus found Ewido 4.0 09.05.2006 no virus found Fortinet 2.77.0.0 09.07.2006 no virus found F-Prot 3.16f 09.07.2006 no virus found F-Prot4 4.2.1.29 09.07.2006 no virus found Ikarus 0.2.65.0 09.06.2006 no virus found Kaspersky 4.0.2.24 09.07.2006 Trojan.Win32.DNSChanger.er McAfee 4846 09.06.2006 no virus found Microsoft 1.1560 09.07.2006 no virus found NOD32v2 1.1742 09.06.2006 a variant of Win32/TrojanDownloader.Zlob Norman 5.90.23 09.06.2006 no virus found Panda 9.0.0.4 09.07.2006 no virus found Sophos 4.09.0 09.07.2006 no virus found Symantec 8.0 09.07.2006 no virus found TheHacker 5.9.8.206 09.07.2006 no virus found UNA 1.83 09.06.2006 Trojan.Win32.DNSChanger.1A82 VBA32 3.11.1 09.05.2006 Trojan.Win32.DNSChanger.er VirusBuster 4.3.7:9 09.06.2006 no virus found Der Beitrag wurde von rock bearbeitet: 07.09.2006, 06:57 |
|
|
|
| Gast_rock_* |
07.09.2006, 07:57
Beitrag
#29
|
|
Gäste |
na geht eh wieder schnell mit den einsendungen... eTrust zum beispiel:
Win32/Alureon trojan dropper so, aber jetzt schönen tag...bye bye... |
|
|
|
07.09.2006, 08:18
Beitrag
#30
|
|
|
War schon mal da ![]() Gruppe: Mitglieder Beiträge: 13 Mitglied seit: 05.09.2006 Mitglieds-Nr.: 5.295 Betriebssystem: XP Virenscanner: keiner Firewall: AVM |
Hallo,
ehrlich gesagt verstehe ich gar nicht was an zcodec das berichtenswerte ist, das Konzept ist schon fast ein Jahr alt (ob es jetzt z- oder vcodec heißt ist doch egal). Die verbreiteten Zlobs (oder damals noch Smitfrauds) werden quasi täglich verändert und die heuristischen Erkennungen der AVs beißen sich damit auch schon ein Jahr lang die Zähne daran aus. Bestätigt mich irgendwie in meiner Ansicht das ein Sicherheitssystem auch ohne AV funktionieren muss, sonst ist es nichts wert. Grüße Wildone |
|
|
|
07.09.2006, 08:24
Beitrag
#31
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Symantec erkennt den ersten ZCodec als Trojan.Zlob , den 2ten aber nichtmehr . Das neue Sample ist aber schon submitted.
Kaspersky erkennt den heutigen Zcodec laut Jotti auch nichtmehr. Der Beitrag wurde von bond7 bearbeitet: 07.09.2006, 08:28 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.09.2006, 11:47
Beitrag
#32
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Wenn ihr meint diese Nsis "submitten" zu muessen, vergesset nicht die Dateien ZCodec1001.exe-ZCodec1200.exe auch mitzuschicken!
-------------------- MfG Ralf
|
|
|
|
| Gast_Jens1962_* |
07.09.2006, 11:47
Beitrag
#33
|
|
Gäste |
ZITAT(Solution-Design @ 06.09.2006, 23:03) [snapback]164896[/snapback] Ich auch.![]() Komisch, die Opera-Einstallungen passen eigentlich. Übrigens, die Erkennung von ewido ist heute besser als gestern, da wurde erst später gemeckert. Frag mich mal nach meinem AV und ob es sinnvoll ist, dem gelegentlich zu helfen... Jens |
|
|
|
07.09.2006, 12:07
Beitrag
#34
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
@raman
Aktuell sehe ich auf der Page den Zcodec1000.exe im DL-Button , zu welcher Nuss soll ich woher den ZCodec1001.exe-ZCodec1200.exe schicken ? -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.09.2006, 13:40
Beitrag
#35
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Du bist doch sonst nicht auf den Kopf gefallen, ersetze Zcodec1000.exe halt durch Zcodec1001.exe, Zcodec1002.exe usw!
-------------------- MfG Ralf
|
|
|
|
07.09.2006, 14:44
Beitrag
#36
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Ach nee... meinst du das jetzt ernsthaft ? Ich hab den "alten" Zcodec nichtmehr um das zu testen aber eigentlich dürfte das nicht sein weil ich hab heute den "neuen" Zcodec.exe getestet und wenn Symantec sich das wirklich so einfach macht wie du das behauptest
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.09.2006, 14:51
Beitrag
#37
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Ich glaube da reden wir aneinander vorbei!:)
Auf der zcodec Seite wird zwar nur ueber den Downloadbutton nur die ZCodec1000.exe aber wenn du den Downloadlink auf ZCodec1001.exe bis ZCodec1200.exe aenderst, wirst du feststellen, das dort noch mehr Dateien gehostet werden... und zwar sind alle diese Dateien leicht unterschiedlich! BTW: Die Dateien aendern sich mehrmals taeglich. -------------------- MfG Ralf
|
|
|
|
07.09.2006, 14:54
Beitrag
#38
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Achso?
Es kann natürlich auch sein das diese "Varianten" automatisch nach ein paar Stunden als ZCodec1000.exe umbenannt werden um dort Sicherheitssysteme automatisch auszuhebeln. Die aktuelle Version wurde zumindestens eben erkannt. Quelle: C:\Downloads\ZCodec1000.exe.jc! Klicken Sie hier, um weitere Informationen über dieses Risiko zu erhalten: Trojan.Zlob Durchgeführte Aktion: Automatisch gelöscht Der Beitrag wurde von bond7 bearbeitet: 07.09.2006, 15:01 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
07.09.2006, 17:48
Beitrag
#39
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos |
ZITAT(Jens1962 @ 07.09.2006, 12:46) [snapback]164913[/snapback] Bei dir wird die *.exe direkt ausgeführt. Da ist das Haar in der Suppe. Kontrolliere sicherheitshalber noch mal deine Einstellungen. ![]() Internet-Explorer "Öffnen nach dem download bestätigen" ist auch für den betreffenden Dateityp aktiviert? http://www.misitio.ch/ie/ie6/ie6probleme.html#3150 -------------------- Yours sincerely
Uwe Kraatz |
|
|
|
07.09.2006, 18:27
Beitrag
#40
|
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 |
|
|
|
|
![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 03.03.2026, 10:03 |