Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

4 Seiten V  < 1 2 3 4 >  
Reply to this topicStart new topic
> Spyware Media-Codec: Wie und woher?
raman
Beitrag 06.09.2006, 16:10
Beitrag #21



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Ein Durchgang mit einem Antirootkit tool haette es auch getan....


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 06.09.2006, 16:27
Beitrag #22






Gäste






ZITAT(bond7 @ 06.09.2006, 17:05) [snapback]164831[/snapback]
Die Hosts Datei dürfte noch kompromittiert sein.
Nö, die war gesperrt.
ZITAT(raman @ 06.09.2006, 17:09) [snapback]164832[/snapback]

Ein Durchgang mit einem Antirootkit tool haette es auch getan....
Zu spät, der Tip.
Bei dem schönen Wetter mache ich jetzt auch was anderes, als mir freiwillig Rechner zu zerballern. laugh.gif

Gruß Jens
Go to the top of the page
 
+Quote Post
Wildone
Beitrag 06.09.2006, 16:43
Beitrag #23



War schon mal da
*

Gruppe: Mitglieder
Beiträge: 13
Mitglied seit: 05.09.2006
Mitglieds-Nr.: 5.295

Betriebssystem:
XP
Virenscanner:
keiner
Firewall:
AVM



Hallo,
ZITAT
In dem Zeitraum bis ewido reagiert, ist bereits eine dmgkl.exe installiert

ZITAT
Wenn das durch ist, nach einem Neustart den Autostart der dmgkl.exe und die exe entfernen. Bei einem weiteren Scan mit ewido wird im dll-Cache noch eine csmej.exe gefunden

Sind ja doch die klassischen Wareout Dateien (dm*.exe und cs*.exe), ist doch schon über ein Jahr im Umlauf. Und imho werden nicht die Hosts sondern die DNS Einträge verändert (hat raman doch auch schon erwähnt).


Grüße Wildone
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 06.09.2006, 22:04
Beitrag #24



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(Jens1962 @ 06.09.2006, 16:58) [snapback]164830[/snapback]

Der IE verbietet bei mir aus gutem Grund. Beim Klick auf "Download" mit dem Opera kommt kein DL-Dialog, sondern eine EULA. akzeptiert man (was bei nicht akzeptieren passiert, das weiß ich nicht -


Dann meinst du sicher eine andere Seite. Ich meine die hier:

IPB Bild


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.09.2006, 00:04
Beitrag #25






Gäste






Das Spiel mit den Media Codecs geht weiter,die Dateien,der von Solution-Design genannten Seite oben,werden permanent verändert,so daß heuristikschwache Scanner ausgetrickst werden und andere mit den Singnaturen nicht mehr nachkommen.


Datei: ZCodec1000.exe
Auslastung:
0% 100%
Status:
INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden
daher nicht in der Datenbank gespeichert.)
Entdeckte Packprogramme:
-


AntiVir
Trojan/Drop.Zlob.acn gefunden

ArcaVir
Trojan.Dnschanger.Eq gefunden

Avast
Keine Viren gefunden

AVG Antivirus
Downloader.Zlob.DEZ gefunden

BitDefender
Trojan.Downloader.Zlob.VZ gefunden

ClamAV
Keine Viren gefunden

Dr.Web
Trojan.DnsChange gefunden

F-Prot Antivirus
Keine Viren gefunden

Fortinet
Keine Viren gefunden

Kaspersky Anti-Virus
Keine Viren gefunden

NOD32
a variant of Win32/TrojanDownloader.Zlob gefunden

Norman Virus Control
Zlob.OTX gefunden

UNA
Keine Viren gefunden

VirusBuster
Keine Viren gefunden

VBA32
Trojan.Win32.DNSChanger.eq gefunden

Das ist nur ein Beispiel von vielen,bei anderen Test's sah das Ergebniss noch viel trüber aus.Wobei man anmerken muß das NOD32 bisher alle Varianten heuristisch erkannte,zumindest die die ich in die Finger bekamm....und das waren nicht gerade wenige.

Gruß
Dylan

Der Beitrag wurde von Dylan bearbeitet: 07.09.2006, 01:04
Go to the top of the page
 
+Quote Post
Gast_Dylan_*
Beitrag 07.09.2006, 00:49
Beitrag #26






Gäste






Die Seite die Solution-Design oben beschrieben hat,ist mit NOD32 eigentlich nicht zugänglich.Versucht man die Seite aufzurufen bekommt man folgende Meldung:

NOD32 antivirus system alert: IMON
Access denied !

Information:
Web page:
h**p://zc**ec.com/

Description:
Access to the web page was blocked by IMON.
The web page is on the list of websites with potentially dangerous content.


Kommt aber natürlich darauf an,wie NOD eingestellt ist..... wink.gif

Der Beitrag wurde von Dylan bearbeitet: 07.09.2006, 00:56
Go to the top of the page
 
+Quote Post
Rios
Beitrag 07.09.2006, 05:35
Beitrag #27



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Es tauchen immer neue, bzw. veränderte Codecs auf. Der letzte momentan entdeckt um 00:00 Uhr.
http://www.kaspersky.com/viruswatchlite?hour_offset=-2
Go to the top of the page
 
+Quote Post
Gast_rock_*
Beitrag 07.09.2006, 06:44
Beitrag #28






Gäste






also das mit dem Zcodec hört sich garnicht nett an:

Angeblich soll das Programm einen Codec aufs System laden, der zum Abspielen verschiedener Multimedia Formate dient.

Noch bevor der User die vermeintliche Lizenzvereinbarung akzeptieren oder ablehnen kann, nistet sich Zcodec auf dem System ein, installiert einen Rootkit, um nicht entdeckt zu werden und lädt zwei ausführbare Dateien herunter.

http://www.winhelpline.info/forum/allgemei...ergebnisse.html

übrigens: mc afee mault auch nicht! werds einschicken!!
Antivirus Version Update Result
AntiVir 7.1.1.14 09.06.2006 TR/Drop.Zlob.acn
Authentium 4.93.8 09.07.2006 no virus found
Avast 4.7.844.0 09.06.2006 no virus found

AVG 386 09.06.2006 Downloader.Zlob.DEZ
BitDefender 7.2 09.07.2006 MemScan:Trojan.Downloader.Zlob.VZ
CAT-QuickHeal 8.00 09.05.2006 no virus found
ClamAV devel-20060426 09.07.2006 no virus found
DrWeb 4.33 09.06.2006 no virus found

eTrust-InoculateIT 23.72.118 09.07.2006 no virus found
eTrust-Vet 30.3.3064 09.06.2006 no virus found
Ewido 4.0 09.05.2006 no virus found
Fortinet 2.77.0.0 09.07.2006 no virus found
F-Prot 3.16f 09.07.2006 no virus found
F-Prot4 4.2.1.29 09.07.2006 no virus found
Ikarus 0.2.65.0 09.06.2006 no virus found

Kaspersky 4.0.2.24 09.07.2006 Trojan.Win32.DNSChanger.er
McAfee 4846 09.06.2006 no virus found
Microsoft 1.1560 09.07.2006 no virus found

NOD32v2 1.1742 09.06.2006 a variant of Win32/TrojanDownloader.Zlob
Norman 5.90.23 09.06.2006 no virus found
Panda 9.0.0.4 09.07.2006 no virus found
Sophos 4.09.0 09.07.2006 no virus found
Symantec 8.0 09.07.2006 no virus found
TheHacker 5.9.8.206 09.07.2006 no virus found

UNA 1.83 09.06.2006 Trojan.Win32.DNSChanger.1A82
VBA32 3.11.1 09.05.2006 Trojan.Win32.DNSChanger.er
VirusBuster 4.3.7:9 09.06.2006 no virus found

Der Beitrag wurde von rock bearbeitet: 07.09.2006, 06:57
Go to the top of the page
 
+Quote Post
Gast_rock_*
Beitrag 07.09.2006, 07:57
Beitrag #29






Gäste






na geht eh wieder schnell mit den einsendungen... eTrust zum beispiel:

Win32/Alureon trojan dropper

so, aber jetzt schönen tag...bye bye...

ph34r.gif

Go to the top of the page
 
+Quote Post
Wildone
Beitrag 07.09.2006, 08:18
Beitrag #30



War schon mal da
*

Gruppe: Mitglieder
Beiträge: 13
Mitglied seit: 05.09.2006
Mitglieds-Nr.: 5.295

Betriebssystem:
XP
Virenscanner:
keiner
Firewall:
AVM



Hallo,
ehrlich gesagt verstehe ich gar nicht was an zcodec das berichtenswerte ist, das Konzept ist schon fast ein Jahr alt (ob es jetzt z- oder vcodec heißt ist doch egal). Die verbreiteten Zlobs (oder damals noch Smitfrauds) werden quasi täglich verändert und die heuristischen Erkennungen der AVs beißen sich damit auch schon ein Jahr lang die Zähne daran aus. Bestätigt mich irgendwie in meiner Ansicht das ein Sicherheitssystem auch ohne AV funktionieren muss, sonst ist es nichts wert.



Grüße Wildone

Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.09.2006, 08:24
Beitrag #31



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Symantec erkennt den ersten ZCodec als Trojan.Zlob , den 2ten aber nichtmehr . Das neue Sample ist aber schon submitted. wink.gif

Kaspersky erkennt den heutigen Zcodec laut Jotti auch nichtmehr.

Der Beitrag wurde von bond7 bearbeitet: 07.09.2006, 08:28


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.09.2006, 11:47
Beitrag #32



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Wenn ihr meint diese Nsis "submitten" zu muessen, vergesset nicht die Dateien ZCodec1001.exe-ZCodec1200.exe auch mitzuschicken! wink.gif



--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 07.09.2006, 11:47
Beitrag #33






Gäste






ZITAT(Solution-Design @ 06.09.2006, 23:03) [snapback]164896[/snapback]
Dann meinst du sicher eine andere Seite. Ich meine die hier:
IPB Bild
Ich auch.
IPB Bild
Komisch, die Opera-Einstallungen passen eigentlich. confused.gif

Übrigens, die Erkennung von ewido ist heute besser als gestern, da wurde erst später gemeckert.
Frag mich mal nach meinem AV und ob es sinnvoll ist, dem gelegentlich zu helfen...

Jens
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.09.2006, 12:07
Beitrag #34



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@raman

Aktuell sehe ich auf der Page den Zcodec1000.exe im DL-Button , zu welcher Nuss soll ich woher den ZCodec1001.exe-ZCodec1200.exe schicken ? wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.09.2006, 13:40
Beitrag #35



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Du bist doch sonst nicht auf den Kopf gefallen, ersetze Zcodec1000.exe halt durch Zcodec1001.exe, Zcodec1002.exe usw! wink.gif


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.09.2006, 14:44
Beitrag #36



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ach nee... meinst du das jetzt ernsthaft ? Ich hab den "alten" Zcodec nichtmehr um das zu testen aber eigentlich dürfte das nicht sein weil ich hab heute den "neuen" Zcodec.exe getestet und wenn Symantec sich das wirklich so einfach macht wie du das behauptest smile.gif dann müsste und sollte die EXE eigentlich erkannt werden, tuts aber nicht.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
raman
Beitrag 07.09.2006, 14:51
Beitrag #37



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Ich glaube da reden wir aneinander vorbei!:)
Auf der zcodec Seite wird zwar nur ueber den Downloadbutton nur die ZCodec1000.exe aber wenn du den Downloadlink auf ZCodec1001.exe bis ZCodec1200.exe aenderst, wirst du feststellen, das dort noch mehr Dateien gehostet werden... und zwar sind alle diese Dateien leicht unterschiedlich!

BTW: Die Dateien aendern sich mehrmals taeglich.


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 07.09.2006, 14:54
Beitrag #38



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Achso? biggrin.gif nasowas aber auch.... wusste ich nicht.
Es kann natürlich auch sein das diese "Varianten" automatisch nach ein paar Stunden als ZCodec1000.exe umbenannt werden um dort Sicherheitssysteme automatisch auszuhebeln.

Die aktuelle Version wurde zumindestens eben erkannt.
Quelle: C:\Downloads\ZCodec1000.exe.jc!
Klicken Sie hier, um weitere Informationen über dieses Risiko zu erhalten: Trojan.Zlob
Durchgeführte Aktion: Automatisch gelöscht

Der Beitrag wurde von bond7 bearbeitet: 07.09.2006, 15:01


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 07.09.2006, 17:48
Beitrag #39



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(Jens1962 @ 07.09.2006, 12:46) [snapback]164913[/snapback]

Ich auch.
IPB Bild
Komisch, die Opera-Einstallungen passen eigentlich. confused.gif


Bei dir wird die *.exe direkt ausgeführt. Da ist das Haar in der Suppe. Kontrolliere sicherheitshalber noch mal deine Einstellungen.
IPB Bild

Internet-Explorer
"Öffnen nach dem download bestätigen" ist auch für den betreffenden Dateityp aktiviert?
http://www.misitio.ch/ie/ie6/ie6probleme.html#3150


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Rios
Beitrag 07.09.2006, 18:27
Beitrag #40



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Bei aktivierten SpySweeper ist die Seite gar nicht zu öffnen. Unterbindet sofort.
IPB Bild
Go to the top of the page
 
+Quote Post

4 Seiten V  < 1 2 3 4 >
Reply to this topicStart new topic
297 Besucher lesen dieses Thema (Gäste: 297 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 03.03.2026, 10:03
Impressum