Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

87 Seiten V  « < 57 58 59 60 61 > »   
Reply to this topicStart new topic
> Infizierte Webseiten
markus17
Beitrag 05.04.2010, 13:35
Beitrag #1161



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



ZITAT(Voyager @ 05.04.2010, 13:50) *
ist trotzdem phishing , das geht niemals auf paypal.com wink.gif

Lol, denkst du das weiß ich nicht? xD ... trotzdem leitet einem das Formular nach dem Absenden der Daten auf PayPal.com um :p

.. Wohin die Daten gehen überprüfe ich gleich. smile.gif
Go to the top of the page
 
+Quote Post
markus17
Beitrag 05.04.2010, 14:10
Beitrag #1162



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Im Quelltext der HTML-Datei steht, dass der Submitbutton folgende Website aufruft:
hxxp://giuliano.200u.com/i.php

Pingen kann ich die Webseite nicht, allerdings sehe ich über Wireshark, dass sowohl der Aufruf der i.php und die Daten an die 75.126.207.92 gehen. Ruft man die i.php auf, dann landet man wiederum auf PayPal.com.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.04.2010, 14:15
Beitrag #1163



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Der Hoster ist schon für Phishing bekannt http://safeweb.norton.com/report/show?url=200u.com


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Varock
Beitrag 05.04.2010, 14:44
Beitrag #1164



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 446
Mitglied seit: 30.09.2009
Mitglieds-Nr.: 7.744

Betriebssystem:
Windows 7
Virenscanner:
FIS 2011
Firewall:
FIS 2011





--------------------



Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.04.2010, 16:52
Beitrag #1165



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ist das schlecht wenn Safeweb grün ist ? :P


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Varock
Beitrag 05.04.2010, 19:14
Beitrag #1166



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 446
Mitglied seit: 30.09.2009
Mitglieds-Nr.: 7.744

Betriebssystem:
Windows 7
Virenscanner:
FIS 2011
Firewall:
FIS 2011



Also ich wollte da gerade shoppen. xD


--------------------



Go to the top of the page
 
+Quote Post
citro
Beitrag 05.04.2010, 21:43
Beitrag #1167



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.829
Mitglied seit: 06.10.2005
Mitglieds-Nr.: 3.709

Betriebssystem:
Win 10 Home (1909)
Virenscanner:
Avira free
Firewall:
Comodo



Jetzt gibt's schon Werbung für Fake AVs bei Youtube

Youtube
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 06.04.2010, 12:49
Beitrag #1168



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Es ist immer dasselbe Video , der zeigt den FakeAV nur kurz damit man die Fakeviren-Erkennung nicht sieht und schreibt irgendwelchen Quatsch ins Notepad .


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 10.04.2010, 20:19
Beitrag #1169


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



So geht's auch. ph34r.gif



Info: Smokey Bear thumbup.gif

http://www.dslreports.com/forum/r24080636-...-search-results
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 10.04.2010, 20:24
Beitrag #1170



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Krass , auf der URL diese exe .. ich hoffe mal die überlebt nicht allzulange sonst ist das sehr rufschädigend.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 10.04.2010, 21:16
Beitrag #1171



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Die URL ist ja echt heftig. :-o ... ist das der erste Bundestrojaner? xD

*edit*
Die URL gibt es ja sogar offiziell ... das hat Voyager also mit Rufschädigung gemeint.

Der Beitrag wurde von markus17 bearbeitet: 10.04.2010, 21:18
Go to the top of the page
 
+Quote Post
Rios
Beitrag 11.04.2010, 06:38
Beitrag #1172


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Hatte nach Druckerpatronen auf dieser Seite gesucht, als sich plötzlich Norton Safe Web einklinkte und mir das zeigte. Scheint aber nirgendwo anders bemängelt zu werden.
http://safeweb.norton.com/report/show?url=...mp;x=13&y=7
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 11.04.2010, 10:26
Beitrag #1173



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



ZITAT(Rios @ 11.04.2010, 06:37) *
Hatte nach Druckerpatronen auf dieser Seite gesucht, als sich plötzlich Norton Safe Web einklinkte und mir das zeigte. Scheint aber nirgendwo anders bemängelt zu werden.
http://safeweb.norton.com/report/show?url=...mp;x=13&y=7


Ist nur ein Video. Sieht nach Fehlalarm aus.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Rios
Beitrag 11.04.2010, 10:32
Beitrag #1174


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Danke SD, hier blacklisted auch nur Norton.

http://sucuri.net/index.php?page=scan2

Link war eigentlich unnötig, deshalb entfernt.

Der Beitrag wurde von Rios bearbeitet: 11.04.2010, 10:49
Go to the top of the page
 
+Quote Post
Rios
Beitrag 11.04.2010, 16:34
Beitrag #1175


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Aus dem Malwarebytes Forum:

http://forums.malwarebytes.org/index.php?showtopic=46557

Sonar hat ihn gekillt!! Ich liebe Sonar!! biggrin.gif
Go to the top of the page
 
+Quote Post
markus17
Beitrag 11.04.2010, 17:36
Beitrag #1176



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



G Data erkennt das File bereits per Signatur. Mit einem alten Signaturenstand sieht es jedoch nicht soo gut aus: Startet man die setup.exe, lädt sie erst einmal etwas aus dem Netz nach. Es starten sich weitere Prozesse im Hintergrund und dann meldet sich der BB von G Data...
ZITAT
*** Prozess ***

Prozess: 3524
Dateiname: zbq.exe
Pfad: c:\docume~1\ietest\locals~1\temp\zbq.exe

Herausgeber: Unbekannter Herausgeber
Erstelldatum: 04/11/10 16:28:14
Änderungsdatum: 04/11/10 16:28:14

Gestartet von: setup.exe
Herausgeber: Unbekannter Herausgeber


*** Aktionen ***

Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird.
Das Programm hat eine ausführbare Datei im Windows-Ordner angelegt oder manipuliert.
Das Programm hat einen neuen Job im Task-Planer eingerichtet.
Das Programm hat Dateien im Systemordner gespeichert.
Das Programm hat eine ausführbare Datei angelegt oder manipuliert.


*** Quarantäne ***

Folgende Dateien wurden in Quarantäne verschoben:
c:\docume~1\ietest\locals~1\temp\zbq.exe
c:\windows\tasks\{35dc3473-a719-4d14-b7c1-fd326ca84a0c}.job
c:\windows\zsufea.exe

Folgende Registry Einträge wurden gelöscht:

Leider wird die Infektion dadurch nicht verhindert, da ein Prozess im Hintergrund weiterläuft. Auch nach einem Neustart. Ich werde das Sample mal an G Data weiterleiten.

Der Beitrag wurde von markus17 bearbeitet: 11.04.2010, 17:45
Go to the top of the page
 
+Quote Post
Rios
Beitrag 11.04.2010, 19:46
Beitrag #1177


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10





W32/VBTrojan.Dropper.4!Maximus

Vtt: 4/39 Symantec war nicht dabei!!

Ich bekam vom AV die Warnung, ich sei einer der ersten, der die Datei verwenden möchte. Dann Start in der Sandbox ect.


Go to the top of the page
 
+Quote Post
Voyager
Beitrag 11.04.2010, 20:10
Beitrag #1178



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Du klickst die Sachen hoffentlich nicht auf dem Arbeits-System an :P


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 11.04.2010, 20:17
Beitrag #1179


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Nö, wo denken wa hin. Hab da noch einen alten Athlon 2400 für solche Sachen cool.gif
Go to the top of the page
 
+Quote Post
markus17
Beitrag 11.04.2010, 22:07
Beitrag #1180



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Also ich konnte nur mehr eine "decogim.exe" statt einer out.exe finden. Da allerdings der V-Totalupload vier (erneuter Scan 5) Ergebnisse hervorbringt, ohne Symantec, gehe ich mal davon aus, dass es sich um die selbe Datei handeln kann.
decogim.exe http://www.virustotal.com/de/analisis/fb4c...53f2-1271019764

Die Datei wird beim Ausführen erfolgreich vom G DATA Verhaltensblocker entfernt. smile.gif Hier der Protokolleintrag:
ZITAT
*** Prozess ***

Prozess: 2868
Dateiname: decogim.exe
Pfad: c:\documents and settings\ietest\my documents\downloads\decogim.exe

Herausgeber: Unbekannter Herausgeber
Erstelldatum: 04/11/10 21:00:50
Änderungsdatum: 04/11/10 21:00:51

Gestartet von: decogim.exe
Herausgeber: Unbekannter Herausgeber


*** Aktionen ***

Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird.
Das Programm hat eine ausführbare Datei im Windows-Ordner angelegt oder manipuliert.
Das Programm wurde im Speicher modifiziert.
Das Programm hat Dateien im Systemordner gespeichert.
Das Programm hat eine ausführbare Datei angelegt oder manipuliert.


*** Quarantäne ***

Folgende Dateien wurden in Quarantäne verschoben:
c:\documents and settings\ietest\my documents\downloads\decogim.exe
c:\windows\csrssm.exe
c:\windows\csrssm.exe:zone.identifier

Folgende Registry Einträge wurden gelöscht:


*edit*
Ich hab mal Spaßhalber gegoogelt und bin dann auf folgende out.exe gestoßen:
http://www.virustotal.com/de/analisis/e685...a3c0-1271019769
Die wird mittlerweile von vielen Scannern erkannt. G Data mit dem Signaturenstand vom 20.03.2010 erkennt es noch nicht. Das Ding wird aber wieder vom Verhaltensblocker gelöscht und zeigt laut Protokoll eine sehr ähnliche Verhaltensweise. ^^

Der Beitrag wurde von markus17 bearbeitet: 11.04.2010, 22:11
Go to the top of the page
 
+Quote Post

87 Seiten V  « < 57 58 59 60 61 > » 
Reply to this topicStart new topic
2 Besucher lesen dieses Thema (Gäste: 2 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 31.05.2025, 13:01
Impressum