![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#1161
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
|
|
|
![]()
Beitrag
#1162
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Im Quelltext der HTML-Datei steht, dass der Submitbutton folgende Website aufruft:
hxxp://giuliano.200u.com/i.php Pingen kann ich die Webseite nicht, allerdings sehe ich über Wireshark, dass sowohl der Aufruf der i.php und die Daten an die 75.126.207.92 gehen. Ruft man die i.php auf, dann landet man wiederum auf PayPal.com. |
|
|
![]()
Beitrag
#1163
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Der Hoster ist schon für Phishing bekannt http://safeweb.norton.com/report/show?url=200u.com
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#1164
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 446 Mitglied seit: 30.09.2009 Mitglieds-Nr.: 7.744 Betriebssystem: Windows 7 Virenscanner: FIS 2011 Firewall: FIS 2011 ![]() |
![]() -------------------- |
|
|
![]()
Beitrag
#1165
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Ist das schlecht wenn Safeweb grün ist ? :P
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#1166
|
|
![]() Fühlt sich hier wohl ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 446 Mitglied seit: 30.09.2009 Mitglieds-Nr.: 7.744 Betriebssystem: Windows 7 Virenscanner: FIS 2011 Firewall: FIS 2011 ![]() |
Also ich wollte da gerade shoppen. xD
-------------------- |
|
|
![]()
Beitrag
#1167
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.829 Mitglied seit: 06.10.2005 Mitglieds-Nr.: 3.709 Betriebssystem: Win 10 Home (1909) Virenscanner: Avira free Firewall: Comodo ![]() |
|
|
|
![]()
Beitrag
#1168
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Es ist immer dasselbe Video , der zeigt den FakeAV nur kurz damit man die Fakeviren-Erkennung nicht sieht und schreibt irgendwelchen Quatsch ins Notepad .
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#1169
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
|
|
|
![]()
Beitrag
#1170
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Krass , auf der URL diese exe .. ich hoffe mal die überlebt nicht allzulange sonst ist das sehr rufschädigend.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#1171
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Die URL ist ja echt heftig. :-o ... ist das der erste Bundestrojaner? xD
*edit* Die URL gibt es ja sogar offiziell ... das hat Voyager also mit Rufschädigung gemeint. Der Beitrag wurde von markus17 bearbeitet: 10.04.2010, 21:18 |
|
|
![]()
Beitrag
#1172
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Hatte nach Druckerpatronen auf dieser Seite gesucht, als sich plötzlich Norton Safe Web einklinkte und mir das zeigte. Scheint aber nirgendwo anders bemängelt zu werden.
http://safeweb.norton.com/report/show?url=...mp;x=13&y=7 |
|
|
![]()
Beitrag
#1173
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos ![]() |
Hatte nach Druckerpatronen auf dieser Seite gesucht, als sich plötzlich Norton Safe Web einklinkte und mir das zeigte. Scheint aber nirgendwo anders bemängelt zu werden. http://safeweb.norton.com/report/show?url=...mp;x=13&y=7 Ist nur ein Video. Sieht nach Fehlalarm aus. -------------------- Yours sincerely
Uwe Kraatz |
|
|
![]()
Beitrag
#1174
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Danke SD, hier blacklisted auch nur Norton.
http://sucuri.net/index.php?page=scan2 Link war eigentlich unnötig, deshalb entfernt. Der Beitrag wurde von Rios bearbeitet: 11.04.2010, 10:49 |
|
|
![]()
Beitrag
#1175
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Aus dem Malwarebytes Forum:
http://forums.malwarebytes.org/index.php?showtopic=46557 Sonar hat ihn gekillt!! Ich liebe Sonar!! ![]() |
|
|
![]()
Beitrag
#1176
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
G Data erkennt das File bereits per Signatur. Mit einem alten Signaturenstand sieht es jedoch nicht soo gut aus: Startet man die setup.exe, lädt sie erst einmal etwas aus dem Netz nach. Es starten sich weitere Prozesse im Hintergrund und dann meldet sich der BB von G Data...
ZITAT *** Prozess *** Prozess: 3524 Dateiname: zbq.exe Pfad: c:\docume~1\ietest\locals~1\temp\zbq.exe Herausgeber: Unbekannter Herausgeber Erstelldatum: 04/11/10 16:28:14 Änderungsdatum: 04/11/10 16:28:14 Gestartet von: setup.exe Herausgeber: Unbekannter Herausgeber *** Aktionen *** Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird. Das Programm hat eine ausführbare Datei im Windows-Ordner angelegt oder manipuliert. Das Programm hat einen neuen Job im Task-Planer eingerichtet. Das Programm hat Dateien im Systemordner gespeichert. Das Programm hat eine ausführbare Datei angelegt oder manipuliert. *** Quarantäne *** Folgende Dateien wurden in Quarantäne verschoben: c:\docume~1\ietest\locals~1\temp\zbq.exe c:\windows\tasks\{35dc3473-a719-4d14-b7c1-fd326ca84a0c}.job c:\windows\zsufea.exe Folgende Registry Einträge wurden gelöscht: Leider wird die Infektion dadurch nicht verhindert, da ein Prozess im Hintergrund weiterläuft. Auch nach einem Neustart. Ich werde das Sample mal an G Data weiterleiten. Der Beitrag wurde von markus17 bearbeitet: 11.04.2010, 17:45 |
|
|
![]()
Beitrag
#1177
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
|
|
|
![]()
Beitrag
#1178
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
Du klickst die Sachen hoffentlich nicht auf dem Arbeits-System an :P
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#1179
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Nö, wo denken wa hin. Hab da noch einen alten Athlon 2400 für solche Sachen
![]() |
|
|
![]()
Beitrag
#1180
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Also ich konnte nur mehr eine "decogim.exe" statt einer out.exe finden. Da allerdings der V-Totalupload vier (erneuter Scan 5) Ergebnisse hervorbringt, ohne Symantec, gehe ich mal davon aus, dass es sich um die selbe Datei handeln kann.
decogim.exe http://www.virustotal.com/de/analisis/fb4c...53f2-1271019764 Die Datei wird beim Ausführen erfolgreich vom G DATA Verhaltensblocker entfernt. ![]() ZITAT *** Prozess *** Prozess: 2868 Dateiname: decogim.exe Pfad: c:\documents and settings\ietest\my documents\downloads\decogim.exe Herausgeber: Unbekannter Herausgeber Erstelldatum: 04/11/10 21:00:50 Änderungsdatum: 04/11/10 21:00:51 Gestartet von: decogim.exe Herausgeber: Unbekannter Herausgeber *** Aktionen *** Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird. Das Programm hat eine ausführbare Datei im Windows-Ordner angelegt oder manipuliert. Das Programm wurde im Speicher modifiziert. Das Programm hat Dateien im Systemordner gespeichert. Das Programm hat eine ausführbare Datei angelegt oder manipuliert. *** Quarantäne *** Folgende Dateien wurden in Quarantäne verschoben: c:\documents and settings\ietest\my documents\downloads\decogim.exe c:\windows\csrssm.exe c:\windows\csrssm.exe:zone.identifier Folgende Registry Einträge wurden gelöscht: *edit* Ich hab mal Spaßhalber gegoogelt und bin dann auf folgende out.exe gestoßen: http://www.virustotal.com/de/analisis/e685...a3c0-1271019769 Die wird mittlerweile von vielen Scannern erkannt. G Data mit dem Signaturenstand vom 20.03.2010 erkennt es noch nicht. Das Ding wird aber wieder vom Verhaltensblocker gelöscht und zeigt laut Protokoll eine sehr ähnliche Verhaltensweise. ^^ Der Beitrag wurde von markus17 bearbeitet: 11.04.2010, 22:11 |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 31.05.2025, 13:01 |