![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#321
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Aasblume
Also gestern griff ein Quickscan des Systems um diese contact.exe als Waladec zu erkennen und zu löschen, egal wie oft die Downloaddatei verändert wurde. (Beitrag #313) Heute greift Sonar bei der Waladec Infection. Wie das angehen kann mit Gestern nicht und Heute doch? Auch Sonar wird mit Regelsätzen gefüttert. ![]() -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#322
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.462 Mitglied seit: 26.03.2007 Wohnort: Mannheim Mitglieds-Nr.: 5.972 Betriebssystem: W8 H 32Bit/ W7 H 32Bit Virenscanner: BD2014/ F-Secure2014 Firewall: BD2014/ F-Secure2014 ![]() |
@ tpro
ja davon gehe ich aus. Da die Engine von 8.5 in einigen Punkten verbessert und verschärft wurde. Immerhin sieht man n Ergebnis :-D die aktuelle "contact.exe" wird übrigens als W32/Krap erkannt |
|
|
![]()
Beitrag
#323
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 3.794 Mitglied seit: 28.06.2007 Mitglieds-Nr.: 6.287 Betriebssystem: Windows 7 x64 Virenscanner: Sandboxie Firewall: NAT|Comodo (HIPS) ![]() |
Hab gerade mal wieder in diesem Thread gestöbert und muss etwas korrigieren. G DATA blockt nicht anhand der URL sondern anhand der Malware. Ein ändern der URL würde also rein garnichts an der Erkennung ändern. Zum damaligen Zeitpunkt hat Gdata eben nicht das Sample, sondern nur die URL erkannt. -------------------- ![]() |
|
|
![]()
Beitrag
#324
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.191 Mitglied seit: 07.08.2007 Mitglieds-Nr.: 6.352 Virenscanner: G DATA ![]() |
Wäre mir neu, dass G DATA anhand von URLs blockt.
|
|
|
![]()
Beitrag
#325
|
|
Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.051 Mitglied seit: 15.10.2006 Mitglieds-Nr.: 5.448 Betriebssystem: Win7 Prof. x64 Virenscanner: GDATA TP 20xx Firewall: GDATA TP 20xx ![]() |
Es wurde ein I-Frame geblockt.
----- Virus: HTML:Iframe-inf (Engine B) Der Beitrag wurde von markus17 bearbeitet: 17.03.2009, 18:11 |
|
|
![]()
Beitrag
#326
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.480 Mitglied seit: 15.10.2008 Wohnort: Schmitten Mitglieds-Nr.: 7.176 Betriebssystem: windows8 x64 Virenscanner: ...Windows Firewall: ...Windows ![]() |
Zur Waladec Infection:
Hab's grade nochmal aufgerufen und gedownloaded. Kein Mucks von Norton. Auch nicht SONAR. Anschließend bei VirusTotal hochgeladen. Scheint ja echt übel zu sein. [attachment=4632:Aufzeichnen.JPG] http://www.virustotal.com/de/analisis/89dd...eaa8c44a64c671b http://www.virustotal.com/de/analisis/2ca2...efa4504292b6629 Gruß, Aasblume |
|
|
![]()
Beitrag
#327
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT Kein Mucks von Norton. Auch nicht SONAR. Sieht aber nicht so aus als ob du das auch wirklich getestet hättest , was ist das denn sonst auf dem Bild ? ![]() ![]() Und nein das Bild kein altes, das ist von gerade eben. Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 18:42 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#328
|
|
Threadersteller Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 ![]() |
Der Geo-Location-Code, funktioniert auch.
![]() |
|
|
![]()
Beitrag
#329
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.480 Mitglied seit: 15.10.2008 Wohnort: Schmitten Mitglieds-Nr.: 7.176 Betriebssystem: windows8 x64 Virenscanner: ...Windows Firewall: ...Windows ![]() |
ZITAT Sieht aber nicht so aus als ob du das auch wirklich getestet hättest , was ist das denn sonst auf dem Bild ? Dadrauf habe ich natürlich gewartet= selber ![]() Und vielleicht habe ich mich auch zu früh über SONAR unter 64bit gefreut. |
|
|
![]()
Beitrag
#330
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT Und vielleicht habe ich mich auch zu früh über SONAR unter 64bit gefreut. Und das sollen wir jetzt glauben das du den Waledac oder wie der heisst auf einem Produktivsystem nur zum Spass gestartet hast ? ![]() ZITAT Bei mir wird nix erkannt oder geblockt, laut VirusTotal erkennt es Symantec zumindest nicht durch Signa. Du hast das gelesen mit dem Quickscan nach Ausführen des Trojaner ? Selbst wenn dein Sonar hier auf dem x64 nicht gänge (was Denny ja mal gegentesten könnte) greift der Quickscan. Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 18:59 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
Gast_kurz-pc_* |
![]()
Beitrag
#331
|
Gäste ![]() |
Dadrauf habe ich natürlich gewartet= selber ![]() Und vielleicht habe ich mich auch zu früh über SONAR unter 64bit gefreut. Hast du die Datei nur heruntergeladen und gescannt, oder auch ausgeführt? Eventuell läuft Waladec nicht unter 64bit ![]() |
|
|
![]()
Beitrag
#332
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.462 Mitglied seit: 26.03.2007 Wohnort: Mannheim Mitglieds-Nr.: 5.972 Betriebssystem: W8 H 32Bit/ W7 H 32Bit Virenscanner: BD2014/ F-Secure2014 Firewall: BD2014/ F-Secure2014 ![]() |
Nun mal langsam.
die Datei die bei Voyager gelblock wurde ist die news.exe bei Aasblume war es einmal bei VT die main.exe und die contact.exe da wie ich selber auch gemerkt habe, die datei fast minütlich sich ändert, kann es doch sein, das daher einmal die erkennung und einmal das nicht erkennen resultiert. Denn: AVG erkennt auch einmal W32/Krap, dann n paar Minuten später wenn die datei wieder anders heisst erkennt es nix, dann wieder "injector.CD" Vll liegts daran, durch das dauerende sich verändern der datei ![]() |
|
|
![]()
Beitrag
#333
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
ZITAT da wie ich selber auch gemerkt habe, die datei fast minütlich sich ändert, kann es doch sein, das daher einmal die erkennung und einmal das nicht erkennen resultiert. Bei Sonar sollte das egal sein. ------ Ich hab dann mal mein Vista64 auf der Testpartition bemüht und folgendes heraus gefunden, Kurz-PC lag goldrichtig mit seiner Annahme das das Teil nicht auf Vista64 läuft . Aasblume hat den Part wohl nicht mitbekommen wo der Trojaner abstürzt und eine Fenstermeldung auf dem Desktop hinterlässt ![]() ![]() achja Sonar und Tamperprotection läuft unter x64 mit der neuen NIS16.5 , der Selbstschutz greift auch beim Test. Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 20:00 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]()
Beitrag
#334
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.239 Mitglied seit: 07.09.2006 Wohnort: blup! Mitglieds-Nr.: 5.308 Betriebssystem: Windows 10 Pro Virenscanner: F-Secure Safe Firewall: Router ![]() |
Braucht die Webseite eigentlich Scripte dafür oder läuft das einfach durch sich selbst. Sprich inwiefern schützt hier "NoScript" im FF oder eine Sandboxie Instanz des Browsers.
-------------------- Grüße
Caimbeul Xeon E3-1230 V2 + Macho HR-02 | 16GB DDR3 | ASUS GTX660 TI DirectCU II OC 2GB | ASRock H77 Pro4/MVP Samsung SSD 840 Pro 256GB | Dell UltraSharp U2311H - IPS | Lancool K58 + Dämmung | Steelseries Sensei Raw |
|
|
Gast_kurz-pc_* |
![]()
Beitrag
#335
|
Gäste ![]() |
Braucht die Webseite eigentlich Scripte dafür oder läuft das einfach durch sich selbst. Sprich inwiefern schützt hier "NoScript" im FF oder eine Sandboxie Instanz des Browsers. NoScript schützt da garnicht da man ja selbst die exe starten muss. Wen die exe in der Sandboxie Instanz gestartet wird ist der PC zwar nicht infiziert, aber der Trojaner kann trotzdem ihgewelche Passwörter auslesen und diese nach hause schicken. |
|
|
![]()
Beitrag
#336
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.173 Mitglied seit: 11.06.2007 Wohnort: Whitelist Mitglieds-Nr.: 6.272 ![]() |
Aber nicht wenn man Sandboxie so einstellt daß nur die .exe vom Browser in der jeweiligen Sandbox laufen darf.
|
|
|
![]()
Beitrag
#337
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.239 Mitglied seit: 07.09.2006 Wohnort: blup! Mitglieds-Nr.: 5.308 Betriebssystem: Windows 10 Pro Virenscanner: F-Secure Safe Firewall: Router ![]() |
Ah, ok. Warum auch immer hatte ich gerade irgendwie im Kopf das ginge auch ohne manuelles Ausführen der .exe und war schon überrascht.
-------------------- Grüße
Caimbeul Xeon E3-1230 V2 + Macho HR-02 | 16GB DDR3 | ASUS GTX660 TI DirectCU II OC 2GB | ASRock H77 Pro4/MVP Samsung SSD 840 Pro 256GB | Dell UltraSharp U2311H - IPS | Lancool K58 + Dämmung | Steelseries Sensei Raw |
|
|
![]()
Beitrag
#338
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.480 Mitglied seit: 15.10.2008 Wohnort: Schmitten Mitglieds-Nr.: 7.176 Betriebssystem: windows8 x64 Virenscanner: ...Windows Firewall: ...Windows ![]() |
@Voyager
ZITAT Sieht aber nicht so aus als ob du das auch wirklich getestet hättest , was ist das denn sonst auf dem Bild ? ZITAT Und das sollen wir jetzt glauben das du den Waledac oder wie der heisst auf einem Produktivsystem nur zum Spass gestartet hast ? ZITAT Ich hab dann mal mein Vista64 auf der Testpartition bemüht und folgendes heraus gefunden, Kurz-PC lag goldrichtig mit seiner Annahme das das Teil nicht auf Vista64 läuft . ZITAT Aasblume hat den Part wohl nicht mitbekommen wo der Trojaner abstürzt und eine Fenstermeldung auf dem Desktop hinterlässt wink.gif Zeigt sich wohl wiedermal das die Jungs nie lesen was in den Popups steht ... Und was soll uns das jetzt sagen, Voyager? Erst unterstellst Du mir ich hätte den Trojaner gar nicht getestet, so nach dem Motto: "Seiner Heiligkeit von NORTON und seinem Kardinal SONAR könnte so was niiiiie durch die Lappen gehen". Nachdem Kurz-PC dann richtig vermutet, das Ding läuft nicht auf Vista64, bestätigst Du das ganze und wiegelst hier ala Papa ab der meint: "naja, die Jungs haben Tomaten auf den Augen". Komm doch einfach mal runter von Deiner aggro-Schiene wenn jemand ein Problem mit NORTON hat! So angegriffen wie Du Dich manchmal gibst, könnte man meinen...denk Dir den Rest, ich würde mir ja dann Deinen Schuh anziehen und Dir was unterstellen was ich weder halten noch beweisen kann. Gruß, Aasblume |
|
|
![]()
Beitrag
#339
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.872 Mitglied seit: 24.05.2004 Mitglieds-Nr.: 872 Betriebssystem: Win 10 64bit Virenscanner: F-Secure Firewall: Win Firewall ![]() |
Also beim reinen scannen einer main.exe von dieser Seite habe ich hier wie erwartet auch keine Erkennung. Ändern ja laufend die Datei:
![]() http://www.virustotal.com/analisis/9863863...0be8a84d7c08c0f Ausführen und SONAR testen mache ich aber nicht :-p @bond Reagiert eigentlich UAC auf das ausführen dieser Datei? Der Beitrag wurde von Denny bearbeitet: 18.03.2009, 14:03 |
|
|
![]()
Beitrag
#340
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 ![]() |
@Aasblume
Bist du jetzt sauer weil dir nur ein Fehler unterlaufen ist und du vorher Felsenfest behauptet hast das es keine Erkennung gibt trotz meiner Bilder ? Was sollte ich dir dafür jetzt entgegenhalten ? Ich erspars mir aber weil ich tick nicht so aus wie du... ist echt peinlich. Nö Denny , das stürzt gleich ab. -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 08.06.2025, 09:01 |