Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

87 Seiten V  « < 15 16 17 18 19 > »   
Reply to this topicStart new topic
> Infizierte Webseiten
Voyager
Beitrag 17.03.2009, 15:39
Beitrag #321



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Aasblume

Also gestern griff ein Quickscan des Systems um diese contact.exe als Waladec zu erkennen und zu löschen, egal wie oft die Downloaddatei verändert wurde. (Beitrag #313)
Heute greift Sonar bei der Waladec Infection. Wie das angehen kann mit Gestern nicht und Heute doch? Auch Sonar wird mit Regelsätzen gefüttert.



--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 17.03.2009, 15:55
Beitrag #322



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



@ tpro

ja davon gehe ich aus. Da die Engine von 8.5 in einigen Punkten verbessert und verschärft wurde. Immerhin sieht man n Ergebnis :-D
die aktuelle "contact.exe" wird übrigens als W32/Krap erkannt
Go to the top of the page
 
+Quote Post
Julian
Beitrag 17.03.2009, 17:41
Beitrag #323



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



ZITAT(scu @ 17.03.2009, 14:50) *
Hab gerade mal wieder in diesem Thread gestöbert und muss etwas korrigieren.
G DATA blockt nicht anhand der URL sondern anhand der Malware. Ein ändern der URL würde also rein garnichts an der Erkennung ändern.

Zum damaligen Zeitpunkt hat Gdata eben nicht das Sample, sondern nur die URL erkannt.


--------------------
Go to the top of the page
 
+Quote Post
scu
Beitrag 17.03.2009, 18:05
Beitrag #324



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.191
Mitglied seit: 07.08.2007
Mitglieds-Nr.: 6.352
Virenscanner:
G DATA



Wäre mir neu, dass G DATA anhand von URLs blockt.
Go to the top of the page
 
+Quote Post
markus17
Beitrag 17.03.2009, 18:10
Beitrag #325



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Es wurde ein I-Frame geblockt.
-----
Virus: HTML:Iframe-inf (Engine B)

Der Beitrag wurde von markus17 bearbeitet: 17.03.2009, 18:11
Go to the top of the page
 
+Quote Post
Aasblume
Beitrag 17.03.2009, 18:25
Beitrag #326



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.480
Mitglied seit: 15.10.2008
Wohnort: Schmitten
Mitglieds-Nr.: 7.176

Betriebssystem:
windows8 x64
Virenscanner:
...Windows
Firewall:
...Windows



Zur Waladec Infection:

Hab's grade nochmal aufgerufen und gedownloaded. Kein Mucks von Norton. Auch nicht SONAR. Anschließend bei VirusTotal hochgeladen. Scheint ja echt übel zu sein.
[attachment=4632:Aufzeichnen.JPG]

http://www.virustotal.com/de/analisis/89dd...eaa8c44a64c671b
http://www.virustotal.com/de/analisis/2ca2...efa4504292b6629

Gruß, Aasblume
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.03.2009, 18:40
Beitrag #327



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Kein Mucks von Norton. Auch nicht SONAR.

Sieht aber nicht so aus als ob du das auch wirklich getestet hättest , was ist das denn sonst auf dem Bild ? wink.gif



Und nein das Bild kein altes, das ist von gerade eben.

Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 18:42


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 17.03.2009, 18:45
Beitrag #328


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Der Geo-Location-Code, funktioniert auch. biggrin.gif
Go to the top of the page
 
+Quote Post
Aasblume
Beitrag 17.03.2009, 18:52
Beitrag #329



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.480
Mitglied seit: 15.10.2008
Wohnort: Schmitten
Mitglieds-Nr.: 7.176

Betriebssystem:
windows8 x64
Virenscanner:
...Windows
Firewall:
...Windows



ZITAT
Sieht aber nicht so aus als ob du das auch wirklich getestet hättest , was ist das denn sonst auf dem Bild ?


Dadrauf habe ich natürlich gewartet= selber wink.gif Tatsache ist und bleibt: Bei mir wird nix erkannt oder geblockt, laut VirusTotal erkennt es Symantec zumindest nicht durch Signa.
Und vielleicht habe ich mich auch zu früh über SONAR unter 64bit gefreut.

Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.03.2009, 18:57
Beitrag #330



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Und vielleicht habe ich mich auch zu früh über SONAR unter 64bit gefreut.

Und das sollen wir jetzt glauben das du den Waledac oder wie der heisst auf einem Produktivsystem nur zum Spass gestartet hast ? wink.gif

ZITAT
Bei mir wird nix erkannt oder geblockt, laut VirusTotal erkennt es Symantec zumindest nicht durch Signa.

Du hast das gelesen mit dem Quickscan nach Ausführen des Trojaner ? Selbst wenn dein Sonar hier auf dem x64 nicht gänge (was Denny ja mal gegentesten könnte) greift der Quickscan.

Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 18:59


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 17.03.2009, 18:58
Beitrag #331






Gäste






ZITAT(Aasblume @ 17.03.2009, 18:51) *
Dadrauf habe ich natürlich gewartet= selber wink.gif Tatsache ist und bleibt: Bei mir wird nix erkannt oder geblockt, laut VirusTotal erkennt es Symantec zumindest nicht durch Signa.
Und vielleicht habe ich mich auch zu früh über SONAR unter 64bit gefreut.


Hast du die Datei nur heruntergeladen und gescannt, oder auch ausgeführt?

Eventuell läuft Waladec nicht unter 64bit lmfao.gif
Go to the top of the page
 
+Quote Post
chris30duew
Beitrag 17.03.2009, 19:20
Beitrag #332



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



Nun mal langsam.
die Datei die bei Voyager gelblock wurde ist die news.exe
bei Aasblume war es einmal bei VT die main.exe und die contact.exe

da wie ich selber auch gemerkt habe, die datei fast minütlich sich ändert, kann es doch sein, das daher einmal die erkennung und einmal das nicht erkennen resultiert.
Denn: AVG erkennt auch einmal W32/Krap, dann n paar Minuten später wenn die datei wieder anders heisst erkennt es nix, dann wieder "injector.CD"

Vll liegts daran, durch das dauerende sich verändern der datei confused.gif
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.03.2009, 19:55
Beitrag #333



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
da wie ich selber auch gemerkt habe, die datei fast minütlich sich ändert, kann es doch sein, das daher einmal die erkennung und einmal das nicht erkennen resultiert.

Bei Sonar sollte das egal sein.

------

Ich hab dann mal mein Vista64 auf der Testpartition bemüht und folgendes heraus gefunden, Kurz-PC lag goldrichtig mit seiner Annahme das das Teil nicht auf Vista64 läuft . Aasblume hat den Part wohl nicht mitbekommen wo der Trojaner abstürzt und eine Fenstermeldung auf dem Desktop hinterlässt wink.gif Zeigt sich wohl wiedermal das die Jungs nie lesen was in den Popups steht ...



achja Sonar und Tamperprotection läuft unter x64 mit der neuen NIS16.5 , der Selbstschutz greift auch beim Test.

Der Beitrag wurde von Voyager bearbeitet: 17.03.2009, 20:00


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Caimbeul
Beitrag 17.03.2009, 20:03
Beitrag #334



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.239
Mitglied seit: 07.09.2006
Wohnort: blup!
Mitglieds-Nr.: 5.308

Betriebssystem:
Windows 10 Pro
Virenscanner:
F-Secure Safe
Firewall:
Router



Braucht die Webseite eigentlich Scripte dafür oder läuft das einfach durch sich selbst. Sprich inwiefern schützt hier "NoScript" im FF oder eine Sandboxie Instanz des Browsers.


--------------------
Grüße
Caimbeul

Xeon E3-1230 V2 + Macho HR-02 | 16GB DDR3 | ASUS GTX660 TI DirectCU II OC 2GB | ASRock H77 Pro4/MVP
Samsung SSD 840 Pro 256GB | Dell UltraSharp U2311H - IPS | Lancool K58 + Dämmung | Steelseries Sensei Raw
Go to the top of the page
 
+Quote Post
Gast_kurz-pc_*
Beitrag 17.03.2009, 20:16
Beitrag #335






Gäste






ZITAT(Caimbeul @ 17.03.2009, 20:02) *
Braucht die Webseite eigentlich Scripte dafür oder läuft das einfach durch sich selbst. Sprich inwiefern schützt hier "NoScript" im FF oder eine Sandboxie Instanz des Browsers.


NoScript schützt da garnicht da man ja selbst die exe starten muss. Wen die exe in der Sandboxie Instanz gestartet wird ist der PC zwar nicht infiziert, aber der Trojaner kann trotzdem ihgewelche Passwörter auslesen und diese nach hause schicken.
Go to the top of the page
 
+Quote Post
rolarocka
Beitrag 17.03.2009, 20:25
Beitrag #336



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.173
Mitglied seit: 11.06.2007
Wohnort: Whitelist
Mitglieds-Nr.: 6.272



Aber nicht wenn man Sandboxie so einstellt daß nur die .exe vom Browser in der jeweiligen Sandbox laufen darf.
Go to the top of the page
 
+Quote Post
Caimbeul
Beitrag 17.03.2009, 20:33
Beitrag #337



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.239
Mitglied seit: 07.09.2006
Wohnort: blup!
Mitglieds-Nr.: 5.308

Betriebssystem:
Windows 10 Pro
Virenscanner:
F-Secure Safe
Firewall:
Router



Ah, ok. Warum auch immer hatte ich gerade irgendwie im Kopf das ginge auch ohne manuelles Ausführen der .exe und war schon überrascht.


--------------------
Grüße
Caimbeul

Xeon E3-1230 V2 + Macho HR-02 | 16GB DDR3 | ASUS GTX660 TI DirectCU II OC 2GB | ASRock H77 Pro4/MVP
Samsung SSD 840 Pro 256GB | Dell UltraSharp U2311H - IPS | Lancool K58 + Dämmung | Steelseries Sensei Raw
Go to the top of the page
 
+Quote Post
Aasblume
Beitrag 18.03.2009, 09:43
Beitrag #338



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.480
Mitglied seit: 15.10.2008
Wohnort: Schmitten
Mitglieds-Nr.: 7.176

Betriebssystem:
windows8 x64
Virenscanner:
...Windows
Firewall:
...Windows



@Voyager
ZITAT
Sieht aber nicht so aus als ob du das auch wirklich getestet hättest , was ist das denn sonst auf dem Bild ?

ZITAT
Und das sollen wir jetzt glauben das du den Waledac oder wie der heisst auf einem Produktivsystem nur zum Spass gestartet hast ?

ZITAT
Ich hab dann mal mein Vista64 auf der Testpartition bemüht und folgendes heraus gefunden, Kurz-PC lag goldrichtig mit seiner Annahme das das Teil nicht auf Vista64 läuft .

ZITAT
Aasblume hat den Part wohl nicht mitbekommen wo der Trojaner abstürzt und eine Fenstermeldung auf dem Desktop hinterlässt wink.gif Zeigt sich wohl wiedermal das die Jungs nie lesen was in den Popups steht ...


Und was soll uns das jetzt sagen, Voyager? Erst unterstellst Du mir ich hätte den Trojaner gar nicht getestet, so nach dem Motto: "Seiner Heiligkeit von NORTON und seinem Kardinal SONAR könnte so was niiiiie durch die Lappen gehen". Nachdem Kurz-PC dann richtig vermutet, das Ding läuft nicht auf Vista64, bestätigst Du das ganze und wiegelst hier ala Papa ab der meint: "naja, die Jungs haben Tomaten auf den Augen".

Komm doch einfach mal runter von Deiner aggro-Schiene wenn jemand ein Problem mit NORTON hat! So angegriffen wie Du Dich manchmal gibst, könnte man meinen...denk Dir den Rest, ich würde mir ja dann Deinen Schuh anziehen und Dir was unterstellen was ich weder halten noch beweisen kann.

Gruß, Aasblume
Go to the top of the page
 
+Quote Post
Denny
Beitrag 18.03.2009, 13:42
Beitrag #339



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 1.872
Mitglied seit: 24.05.2004
Mitglieds-Nr.: 872

Betriebssystem:
Win 10 64bit
Virenscanner:
F-Secure
Firewall:
Win Firewall



Also beim reinen scannen einer main.exe von dieser Seite habe ich hier wie erwartet auch keine Erkennung. Ändern ja laufend die Datei:



http://www.virustotal.com/analisis/9863863...0be8a84d7c08c0f

Ausführen und SONAR testen mache ich aber nicht :-p

@bond
Reagiert eigentlich UAC auf das ausführen dieser Datei?

Der Beitrag wurde von Denny bearbeitet: 18.03.2009, 14:03
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 18.03.2009, 16:00
Beitrag #340



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Aasblume

Bist du jetzt sauer weil dir nur ein Fehler unterlaufen ist und du vorher Felsenfest behauptet hast das es keine Erkennung gibt trotz meiner Bilder ?
Was sollte ich dir dafür jetzt entgegenhalten ? Ich erspars mir aber weil ich tick nicht so aus wie du... ist echt peinlich.

Nö Denny , das stürzt gleich ab.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post

87 Seiten V  « < 15 16 17 18 19 > » 
Reply to this topicStart new topic
4 Besucher lesen dieses Thema (Gäste: 4 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 08.06.2025, 09:01
Impressum