Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

87 Seiten V  « < 25 26 27 28 29 > »   
Reply to this topicStart new topic
> Infizierte Webseiten
chris30duew
Beitrag 28.04.2009, 22:42
Beitrag #521



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.462
Mitglied seit: 26.03.2007
Wohnort: Mannheim
Mitglieds-Nr.: 5.972

Betriebssystem:
W8 H 32Bit/ W7 H 32Bit
Virenscanner:
BD2014/ F-Secure2014
Firewall:
BD2014/ F-Secure2014



Bei KIS schlägt sofort die Heurisitk an und blockt die Seite
HEUR:Exploit.Script.Generic


edit:

Avira blockt die Seite komplett mit dem Webguard da diese in die Kategorie Malware fällt. Was ohne passiert, Signaturbasiert, habe ich nicht probiert


Gruss

Der Beitrag wurde von chris30duew bearbeitet: 28.04.2009, 23:37
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 29.04.2009, 05:40
Beitrag #522



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos



Exploit 1 wird geblockt


Bei Exploit 2 passiert nichts.

Habe auf diesem PC auber auch kein Adobe installiert. Wäre das eine Voraussetzung? Bei Opera schaut man in den Quellcode.


--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
markus17
Beitrag 29.04.2009, 17:31
Beitrag #523



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Bei der Exploitbeschreibung steht:
ZITAT
Reader 8.1.4 and 9.1 for Linux are vulnerable; other versions or platforms may also be affected.

Ich hab's extra mit einer veralteten Version des Readers probiert (9.0) und auf meinem Windowssystem passiert nichts. Der Reader wird beim öffnen des Scriptes nicht gestartet. Man öffnet das Script lediglich und sieht den Code.

Und ich sehe gerade: Das Script lag gestern noch im Format JS vor und heute nur mehr als txt Datei.

Der Beitrag wurde von markus17 bearbeitet: 29.04.2009, 17:32
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 29.04.2009, 17:38
Beitrag #524



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Das Script lag gestern noch im Format JS vor und heute nur mehr als txt Datei.


So isses und die AVs meckern nichtmehr.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Mike62_*
Beitrag 29.04.2009, 18:22
Beitrag #525






Gäste






Antivir 9 Free meckert sehr wohl. Und zwar bei beiden.

ZITAT
In der Datei 'C:\Dokumente und Einstellungen\Michael\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0PEXFI05\34736[1].txt'
wurde ein Virus oder unerwünschtes Programm 'HTML/Shellcode.Gen' [virus] gefunden.
Ausgeführte Aktion: Zugriff verweigern


Der Beitrag wurde von Mike62 bearbeitet: 29.04.2009, 18:27
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 29.04.2009, 18:30
Beitrag #526



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Nur dumm das eine txt kein ausführbares Format ist und kein zwingender Grund besteht die Textdatei zu blockieren , ich vermute mal deshalb haben sie es von js in txt geändert.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Mike62_*
Beitrag 29.04.2009, 18:34
Beitrag #527






Gäste






ZITAT(Voyager @ 29.04.2009, 19:29) *
...und kein zwingender Grund besteht die Textdatei zu blockieren..

AntiVir macht's dennoch.
Go to the top of the page
 
+Quote Post
markus17
Beitrag 29.04.2009, 18:50
Beitrag #528



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Einigen AVs ist die Dateiendung glaube ich egal und sie erkennen es trotzdem noch. Das Exploit scheint aber mal zur Abwechslung wirklich nicht für Windows zu sein.
Go to the top of the page
 
+Quote Post
Gast_Mike62_*
Beitrag 29.04.2009, 19:09
Beitrag #529






Gäste






ZITAT
...denn laut Secunia besteht diese Lücke lediglich für
den Adobe Reader für Linux.
http://secunia.com/advisories/34924/

Denke ich auch.
Go to the top of the page
 
+Quote Post
Gast_teddy247_*
Beitrag 04.05.2009, 16:15
Beitrag #530






Gäste






Hallo smile.gif

folgende seite ist auch nicht ganz astrein:

spyware-killer.findmysoft.com

Wot= rot
NSW=
Bedrohungsbericht

Gesamtzahl gefundener Bedrohungen Spyware (Was ist das?)

Gefundene Bedrohungen: 1
Hier ist eine vollständige Liste:
Name der Bedrohung: Spyware.ActiveKeylog
Dateiname: C:\Temp\akl[2].exe
Adresse: hxxp://www.findmysoft.com/download-Active_Keylogger_Home/akl.exe


oder jene seite:

Norton safe Web:
Bedrohungsbericht

Gesamtzahl gefundener Bedrohungen: 2

Small-whitebg-red Viren (Was ist das?)

Gefundene Bedrohungen: 2
Hier ist eine vollständige Liste:
Name der Bedrohung: Downloader
Adresse: http://www.gold-software.com/61775.zip


Direkter Link zu: hxxp://72.41.129.206/downloads/Anniversary_Gifts.exe
Adresse: hxxp://www.gold-software.com/61775.zip




Der Beitrag wurde von teddy247 bearbeitet: 04.05.2009, 16:37
Go to the top of the page
 
+Quote Post
Solution-Design
Beitrag 05.05.2009, 21:22
Beitrag #531



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 11.168
Mitglied seit: 28.11.2004
Mitglieds-Nr.: 1.621

Betriebssystem:
Windows 10 pro x64
Virenscanner:
Emsisoft Anti-Malware
Firewall:
Sandboxie | cFos





--------------------
Yours sincerely

Uwe Kraatz
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 21.05.2009, 18:49
Beitrag #532



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Unter den infizierten Webseiten haben wir Heute wieder Neuzugänge die eine Untersuchung (speziell Malware Verhaltensweisen) interessant machen.

w?w.sex-like.com/gif.exe
http://www.virustotal.com/de/analisis/2a02...e4c5a913c3f8cec
Hier hätten wir ein Objekt mit einer Form der Codeinjektion wo Norton Antibot eine neue Verhaltensweise ausgibt die mir bisher aus den NAB-Unterlagen noch nicht bekannt war.


http://www.abload.de/img/1tg02.jpg
Sonar reagiert hier nicht.

------------------------------------------------
74.52.164.210/pk/bb021908.exe
http://www.virustotal.com/de/analisis/24c3...3df5a467afc1903
Hier hätten wir ein Objekt was verschiede Malware (9 Dateien) als Treiber im System erstellt , erst nachdem versucht wird aus dem Netz eine BIN Datei nachzuladen reagiert NAB und löscht alle Aktivitäten der bb021908.exe .


http://www.abload.de/img/3ffkp.jpg

Dieses mal reagiert auch Sonar auf denselben Prozess .


http://www.abload.de/img/4zkl0.jpg
In dem bb021908.exe RAR SFX Archiv wird schon eine Datei als Downloader vom AV bemängelt (siehe Virustotal) trotzdem scheint der Rest darin noch lauffähig zu sein sodas Sonar anschlägt.

------------------------------------------
94.75.234.35/update/002/media_player_update.exe
http://www.virustotal.com/de/analisis/fed4...de2892a38ad0cae
Ziehmlich auffälliges Verhalten ? wink.gif Leider reagiert Sonar hier bei 3 auffälligen Verhaltensweisen nicht, es wird nur eine TMP im Systemverzeichnis als Trojan.Horse vom Autoprotect erkannt.


http://www.abload.de/img/2jce7.jpg

Angesichts der Tatsachen das NAB hier immernoch die offensichtlich besseren Erkennungen hat ist Sonar kein gleichwertiger Ersatz.

Wer sich nicht geeignet fühlt derartige Tests zu verstehen dem rate ich von dem Downloaden der Malware ab !

Der Beitrag wurde von Voyager bearbeitet: 21.05.2009, 18:58


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
wizard
Beitrag 21.05.2009, 19:59
Beitrag #533



Trojaner-Jäger
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 1.156
Mitglied seit: 15.04.2003
Wohnort: Düsseldorf
Mitglieds-Nr.: 23

Betriebssystem:
WinXP, MacOS 10.6, Vista



Ich bitte die Teilnehmer doch bitte wieder auf ein etwas erwachseneres Diskussionsniveau zurück zukehren.

wizard


--------------------
wizardRESEARCH - Malware Research & Analysis since 1989
Go to the top of the page
 
+Quote Post
markus17
Beitrag 21.05.2009, 20:04
Beitrag #534



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Anscheinend hat sich die Mediaplayer Exe verändert:
http://www.virustotal.com/analisis/9e4b823...d07ff96f69baed6

*edit*
Die Gif.exe kann ich in Virtual PC nicht starten, sie löscht sich von selbst. :-o
Alle anderen Dateien werden von G Data nicht erkannt. (nur per Signatur bzw. ein Autostarteintrag)

Der Beitrag wurde von markus17 bearbeitet: 21.05.2009, 20:07
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 21.05.2009, 20:22
Beitrag #535



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@markus17

ZITAT
Die Gif.exe kann ich in Virtual PC nicht starten, sie löscht sich von selbst


Das ist weit verbreitet das die Malware sich nach der Ausführung selbst löscht . Laut Antibot wurde die Gif.exe aber trotzdem ausgeführt wie man an den Verhaltensweisen sieht das ins Windows Verzeichnis geschrieben wurde.


Der Beitrag wurde von Manu bearbeitet: 21.05.2009, 21:18


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markus17
Beitrag 21.05.2009, 21:04
Beitrag #536



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Bei mir sah es so aus, als ob die gif.exe sich einfach nicht in einer VM ausführen lässt -> gibts ja auch immer wieder mal und in der Sandbox wollte das Ding auch nicht. Aber du hast recht. Irgendetwas muss passiert sein, denn wenn man die Datei ein zweites mal ausführen will, löscht sie sich nicht mehr selbst. unsure.gif
Go to the top of the page
 
+Quote Post
fenriz
Beitrag 22.05.2009, 18:21
Beitrag #537



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 936
Mitglied seit: 01.07.2008
Mitglieds-Nr.: 6.934

Betriebssystem:
Windows 10 Pro
Virenscanner:
ESET



ZITAT(Voyager @ 17.04.2009, 12:56) *
Nicht alle patchen ihre Adobe Reader.


Dazu passt dieser Beitrag recht aktuell.
Gruß feni wink.gif


--------------------
Gruß feni
-------------------------------------------------------------------------------------------
secure-one.de

Go to the top of the page
 
+Quote Post
Rios
Beitrag 04.06.2009, 18:35
Beitrag #538


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Habe es mal hier reingestellt.
h??p://check-viruses.com
Bei euch irgendwelche Reaktionen?

Bitte um Vorsicht!!
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 04.06.2009, 18:45
Beitrag #539



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Bei euch irgendwelche Reaktionen?


Nein, URL down.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 04.06.2009, 18:56
Beitrag #540


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Sorry, bekam vor dem aufrufen eine Html:IFrame Anzeige.
Danke smile.gif
Go to the top of the page
 
+Quote Post

87 Seiten V  « < 25 26 27 28 29 > » 
Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 09.06.2025, 13:30
Impressum