Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

87 Seiten V  « < 26 27 28 29 30 > »   
Reply to this topicStart new topic
> Infizierte Webseiten
Voyager
Beitrag 04.06.2009, 19:00
Beitrag #541



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



wer weiss, vorhins bekam ich keine Verbindung , jetzt schon.


http://www.abload.de/img/1pe3d.jpg

Eine Meldung von dem nicht vorhandenen Browserschutz laut der Kaspersky Fans wink.gif


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markusg
Beitrag 04.06.2009, 19:34
Beitrag #542



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



die seite ist nciht tot
Go to the top of the page
 
+Quote Post
markusg
Beitrag 04.06.2009, 20:05
Beitrag #543



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



hi, das programm wird von kaum einem scanner erkannt (nur einer)
McAfee-GW-Edition
6.7.6
2009.06.04
Trojan.LooksLike.ATRAPS
das einzige was avira dann erkennt ist:
In der Datei 'C:\Sandbox\nutzer\DefaultBox\drive\C\WINDOWS\system32\iehelper.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.ZPACK.Gen' [trojan] gefunden.
Ausgeführte Aktion: Zugriff erlauben
ach ja und eine 124 und 125.tmp werden auch gestartet

Der Beitrag wurde von markusg bearbeitet: 04.06.2009, 20:07
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 04.06.2009, 20:09
Beitrag #544



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Die Malware auf der Seite check-viruses selbst installiert einen FakeAV ins Windowsverzeichnis und ändert die Hosts Datei laut Norton Antibot.


http://www.abload.de/img/1wnll.jpg


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markusg
Beitrag 04.06.2009, 20:17
Beitrag #545



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



jap und es werden noch einige tempfiles erstellt und files in windows. alle noch recht unbekannt.
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 04.06.2009, 20:35
Beitrag #546



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Ich habs nochmal mit NIS getestet , es wird hier neben dem iehelper.dll auch noch die sysguard.exe (der FakeAV) erkannt , die Hosts-Einträge sind aber noch da wie auf dem Avira PC vermutlich auch .

209.44.111.57 security.microsoft.com
209.44.111.57 inetavirus.com
209.44.111.57 www.inetavirus.com

http://www.ip-adress.com/ip_lokalisieren/209.44.111.57 die Fake-Webseiten sind in Kanada gehostet , dort kommt man bei der Eingabe von security.microsoft.com auf eine FakeAV Seite. wink.gif


http://www.abload.de/img/1ayo2.jpg

Der Beitrag wurde von Voyager bearbeitet: 04.06.2009, 20:39


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
markusg
Beitrag 04.06.2009, 20:50
Beitrag #547



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



sysguard.exe hatte null bytes bei mir.
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 05.06.2009, 00:19
Beitrag #548






Gäste






ZITAT(markusg @ 04.06.2009, 21:04) *
hi, das programm wird von kaum einem scanner erkannt (nur einer)

Hi smile.gif
Prevx erkennt und blockt die Datei beim ausführen:



Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.06.2009, 00:38
Beitrag #549



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



@Nightwatch

Die Meldung auf dem Bild ist so nicht gerade aussagekräftig , gibt es da ein Logbuch wo etwas mehr drin steht aus welchem Grund die Datei als Malware eingestuft wurde ? zb. Malwareklassifizierungen , Infektionspfade ect. Irgendwelche Informationen zum Fund braucht man ja um beispielweise False Positives zu erkennen.
Du kannst das auch gern mit mehr als 1 Bild verdeutlichen.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 05.06.2009, 01:11
Beitrag #550






Gäste






ZITAT(Voyager @ 05.06.2009, 01:37) *
Die Meldung auf dem Bild ist so nicht gerade aussagekräftig , gibt es da ein Logbuch wo etwas mehr drin steht aus welchem Grund die Datei als Malware eingestuft wurde ? zb. Malwareklassifizierungen , Infektionspfade ect.

Hey smile.gif
Mit ganz detaillierten Info´s kann ich leider nicht dienen. Prevx funktioniert komplett anders, als die meisten anderen AV´s. Hier gibt es keine genauen Klassifizierungen oder Bezeichnungen für Malware, weil auch keine Signaturen im klassischen Sinne existieren.
Prevx greift auf eine große Cloud-Datenbank zurück, die bei Funden nur wenige Info´s anzeigt. Bezeichnungen wie "Medium Risk Malware", "High Risk Worm Infection", "Rootkit Infection" und "Backdoor Malware" sind hier gängig.

Hinzu (zu dieser Datenbank) kommen diese drei Heuristik-Emulatoren, die jeweils unterschiedlich konfiguriert werden können:


Der erste Emulator entspricht einer rein technologischen Heuristikstufe. Meldungen von diesem Modul werden als "Heuristic Infection" gekennzeichnet.
Der zweite Emulator prüft, wie alt die Datei ist und ob sie einen verdächtigen Aufbau hat. Meldungen von diesem Modul werden meistens als "Age Infection" gekennzeichnet. Diese Stufe schützt besonders gut vor Zero-Day-Attacken.
Der letzte und dritte Emulator betrifft die Community-based-Daten, die Prevx sammelt. Hier werden die Programme geblockt, die a) auch andere User geblockt haben oder b) niemand auf dem PC hat.

Alle drei lassen sich in ihrer Aggressivität und Erkennung einstellen. Die Maximal-Stufen produzieren schon den ein oder anderen Fehlalarm. Die empfohlenen Einstellungen sind: 1.Emulator=Mitte, 2.Emulator=2/5, 3.Emulator=2/5.

Um zum oben aufgeführten Sample zurückzukommen: Hierbei handelt es sich um eine "Community.Outer-Edge-Infection". Das bedeutet, dass dieses Sample geblockt wurde, weil es a) von den meisten Usern auch geblockt wurde oder b) weil die Mehrzahl aller User dieses Programm nicht auf dem PC hat.

Gruß,
Nightwatch

Der Beitrag wurde von Nightwatch bearbeitet: 05.06.2009, 01:15
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.06.2009, 01:45
Beitrag #551



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Welche Informationen hast du denn bei einem False Positive im Ganzen zur Verfügung und wie vermeidest du das eine Programminstallation nicht während einer Installation fehlschlägt und das System dann nur versaut ?

Also bist du bei Funden im Großen und Ganzen darauf angewiesen das die Anderen sich nicht irren wenn das PrevX Programm irgend etwas blind löscht .

Der Beitrag wurde von Voyager bearbeitet: 05.06.2009, 01:45


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Rios
Beitrag 05.06.2009, 06:35
Beitrag #552


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Wieder so ein Kotzbrocken.
G-Data:Trojan Generic / Trojan-gen.

h??p://tommti-systems.de
Vorsicht!! dieser Link ist nur für Test-User!!!

h??p://tommti-systems.de/main-Dateien/TOOLS/rus_npatch.rar
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 05.06.2009, 11:06
Beitrag #553






Gäste






@Rios

Das dürfte ein False Positive (Fehlalarm) sein.









Go to the top of the page
 
+Quote Post
markusg
Beitrag 05.06.2009, 12:32
Beitrag #554



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



avira meckert auch, sieht aber aus wie ein crack oder änliches.
Go to the top of the page
 
+Quote Post
Gast_Nightwatch_*
Beitrag 05.06.2009, 12:36
Beitrag #555






Gäste






ZITAT(Voyager @ 05.06.2009, 02:44) *
[...] wie vermeidest du das eine Programminstallation nicht während einer Installation fehlschlägt und das System dann nur versaut ?

Prevx bietet einen Install-Mode an. In diesem werden alle drei Heuristikstufen für eine bestimmte Zeit abgeschaltet. Es erkennt dann also nur noch Schädlinge, die sich auch auf der Cloud-Bank befinden.

ZITAT(Voyager @ 05.06.2009, 02:44) *
Also bist du bei Funden im Großen und Ganzen darauf angewiesen das die Anderen sich nicht irren wenn das PrevX Programm irgend etwas blind löscht .

Nein. Wenn ich ein Sample ausführe (Prevx besitzt keinen on-access-Guard), durchläuft es quasi 4 Säulen. Die Community-Daten sind nur eine davon (und können auch abgewählt werden). Die Heuristik-Stufen laufen nur on-execution und nicht on-demand. Daher gibt es nach Scans sehr wenig FP´s. On-execution sind bei default-Einstellungen ebenfalls wenig Fehlalarme zu erwarten. In maximaler Konfiguration schon.

Nachtrag:
Hier der Blog-Eintrag vom Sample von gestern Abend:
QUELLTEXT
[5/6/2009 01:15] The file [C:\Users\Security Labs\Desktop\scan_now.exe] has been automatically blocked because it contains a threat of type [Community.OuterEdge]  -  Identity: A2DFE3E410A7104F1AD704850711BE008209A3D4


Gruß,
Nightwatch

Der Beitrag wurde von Nightwatch bearbeitet: 05.06.2009, 13:06
Go to the top of the page
 
+Quote Post
Rios
Beitrag 05.06.2009, 13:46
Beitrag #556


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



ZITAT(blueX @ 05.06.2009, 12:05) *
@Rios

Das dürfte ein False Positive (Fehlalarm) sein.

Hi bluex,
bin mir da nicht so sicher. Also hier wird er auch angezeigt.
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 05.06.2009, 13:56
Beitrag #557






Gäste






@Rios

Es ist ein Fehlalarm, glaub mir. smile.gif
Schick's doch mal an ein Virenlabor.








Go to the top of the page
 
+Quote Post
Rios
Beitrag 05.06.2009, 14:11
Beitrag #558


Threadersteller

Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 4.246
Mitglied seit: 12.06.2004
Mitglieds-Nr.: 984

Betriebssystem:
Windows 10



Kann ich mir sparen, hast du wahrscheinlich schon gemacht. Mich hat nur die pure Angst überwältigt, als ich das gelesen habe. smile.gif
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 05.06.2009, 14:19
Beitrag #559






Gäste






lmfao.gif

Die meisten AV's werden den False Positive eh nicht fixen .... lassen wir es hier gut sein.


Go to the top of the page
 
+Quote Post
Voyager
Beitrag 05.06.2009, 16:38
Beitrag #560



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Es ist ein FP , keine heimlichen Schreibaktivitäten und keine heimlichen Netzwerkaktivitäten laut Antibot . Die AV-Hersteller stufen in der Regel solche Crack/Patch und Keygen Tools aber trotzdem als Malware ein , man könnte da nur spekulieren und bei illegalen Zeug werden die auch ein Teufel tun das zu bereinigen.


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post

87 Seiten V  « < 26 27 28 29 30 > » 
Reply to this topicStart new topic
3 Besucher lesen dieses Thema (Gäste: 3 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 09.06.2025, 16:08
Impressum