Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

10 Seiten V  « < 2 3 4 5 6 > »   
Closed TopicStart new topic
> Innerhalb weniger Minuten ist die Malware wieder undetected
SLE
Beitrag 29.11.2012, 17:45
Beitrag #61



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



ZITAT(simracer @ 29.11.2012, 17:41) *
Und dafür gibt es Foren SLE, mit Usern darin, die sich bereit zeigen anderen Usern helfen zu wollen. Stichwort claudia.


Das ist ja auch supi. Aber dann hilft es dir vielleicht im konkreten Fall - aber auf Dauer musst du dich mit deinen Programmen auseinandersetzten, die Einstellungen und Meldungen verstehen.


--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post
Gregor
Beitrag 29.11.2012, 18:06
Beitrag #62



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.333
Mitglied seit: 30.08.2003
Wohnort: Weißenthurm
Mitglieds-Nr.: 159

Betriebssystem:
Debian



ZITAT(SLE @ 29.11.2012, 15:59) *
No prob. Es kommen Meldungen bei fast allen Aktionen.

Ok, danke...


--------------------
[i]Best Regards
Gregor
Go to the top of the page
 
+Quote Post
markusg
Beitrag 29.11.2012, 18:12
Beitrag #63



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.300
Mitglied seit: 11.02.2009
Mitglieds-Nr.: 7.357



Hi
hab eh die Erfahrung, das viele Nutzer mit den Comodo Meldungen nicht zurande kommen.
Man sollte es sich dann einfacher machen denke ich.
Windows firewall, kann ausreichend, Extra FW ist nicht nötig.
Sandboxie fürs browsen.
Vernünftiges AV wie emsisoft (nur als beispiel)
Da sind die Meldungen doch recht einfach gehalten, und aktuelle Malware wird, meiner Erfahrung nach auch geblockt, wenn es angezeigt wird. :-)
Go to the top of the page
 
+Quote Post
Schattenfang
Beitrag 29.11.2012, 20:01
Beitrag #64



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 1.701
Mitglied seit: 25.10.2010
Mitglieds-Nr.: 8.227

Betriebssystem:
Windows 10 Pro | x64
Virenscanner:
F-Secure
Firewall:
F-Secure



@simracer

Ich möchte Dir wirklich Sandboxie ans Herz legen, wenn du Dich mit diesen Technologien beschäftigen möchtest. Erstens lernst Du bei der Konfiguration und Einstellung schon ziemlich viel und zweitens ist Comdo im Vergleich zu Sandboxie eine Nullnummer. Nicht böse gemeint, aber auf Avast würde ich mich allein nie verlassen. Comodo ist zwar durchaus ein Zusatz, aber es gibt bessere. Warum nicht diese nutzen?
Go to the top of the page
 
+Quote Post
Gast_claudia_*
Beitrag 29.11.2012, 20:08
Beitrag #65






Gäste






Comodo ist mehr als nur eine Firewall.
Ab Win 7 ist zwar die Firewall von Windows (hinter einem Router) völlig ausreichend, aber D+ ist schon ein mächtiges Werkzeug gegen Malware.

Eigentlich reichen die Bordmittel ab Windows 7 insgesamt aus (FW, AV, Benutzerkonto, EMET und ein paar Anpassungen) (+ Brain.exe)
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 29.11.2012, 20:15
Beitrag #66


Threadersteller




Gäste






Ich sehe es auch so wie Sebastian, dass die URL-Blockierung keinen wirklichen Schutz bietet. Was ist, wenn die Malware aus anderen Quellen stammt (Einschleußung über USB-Stick oder durch einen Exploit).

Übrigens werden seit heute keine Backdoors mehr verteilt, sondern wieder Trojan.FakeAV. Fast stündlich sind neue Varianten zu finden.
Wie schlecht, dass die AVs sind, erkennt man bei einem Scan einer Datei: https://www.virustotal.com/file/cc653bf2455...d34bd/analysis/

Die Signatur von Kaspersky wurde übrigens erst durch eine Einsendung von mir hinzugefügt. Auch Kaspersky erkennt derzeit die Files nicht.
Nicht mal heuristisch besteht eine Erkennung der AVs.


Hmm ... das überrascht mich doch, dass die AVs nicht in der Lage sind, eine ordentliche Signatur bzw. eine Generische Erkennung einzupflegen.


EDIT: Das Sample habe ich übrigens an alle gelisteten AVs bei Virustotal eingesandt. Das nächste in einer Stunde ist aber wieder sicher undetected.




Der Beitrag wurde von blueX bearbeitet: 29.11.2012, 20:18
Go to the top of the page
 
+Quote Post
Schattenfang
Beitrag 29.11.2012, 20:25
Beitrag #67



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 1.701
Mitglied seit: 25.10.2010
Mitglieds-Nr.: 8.227

Betriebssystem:
Windows 10 Pro | x64
Virenscanner:
F-Secure
Firewall:
F-Secure



ZITAT(claudia @ 29.11.2012, 20:07) *
ber D+ ist schon ein mächtiges Werkzeug gegen Malware.

Da bin ich anderer Meinung. D+ ist ein Hips und in diesem Sektor gibt es imo bessere Lösungen.
Go to the top of the page
 
+Quote Post
markus17
Beitrag 29.11.2012, 20:29
Beitrag #68



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.051
Mitglied seit: 15.10.2006
Mitglieds-Nr.: 5.448

Betriebssystem:
Win7 Prof. x64
Virenscanner:
GDATA TP 20xx
Firewall:
GDATA TP 20xx



Genau so ein FakeAV habe ich letztens von einem Notebook einer bekannten entfernt. Wenn ich das aktuelle Sample aus dem ersten Link in der VM mit G Data teste, dann wird dieses ebenfalls über die Verhaltensüberwachung gelöscht. Mittlerweile schlagen auch beim URL Scan von V-Total weitere Hersteller Alarm: https://www.virustotal.com/url/12d64186c69f...sis/1354217227/

*edit*
Wenn ich die doppelte Dateiendung entferne, dann wird die Malware immer noch von G Data gelöscht.

Der Beitrag wurde von markus17 bearbeitet: 29.11.2012, 20:34
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 20:30
Beitrag #69



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



ZITAT
Hmm ... das überrascht mich doch, dass die AVs nicht in der Lage sind, eine ordentliche Signatur bzw. eine Generische Erkennung einzupflegen.

Bei der Avast Autosandbox heute stand etwas drin von Generischer Erkennung und das man die Anwendung in der Autosandbox ausführen solle(war vorgegeben, hätte man aber auch ändern können auf Abbrechen oder normal ausführen). Trotzdem konnte sich das Fake AV aktivieren und mein System "infizieren".


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 20:36
Beitrag #70



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



ZITAT
Hi
hab eh die Erfahrung, das viele Nutzer mit den Comodo Meldungen nicht zurande kommen.
Man sollte es sich dann einfacher machen denke ich.

markusg, dann erlaube mir mal die Gegenfrage was Comodo Meldungen die von Usern nicht verstanden werden, damit zu tun haben das die aktivierte Comodo Sandbox meine Rennsimulationen nicht starten lässt. Die Comodo bringt nämlich keine Meldung wenn ihre Sandbox aktiviert ist, was ich machen will/soll wenn ich meine Rennsimulationen starten will. Zu Anfang wenn die Comodo frisch installiert ist(und die Sandbox noch deaktiviert ist von mir), kommen 1 oder 2 Abfragen vom Defense+ und von der Firewall wenn Steam und Race07 gestartet werden.


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
Gast_claudia_*
Beitrag 29.11.2012, 20:42
Beitrag #71






Gäste






ZITAT(Schattenfang @ 29.11.2012, 20:24) *
Da bin ich anderer Meinung. D+ ist ein Hips und in diesem Sektor gibt es imo bessere Lösungen.


besser vielleicht, aber sicherlich nicht preiswerter smile.gif
Go to the top of the page
 
+Quote Post
Gast_claudia_*
Beitrag 29.11.2012, 20:45
Beitrag #72






Gäste






ZITAT(simracer @ 29.11.2012, 20:35) *
markusg, dann erlaube mir mal die Gegenfrage was Comodo Meldungen die von Usern nicht verstanden werden, damit zu tun haben das die aktivierte Comodo Sandbox meine Rennsimulationen nicht starten lässt. Die Comodo bringt nämlich keine Meldung wenn ihre Sandbox aktiviert ist, was ich machen will/soll wenn ich meine Rennsimulationen starten will. Zu Anfang wenn die Comodo frisch installiert ist(und die Sandbox noch deaktiviert ist von mir), kommen 1 oder 2 Abfragen vom Defense+ und von der Firewall wenn Steam und Race07 gestartet werden.


bist du sicher, das die Benachrichtigung für Prozesse die automatisch in der Sandbox ausgeführt werden, aktiv ist?

Der Beitrag wurde von claudia bearbeitet: 29.11.2012, 20:46
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 20:57
Beitrag #73



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



Meinst du das claudia: ? Ich hab gerade Comodo komplett neu installiert, die Sandbox aktiviert gelassen, das System rebootet nachdem ich die Konfiguration auf Proactive Security geändert habe und nun bin ich gespannt was passiert wenn ich die Rennsimulationen starten will.
Edit/Update: es kam keinerlei Abfragefenster und die Fehlermeldung kam erneut. In der Liste der aktiver Prozesse steht die Steam Anwendung als vertrauenswürdig drin: und was mich etwas stutzig macht: warum steht in der ganzen Liste bei den Prozessen Sandbox Level aus? Comodo hatte ich doch deinstalliert gehabt und dann neu installiert gehabt mit dieses Mal aktiver Sandbox.

Der Beitrag wurde von simracer bearbeitet: 29.11.2012, 21:10


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 21:34
Beitrag #74



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



Nachdem ich nun meine Rennsimulationen mit deaktivierter Comodo Sandbox starten konnte, stehen nun bei Comodo Defense+ unter Liste Aktiver Prozesse 3 Pozesse drin wenn die Rennsimulation läuft: und nur der Prozess Steam.exe wurde als Vertrauenswürdig beurteilt. Die beiden anderen nicht sondern Unbekannt und wenn ich bei denen hergehe und die einstelle das das Vertrauenswürdige Dateien wären, ändert das nichts und die werden weiterhin als Unbekannt von Comodo geführt.
PS: Alle 3 Prozesse wurden schon von mir an Comodo übermittelt, das hab ich vorhin auch nochmal gecheckt
Weiteres Edit: Endlich klappt es: Alle 3 Prozesse von Steam und Race07 werden nun als Vertrauenswürdig aufgeführt: und die Rennsimulation startet mit aktivierter Comodo Sandbox thumbup.gif
Ein ganz dickes Danke an claudia hug.gif

Der Beitrag wurde von simracer bearbeitet: 29.11.2012, 21:43


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
Gast_claudia_*
Beitrag 29.11.2012, 21:45
Beitrag #75






Gäste






bei vertrauenswürdigen Prozesse ist der Level auf aus und so wie im Bild zwei richtig. (Ausnahme wenn du bewusst Prozesse in der Sandbox starten willst wie Browser z.B.)

Starte mal bei den zwei unbekannten Prozessen mit rechter Maustaste online suche und setze sie danach als Trust.
Danach Programm (Rennspiel) neustarten.
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 21:48
Beitrag #76



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



claudia, lese nochmal den letzten Abschnitt meines letzten Postings wink.gif Was mir gerade einfällt: Steam.exe das schon als Vertrauenswürdig geführt wurde, wurde nochmal übermittelt. Meinst du das könnte der "Knackpunkt" gewesen sein? Die 2 anderen Prozesse waren schon übermittelt und bis vorhin aber noch als Unbekannt geführt.

Der Beitrag wurde von simracer bearbeitet: 29.11.2012, 21:50


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
Gast_claudia_*
Beitrag 29.11.2012, 22:01
Beitrag #77






Gäste






ja hatte ich überlesen.
Schön das es es klappt. cheers.gif
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 22:02
Beitrag #78



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



Bin ich jetzt was von froh und vor allem Dir dankbar claudia cheers.gif


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
simracer
Beitrag 29.11.2012, 22:05
Beitrag #79



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.371
Mitglied seit: 17.03.2012
Mitglieds-Nr.: 9.353

Betriebssystem:
Windows 11 64 Pro 24H2
Virenscanner:
F-Secure
Firewall:
GlassWire Free



ZITAT
aber auf Dauer musst du dich mit deinen Programmen auseinandersetzten, die Einstellungen und Meldungen verstehen.

SLE, wie du siehst, bin ich gewillt mich damit zu beschäftigen und habe Dank der Mithilfe von claudia es nun endlich geschafft das meine Rennsimulationen auch mit aktivierter Comodo Sandbox starten/laufen.


--------------------
Windows 11 Pro 64 25H2
Go to the top of the page
 
+Quote Post
SLE
Beitrag 29.11.2012, 22:20
Beitrag #80



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



ZITAT(simracer @ 29.11.2012, 22:04) *
SLE, wie du siehst, bin ich gewillt mich damit zu beschäftigen und habe Dank der Mithilfe von claudia es nun endlich geschafft das meine Rennsimulationen auch mit aktivierter Comodo Sandbox starten/laufen.


Und, kennst du die wahre Ursache? Das Problem ist einerseits natürlich die Verschachtelung von Comodo, andererseits aber auch die Herangehensweise. Da werden HIPS Ausnahmen gesetzt, wenn es Probleme mit der Sandbox gibt etc.
Hoffentlich bleiben die Steam-Sachen sauber... Leider ist die Hilfe ja in englisch, so dass dir das das Einarbeiten zusätzlich erschwert.

Aber zurück zum Ursprungsproblem: Probiere doch mal dein Comodo so zu konfigurieren, dass es dich vor echten Bedrohungen (Testfile hast du ja) auch warnt und somit als Schutz einen Sinn macht und nicht nur als Rennspielblocker.


--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post

10 Seiten V  « < 2 3 4 5 6 > » 
Closed TopicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 16.12.2025, 10:39
Impressum