Hilfe - Suche - Mitglieder - Kalender
Vollansicht: GVU-Trojaner - Neu Varianten
Rokop Security > Security > Trojaner, Viren und Würmer
Kaeras
AKTUELL:
Neuer Erpressungs-Trojaner dreht seine Runden
http://www.heise.de/newsticker/meldung/Neu...en-1919498.html

VORHERIGE NACHRICHT DAZU:
GVU-Trojaner bittet Raubkopierer zur Kasse
http://www.heise.de/newsticker/meldung/GVU...se-1476093.html


Virustotal-Link (von Heise) mit den Ergebnissen:
https://www.virustotal.com/de/file/e293278b...sis/1374069504/

Zitat von Heise.de
ZITAT
Tatsächlich erkannten auf VirusTotal gestern nur 5 von 45 Scan-Engines die hochgeladene Malware als Trojaner. Heute sind es immerhin schon 15; Symantec gehörte um 16 Uhr noch nicht dazu.


Erkennungsrate 18.07.2013: 15 / 45
McAfee
Malwarebytes
TrendMicro-HouseCall
Avast
Kaspersky
DrWeb
VIPRE
AntiVir
McAfee-GW-Edition
Sophos
Kingsoft
VBA32
ESET-NOD32
Fortinet
AVG


Erkennungsrate 17.07.2013: 05 / 45
?????



1. Weiß jemand wer die 5 waren die direkt geschützt hatten?

2. Dass Norton/Symantec, GDATA, Agnitum, Emsisoft, Comodo, F-Secure, TrendMicro, Panda und selbst Bitdefender (also im Prinzip ALLE Großen ausser Kaserpsky!) 1 Tag später o.g. Trojaner immer noch nicht erkennen macht mich ehrlich gesagt etwas sprachlos. Die Bitdefender-Engine scheint auch komplett zu "versagen".

3. EDIT: Beim Vergleich der Erkennung der ALTEN und der NEUEN Variante fällt mir auf das weder die ALTE noch die NEUE Variante von Agnitum, Norton/Symantec, Emsisoft, F-Secure, TrendMicro und Panda erkannt werden, selbst die ALTE Variante wurde nur von 11 / 46 Scannern erkannt. Kann man davon ausgehen, dass heute wenigstens schon die ALTE Variante von allen erkannt wird? Ehrlich gesagt schockt mit das ein wenig *g* Zumal ich gerade von Emsisoft da mehr erwartet hätte. Oder hätte in dem Falle der Infektion bei Emsisoft ein anderer Programmteil alarmiert bzw. ein Infektion verhindert?


EDIT: Sorry, gerade erst gesehen das es einen veralteten Thread (von der ersten Variante) gab ...
http://www.rokop-security.de/index.php?showtopic=22891

Virustotal-Auswertung der alten Variante 11 / 46:
https://www.virustotal.com/file/9c16a65b3ee...83fa3/analysis/
SLE
Ich würde mich von dem journalistischen Hype nicht verrückt machen lassen...
Von den Dingern kann man mindestens wöchentlich mal mehr mal weniger neue Varianten zeigen und unterschiedlichste VT Ergebnisse, wo mal der, mal der und mal gar keiner was erkennt.

Das sagt nicht so viel aus, da
(1) du ganz leicht an eine Modifikation geraten kannst, bei der auch die aktuellen VT Erkenner versagen
(2) VT Ergebnisse nie zum Vergleich taugen (unterschiedliche Updatestände, verschiedene Einstellungen etc.) Steht auch klar bei VT auf der Seite.
(3) Zahlreiche Produkte das was die Dinger anstellen mittlerweile verhaltensbasiert erkennen
(4) Wenige Produkte (bsp. KIS 2014) auch Mechanismen mitbringen um das System dennoch leicht zu booten und die Dinger zu entfernen.
Kaeras
Danke SLE.

Gerade KIS / Kaspersky fällt ja oft positiv bei der Erkennung solcher Malware auf. Allerdings hat dies meiner Meinung nach auch einen Preis in Form von Inkompatibilität. Ich hatte bisher mit keiner AV-Software so viele Probleme (Ich spiele oft MMOs / MMORPGs gerade dort gab es mit Kaspersky bei mir sehr viele Probleme) wie mit Kaspersky. Kann es sein das Kaspersky da oft einen Schritt zu tief ins System eingreift, zwar zum Wohle des Schutzlevels aber zu Lasten der Kompatiblität?
Kenshiro
VT Erkennung 18.07.13 14:10 h = 27/46
florian5248
Symantec immer noch nicht. thumbdown.gif
SLE
ZITAT(florian5248 @ 19.07.2013, 10:55) *
Symantec immer noch nicht. thumbdown.gif

Irrelevant, mal die FAQs von VT lesen.

Außerdem: Trojan.Gen
Klicken um den Anhang anzusehen

Und von Anfang an gibt es das:
Klicken um den Anhang anzusehen
florian5248
Oh danke SLE. thumbup.gif

In Zukunft werde ich das näher sichten. wink.gif
florian5248
@brommer1,

magst du mal den Beitrag #6 von SLE anschauen. rolleyes.gif Fällt dir jetzt was auf. Genau das was du geschrieben hast. Kann bei dem Wetter aber vorkommen. wink.gif
simracer
Aufruf bzw Benutzung des Links auf eigene Gefahr: hier: hxxp://5.254.101.58/40/movie1080p.mkv.exe werden wieder GVU, BKA Ransoms hochgeladen und wohl alle paar Tage(oder noch öfter)jeweils andere Varianten/Files dieser Ransoms dort "eingestellt".
simracer
Edit
Sasser
whistling.gif @Kaeras

Man muss nur lang genug warten und immer mal wieder probieren...jetzt wo die 2014 mit allem aneckt, läuft die 2013 KAV mit Outpost Pro und Emisoft Antimaleware 8.1 wunderbar harmonisch...sofern du KAV zuerst instalierst und dann erst Outpost und Emisoft...diesen dann aber ohne Verhaltensschutz laufen läßt, denn das erledigt ja Kaspersky wie wir lasen sehr schön !

Um zu dem Thema noch was zu sagen...mit Comodo oder bei meiner Konstellation mit Bitbox oder Sandboxie...kann dieser Trojaner nicht raushüpfen...grins.
Solution-Design
ZITAT(Sasser @ 11.11.2013, 09:06) *
...wie wir lasen sehr schön !


Sorry biggrin.gif

Plusquamperfekt
ich hatte gelesen
du hattest gelesen
er hatte gelesen
wir hatten gelesen
ihr hattet gelesen
sie hatten gelesen
simracer
ZITAT
I know. Die "Tests" die ich von dir dazu für OA kenne, zählen aber schon das Popup "kenne das File nicht" als Schutz und das HIPS wird somit gar nicht getestet... whistling.gif

ZITAT

Um dir auf die Aussage in dem Thread dort(wo es ja um Norton gehen sollte und nicht um Ransoms, deshalb meine Antwort hier)zu antorten SLE: ich habe die letzten Tage wieder mal Ransoms von der von olli verlinkten Webseite runtergeladen und ausgeführt um zu sehen ob und wie Avast Free und/oder OA Free reagieren. Gleich vorweg: OA Free reagierte und brachte bei den Files der letzten Tage keine Abfragefenster. Als ich die Files ausführen wollte(das letzte vor 10 Mnuten, von dem sind auch die Screenshots und der VT Link)reagierte OA Free jedes Mal so wie auf den Bildern zu sehen ist und verbot automatisch ohne das ich hätte eingreifen können/müssen das Ausführen der Ransom Files:

Anbei noch der VT Link des "jüngsten" Ransom Files: https://www.virustotal.com/de/file/29d79791...sis/1384591416/
SLE
@simracer: Also hast du nicht die HIPS Funktion getestet, dass automatische verbieten erfolgt ja weil das File bekannt ist. Also reaktives testen.
simracer
Ich hab einfach das runtergeladene File Ausführen wollen SLE und Online Armor reagierte bei den letzten 3 oder 4 Files so wie bei dem jetzigen. Bei anderen vorherigen Files kamen manchmal die Unknown Abfragefenster(die du ja angesprochen hattest), manchmal aber auch ein rotes Abfragefenster mit einem wie ich finde deutlichesn Hnweis auf einen Virus darin. Was genau muss ich jetzt aber unter reaktiv verstehen confused.gif welche Komponente von Online Armor ist für die reaktive Reaktion verantwortlich?
SLE
Das Anti-Malware Network von Emsisoft, wird ja beim Programmstart abgefragt.

unbekanntes Programm >> Meldung "kenne das Programm nicht"
bekanntes bösartiges Programm >> Blockierung (das ist reaktiv).

In beiden Fällen testet man keinerlei proaktive HIPS Funktionalitäten.
simracer
Wieder was gelernt. Danke SLE thumbup.gif
simracer
ZITAT
unbekanntes Programm >> Meldung "kenne das Programm nicht"
bekanntes bösartiges Programm >> Blockierung (das ist reaktiv).

Gehört das dann nicht zum Programmschutz von Online Armor?
SLE
Ja aber hat nichts mit HIPS zu tun, sondern nur um das HIPS ruhiger zu gestalten. Das eine ist Reputation, das andere Blacklisting..


Dieses ist eine vereinfachte Darstellung unseres Foreninhaltes. Um die detaillierte Vollansicht mit Formatierung und Bildern zu betrachten, bitte hier klicken.
Invision Power Board © 2001-2018 Invision Power Services, Inc.