|
|
#1 | |
|
✠ T(r)oll ✠
Registriert seit: 22.07.2001
Ort: Tirol
Beiträge: 6.218
|
So harmlos klingt das nicht...
http://www.microsoft.com/security/po...2%2fFignotok.A Zitat:
|
|
|
|
|
| Folgende 4 Benutzer sagen Danke zu Wary für den nützlichen Beitrag: |
|
|
#2 |
|
Oldie
Registriert seit: 09.09.2001
Beiträge: 1.582
|
Wow! Wo kommen jetzt die ganzen Zielhosts her?
|
|
|
|
|
|
#3 |
|
Toast
Registriert seit: 03.06.2001
Ort: Internet
Beiträge: 2.149
|
"In the wild" = Nicht zwangslaeufgi genau diese EXE, sondern eine abgewandelte aber mit selben Basiscode. Der Kram ist aber auch so schon recht sinnig gebaut. Code wird immer nur teilweise entschluesselt, Zieladressen nur immer die, die gerade aus irgendwelchen Gruenden benutzt werden soll (Zufall u.a. basierend auf Zeitzone, OS Version, Name des Windows-Verzeichnisses (!?), etc). Ich sitze da nun gut 8h reiner Arbeitszeit mit 2 befreundeten Reversern dran (seit dem Auftauchen aufm Board) und wir habe noch lange nicht genug "gedumpt" bekommen um allein nur festzustellen ob das Ding ueberhaupt (derzeit) aktiv Daten sendet. (Es gibt scheinbar auch ne Art "Schlafmodus", wenn ich das richtig aus dem Wenigen rausgelesen habe was wir bisher extrahieren konnten).
|
|
|
|
|
|
#4 |
|
König der Nimbys
Registriert seit: 01.12.2001
Ort: Nicht weit genug weg
Beiträge: 2.810
|
Dafür fehlt Opera in deren Liste...
|
|
|
|
|
|
#5 |
|
Oldie
Registriert seit: 19.06.2001
Beiträge: 350
|
Wobei ich mich ein wenig an dem "jetzt" im Threadtitel störe..."Updated: Dec 28, 2009 "
|
|
|
|
|
|
#6 | |
|
alter Oldie
Registriert seit: 26.04.2001
Ort: Berlin
Beiträge: 3.245
|
@sobermann
Wenn man etwas genauer liest steht da: Zitat:
|
|
|
|
|
|
|
#7 |
|
Xanatos
Registriert seit: 31.10.2004
Beiträge: 15.989
|
|
|
|
|
|
|
#8 |
|
✠ T(r)oll ✠
Registriert seit: 22.07.2001
Ort: Tirol
Beiträge: 6.218
|
|
|
|
|
|
|
#9 |
|
Aufsichtsratsvorsitzender
Registriert seit: 05.11.2002
Ort: NRW
Beiträge: 5.783
|
Hier wird ein System infiltriert, sicherheitsrelevante Daten werden ausgelesen und der Export ist zumindest ungeklärt. Unter harmlos versteh ich was anderes...
|
|
|
|
|
|
#10 |
|
Oldie
Registriert seit: 19.06.2001
Beiträge: 350
|
Die zuerst auftretenden Versionen von "Fignotok.A" sollen (u.a) einen Dienst und Registryeinträge installiert haben. Kann man "unsere" exe dahingehend "befragen", ob sie das auch tut und wenn ja, unter welchen Namen/Pfaden ?
|
|
|
|
| Folgender Benutzer sagt Danke zu soberman für den nützlichen Beitrag: |
|
|
#11 |
|
Boardnager
Registriert seit: 09.05.2003
Beiträge: 246
|
hab das ding hier auf einem isolierten rechner zu beobachtungszwecken am laufen. registry scheint sauber zu bleiben. dienste muss ich nochmal checken, info folgt
|
|
|
|
|
|
#12 |
|
Xanatos
Registriert seit: 31.10.2004
Beiträge: 15.989
|
@Jazzcat:
Du und einige andere verstehen nicht, daß das Verhalten dieser Exe nicht vorhersagbar ist. Nur weil du nichts beobachtest heißt, daß nicht, daß auf irgendeinem anderen Rechner nichts passiert! Wir haben die Anaylse von Joebox (Luke), Antivirenhersteller Dr.Web (MrMagoo), Antivirenhersteller Microsoft (Wary) und von den Reversern (forwarder), daß die Exe spioniert und ins Netz versendet! Es ist völlig hinrissig davor die Augen zu verschließen. Geändert von DrSnuggles (01.09.2010 um 22:25 Uhr) |
|
|
|
|
|
#13 | |
|
Boardnager
Registriert seit: 09.05.2003
Beiträge: 246
|
Zitat:
wenn vorhersehbar wäre was das ding genau tut, könnten wir uns die diskussionen hier sparen. ich schrieb auch "scheint sauber zu bleiben". wie das in ein paar tagen aussieht weiß der teufel. freut mich aber, dass du schon alles weißt und somit alle anderen versuche mehr über das ding rauszufinden so sinnlos sind und was der versuch mehr über die exe rauszufinden mit augen verschließen zu tun hat kannst du mir gern näher erklären. nix für ungut LiGrü, BluesRat |
|
|
|
|
|
|
#14 |
|
★★★★★-Oldie 1x verwarnt
Registriert seit: 20.06.2001
Ort: SüDEn
Beiträge: 6.197
|
Hallo Leute,
schön, dass ihr an dem Thema bleibt. Ich denke aber, dass sich die, die meinen, sich damit auszukennen, sich besser untereinander absprechen sollten / koordinieren sollten, was / wie sie das Ding untersuchen. Mit gemeinsamen Kräften kommt ihr schneller zu einem "eindeutigeren" Ergebnis als wenn jeder für sich ein Teilergebnis aus seiner Beobachtung zieht. |
|
|
|
|
|
#15 |
|
Xanatos
Registriert seit: 31.10.2004
Beiträge: 15.989
|
Dann vergiss einfach die Idee irgendwelche Informationen gewinnen zu können in dem du nur das Verhalten beobachtest.
Wenn du kein begnadeter VB-Reverser bist, wirst du zu keinem nützlichen Ergebnis kommen. Jegliche Nachrichten, daß nichts gefunden wurde sind absolut unnütz. Das "nichts" haben wir schon am ersten Tag der Infektion herausgefunden. |
|
|
|
|
|
#16 | ||
|
Oldie
Registriert seit: 02.07.2002
Beiträge: 2.214
|
Mich beschäftigt immer noch die Frage, ob mein System trotz Schutz und Warnung von NOD32 wirklich verschont geblieben ist.
(Der Trojaner wurde in Quarantäne verschoben, siehe Log unten.) Ich habe logischerweise auch die Mail vom CC-CB erhalten, dass meine IP bzw. mein System von der Infizierung betroffen ist. Da ich, wie sicher einige andere User an besagtem Abend hier unterwegs waren, habe ich ich die Warnung von NOD32 natürlich erst einmal als "False Positive" eingestuft. Hier nochmal die Warnung von NOD32 (Mehrfache Logs des selben Eintrags vorhanden): Zitat:
Zitat:
Nichtsdestotrotz habe ich meine Ubuntu-VM angeworfen, um das CC-CB anzusurfen. Dann sind mir auch gleich die Beträge vom Doc aufgefallen bezügl. Trojaner. (Danke nochmals für den Einsatz!) Aufgrund der Bedenken Vieler hier, ziehe ich es ernsthaft in Erwägung, mein System neu aufzusetzen. //edit: Wurde die "link.jar" bereits von Jemanden bei Eset zur Analyse eingereicht oder soll ich das tun? //edit 2: Mir ist erst jetzt aufgefallen, dass im NOD32 Log die "link.jar" Meldung an zwei verschiedenen Tagen verzeichnet wurde. Sowohl am 21.08. (Tag des Angriffs hier auf das Board) und dann wieder am 26.08. ??? Geändert von tamoil (02.09.2010 um 00:36 Uhr) |
||
|
|
|
|
|
#17 | |
|
Doppeldanker
Registriert seit: 02.06.2001
Beiträge: 4.412
|
Nur mal am Rand, bin grad drübergestolpertund fands interessant.
Will keinen neuen Thread deswegen aufmachen - passt aber zur Illustration vielleicht ganz gut hier rein. Mit einem Klick ist alles weg SZ vom 01.09.2010, 17:28 Zitat:
|
|
|
|
|
|
|
#18 | |
|
Oldie
Registriert seit: 21.06.2004
Beiträge: 992
|
Zitat:
|
|
|
|
|
|
|
#19 |
|
Oldie
Registriert seit: 04.07.2002
Beiträge: 1.328
|
Im glaube die link.jar hat der Dr. sich hier schon angeschaut http://www.cc-community.net/showpost-840832.html
Die war wohl nicht mehr als ein Drive by Download, das eigentliche Problem ist die nachgeladene sponsorads_adver.exe die von NOD noch immer nicht erkannt wird http://www.virustotal.com/file-scan/report.html?id=f66e6e59ce783dd5f39fa63911f965a66c45cdc0bd67774cb62227d1ecc603ba-1283378335 Vieleicht solltest du die mal einschicken. Ich hatte sie an Avira geschickt aber die geben keinen wirklich aufschlussreichen bericht. |
|
|
|
|
|
#20 |
|
Oldie
Registriert seit: 02.07.2002
Beiträge: 2.214
|
Okay, ich hoffe das hat geklappt mit dem Einreichen der "link.jar" bei ESET.
(Scheinbar liegt ja der Trojaner immer noch in der Quarantäne). Der Ablauf beim Einreichen über ESET NOD32 akt. Version ist ja nicht gerade sonderlich benutzerfreundlich. Eine Bestätigung über eine erfolgreiche Übermittlung habe ich nicht. Jetzt weiß ich wenigstens was mit diesem "ThreatSense.net" gemeint ist, das war bei mir abgeschaltet. Ohne das ist kein direkter Versand von Schadcode an ESET möglich. Ich werde nämlich morgen mein System neu aufsetzen. Was mich jetzt noch mehr stutzig macht ist, dass ich die Meldung über die "link.jar" in meiner Logdatei von NOD32 sowohl am 21.08. als auch wieder am 26.08. habe. |
|
|
|
| Folgender Benutzer sagt Danke zu tamoil für den nützlichen Beitrag: |
|
|
#21 | |
|
¯¯¯¯¯
Registriert seit: 27.08.2001
Ort: Europa
Beiträge: 2.803
|
Zitat:
Man hat die beste verfügbare Anti-Virensoftware installiert und trotzdem ist man sich unsicher. So unsicher, dass man doch sein System neu installiert. Man hat getestet, Recherchiert und überlegt welche AV-Prgi denn das beste währe... und selbst seinem Favoriten vertraut man dann nicht. Ich benutze selber NOD32, und obwohl ich den Java-Klick nicht durchgeführt habe, bin ich verunsichert. Denn jetzt geht es erstmals ans Eingamachte (für (m)einen Virus-Scanner). Ich werde meine NOD32-Abo nicht verlängern. Und auch auf keine kostenlose AV-Lösung setzen. |
|
|
|
|
|
|
#22 |
|
Marionette
Registriert seit: 14.08.2001
Beiträge: 1.882
|
@Jazzcat
Für mich sind deine Beobachtungen vollkommen logisch, wenn man in Relation setzt, wer der Absender sein könnte und niemanden ausschließt. Brainstorming -> der Zweck (bestimmte Aktivitäten zeitweilig zu unterbinden) wurde erreicht ohne tatsächlichen Schaden anzurichten. Mehr hab ich im Moment nicht dazu zu sagen |
|
|
|
|
| Themen-Optionen | Thema durchsuchen |
| Ansicht | |
|
|