unsere besten emails
Registrierung
Teammitglieder
Zur Startseite
Mitgliederliste
Suche
Kalender
Häufig gestellte Fragen
Zum Portal

Dedies-Board » Sicherheit » Sicherheitsnews » Sicherheitsnews-Archiv » Vorsicht vor "Klassentreffen": Neue Variante des Sober-Wurms unterwegs » Hallo Gast [Anmelden|Registrieren]
Letzter Beitrag | Erster ungelesener Beitrag Druckvorschau | An Freund senden | Thema zu Favoriten hinzufügen
Neues Thema erstellen Antwort erstellen
Zum Ende der Seite springen Vorsicht vor "Klassentreffen": Neue Variante des Sober-Wurms unterwegs
Autor
Beitrag « Vorheriges Thema | Nächstes Thema »

dedie dedie ist männlich
Administrator


images/avatars/avatar-188.jpg

Dabei seit: 04.03.2005
Beiträge: 2.952

Level: 54 [?]
Erfahrungspunkte: 20.707.814
Nächster Level: 22.308.442

1.600.628 Erfahrungspunkt(e) für den nächsten Levelanstieg

Vorsicht vor "Klassentreffen": Neue Variante des Sober-Wurms unterwegs Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Seit heute Nacht ist eine neue Variante des Sober-Wurms unterwegs und füllt die elekronischen Postfächer. Die Mails tarnen sich als Benachrichtigung einer ehemaligen Schulkameradin, die auf der Suche nach Mitschülern für ein Klassentreffen ist:

hi, ich hoffe jetzt mal das ich endlich die richtige person erwischt habe! ich habe jedenfalls mal unser klassenfoto von damals mit angehängt. wenn du dich dort wiedererkennst, dann schreibe unbedingt zurück!!

wenn ich aber wieder mal die falsche person erwischt habe, dann sorry für die belästigung Petzauge

liebe grüße:

Unterzeichnet ist die Mail mit unterschiedlichen Frauenvornamen. Im Anhang der Mails (KlassenFoto.zip) steckt selbstverständlich kein Klassenfoto, sondern der Wurm. Je nach Länderdomain der Mailadresse des Empfängers kann der Schädling auch mit einem englischen Text ausgestattet sein, in dem der Anwender über einen Passwortwechsel informiert wird. Der Anhang heißt dann pword_change.zip.

Was der Wurm genau macht, muss noch weiter untersucht werden. Nach bisherigen Erkenntnissen öffnet er auf infizierten Windows-PCs aber eine Hintertür und versendet sich über eine eigene SMTP-Engine an andere PCs.

Einige Virenscanner erkennen ihn bereits als Sober.S, andere wiederum als Sober.R. Zwar wurden die Namenssuffixe .S und .R bereits für den WM-Wurm vom Mai dieses Jahres vergeben, einige Hersteller scheinen aber immer noch ihr eigenes Süppchen zu kochen und tragen damit zu Verwirrung bei. Es besteht allerdings die Hoffnung, dass sich dies zukünftig durch die Common-Malware-Enumeration, also einheitliche Namen für Viren, Würmer und Trojaner, ändern wird.

In unseren Tests fanden nicht alle Scanner beim Durchsuchen der Samples den Wurm, unter anderem auch der kostenlose Scanner AVG von Grisoft. Anwender sollten auf keinen Fall verdächtige Anhänge öffnen und bei allen unverlangt zugesandten Mails größte Vorsicht walten lassen. Weitere Hinweise zum Schutz vor Viren und Würmern finden Sie auf den Antivirus-Seiten von heise Security. Der c't-Emailcheck gibt detaillierte Hinweise zu typischen Gefahren bei E-Mails und dafür, welche Einstellungen vorgenommen werden sollten. (dab/c't)


QUELLE


__________________
Die Windows Systemwiederherstellung ist und war noch NIE ein geeignetes Mittel um einen Virus / Trojaner wieder los zu kriegen Augen rollen
06.10.2005 09:57 dedie ist offline E-Mail an dedie senden Homepage von dedie Beiträge von dedie suchen Nehmen Sie dedie in Ihre Freundesliste auf Fügen Sie dedie in Ihre Kontaktliste ein Jabber Screennamen von dedie: dedie@jabber.ccc.de

MobyDuck
Lebende Foren Legende


images/avatars/avatar-215.jpg

Dabei seit: 05.03.2005
Beiträge: 1.685

Level: 51 [?]
Erfahrungspunkte: 11.818.330
Nächster Level: 13.849.320

2.030.990 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

dedie hat mir ein Exemplar der Mail zugesandt (nochmal vielen Dank!). Habe damit folgendes erlebt:

Zuächst scheiterte schon die Übersendung der Mail, da Googlemail die Mail als virenverseucht blockierte. GMX war da nicht so auf der Höhe. Ein Virus wurde nicht erkannt.

Der Schädling steckt in einem Zip-File und hat den Namen PW_klass.Pic.packed.bitmap.exe.

In einem ersten Versuch ließ ich den Wurm auf ein ungepatchtes Win XP mit installiertem Zone Alarm und AVG (Grisoft, Free Version) los. AVG erkannte den Schädling, als ich ihn auslösen wollte und daraufhin stürzte Win ab. Ob das an der Virtual Machine lag, weiß ich nicht. Jedenfalls war nach einem Neustart der Wurm nicht ausgeführt.

Nächster Versuch mit deinstalliertem AVG. Bei dem verhängnisvollen Klick auf die exe erscheint eine Fehlermeldung "Error in packed file!" und sonst tut sich zunächst nichts. Nach einem Neustart wollte ich Hijackthis ausführen, es poppte jedoch nur ein Fenster auf mit der Meldung: "Antivirus-Antispyware. No viruses, Trojaner or Spyware found." Prozess Radar fand einen verdächtigen "services"-Dienst. Netstat war noch unauffällig.

Nach dem nächsten Neustart meldete Zone Alarm: "Neues Programm versucht auf das Internet zuzugreifen". Keine weiteren Infos. Nur die übliche Auswahl, ob man dies gestatten möchte oder nicht. Ich habe die Genehmigung verweigert, trotzdem meldete mein DSL-Modem regen Traffic. Auf die Suche nach einem neuen geöffneten Port habe ich letztendlich verzichtet, da netstat in dieser Win-Installation völlig unübersichtlich ist. In Verdacht habe ich Port 3019. Da wartete etwas auf Befehle.

Nach dem nächsten Neustart meldete ZA: "| nimmt bei jedem Start Einstellungen am Autostart vor." Genehmigen oder nicht? Sonst keine Infos. Habe ich wieder verweigert.

Der erste Download-Versuch von AVG bricht mit einer Fehlermeldung ab. Im zweiten Anlauf klappt es dann. AVG findet auf Anhieb den Wurm in der gepackten Datei. Den ausgeführten Schädling (siehe unten HJT-Log) fand AVG nicht.

Dafür funzte HJT wieder. Das Logfile wirft den ausgeführten Wurm unter C:\WINDOWS\ConnectionStatus\services.exe aus.

Beim Versuch, die Datei bei Jotti zu scannen meldete sich doch AVG wieder zu Wort und warnte vor Sober S. Beim anschließenden Full-Scan schwieg AVG jedoch wieder.

Logfile of HijackThis v1.99.1
Scan saved at 17:12:08, on 09.10.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Programme\VMware\VMware Tools\VMwareService.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\Programme\VMware\VMware Tools\VMwareTray.exe
C:\Programme\VMware\VMware Tools\VMwareUser.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\wpabaln.exe
C:\Hijackthis\hijackthis\HijackThis.exe

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [VMware Tools] C:\Programme\VMware\VMware Tools\VMwareTray.exe
O4 - HKLM\..\Run: [VMware User Process] C:\Programme\VMware\VMware Tools\VMwareUser.exe
O4 - HKLM\..\Run: [ WinINet] C:\WINDOWS\ConnectionStatus\services.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [_WinINet] C:\WINDOWS\ConnectionStatus\services.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: VMware Tools Service (VMTools) - VMware, Inc. - C:\Programme\VMware\VMware Tools\VMwareService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

edit:
im Prinzip also wie hier:
http://www.f-secure.com/v-descs/sober_s.shtml
Allerdings wurden bei mir die dort genannten weiteren Ordner nicht angelegt.
09.10.2005 21:30 MobyDuck ist offline Beiträge von MobyDuck suchen Nehmen Sie MobyDuck in Ihre Freundesliste auf

dedie dedie ist männlich
Administrator


images/avatars/avatar-188.jpg

Dabei seit: 04.03.2005
Beiträge: 2.952

Level: 54 [?]
Erfahrungspunkte: 20.707.814
Nächster Level: 22.308.442

1.600.628 Erfahrungspunkt(e) für den nächsten Levelanstieg

Themenstarter Thema begonnen von dedie
Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Mal der Ordnung halber das ergebnis zu services.exe bei einer virenabfrage bei Sophos der eintrag hat ne lange Geschichte Augen rollen


__________________
Die Windows Systemwiederherstellung ist und war noch NIE ein geeignetes Mittel um einen Virus / Trojaner wieder los zu kriegen Augen rollen
09.10.2005 21:52 dedie ist offline E-Mail an dedie senden Homepage von dedie Beiträge von dedie suchen Nehmen Sie dedie in Ihre Freundesliste auf Fügen Sie dedie in Ihre Kontaktliste ein Jabber Screennamen von dedie: dedie@jabber.ccc.de

MobyDuck
Lebende Foren Legende


images/avatars/avatar-215.jpg

Dabei seit: 05.03.2005
Beiträge: 1.685

Level: 51 [?]
Erfahrungspunkte: 11.818.330
Nächster Level: 13.849.320

2.030.990 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Klar. Auch der Sober S ist inzwischen ja ausreichend dokumentiert. Mir ging es auch mehr um die Darstellung, wie die Infektion "live und in Farbe" abläuft. Außerdem fand ich dieses diffuse Verhalten von AVG nicht gerade beruhigend. ZA wiederum hat sich verhalten, wie ich es erwartet habe. Im Prinzip funktionierte ZA [1], aber die ausgeworfenen Meldungen sind derartig nebulös, dass viele Betroffene nicht die richtige Entscheidung treffen werden.

[1]
Mit der Einschränkung, dass ich bei der ersten Meldung trotz nicht erteilter Erlaubnis verdächtig viel Traffic hatte. Konnte den allerdings nicht zuordnen.
09.10.2005 22:05 MobyDuck ist offline Beiträge von MobyDuck suchen Nehmen Sie MobyDuck in Ihre Freundesliste auf

dedie dedie ist männlich
Administrator


images/avatars/avatar-188.jpg

Dabei seit: 04.03.2005
Beiträge: 2.952

Level: 54 [?]
Erfahrungspunkte: 20.707.814
Nächster Level: 22.308.442

1.600.628 Erfahrungspunkt(e) für den nächsten Levelanstieg

Themenstarter Thema begonnen von dedie
Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Ich geh mal davon aus das AVG auf dem aktuellsten stand war, hast du mal nen scann mit einem anderen Proggie angetested(ein onlinescann wäre mal was nettes).

PS: Antivir meldete sich als ich versuchte den versuchte den Mailanhang in einen Ordner zu verschieben bzw. abzuspeichern.


__________________
Die Windows Systemwiederherstellung ist und war noch NIE ein geeignetes Mittel um einen Virus / Trojaner wieder los zu kriegen Augen rollen
09.10.2005 23:50 dedie ist offline E-Mail an dedie senden Homepage von dedie Beiträge von dedie suchen Nehmen Sie dedie in Ihre Freundesliste auf Fügen Sie dedie in Ihre Kontaktliste ein Jabber Screennamen von dedie: dedie@jabber.ccc.de

DerBilk DerBilk ist männlich
Lebende Legende


images/avatars/avatar-46.jpg

Dabei seit: 15.07.2005
Beiträge: 114

Level: 35 [?]
Erfahrungspunkte: 784.538
Nächster Level: 824.290

39.752 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
Original von dedie(ein onlinescann wäre mal was nettes).


Oder der Einsatz eines Removal-Tools...

BTW: Dein Test lief unter VM-Ware, wenn ich das richtig verstanden habe? Vielleicht liegt auch darin das ungewöhnliche Verhalten von AVG...


__________________
Gruß,
DerBilk


Nur weil ich paranoid bin, heisst das nicht, dass sie nicht hinter mir her sind... (Matthias Deutschmann)
10.10.2005 00:14 DerBilk ist offline Homepage von DerBilk Beiträge von DerBilk suchen Nehmen Sie DerBilk in Ihre Freundesliste auf

cronos
Lebende Legende


images/avatars/avatar-155.jpg

Dabei seit: 07.05.2005
Beiträge: 326

Level: 41 [?]
Erfahrungspunkte: 2.266.255
Nächster Level: 2.530.022

263.767 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Mitlerweile testen auch die Schadprogramme, ob sie in einer virtuellen Umgebung laufen, um sich eben vor Analyse zu schützen.
Finde leider den Link nicht mehr.Reiche ich aber nach, obwohl das hier bestimmt bekannt ist Petzauge


__________________
"What a fucking liberty" - Joannie "Nan" Taylor
10.10.2005 01:05 cronos ist offline E-Mail an cronos senden Beiträge von cronos suchen Nehmen Sie cronos in Ihre Freundesliste auf

MobyDuck
Lebende Foren Legende


images/avatars/avatar-215.jpg

Dabei seit: 05.03.2005
Beiträge: 1.685

Level: 51 [?]
Erfahrungspunkte: 11.818.330
Nächster Level: 13.849.320

2.030.990 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

AVG war natürlich auf dem aktuellen Stand.
Zitat:
Dein Test lief unter VM-Ware, wenn ich das richtig verstanden habe? Vielleicht liegt auch darin das ungewöhnliche Verhalten von AVG.
Da dachte ich auch schon dran. Aber mir fehlen Mittel und Sachkenntnis, um dies zu überprüfen. grübeln

Die Idee mit dem Removal-Tool finde ich klasse. Ich werde berichten. Ich wollte evtl. auch noch andere AV-Programme ausprobieren. Allerdings ist das ziemlich zeitaufwändig: Muss in VMWare resetten, damit das Ergebnis niicht verfälscht wird, mir den Fiesling neu downloaden, infizieren, AV-Programm installieren und auswerten. Mal gucken.

Der Hinweis auf diese Viren, die auf virtuelle Umgebungen reagieren, stand in der c't im Bericht zu VMWare.
10.10.2005 15:32 MobyDuck ist offline Beiträge von MobyDuck suchen Nehmen Sie MobyDuck in Ihre Freundesliste auf

cronos
Lebende Legende


images/avatars/avatar-155.jpg

Dabei seit: 07.05.2005
Beiträge: 326

Level: 41 [?]
Erfahrungspunkte: 2.266.255
Nächster Level: 2.530.022

263.767 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
Der Hinweis auf diese Viren, die auf virtuelle Umgebungen reagieren, stand in der c't im Bericht zu VMWare


Hou, habs gerade auch nochmal gelesen.

Zum Thema Entfernung durch Virenprogramme:

Das hab ich dann gestern mal getestet.Meine Startinfektion war folgende:

http://www.sophos.de/virusinfo/analyses/trojbagledlu.html

Den hatte ich noch im Postfach rumflattern.
Dann bin ich noch ein bisschen mit dem IE rumgesurft um mir noch ein paar Toolbars etc. einzufangen.Hab fleissig alles mit ja bestätigt.
Sinn der Übung war es, rauszufinden, ob ein aktuelles Kaspersky alles findet und besser noch löscht.HJT sah zun weinen aus.
Also Systemwiederherstellung abgeschaltet und in den abgesicherten Modus gewechselt.
Kaspersky fand den Bagle, 2 Rootkits und dann noch verschiedene Downloader und natürlich AD/Spyware.Gescannt wurde mit erweiteterten Signaturen.
O.g. Malware wurde angeblich gelöscht.
Nach abgeschlossenem Scan bin ich wieder in den normalen Modus gewechselt und habe einen neuen HJT Log erstellt.
Ergebnis:Keine großen Veränderungen im HJT-Log.Bagle war noch mit 3 Aurtostarteinträgen da, die Downloader auch noch.
Netzwerk funkte immer noch fleissig.
War also nix mit Kaspersky.Hab ich aber schon erwartet.


__________________
"What a fucking liberty" - Joannie "Nan" Taylor
10.10.2005 16:03 cronos ist offline E-Mail an cronos senden Beiträge von cronos suchen Nehmen Sie cronos in Ihre Freundesliste auf

MobyDuck
Lebende Foren Legende


images/avatars/avatar-215.jpg

Dabei seit: 05.03.2005
Beiträge: 1.685

Level: 51 [?]
Erfahrungspunkte: 11.818.330
Nächster Level: 13.849.320

2.030.990 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
War also nix mit Kaspersky.

Daher ja auch mein Dauerbrenner: Eigentlich ist es schietegal, mit welchem AV-Programm man die Infektion nicht entfernt. großes Grinsen

Allerdings bin ich mir noch nicht schlüssig, inwieweit die virtuelle Umgebung eine Rolle spielt, s. auch Beitrag von DerBilk.
10.10.2005 16:11 MobyDuck ist offline Beiträge von MobyDuck suchen Nehmen Sie MobyDuck in Ihre Freundesliste auf

cronos
Lebende Legende


images/avatars/avatar-155.jpg

Dabei seit: 07.05.2005
Beiträge: 326

Level: 41 [?]
Erfahrungspunkte: 2.266.255
Nächster Level: 2.530.022

263.767 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Ich werde mich wohl mal im Laufe der Tage mal daran machen um zu versuchen das System von grundauf zu reinigen.
Werde dann berichten.
Glaube aberin meinem Fall, dass das auch in einer realen Umgebung so gelaufen wäre.Sowas liest man ja häufiger in anderen Foren.
Kaspersky wurde erst nach "vollständiger Infektion" installiert.Und verhielt sich insofern normal, dass es sich aufgrund des Infektionsgrades im normalen Modus gar nicht mehr starten lies. Petzauge


__________________
"What a fucking liberty" - Joannie "Nan" Taylor
10.10.2005 16:21 cronos ist offline E-Mail an cronos senden Beiträge von cronos suchen Nehmen Sie cronos in Ihre Freundesliste auf

DerBilk DerBilk ist männlich
Lebende Legende


images/avatars/avatar-46.jpg

Dabei seit: 15.07.2005
Beiträge: 114

Level: 35 [?]
Erfahrungspunkte: 784.538
Nächster Level: 824.290

39.752 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
Original von MobyDuck
Zitat:
Dein Test lief unter VM-Ware, wenn ich das richtig verstanden habe? Vielleicht liegt auch darin das ungewöhnliche Verhalten von AVG.
Da dachte ich auch schon dran. Aber mir fehlen Mittel und Sachkenntnis, um dies zu überprüfen.


Leider fehlen mir im Moment zumindest ebenfalls die Mittel und Sachkenntnis. Da VM-Ware aber ein Thema ist, mit dem ich mich in Zukunft auch beruflich auseinandersetzen 'darf' werde ich das auf jeden Fall im Hinterkopf behalten...


__________________
Gruß,
DerBilk


Nur weil ich paranoid bin, heisst das nicht, dass sie nicht hinter mir her sind... (Matthias Deutschmann)
10.10.2005 18:10 DerBilk ist offline Homepage von DerBilk Beiträge von DerBilk suchen Nehmen Sie DerBilk in Ihre Freundesliste auf

MobyDuck
Lebende Foren Legende


images/avatars/avatar-215.jpg

Dabei seit: 05.03.2005
Beiträge: 1.685

Level: 51 [?]
Erfahrungspunkte: 11.818.330
Nächster Level: 13.849.320

2.030.990 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
Da VM-Ware aber ein Thema ist, mit dem ich mich in Zukunft auch beruflich auseinandersetzen 'darf'
Viel Spaß. Das meine ich ich nicht ironisch. Ich bin immer noch ganz überwältigt, welche Möglichkeiten in dem Programm stecken. Obwohl ich nur einen Bruchteil nutzen kann und werde.

Zitat:
Glaube aberin meinem Fall, dass das auch in einer realen Umgebung so gelaufen wäre.

ACK. Ich werde meinen eher gleichgültigen Standpunkt zum On-Access-Scan überdenken. Ich fand schon interessant, dass AVG on access den Wurm fand, aber on demand nicht.

Kaspersky verhielt sich ja ähnlich wie AVG. Allerdings ist es ja auch nicht der Idealfall, dass man ein AV-Programm erst dann installiert, wenn es passiert ist.
10.10.2005 19:19 MobyDuck ist offline Beiträge von MobyDuck suchen Nehmen Sie MobyDuck in Ihre Freundesliste auf

dedie dedie ist männlich
Administrator


images/avatars/avatar-188.jpg

Dabei seit: 04.03.2005
Beiträge: 2.952

Level: 54 [?]
Erfahrungspunkte: 20.707.814
Nächster Level: 22.308.442

1.600.628 Erfahrungspunkt(e) für den nächsten Levelanstieg

Themenstarter Thema begonnen von dedie
Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
Allerdings ist es ja auch nicht der Idealfall, dass man ein AV-Programm erst dann installiert, wenn es passiert ist.


Das dürfte zumindest laut Herstellern nix ausmachen, davon abgesehen wird grundsätzlich immer wieder empfohlen ein zusätzliches Antivirenproggie bei einem Verdachtsfall zu nutzen.

Diese empfehlung könnte man sich dann auch sparen Augen rollen


PS: Ich habe bisher immer nur auf einem separaten vollwertigem System solche versuche gemacht und da haben die Scanner im allgemeinen nicht versagt(der letzte Test liegt aber auch schon ca. 9 monate zurück)


__________________
Die Windows Systemwiederherstellung ist und war noch NIE ein geeignetes Mittel um einen Virus / Trojaner wieder los zu kriegen Augen rollen
10.10.2005 21:34 dedie ist offline E-Mail an dedie senden Homepage von dedie Beiträge von dedie suchen Nehmen Sie dedie in Ihre Freundesliste auf Fügen Sie dedie in Ihre Kontaktliste ein Jabber Screennamen von dedie: dedie@jabber.ccc.de

MobyDuck
Lebende Foren Legende


images/avatars/avatar-215.jpg

Dabei seit: 05.03.2005
Beiträge: 1.685

Level: 51 [?]
Erfahrungspunkte: 11.818.330
Nächster Level: 13.849.320

2.030.990 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Zitat:
Ich habe bisher immer nur auf einem separaten vollwertigem System solche versuche gemacht und da haben die Scanner im allgemeinen nicht versagt

Möchte ja nicht schon wieder meinem abgerauchten "Tester" nachheulen, aber das gibt mir zu denken. Vlt. gibt es demnächst in den Foren entsprechende Hinweise.
10.10.2005 22:48 MobyDuck ist offline Beiträge von MobyDuck suchen Nehmen Sie MobyDuck in Ihre Freundesliste auf

cronos
Lebende Legende


images/avatars/avatar-155.jpg

Dabei seit: 07.05.2005
Beiträge: 326

Level: 41 [?]
Erfahrungspunkte: 2.266.255
Nächster Level: 2.530.022

263.767 Erfahrungspunkt(e) für den nächsten Levelanstieg

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden   Zum Anfang der Seite springen

Richtig interessant wird die Kiste ja, wenn man sich den Netzwerkverkehr mal genauer unter die Lupe nimmt.
Alleine was da unter smtp abläuft ist ja doch schon heftig.
Da kommen ja nur Commands zum Versenden von Spam.Den rest werde ich mir mal später genauer unter die Lupe nehmen.
Mittlerweile wird die I-Netverbindung automatisch erstellt und WinFixer und spysherrif bieten mir immer wieder an mein system zu bereinigen.
vllt. sollte ich ja mal meine Kreditkarte zücken... .


__________________
"What a fucking liberty" - Joannie "Nan" Taylor
12.10.2005 16:59 cronos ist offline E-Mail an cronos senden Beiträge von cronos suchen Nehmen Sie cronos in Ihre Freundesliste auf
Baumstruktur | Brettstruktur
Gehe zu:
Neues Thema erstellen Antwort erstellen
Dedies-Board » Sicherheit » Sicherheitsnews » Sicherheitsnews-Archiv » Vorsicht vor "Klassentreffen": Neue Variante des Sober-Wurms unterwegs

Impressum|Boardregeln


secure-graphic.de
Board Blocks: 368.799 | Spy-/Malware: 5.599 | Bad Bot: 1.542 | Flooder: 281.746 | httpbl: 6.555
CT Security System 10.1.7 © 2006-2024 Security & GraphicArt

Ja, auch Dedies-Board verwendet Cookies. Hier erfahrt ihr alles zum Datenschutz
Verstanden;