Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: (Echte) jpg-Datei mit Schadcode?

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

 
Alt 25.02.2022, 15:11   #6
alouette
 
(Echte) jpg-Datei mit Schadcode? - Standard

(Echte) jpg-Datei mit Schadcode?



Dankeschön für den Link

Ich habe die jpg-Datei von wintotal und hybrid-analysis testen lassen, und in beiden Fällen wurde das file als "sauber" deklariert.

Stellt sich nur die Frage, ob ein etwaiger Script in der Datei überhaupt entdeckt werden kann?


Bei der suche nach 8553-synccrypt-ransomware bin ich auf diese Seite geraten:

https://www.itmagazine.ch/artikel/65344/Ransomware_Synccrypt_versteckt_sich_in_JPG-Dateien.html

Dort steht:
Zitat:
Wie "Heise.de" in einem Beitrag meldet, verbreitet sich die Schadsoftware mittels Spam-Mails, deren Anhang ein Windows Script File (.wsf) ist, das bei Aktivierung den Download von Synccrypt startet. Weil sich Synccrypt in einer JPG-Datei versteckt, wird sie von Virenscannern nicht entdeckt. Ist die Datei erst einmal auf dem Rechner, öffnet das Script ein in der Bilddatei verstecktes Zip-Archiv, in dem sich die eigentliche Schadsoftware befindet, die danach ausgeführt wird.
...
Aktuell gibt es noch keine Möglichkeit, die verschlüsselten Dateien wieder zu entschlüsseln, aber immerhin kann Synccrypt nur durch das Script-File aktiviert werden. Die Bilddatei selbst ist für sich genommen harmlos.
Der Anhang war ja (meiner Meinung nach) keine .wsf-Datei sondern ein jpg-file. Wenn die wsf-Datei sich in der JPG-Datei befindet und beim Öffnen des Bildes der Download von Synccrypt gestartet wird, wie lange würde es dauern, bis ich davon etwas merke? Zur Zeit scheinen noch keine Daten verschlüsselt zu sein. Kann es Stunden, Tage oder gar Wochen dauern, bis das Zip-Archiv in der Bilddatei geöffnet wird, in der sich die Schadsoftware befinden könnte? Auf jeden Fall habe ich die besagte Datei umgehend (wenn auch erst gerade) gelöscht!

die für mich einigermassen verständlichste Erklärung findet sich bei heise security: https://www.heise.de/security/meldung/SyncCrypt-Neue-Ransomware-lauert-in-JPG-Dateien-3808437.html

Zur Ausführung des Scripts (Schadcode) ist erwähnt:
Zitat:
Um zu überprüfen, ob SyncCrypts Tarnung funktioniert, lud Abrams sowohl die .jpg- als auch die daraus extrahierte .exe-Datei beim Online-Scandienst VirusTotal hoch. Unmittelbar nach dem Upload erkannte nur einer von 58 Scannern die .jpg-Datei, während immerhin 28 von 63 Engines bei der .exe-Datei Alarm schlugen.

Abrams betont, dass die Bilddatei für sich genommen keinen Schaden anrichten könne. Rufe man sie direkt über eine von drei im Skript enthaltenen URLs auf, so sehe man einfach nur ein Album-Cover des isländischen Musikers Ólafur Arnalds. Erst in Kombination mit dem Windows Script File komme der enthaltene Schadcode zur Ausführung.
Ich kann mich nicht an den Inhalt des "Bildes" erinnern. Es war Text. Auf jeden Fall gab es in der e-mail keine URL's zum anklicken.
Angehängte Dateien
Dateityp: pdf Test_virustotal.pdf (139,0 KB, 24x aufgerufen)
Dateityp: pdf Test_hybrid-analysis.pdf (137,1 KB, 21x aufgerufen)

Geändert von alouette (25.02.2022 um 15:43 Uhr) Grund: Anmerkung mit Link und Zitat angefügt.

 

Themen zu (Echte) jpg-Datei mit Schadcode?
abgelaufen, absender, adresse, angezeigte, daten, e-mail, geschlossen, gesendet, gestartet, guten, heute, hintergrund, malware, morgen, nichts, norma, schei, sofort, starten, stelle, thread, troja, trojaner, unbekannte, unbekannten




Ähnliche Themen: (Echte) jpg-Datei mit Schadcode?


  1. Schadcode per Word-Datei: Microsoft flickt Office für Mac
    Nachrichten - 17.09.2020 (0)
  2. Schadcode durch WLAN-Pakete
    Nachrichten - 23.04.2015 (0)
  3. Spam-Mail mit Virus oder echte Rechnung?
    Plagegeister aller Art und deren Bekämpfung - 26.02.2015 (7)
  4. Schadcode in Bilddateien
    Plagegeister aller Art und deren Bekämpfung - 23.06.2014 (3)
  5. rtf mit Schadcode geöffnet
    Mülltonne - 06.05.2014 (1)
  6. Dateien auf USB-Stick Verknüpfungen echte Dateien versteckt
    Plagegeister aller Art und deren Bekämpfung - 08.04.2014 (5)
  7. VBS:FlufferMiner-D [Trj] : Echte Bedrohung oder False Positive?
    Log-Analyse und Auswertung - 15.11.2013 (2)
  8. Schadcode auf Typo3-Internetportal
    Plagegeister aller Art und deren Bekämpfung - 09.06.2013 (1)
  9. False Positives oder echte Bedrohung? Vereinzelte Treffer je Datei bei Virustotal
    Antiviren-, Firewall- und andere Schutzprogramme - 10.04.2013 (3)
  10. XnView führt Schadcode aus
    Nachrichten - 13.03.2012 (0)
  11. VLC gewährt Schadcode Einlass
    Nachrichten - 22.12.2011 (0)
  12. schadhaftes script oder virus? url falschmeldung oder echte gefahr?
    Plagegeister aller Art und deren Bekämpfung - 06.06.2010 (6)
  13. Werde Schadcode nicht los
    Plagegeister aller Art und deren Bekämpfung - 19.02.2010 (0)
  14. Werde bald verrückt !!!! Brauche echte Hilfe !!!
    Plagegeister aller Art und deren Bekämpfung - 25.05.2006 (3)

Zum Thema (Echte) jpg-Datei mit Schadcode? - Dankeschön für den Link Ich habe die jpg-Datei von wintotal und hybrid-analysis testen lassen, und in beiden Fällen wurde das file als "sauber" deklariert. Stellt sich nur die Frage, ob - (Echte) jpg-Datei mit Schadcode?...
Archiv
Du betrachtest: (Echte) jpg-Datei mit Schadcode? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.