Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Antiviren-, Firewall- und andere Schutzprogramme (https://www.trojaner-board.de/antiviren-firewall-andere-schutzprogramme/)
-   -   Ransomwareschutz Testszenario (https://www.trojaner-board.de/176522-ransomwareschutz-testszenario.html)

seeufirst 02.03.2016 16:45

Ransomwareschutz Testszenario
 
Hallo!
Ich bin auf der Suche nach einem Testszenario um meinen Ransomwareschutz zu testen.
Gibt es eine Testdatei, die man in einer virtuellen Maschine testen könnte? Ähnlich dem EICAR-Testvirus?
Mein Antivirenschutz hat eine sogenannte Verhaltensüberwachung und müßte bei Verschlüsselung loslegen. Standardverschlüsselungsprogramme wie GPG4win sind dabei aber ausgenommen. Um nicht später im Ernstfall dumm da zu stehen, würd ich gerne den Schutz mal testen.
Vielen Dank für eure Info.

purzelbär 02.03.2016 17:31

Zitat:

Gibt es eine Testdatei, die man in einer virtuellen Maschine testen könnte? Ähnlich dem EICAR-Testvirus?
Nein da gibt es offiziell zum Glück nichts, das wäre ja auch fatal.
Zitat:

Mein Antivirenschutz hat eine sogenannte Verhaltensüberwachung und müßte bei Verschlüsselung loslegen. Standardverschlüsselungsprogramme wie GPG4win sind dabei aber ausgenommen. Um nicht später im Ernstfall dumm da zu stehen, würd ich gerne den Schutz mal testen.
Welches Virenschutz Programm hast du denn? fast alle Virenschutz Programme haben heutzutage eine Verhaltensüberwachung aber nur Emsisoft Anti Malware bzw Internet Security oder Hitman Pro Alert bieten bis Dato einen zuverlässigen Schutz vor Locky. Solltest du dennoch an eine Locky Datei kommen mit der du dein Virenschutz Programm testen willst, wovon man abraten sollte, solltest du vorher eine USB Festplatte anschliessen ein Backup deiner im Computer verbauten Festplatte machen und dann die USB Festplatte wieder entfernen denn sollte etwas schief gehen und Locky kommt durch und verschlüsselt deine Dateien, dann kanst du das Backup wieder mit dem Boot Medium zurück spielen.

_sTaNlEy_ 02.03.2016 20:39

Zitat:

Zitat von purzelbär (Beitrag 1566841)
Nein da gibt es offiziell zum Glück nichts, das wäre ja auch fatal.

Nachdem EMSI heute bei einer meiner Eigenanwendungen angeschlagen hat (Meldung/Warnung), hätte ich da schon 'ne Idee, mit der man das testen könnte: Mit paar grundlegenden Programmier-Basics könnte man eine Anwendung aufsetzen, die ein paar vorher definierte Test-Dateien "umstrukturiert".

Die Verhaltensprüfung sollte dann eigentlich Alarm schlagen :)

Microwave 03.03.2016 01:36

Und mit zwei..drei weiteren programmiertechnischen Kniffs lässt sich Emsisoft umgehen (bypassen). :kaffee:
Das das kein leeres Geschwätz ist, (zumindest vor ein paar Monaten) habe ich mit einem Video bewiesen.

Du kannst dich alternativ bei kernelmode.info anmelden und (glaube ich) Locky-Samples und TeslaCrypt-Samples herunterladen.

Grüsse - Microwave

schrauber 03.03.2016 09:55

Zitat:

Zitat von Microwave (Beitrag 1566995)
Und mit zwei..drei weiteren programmiertechnischen Kniffs lässt sich Emsisoft umgehen (bypassen). :kaffee:
Das das kein leeres Geschwätz ist, (zumindest vor ein paar Monaten) habe ich mit einem Video bewiesen.

Du kannst dich alternativ bei kernelmode.info anmelden und (glaube ich) Locky-Samples und TeslaCrypt-Samples herunterladen.

Grüsse - Microwave

Du hast den BB gegen Ransomware getestet?

_sTaNlEy_ 03.03.2016 16:03

@Schrauber: Was ist BB?

@Microwave: Es ging doch darum, ein Testszenario durchzuführen und nicht den Scanner zu umgehen :)

Wobei mich aber durchaus interessieren würde, welche Prüfung genau umgangen wurde und wo das Video zu finden ist.

EDIT: Video hab ich gefunden ;)

und BB ist auch geklärt :D

purzelbär 03.03.2016 16:03

Zitat:

@Schrauber: Was ist BB?
Ich bin zwar nicht schrauber aber mit BB ist die Verhaltensüberwachung von Emsi gemeint.
Zitat:

@Microwave: Es ging doch darum, ein Testszenario durchzuführen und nicht den Scanner zu umgehen
Geht man nach dem TE, dann geht es ihm darum zu testen ob sein Virenschutz mit Verhaltensüberwachung ihm vor Locky schützen würde:
Zitat:

Mein Antivirenschutz hat eine sogenannte Verhaltensüberwachung und müßte bei Verschlüsselung loslegen.
Also will er wissen ob Locky auch die Verhaltensüberwachung seines Virenschutz Programmes umgehen würde oder nicht.
Zitat:

und BB ist auch geklärt:blabla:
Jetzt während ich dir geantwortet habe fällt dir das ein:wtf::twak::zunge:

_sTaNlEy_ 03.03.2016 16:20

Purzelbär: Ja und nein.

Grundsätzlich sollte die Verhaltensüberwachung bei einer einfach gestrickten Test-Verschlüsselungsanwendung in jedem Falle anschlagen. Wenn das nicht gegeben ist, wäre alles weitergehende eh hinfällig. Das ist auch das, was TE wohl sucht ;)

Zitat:

Ich bin auf der Suche nach einem Testszenario um meinen Ransomwareschutz zu testen.
Gibt es eine Testdatei, die man in einer virtuellen Maschine testen könnte? Ähnlich dem EICAR-Testvirus?
Mein Antivirenschutz hat eine sogenannte Verhaltensüberwachung und müßte bei Verschlüsselung loslegen.
Sicher wird die "böse Seite" ein großes Interesse daran haben, derartige Prüfungen zu umgehen und wenn es hierfür Möglichkeiten gibt, dies auch sicher zeitnah auf den "Markt" bringen. Gab es denn schon Verschlüsselungstrojaner, die die Verhaltensprüfung von Emsi erfolgreich umgehen konnten?

Darklord666 03.03.2016 16:47

BB ist die Abkürzung für "Behaviour blocker", die englische Bezeichnung für Verhaltensüberwachung-/Analyse.

schrauber 03.03.2016 18:09

Zitat:

Gab es denn schon Verschlüsselungstrojaner, die die Verhaltensprüfung von Emsi erfolgreich umgehen konnten?
nein.

Microwave 04.03.2016 04:13

Ich habe den Verhaltensblocker auf generische Aktionen überprüft, wie etwa Öffnen eines Threads in einem fremden Prozess mit Vollzugriff.
Ransomware war dort gerade nicht aktuell und deshalb wurde diese nicht eingesetzt.

Grüsse - Microwave


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:52 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129