Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Verschlüsselungstrojaner erkennen (https://www.trojaner-board.de/175739-verschluesselungstrojaner-erkennen.html)

Deathkid535 19.02.2016 14:42

Gib mir 20 Minuten, dann ist meine VM inklusive Emsi rdy :)

Aber auf VT gibts nur die Heuristische Analyse, keine Verhaltensanalyse.

cosinus 19.02.2016 14:45

Zitat:

Zitat von Cimba (Beitrag 1563333)
Da steht u.a., das gar kein Scanner den modifizierten Locky erkannt hat (also auch EMSI nicht).

Ja und? VT nutzt nicht die verhaltensbasierte Erkennung. Insofern solltest du mit solchen Kommentaren vorsichtiger sein. schrauber schriebt schließlich kein Dünnschiss, er verbreitet auch keine Lügengeschichten ;)

Deathkid535 19.02.2016 15:29

Liste der Anhänge anzeigen (Anzahl: 2)
So, habs getestet:

Verhaltensanalyse hat sofort angeschlagen.

Cimba 19.02.2016 15:35

Danke für den Test, dann behält schrauber ja doch Recht ;)

purzelbär 19.02.2016 17:36

Zitat:

Zitat von Deathkid535 (Beitrag 1563335)
Gib mir 20 Minuten, dann ist meine VM inklusive Emsi rdy :)

Aber auf VT gibts nur die Heuristische Analyse, keine Verhaltensanalyse.

Welches hast du da jetzt getestet? das von s0nny das ich auch da habe oder eine andere Variante? wenn andere Variante, könntest du mir das "zukommen" lassen?

Deathkid535 19.02.2016 17:38

Ist doch alles im Link von Cimba :).

Ich will da jetzt keine Anleitung dazu posten sry. Aber wenn du das nicht findest schick mir eine PM.

purzelbär 19.02.2016 18:18

Liste der Anhänge anzeigen (Anzahl: 2)
Danke für die PN mit dem File Dennis:daumenhocso bald ich das 7 Zip File entpacken will, "bellt" Avast los und verhindert das obwohl Avast doch so schlecht sein soll bei den Ransoms:

Deathkid535 19.02.2016 18:21

Deaktivier doch mal den File-Scanner und probiers mit der Verhaltensanalyse ;)

purzelbär 19.02.2016 18:26

Zitat:

Zitat von Deathkid535 (Beitrag 1563440)
Deaktivier doch mal den File-Scanner und probiers mit der Verhaltensanalyse ;)

Dann sieht Avast alt aus wenn ich den Dateisystemschutz deaktiviere und das 7 Zip File entpacken will, da macht Avast keinen Mucks und es wird anstandslos entpackt:eek:

Deathkid535 19.02.2016 18:26

Verhaltensanalyse springt ja auch erst an, sobald die Datei läuft.

purzelbär 19.02.2016 18:30

Also müsste ich dafür versuchen die entpackte svchost.exe Datei zu öffnen?:eek:

cosinus 19.02.2016 19:10

Zitat:

Zitat von purzelbär (Beitrag 1563445)
Also müsste ich dafür versuchen die entpackte svchost.exe Datei zu öffnen?:eek:

Genau so. Die siehst ja erst wie eine Datei sich verhält wenn sie ausgeführt wird.

purzelbär 19.02.2016 19:21

Also mit Dateisystemschutz ist der Schutz von Avast da und die Datei wird in Quarantäne verschoben wenn ich die ausführen will aber mit ausgeschalteten Dateisystemschutz muckst sich Avast nicht und nach geschätzten 4-5 Sekunden nach ausführen der Datei hab ich den PC am Schalter des Netzteils ausgeschaltet:eek:kurz gewartet und dann wieder booten lassen. War wohl zu wenig Zeit für Locky mir Dateien zu verschlüsseln.

Deathkid535 19.02.2016 19:25

Du sollst doch nicht Ransomware auf deiner Host-Maschine ausführen...

Deinen Temp-Ordner auf jeden Fall leeren. Der Verhaltensschutz kann erst anspringen sobald sich irgendetwas tut. Wahrscheinlich wartet Locky am Anfang noch auf die Verschlüsselungskeys vom Server.

purzelbär 19.02.2016 19:30

@Deathkid535
Ich hab dir doch dazu etwas per PN geschrieben. Die Boot CD von Paragon ist schon im CD Laufwerk drin und die Hand wäre auch gleich am Schalter der noch ausgeschalteten USB Festplatte gewesen. Ich hab wahrscheinlich zu meinem Glück nicht lange genug gewartet bis Locky in Aktion hätte treten können.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131