Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Hinweise zu Ad/Malware Threads (bitte offen lassen) (https://www.trojaner-board.de/196393-hinweise-ad-malware-threads-bitte-offen-lassen.html)

webwatcher 27.01.2024 21:20

Lametta ohne Ende

https://www.av-comparatives.org/de/t...y-report-2023/

webwatcher 23.02.2024 17:52

https://www.trojaner-board.de/208657...ml#post1779857
Zitat:

Habe z.B. gerade gestern irgendwo im englischsprachigen Raum einen (seriösen) Test gelesen, in dem der Windows Defender die mit Abstand schlechtesten Erkennungsraten hatte.
Vermutlich so seriös wie der hier
https://www.test.de/Antivirenprogram...93310-tabelle/

_698 29.02.2024 00:20

https://www.trojaner-board.de/208668-memorybuffer-heur-agen-1326623-a.html

Guten Abend/Gute Nacht,
es gibt noch einen Ordner, der von der Schadsoftware angelegt wurde:
2024-02-19 22:00 - 2024-02-19 22:00 - 000000000 ____D C:\Users\asch8\AppData\Roaming\forskruede

Da besteht ein zeitlicher Zusammenhang mit VEGAS Pro.

cosinus 29.02.2024 00:28

Zitat:

Zitat von _698 (Beitrag 1780016)
Da besteht ein zeitlicher Zusammenhang mit VEGAS Pro.

Das ist uns auch aufgefallen. Ich möchte aber ohne direkten Beweise wie Keygen oder Crack im Log direkt sowas nicht unterstellen. Wenn ich sowas wie VEGAS in den installierten Programmen sehe, werde ich allein schon deswegen misstrauisch. Das wird sehr häufig gecrackt genutzt. Warum eigentlich?

_698 29.02.2024 01:21

Ich habe einige Threads gesehen, die ähnlich gelagert waren, leider waren dort die wirklich relevanten Logs gelöscht/nicht zugänglich.

Der Malware-Autor hat offensichtlich ein Faible für Skandinavien oder will uns das vorgaukeln.

https://1drv.ms/t/c/2f4161ba36a0cadc/EeNwhaQflNdKn7tZOVFD4IkBw76kIgrJ8g298fLaaBZt8Q?e=PYkG3m
Zitat:

HKU\S-1-5-21-1256261476-2285774065-2657171981-1000\...\CurrentVersion\Windows: [Run] C:\Users\Robert\AppData\Roaming\Udlgstidspunktets\Tilskringskursuset.exe
https://answers.microsoft.com/en-us/windows/forum/all/trojanwin32mptamperbulkexclh/5821131c-f1b1-4f7c-91ab-dcd497111971
https://www.virustotal.com/gui/file/052c9aae401e82127b2fb373f63ece67cb34f0308b63ac780595bf2d37501bbe/detection
Was auch immer das ist, es ist massiv aufgeblasen.

cosinus 29.02.2024 01:44

Zitat:

Zitat von _698 (Beitrag 1780018)
Was auch immer das ist, es ist massiv aufgeblasen.

339.51 MB

In der Hoffnung, dass die Virenscanner da nicht drin scannen. Weil zu groß oder um Zeit zu gewinnen. Hab auch schon samples mit der doppelten Größe gesehen.

_698 04.03.2024 23:37

Wenigstens schlägt ein Scanner wegen swollen file an.

Ich habe solche Junk Code-Malware in der letzten Zeit recht häufig gesehen, z.B. bei STOP/Djvu.

webwatcher 30.03.2024 22:43

coreauthenticity.co.in fakealarm
 
kann da nicht posten:

https://www.trojaner-board.de/208995...ml#post1780678

im Bild zu sehen avmahkdhdgbv73.coreauthenticity.co.in

https://securedstatus.com/remove-cor...y-co-in-virus/
Zitat:

When your system is afflicted by Coreauthenticity.co.in pop-ups, you’ll often encounter ads presented as push notifications. These notifications can be unsettling, with fake alerts claiming your system is infected or your account has been compromised.

cosinus 31.03.2024 01:26

Danke für die Info, aber gibt M-K-D-B doch erstmal die Chance, was auszuwerten :wtf:

_698 31.03.2024 02:39

Zitat:

Zitat von cosinus (Beitrag 1780705)
Danke für die Info

?

Außerdem ist SecuredStatus auch so ein affiliate/ad etc.-Dreck.

cosinus 31.03.2024 02:47

Zitat:

Zitat von _698 (Beitrag 1780707)
?

Außerdem ist SecuredStatus auch so ein affiliate/ad etc.-Dreck.

Die TOs wollen trotzdem gerne eine Auswertung. Und M-K-D-B macht die auch gerne. Win-Win-Situation sozusagen :applaus:

webwatcher 31.03.2024 09:29

Zitat:

Zitat von cosinus (Beitrag 1780708)
Die TOs wollen trotzdem gerne eine Auswertung. Und M-K-D-B macht die auch gerne. Win-Win-Situation sozusagen :applaus:

Das war rein als Info gedacht. Will auf keinen Fall M-K-D-B arbeitslos machen :rolleyes:

_698 02.04.2024 19:42

Guten Abend,
Seiten wie SecuredStatus sind irgend etwas zwischen redundant und ärgerlich.
Dass hier auch noch jdoqocy.com, dotomi.com und emjcd.com zum Einsatz kommen, gefällt uBlock Origin so gar nicht.

Relevant sind FRST-Einträge.
Zitat:

Edge Notifications: Default -> hxxps://avmahkdhdgbv73.coreauthenticity.co.in; hxxps://co3u99u071bc73994as0.coreauthenticity.co.in
Das war jetzt keine Info an cosinus oder M-K-D-B.
Ich verwette Haus und Hof darauf, dass die das auch so finden.

_698 17.04.2024 21:38

Guten Abend.

https://www.trojaner-board.de/209186-virus-trojan-malpack-generic-entfernen.html
Zitat:

seit einer Literaturrecherche im Februar (wo ich eine vermeintliche PDF heruntergeladen und geöffnet habe) habe ich einen Virus, welchen ich nicht entfernen kann.
Ähm, nein.
https://www.virustotal.com/gui/file/229e099b68390bd30f2a5ea14d58292303d09214a4ac27cc0040090b569fe48a/relations
Man beachte bundled files: f98c30f81661280a4f7444dbaf4eecf0d7dddaaa21283419f93ea94f53caca41.
KMS activators sind halt Wundertüten.
Mal bekommt man die gewünschte Software, mal trojanisiert(wie hier) oder auch nur Trojaner.

_698 02.05.2024 23:28

https://www.trojaner-board.de/209296-trojan-script-wacatac-b-ml-temp-ordner.html

Gute Nacht,
es ist immer wieder ein Mysterium:
Man ballert sich die Kiste mit Warez voll und dann
Zitat:

passiert [...] ganz was komisches.
Unerklärlich, aus dem Nichts.

Persönliche Daten in Logs sind auch nicht so clever.

Yatagan 04.05.2024 10:52

Zitat:

Zitat von _698 (Beitrag 1781354)
https://www.trojaner-board.de/209296-trojan-script-wacatac-b-ml-temp-ordner.html

Gute Nacht,
es ist immer wieder ein Mysterium:
Man ballert sich die Kiste mit Warez voll und dann
Unerklärlich, aus dem Nichts.

Persönliche Daten in Logs sind auch nicht so clever.

Ich frag mich ja immer, ob solche Warez-Kisten wirklich (aus Geldmangel?) produktiv genutzt werden - in diesem Fall für offenbar für Musikproduktion - oder ob man sich den Kram nur draufknallt um die Kumpels zu beeindrucken?
Ob er die Cracks jetzt drauf lässt und sich drölf AV-Scanner installiert? :confused:

_698 04.05.2024 23:43

Zitat:

Zitat von Yatagan (Beitrag 1781376)
Ob er die Cracks jetzt drauf lässt und sich drölf AV-Scanner installiert? :confused:

Das wird so sein.

Man müsste sich die Kiste noch genauer anschauen, aber Luna Grabber und Akira Stealer sind hier Kandidaten.
So etwas kann böse enden.

_698 11.09.2024 21:19

Zitat:

Zitat von M-K-D-B
Und ich dachte, dieses Malware wäre schon "ausgestorben"... bumbs... da ist sie wieder

https://www.trojaner-board.de/212071-gootkit-laut-telekom-lt-defender-js-malscript-a-mtb.html#post1785826

Gootkit/GootLoader taucht immer wieder auf.
Der Ausgangspunkt einer Infektion ist immer noch der gleiche: SEO poisoning in Verbindung mit kompromittierten Seiten(meist wp) wie z.B. barbaraneuhofer.com & kampfsport-rommerskirchen.de.

_698 01.03.2025 00:43

https://www.trojaner-board.de/214870-trojan-misplacedlegit-autoit-windows-10-a.html

Guten Abend,
mit
Trojan.MisplacedLegit.AutoIt
liegt MBAM genau richtig.
Isoliert betrachtet, ist das Programm auch nicht schädlich, aber von alleine kommt es nicht dahin und im Zusammenhang mit den folgenden Dateien
2025-02-28 13:03 - 2025-02-28 13:03 - 000000000 _____ C:\WINDOWS\YesterdayCape
2025-02-28 13:03 - 2025-02-28 13:03 - 000000000 _____ C:\WINDOWS\ReviewLighting
2025-02-28 13:03 - 2025-02-28 13:03 - 000000000 _____ C:\WINDOWS\PoliceAz
2025-02-28 13:03 - 2025-02-28 13:03 - 000000000 _____ C:\WINDOWS\FlashingFlights
2025-02-28 13:03 - 2025-02-28 13:03 - 000000000 _____ C:\WINDOWS\EliteTerm
drängt sich Lumma Stealer auf.
Und auch der kommt nicht vom Wind auf die Kiste.
Es liegt offensichtlich kein schlüssiges Sicherheitskonzept vor.

_698 25.04.2025 22:30

https://www.trojaner-board.de/215219-windows-defender-hat-trojaner-entfernt-trotzdem-noch-risiko-vorhanden.html#post1790582
2F9079DF89E96A997A910F9243173AC60BFE625501452152F8AB281778E5696B
Zitat:

Vorteile des CHIP-Installers
Malware-Schutz informiert Sie, falls ihr Download unerwünschte Zusatzsoftware installiert hat.
https://www.virustotal.com/gui/file/2f9079df89e96a997a910f9243173ac60bfe625501452152f8ab281778e5696b/community
U.a. Undressing Woman - Screensaver, aber auch
https://www.chip.de/downloads/Farbar-Recovery-Scan-Tool-HijackThis-Alternative_184039860.html
Zitat:

Rang 5 / 133 bei CHIP in der Kategorie: Browser-Schutz
Und ich glaube, dass die sich noch nicht einmal schämen.

Kann Farbar da nichts machen?

cosinus 25.04.2025 23:50

Zitat:

Zitat von _698 (Beitrag 1790600)
Kann Farbar da nichts machen?

Richtig effektiv wäre es, wenn der in Windows eingebaute Defender den Müll von CHIP auch mal als solchen endlich erkennen würde und jeder Anwender Warnungen nach dem Download von CHIP bekäme.

webwatcher 26.04.2025 09:56

Zitat:

Zitat von cosinus (Beitrag 1790601)
Richtig effektiv wäre es, wenn der in Windows eingebaute Defender den Müll von CHIP auch mal als solchen endlich erkennen würde und jeder Anwender Warnungen nach dem Download von CHIP bekäme.

Der Defender warnt ja nicht vor unseriösen Seiten. uBlock-Origin sollte den ganzen Müll auf ihre Liste setzen.

M-K-D-B 26.04.2025 10:11

Zitat:

Zitat von _698 (Beitrag 1790600)
Kann Farbar da nichts machen?

Ich habe genau diese Problematik schon vor Jahren angesprochen.
Er kann da nichts machen.

cosinus 26.04.2025 12:43

Zitat:

Zitat von webwatcher (Beitrag 1790604)
Der Defender warnt ja nicht vor unseriösen Seiten. uBlock-Origin sollte den ganzen Müll auf ihre Liste setzen.

Der Defender soll ja auch nicht gleich ganz chip.de blockieren, obwohl schlecht wäre das nicht.
Es würde ja schon reichen, wenn der Defender jede CHIP-Downloader-Datei erkennen und einkassieren würde. Vllt macht es dann ja bei den Verantwortlichen von CHIP *klick* im (geldgierigen) Hirn. :aufsmaul:

schlawack 26.04.2025 15:28

Zitat:

Es würde ja schon reichen, wenn der Defender jede CHIP-Downloader-Datei erkennen und einkassieren würde. Vllt macht es dann ja bei den Verantwortlichen von CHIP *klick* im (geldgierigen) Hirn.
Das machen andere Virenschutz Programme auch nicht wenn ich mich nicht täusche, aber der uBlock Origin erledigt das im Browser und man bekommt mit dem bei chip.de, computerbild usw. keine Installer von den Portalen(Chip Installer usw.)die mit Adware behaftet sind.

cosinus 26.04.2025 16:44

Zitat:

Zitat von schlawack (Beitrag 1790608)
keine Installer von den Portalen(Chip Installer usw.)die mit Adware behaftet sind.

AFAIK ist das Verteilen von Malware strafbar. Ist jemand mal die Idee gekommen, eine Strafanzeige gegen CHIP aufzugeben?

schlawack 26.04.2025 17:21

Zitat:

Zitat von cosinus (Beitrag 1790610)
AFAIK ist das Verteilen von Malware strafbar. Ist jemand mal die Idee gekommen, eine Strafanzeige gegen CHIP aufzugeben?

Du kannst ja mal Chip.de anzeigen wenn du darauf pochst:blabla:Aber eine Korrektur in deine Richtung: die bauen keine Malware in die Installer, sondern "nur" Adware bzw PUP.

cosinus 26.04.2025 22:32

Zitat:

Zitat von schlawack (Beitrag 1790611)
sondern "nur" Adware bzw PUP.

Das ist ja die malware. Zumindest kann man das als malware auslegen.

webwatcher 27.04.2025 08:13

Alles was gegen Willen und Wissen installiert wird ist Malware egal wie man das sonst nennt.

Ein beschönigendener/verharmlosender Namen ändert nichts.

M-K-D-B 27.04.2025 10:53

Tatsächlich ist es so, dass viele Nutzer bei der Installation einfach schnell auf "Weiter" bzw. "Akzeptieren" bzw. "Installieren" klicken und NICHT LESEN, wem/was sie zustimmen.

Aber die Nutzer stimmen selbst der Installation dieser Software zu.

Bei einem Test vor ein paar Minuten wurde mir "Web Companion", "Avira" und "BitCleaner" angeboten. Wenn man konsequent ablehnt, bekommt man auch nur den Installer, den man eigentlich wollte.

Vor Gericht würden die Anwälte von Chip argumentieren, dass die Nutzer der Installation selbst aktiv zugestimmt haben.
Eine Beweisführung wegen "Täuschung" bzw. "arglistiger Täuschung" zu führen wird schwer und ist meiner Meinung nach kaum zu gewinnen.

schlawack 27.04.2025 12:05

Zitat:

Tatsächlich ist es so, dass viele Nutzer bei der Installation einfach schnell auf "Weiter" bzw. "Akzeptieren" bzw. "Installieren" klicken und NICHT LESEN, wem/was sie zustimmen.

Aber die Nutzer stimmen selbst der Installation dieser Software zu.

Bei einem Test vor ein paar Minuten wurde mir "Web Companion", "Avira" und "BitCleaner" angeboten. Wenn man konsequent ablehnt, bekommt man auch nur den Installer, den man eigentlich wollte.
Kann ich dir nur voll zustimmen, meine Frau zum Beispiel fragt mich immer wenn Sie etwas installieren will, das ich zuschaue wenn Sie den Installer ausführt. Aber solche Installer wie von dir beschrieben, bekommt man meistens erst gar nicht, wenn man im Browser uBlock Origin oder einen anderen guten Werbeblocker aktiviert hat. Es sein denn, der Hersteller der Software arbeitet mit solchen Firmen zusammen und hat dann zum Beispiel Web Companion in seinem Installer integriert.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19