Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Malware Defense - Die neue Plage...aber woher? (https://www.trojaner-board.de/81498-malware-defense-neue-plage.html)

TrojanHunter 10.01.2010 11:25

Malware Defense - Die neue Plage...aber woher?
 
Moin,

Es kommen hier fast täglich neue Themen bezüglich Malware-Defense.
Nun würde mich mal interessieren wo man sich dieses Biest denn einfängt.
Sind bereits irgendwelche Seiten bekannt?

cosinus 10.01.2010 15:23

Das gleiche frag ich mich beim H8SRT-Rootkit :balla:
Davon werden wir gerade ziemlich überschwemmt :dummguck:

Denkbar wäre vieles...ich würde aber auf verseuchte Mailanhänge oder Lücken in alten Programmen tippen (ich denk da an Java, AdobeReader oder Flashplayer) (und natürlich das gedankenlose Verwenden eines Adminprofils :D )

undoreal 10.01.2010 16:28

Halli hallo.

Malware Defense wird in den aller meisten Fällen mit dem H8SRTd rootkit zusammen ausgeliefert... Jedenfalls entspricht das meinen Beobachtungen.

Meiner Vermutung nach haben wir den Mist den Betreibern des Tdss BotNetzes zu verdanken die jetzt richtig absahen durch die Verteilung des Malware Defense.

TrojanHunter 10.01.2010 17:23

Ja da muss ich meinem Vorredner zustimmen. MalwareDefense hat das genannte Rootkit gleich dabei.
Ja die Botnetze sind ja eine gewaltige Bedrohung geworden
(Findet sich ein guter Artikel ind er akt. CT Security)

Vielleicht lernen wenigstens dadurch ein paar User, dass sie bestimmte Seiten, warez etc. besser meiden.


Wird das Rootkit eigentlich bereits von anderen Antirootkit Programmen erkannt? (Meine hier vor allem automatisierte wie RootkitBuster)

cosinus 10.01.2010 17:27

Zitat:

Zitat von TrojanHunter (Beitrag 494153)
Wird das Rootkit eigentlich bereits von anderen Antirootkit Programmen erkannt? (Meine hier vor allem automatisierte wie RootkitBuster)

Das H8SRT-Rootkit sollte automatisch vom Avenger erkannt werden und wird von dem Tool auch deaktiviert, wenn man den Haken setzt, dass er gefundene Rootkits stillegen soll.

Alternativ kann man scripten mit dem Avenger:

Code:

Drivers to delete:
H8SRTd.sys


undoreal 10.01.2010 17:38

Automatische Bereinigungen würde ich meiden.

Habe hier erst grade wieder einen Fall gesehen bei dem Combofix das system zerschossen hat. Hing in einer Endlos-BootSchleife nach dem CF Einsatz.
Lieber händisch bereinigen.

TrojanHunter 10.01.2010 17:49

Ja die zugehörigen Files hat man ja schnell gefunden.
Aber wird es zumindest erkannt von den gängigen AntiRootkit Programmen?

Wenn ich mal wieder mehr Zeit habe, werde ich mir den Schädling wohl auch mal auf meinem alten XP Testrechner ziehn und das Ding mal ein bisschen unter die Lupe nehmen. ;) Mal schaun wie er sich schlägt

undoreal 10.01.2010 18:06

Zitat:

Aber wird es zumindest erkannt von den gängigen AntiRootkit Programmen?
Joar. Wenn du die meinst die nicht automatisch bereinigen dann ja. Bei allen anderen würde ich das mal bezweifeln.

Wenn man an Blacklight oder den RootkitRevealer denkt dann muss man schon sehr viel Glück haben, dass die mal was erkennen.

Capella 11.01.2010 16:59

Zitat:

Zitat von undoreal (Beitrag 494161)
Habe hier erst grade wieder einen Fall gesehen bei dem Combofix das system zerschossen hat. Hing in einer Endlos-BootSchleife nach dem CF Einsatz.
Lieber händisch bereinigen.


:lach::D:Boogie:

Das war nicht schön, hatte mir schon große Sorgen gemacht wegen meinen Daten, aber ich konnte eine Reperatiopnsinstallation machen.


Zitat:

Wenn du die meinst die nicht automatisch bereinigen dann ja. Bei allen anderen würde ich das mal bezweifeln.
Heißt das, dass man lieber Tools asuchen lässt, die gar nicht löschen, sondern einfach anzeigen, ob ich infiziert bin? Das gilt nur bei rootkits?

Larusso 11.01.2010 17:49

Zitat:

Heißt das, dass man lieber Tools asuchen lässt, die gar nicht löschen, sondern einfach anzeigen, ob ich infiziert bin? Das gilt nur bei rootkits?
Generell sollte man zuerst einmal analysieren was am System "abgeht". Danach liegt es an dem Helfer, die richtigen Tools zu verwenden.
Das bei einer Bereinigung mal was schief geht liegt Gott sei dank nicht an der Tagesordnung, kommt aber vor.

Hier würde ich aber keinem Tool oder einem Helfer die Schuld geben. Es passiert nunmal :)

undoreal 11.01.2010 19:23

Zitat:

Heißt das, dass man lieber Tools asuchen lässt, die gar nicht löschen, sondern einfach anzeigen, ob ich infiziert bin? Das gilt nur bei rootkits?
Generell würde ich dem zustimmen, ja.
Und das gilt nicht nur für Rootkits.


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:59 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129