derwowusste
Goto Top

Exploits in den Weihnachtsferien

Ich verlinke hier mal einen Virustotal-Scan: https://www.virustotal.com/#/file/6711ea982ae9a03f8ba5e555c49cefe36dd7ae ...
Dies ist ein übler Exploit für Windows (vermutlich für alle Versionen), der vor 3 Tagen publik gemacht wurde. Über diesen Link kann man verfolgen, wie schnell (oder langsam) AV-Hersteller diesen nun in Ihre Erkennungen einfließen lassen.

Mich würde nicht wundern, wenn da über die Weihnachtsferien nicht viel passiert.
Ich habe meinen Teil beigetragen, und heute ein Sample an MS übermittelt. Mal sehen, wann die reagieren.
Man kann über den Knopf im Bild einen Rescan auslösen, um ein aktualisiertes Resultat zu erzwingen.
capture

Content-Key: 396562

Url: https://administrator.de/contentid/396562

Printed on: April 19, 2024 at 01:04 o'clock

Member: nEmEsIs
nEmEsIs Dec 22, 2018 at 18:30:56 (UTC)
Goto Top
Hi

Ja „übel“ ist er wenn man lokal auf einem System sich befindet und durch das Exploit Systemrechte erhält.

Interessant finde ich, das Sophos ML bei mir als clean angezeigt wird während es bei dir erkannt wird.

Aber ja klar es machen gerade alle Weihnachten und da geht nix in der westlichen Welt.

Mit freundlichen Grüßen Nemesis
Member: brammer
brammer Dec 22, 2018 at 19:21:17 (UTC)
Goto Top
Hallo,

Etwas irritierend.... Sophos ML ist in deinem Screenshot der Meinung etwas gefunden zu haben...
Im Link sagt Sophos ML das alles okay ist...
Spricht eher dafür das es ein false positiv ist...

Brammer
Member: Lochkartenstanzer
Lochkartenstanzer Dec 22, 2018 at 19:21:48 (UTC)
Goto Top
Moin,

So ein "Experiment" hatte ich auch mal. Eine Malware, die beim (Neu-)Kunden aufgeschlagen ist und leider schon Schäden verursacht hatte, wurde weder bei virustotal noch bei jotti erkannt. Bis 50% der Scanner angeschlagen haben, verging mindestens eine Woche. Und dann mindestens drei Wochen, bis einigermaßen 80 bis 90 % der Meinung waren, das wäre Malware.

Ich würde mir also deswegen keine Illusionen machen.

lks
Member: Lochkartenstanzer
Lochkartenstanzer Dec 22, 2018 updated at 19:42:16 (UTC)
Goto Top
2018-12-22 19:28:23 UTC
4 von 69

wobei das natürlich eigentlich nur 2 sind, weil es zwei von Sophos udn zwei von McAfee sind.

lks
Member: falscher-sperrstatus
falscher-sperrstatus Dec 22, 2018 updated at 20:34:36 (UTC)
Goto Top
Leider nicht nur wegen der "Weihnachtszeit". Weihnachtsferien ist nunja, eher ein Schülerbegriff. face-smile

Ich glaube Global ist das Problem der IT-Sicherheit in Bezug auf die Bestrebungen der Angreifenden immer noch viel zu gering (wie man auch oft genug im Mittelstand merkt).

Viele Grüße,

Christian
certifiedit.net

PS: Dennoch angenehme Weihnachtstage!
Member: DerWoWusste
DerWoWusste Dec 28, 2018 updated at 18:35:10 (UTC)
Goto Top
So, mittlerweile erkennen es über 30 Scanner.

Einen Tag nach meinem eingereichten Sample hat Virustotals Scan mit der Windows Defender Engine ´das Ding angeblich auch erkannt: PUA:Win32/Presenoker

Witzigerweise gibt es den Presenoker zum einen schon weitaus länger und zum anderen meint mein Win10-eigener Defender weiterhin, dass Ding sei gutartig. Das ist nicht gut.
Member: DerWoWusste
DerWoWusste Dec 29, 2018 updated at 13:14:17 (UTC)
Goto Top
Lustig:
Angeblich erkennt Microsoft das Ding als Presenoker - das war Stand 23.12. bis gestern und wie gesagt, bei mir erkannte der Scanner das Ding gar nicht.

Stand heute früh war laut virustotal.com eine Erkennung als Trojan:Win32/Tiggre!plock und Stand jetzt Trojan:Win32/Occamy.C, was auch mit dem übereinstimmt, was mein aktueller Defender zu dem Ding mittlerweile sagt. Lustigerweise is KEINER der Malware-Encyclopedia-Einträge, also weder presenoker, noch tiggre!plock, noch Occamy.C aus den letzten Monaten. Da der Exploit jedoch frisch ist, ist das nichts als eine Fehleinstufung (dennoch besser als nichts!).

Bin gespannt, ob das Ding morgen überhaupt noch erkannt wird face-smile
Member: DerWoWusste
DerWoWusste Mar 07, 2019 at 07:46:32 (UTC)
Goto Top
...mal wieder raufgeklickt - 40% der Scanner erkennen den noch immer nicht.