|
Diskussionsforum: nodejs-Malware: FireHooker/DownloadProtectWindows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
11.10.2020, 11:13 | #91 |
| nodejs-Malware: FireHooker/DownloadProtect Inzwischen sind fast 20 mit demselben Problem aufgetaucht und es dürfte nur die Spitze des Eisberg sein, da viele durch Lesen der Infos/Threads sich selber helfen können. Frage ist, warum diese Verseuchung so plötzlich aufgetaucht ist, denn der Müll wurde schon vorher/früher jahrelang runtergeladen z.T. auch mit sichtbaren Folgen, aber das ist schon etwas her. Möglicherweise hat man am "Beipack" gebastelt.
__________________ Glaub ja nicht, was du denkst, wer ich bin |
11.10.2020, 11:51 | #92 | ||
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtectZitat:
Zitat:
Und wenn ein AV gar nichts moniert, denken die meisten Menschen, dass der Rechner sauber sein muss. Im Prinzip ist die Malware ja gut gemacht. Es wird ein Task erstellt, dazu werden zum Beispiel Teile von Windows-Diensten/Prozessen bzw. deren Beschreibungen oder bekannte legitime Namen von Software-Firmen als Name verwendet, um nicht aufzufallen. Dann lenkt man den Task auf eine legitime .exe, die bei VT immer als clean zurückkommt. Im Task gibt man dann aber als Argument ein, dass eine Javascript-Datei schadhaften Code ausführen soll. Intelligent gemacht... ähnlich klug wie die Malware Mediyes damals. |
11.10.2020, 19:26 | #93 | |
| nodejs-Malware: FireHooker/DownloadProtect Laut virustotal läuft er bei M$ unter dem Alias Trojan:Win32/Occamy.AB
__________________https://www.microsoft.com/en-us/wdsi...tID=2147755095 Zitat:
__________________ |
11.10.2020, 19:38 | #94 |
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtect Vielleicht ist es auch genau die Malware, die hier beschrieben wird: Nodersok: Microsoft warnt vor neuer Malware, die Web-App-Technologie nutzt Geändert von M-K-D-B (12.10.2020 um 13:39 Uhr) |
13.10.2020, 16:53 | #95 |
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtect Und scheinbar wars das dann auch schon wieder mit Themen diesbezüglich... Vielleicht haben die Malware-Autoren eine kleine Änderung vorgenommen und die Antivirenprogramme finden nichts mehr... wirklich viel haben sie ja sowieso nicht gefunden. Dann kann die Malware wieder weiter unbemerkt im Hintergrund arbeiten. |
13.10.2020, 19:18 | #96 | ||||
| nodejs-Malware: FireHooker/DownloadProtect Das Thema Firehooker scheint ausgestanden zu sein. Vielleicht noch ein paar Nachzügler. Mal sehen, ob das ein neuer Kandidat ist: Misleading:Win32/Lodi Virus in diesem Zusammenhang hab ich mal bei M$ gestöbert: https://www.microsoft.com/en-us/wdsi...hreatID=268893 Zitat:
Zitat:
Zitat:
Zitat:
__________________ --> nodejs-Malware: FireHooker/DownloadProtect |
13.10.2020, 19:35 | #97 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Naja, der Trick mit der node.exe als Task ist ja entlarvt. Fragt sich was die sich noch ausdenken bzw was noch alles lauffähig ist ohne node.exe bzw wenn man diesen ominösen Ordner in %windir%\installer oder %windir%\packages löscht.
__________________ Logfiles bitte immer in CODE-Tags posten |
13.10.2020, 19:54 | #98 | |
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtectZitat:
Die meisten/fast alle/falle AV-Hersteller haben diese Malware doch gar nicht auf dem Schirm. Wer erkennt denn diese Malware richtig/vollständig, sobald sie auf einem System ist? |
13.10.2020, 20:06 | #99 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtectZitat:
Zitat:
Zitat:
Vllt wird es mal wieder Zeit, die AV-Labs direkt anzuschreiben, früher hatten wir das noch gemacht.
__________________ Logfiles bitte immer in CODE-Tags posten |
13.10.2020, 20:13 | #100 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect So, nochmal nachgeschaut, was mit der der Datei (siehe Beitrag #20), die zuerst am 4. Oktober ausgewertet wurde, nun erkennen 19 Scanner da was Aber was nützt wenn dieser JavaScript auf jeder Maschine anders verschleiert ist...
__________________ Logfiles bitte immer in CODE-Tags posten |
14.10.2020, 15:54 | #101 |
| nodejs-Malware: FireHooker/DownloadProtect Das Fazit ist wiedermal. Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker..... |
14.10.2020, 16:17 | #102 | |
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtectZitat:
Nicht umsonst empfehlen wir dieses Add-on schon länger. Es hat sich schon mehrfach gezeigt, dass "ublock origin" dem Add-on "Adblock Plus" überlegen ist. Geändert von M-K-D-B (14.10.2020 um 16:37 Uhr) |
14.10.2020, 20:39 | #103 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Das hat doch nichts damit zun, JavaScript oder anderen Krempel im Browser zu blockieren. Diese JavaScript-Malware wird nicht im Browser ausgeführt, was meinst du wohl wofür die node.exe da ist
__________________ Logfiles bitte immer in CODE-Tags posten |
15.10.2020, 10:44 | #104 | |
| nodejs-Malware: FireHooker/DownloadProtectZitat:
"Ausgangspunkt der Infektion soll dabei eine HTA-Datei, also eine ausführbare HTML-Datei, sein, die Nutzer etwa per Klick auf einer entsprechend präparierten Website herunterladen oder über eine Schadwerbung eingespielt bekommen. Diese beinhaltet verschlüsselte Skripte, die auf der Powershell, mit VBA und mit JavaScript arbeiten. Auf der Ebene der Powershell, also auf der Kommandozeile, versucht das Skript zunächst, den Windows Defender abzuschalten, um die weiteren Schritte ungestört gehen zu können." |
15.10.2020, 10:50 | #105 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Also jetzt kommt irgendwie alles durcheinander Die Infektion mit nodejs und dem Argument in C:\Packages\... erfolgte ja über ein manipuliertes audacity-setup von der Arschlochseite audacity.de - da hilft ja kein Scriptblocker. Denn das Setup wird nicht vom Browser ausgeführt Eigentlich ist das auch ein Unding, dass einfach so Software installiert wird, nur weil man mit dem Browser irgendwas ansurft. Wie soll die Malware denn nach C:\Programme und C:\Windows etwas schreiben? Das geht doch nur mit Adminrechten. Was hilft denn da ein Scriptblocker wenn der user eh alles durchwinkt?
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu nodejs-Malware: FireHooker/DownloadProtect |
tr/ad.firehooker.bu |