|
Diskussionsforum: MalwareSite, die auf Google.com weiterleitet...Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
27.03.2010, 15:15 | #1 | |
| MalwareSite, die auf Google.com weiterleitet... Hintergrund ist folgender Vorfall: >> hxxp://lastchaos-forum.gamigo.de/showthread.php?t=143773 (Diskussionspunkt ist der Analyse-Post auf der ersten Thread-Seite.) im Telegrammstil: Ein AdServer eines deustchen Online-Spiele-Publisher wurde offensichtlich kompromitiert und hat per IFRAME Code von einer Taiwanesischen Server-Adresse nachgeladen. Inzwischen wird der Code-Sample von Kaspersky als MalWare geführt (CodeSample wurde bei verschienden AntVir-Firmen zur Untersuchung hochgeladen): hxxp://www.virustotal.com/de/analisis/5cd62c77e76e60ed311e01044ef12234637bde1703d8bba903b1000c02e1968a-1269693888 Zur Diskussion: Code wird versucht von h**p://notydivi.com.tw/entropy/index.php abzurufen. In den weitaus meisten Fällen wird aber einfach ein http-location Redirect an "www.google.com" rückgemeldet (ca. 30x). Erst nach weiteren Spielereien z.B. mit dem http "User Agent" wurde obskurer Code ausgeliefert. Anbei ein geglückter Code-Abruf über websniffer.net (-xxx- zur Sicherheit im Text) Zitat:
Hat jemand Erfahrung, nach welchen Kritierien solche Malware-Server Code ausliefern? Scheinbar erfolgt das "intelligent" - einmal Malware ausgeliefert, bekomme ich nur noch(?) Weiterleitungen auf "google.com"... Hinweis zur Klarstellung: Der betroffene Publisher spricht von einem AdScript-Fehler und übersensiblen Virenscanner - es hätte keine Gefahr bestanden. Deshalb sollte meine Aussage hier auch kritisch betrachten. |
28.03.2010, 00:22 | #2 |
| MalwareSite, die auf Google.com weiterleitet... Danke für den Hinweis...
__________________Schätze mal, das die sehr bald Off gehen sollten und ihren Code überarbeiten werden. Die stehen sich auch bald in der malwaredomainlist und dann ist schluss mit dem Bloodhound Exploid...^^ |
28.03.2010, 01:04 | #3 |
/// TB-Ausbilder | MalwareSite, die auf Google.com weiterleitet... Hi,
__________________so nen code ist "immer" intelligent, es hilft ja nichts wenn du ne Firefoxschwachstelle bei Opera auszunutzen versuchst. In der Regel wird ein Arsenal an Exploits verwendet. Wenn du also erstmal die Werbung siehst dann wird schnell sortiert was für ein Browser, welche Version usw genutzt wird um möglichst direkt zum Ziel zu kommen. Meist werden einige Exploits durchlaufen bevor einer gefunden wird, für den du anfällig bist. Um dich nach dem ersten Besuch immer zu google weiterzuleiten statt zu inifizieren reichet unter umständen ein einfaches cookie. MfG myrtille
__________________ |
Themen zu MalwareSite, die auf Google.com weiterleitet... |
agent, code, connect, einfach, encoded, erfahrung, folge, folgender, gamigo last chaos bot adserver, gefahr, hintergrund, kaspersky, malware, port, port 80, redirect, scan, scanner, schei, script, sicherheit, untersuchung, user agent, value, versucht, virenscan, virenscanner, weiterleitungen, windows, zwischen |