Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Virustotal, und Passwörter in Archiven ? (https://www.trojaner-board.de/176271-virustotal-passwoerter-archiven.html)

TrojanerHunterNEW 22.02.2016 21:14

Virustotal, und Passwörter in Archiven ?
 
Hallo, seit wann kann Virustotal in Archiven die mit ein Passwort versehen sind, durchsuchen ?


THN

purzelbär 22.02.2016 21:28

Woher weißt du das oder wo hast du das gelesen? Ist mir ganz neu das Virenscanner in Archiven wie 7Zip oder RAR scannen können die Passwortgeschützt sind und bei VT sind ja auch nur Scanner von Virenschutz Programmen da. Ein Beispiel für ein Passwortgeschützes 7Zip File das ich gerade bei VT hochgeladen habe: https://www.virustotal.com/de/file/7...is/1456173142/ Ist das 7Zip File jedoch entpackt und die Datei darin wird hochgeladen, schaut es ganz anders aus: https://www.virustotal.com/de/file/2...is/1456173456/

_sTaNlEy_ 22.02.2016 22:05

Soweit ich richtig im Bilde bin, scannt nicht Virustotal sondern jeweils die Engine von dem Virenscanner. Ob da irgendeiner in einem kennwortgeschütztem Archiv etwas erkennen kann, hab ich mal getestet. Das Ergebnis ist mit Ausnahme von einem Treffer das, was ich erwartet hab:

mit Kennwort: Erkennungsrate 1/55
ohne Kennwort: Erkennungsrate 41/55

Keine Ahnung, wie das ein Scanner (NANO-Antivirus) schaffen konnte.

Archiv neu gepackt mit Kennwort, AES-256 (zumindest laut 7zip) und wieder durchgejagt. Ergebnis unverändert 1/55

EDIT: Habe noch einen Versuch gestartet. Diesmal mit "Ultrakennwort". Jetzt findet auch NANO-Antivirus nichts mehr. Hat der Virenscanner evtl. eine kleine Datenbank, die auf einfache Kennwörter abprüft?

TrojanerHunterNEW 22.02.2016 22:15

Hallo aus eigener erfahrung, oder nicht erfahrung heute.

Beispiel, ---Virustotal..com. ergebnis https://www.virustotal.com/de/file/3...is/1456175675/

So meinte ich dazu.

Meine Meinung war generell, wen ein Malwaresampel mit ein Paaswort versehen ist, kann auch nicht entdeckt werden bei Virustotal, und anderen, oder sitimmt das nicht so gennerell ?

EDIT

THN

_sTaNlEy_ 22.02.2016 22:22

"The submitted file is a compressed bundle ciphered with password infected, do you want to display the report for the contained inner file?"

Wenn ich dann auf 'inner file' klicke, kommt das Passwort bereits passend mit ;)

TrojanerHunterNEW 22.02.2016 22:24

Zitat:

Zitat von _sTaNlEy_ (Beitrag 1564384)
"The submitted file is a compressed bundle ciphered with password infected, do you want to display the report for the contained inner file?"

Wenn ich dann auf 'inner file' klicke, kommt das Passwort bereits passend mit ;)

Ja, das meinte ich jetzt, oder war meine Frage falsch gestellt ?

Was meinst du jetzt ?

THN

_sTaNlEy_ 22.02.2016 22:35

Wie meinst du, was ich meine? :D

Die Meldung sagt nichts anderes aus, als dass ein verschlüsseltes Archiv mit dem Passwort infected eingereicht wurde. Zur Auswahl kommt dann 'Compressed file' und 'Inner file'. Bei letzterem wird das bekannte Kennwort verwendet, um die Datei entschlüsselt zu prüfen.

purzelbär 22.02.2016 23:23

Zitat:

Meine Meinung war generell, wen ein Malwaresampel mit ein Paaswort versehen ist, kann auch nicht entdeckt werden bei Virustotal, und anderen, oder sitimmt das nicht so gennerell ?
Du liegst mit der Vermutung richtig: wenn das Malware Sample in einem zum Beispiel 7Zip Ordner ist und dieser ist mit einem Passwort wie infected, Hosenpfurz:blabla:oder was auch immer gesichert, dann kein Scanner den Inhalt der 7Zip Datei überprüfen und logischerweise auch keine Malware darin erkennen. Das gilt für VT genauso wie für lokale Scanner auf deinem PC.

_sTaNlEy_ 23.02.2016 18:54

Zitat:

Zitat von purzelbär (Beitrag 1564401)
... mit einem Passwort wie infected, Hosenpfurz:blabla:oder was auch immer gesichert, dann kein Scanner den Inhalt der 7Zip Datei überprüfen ...

Einer konnte (siehe oben) ;)

TrojanerHunterNEW 23.02.2016 19:32

Ok ich glaube jetzt habe ich das verstanden wahrscheiblich. So eine Meldung hatte ich aber von VT noch nie gehabt.

THN

_sTaNlEy_ 23.02.2016 19:42

Ich sehe gerade, dass du Beitrag 4 angepasst hattest, während ich meine Antwort verfasst hab.

Sorry, hab ich nicht gesehen - sonst wäre ich gestern schon drauf eingegangen.

Aber wenn jetzt alles klar ist, passts ja auch :)

purzelbär 23.02.2016 20:22

Zitat:

Zitat von _sTaNlEy_ (Beitrag 1564657)
Einer konnte (siehe oben) ;)

Ist bestimmt ein ganz neues Super Hyper Virenschutz Programm das wir da bei VT gesehen haben:lach:

_sTaNlEy_ 23.02.2016 21:13

Ne, es ist nicht Avast :taenzer:

Vermute aber, dass nur ein sehr begrenzt Kennwörter geprüft werden (u.a. infected). Hab eben nur keine Lust, das gegenzuprüfen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131