Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   nodejs-Malware: FireHooker/DownloadProtect (https://www.trojaner-board.de/200047-nodejs-malware-firehooker-downloadprotect.html)

Darklord666 14.10.2020 15:54

Das Fazit ist wiedermal. Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker.....:lach:

M-K-D-B 14.10.2020 16:17

Zitat:

Zitat von Darklord666 (Beitrag 1741956)
Das Fazit ist wiedermal. Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker.....:lach:

Ublock origin warnt vor audacity.de. Wer nichts dergleichen nutzt, dem fehlt dieser erste proaktive Schutz, genau. :)
Nicht umsonst empfehlen wir dieses Add-on schon länger. Es hat sich schon mehrfach gezeigt, dass "ublock origin" dem Add-on "Adblock Plus" überlegen ist.

cosinus 14.10.2020 20:39

Zitat:

Zitat von Darklord666 (Beitrag 1741956)
Das Fazit ist wiedermal. Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker,Nutzt Skriptblocker.....:lach:

Das hat doch nichts damit zun, JavaScript oder anderen Krempel im Browser zu blockieren. Diese JavaScript-Malware wird nicht im Browser ausgeführt, was meinst du wohl wofür die node.exe da ist :blabla:

Darklord666 15.10.2020 10:44

Zitat:

Zitat von cosinus (Beitrag 1741966)
Das hat doch nichts damit zun, JavaScript oder anderen Krempel im Browser zu blockieren. Diese JavaScript-Malware wird nicht im Browser ausgeführt, was meinst du wohl wofür die node.exe da ist :blabla:

HÄ? Steht doch in dem Beitrag das Ad-/Skriptblocker nutzen.:wtf:

"Ausgangspunkt der Infektion soll dabei eine HTA-Datei, also eine ausführbare HTML-Datei, sein, die Nutzer etwa per Klick auf einer entsprechend präparierten Website herunterladen oder über eine Schadwerbung eingespielt bekommen. Diese beinhaltet verschlüsselte Skripte, die auf der Powershell, mit VBA und mit JavaScript arbeiten. Auf der Ebene der Powershell, also auf der Kommandozeile, versucht das Skript zunächst, den Windows Defender abzuschalten, um die weiteren Schritte ungestört gehen zu können."

:confused:

cosinus 15.10.2020 10:50

Also jetzt kommt irgendwie alles durcheinander :dummguck: :wtf:

Die Infektion mit nodejs und dem Argument in C:\Packages\... erfolgte ja über ein manipuliertes audacity-setup von der Arschlochseite audacity.de - da hilft ja kein Scriptblocker. Denn das Setup wird nicht vom Browser ausgeführt :blabla:

Eigentlich ist das auch ein Unding, dass einfach so Software installiert wird, nur weil man mit dem Browser irgendwas ansurft. Wie soll die Malware denn nach C:\Programme und C:\Windows etwas schreiben? Das geht doch nur mit Adminrechten. Was hilft denn da ein Scriptblocker wenn der user eh alles durchwinkt? :confused:

Darklord666 15.10.2020 11:46

Zitat:

Zitat von cosinus (Beitrag 1741982)
Also jetzt kommt irgendwie alles durcheinander :dummguck: :wtf:

Die Infektion mit nodejs und dem Argument in C:\Packages\... erfolgte ja über ein manipuliertes audacity-setup von der Arschlochseite audacity.de - da hilft ja kein Scriptblocker. Denn das Setup wird nicht vom Browser ausgeführt :blabla:

Eigentlich ist das auch ein Unding, dass einfach so Software installiert wird, nur weil man mit dem Browser irgendwas ansurft. Wie soll die Malware denn nach C:\Programme und C:\Windows etwas schreiben? Das geht doch nur mit Adminrechten. Was hilft denn da ein Scriptblocker wenn der user eh alles durchwinkt? :confused:


Ja gut, dass mit Audacity ist ja eine neue Masche und ganz linke Tour.:blabla:

und wer alles durchwinkt ist selber schuld.:kloppen:

cosinus 15.10.2020 12:04

Ja :)

Was aber nicht heißen soll, dass sowas wie NoScript nicht sinnvoll ist. Nur bei vielen Laien sehe ich da Probleme, mich nervt NoScript ja schon manchmal richtig...

Das mit der HTA-Datei hatte ich eben nicht mehr auf dem Schirm und da die node.js ja JavaScript ausführt, als auf der Maschine ohne dass man einen Browser dafür benötigt, hatte ich irgendwie das damit in Verbindung gebracht.

Darklord666 15.10.2020 13:32

Zitat:

Zitat von cosinus (Beitrag 1741985)
Ja :)

Was aber nicht heißen soll, dass sowas wie NoScript nicht sinnvoll ist. Nur bei vielen Laien sehe ich da Probleme, mich nervt NoScript ja schon manchmal richtig...

Das mit der HTA-Datei hatte ich eben nicht mehr auf dem Schirm und da die node.js ja JavaScript ausführt, als auf der Maschine ohne dass man einen Browser dafür benötigt, hatte ich irgendwie das damit in Verbindung gebracht.


Ich nutze NoScript und uBlock Origin. Das klappt gut. Meinem Vater wollte ich dass auch installieren aber mit NoScript kommt der nicht klar. uBlock ist schon nicht schlecht aber nicht ausreichend. Ein gutes Addon für Firefox, was man auch installieren kann ist Privacy Badger. Wurde bei SemperVideo vorgeschlagen und funktioniert sehr gut und ist völlig unkompliziert.:daumenhoc

" What is Privacy Badger?
Privacy Badger is a browser add-on that stops advertisers and other third-party trackers from secretly tracking where you go and what pages you look at on the web. If an advertiser seems to be tracking you across multiple websites without your permission, Privacy Badger automatically blocks that advertiser from loading any more content in your browser. To the advertiser, it’s like you suddenly disappeared. "

:abklatsch:

cosinus 15.10.2020 14:28

Ältere Menschen und Väter sind mit NoScript nicht kompatibel! :blabla:
Ich betreibe dafür bei ihm ein pihole :cool:

webwatcher 23.10.2020 15:34

Google listet für"TR/AD Firehooker.BU" natürlich dieses Forum auf Platz 1.
https://bit.ly/34oQAqe

Was danach kommt, ist bis auf wenige Ausnahmen haarsträubend
und fällt unter die Rubrik "Wie macht man Windows endgültig platt"
Seltsam ist, dass sich die Anleitungen in z.T gebrochenem Deutsch sehr ähneln

stefanbecker 23.10.2020 16:19

Lass raten: Und meist soll Enigma Spyhunter helfen.

webwatcher 24.10.2020 15:22

Einer der wenigen sinnvollen Beiträge im WWW
Delete TR/AD.FireHooker.BU | Malware Fixes
Zitat:

Moderately generally, such files are distribute on false program pages that impersonate the initial ones. Because the one of such TR/AD.FireHooker.BU samples was detected on a bogus Audacity audio app portal, quite a great deal of German people invaded by this viruses, assuming that the it’s legitimate utility installer. Thus, it is crucial to always examine the URL of the address you are getting a tool from (guaranteeing the relation is safeguarded by SSL is also vital, in spite of the fact that it does not ensure anything).

schlawack 24.10.2020 19:26

Zitat:

Zitat von stefanbecker (Beitrag 1742332)
Lass raten: Und meist soll Enigma Spyhunter helfen.

Du darfst auch mal falsch raten:blabla:mindestens 4-5 Mal wird bei Seite 1 von Google Reimage als Entfernungsscanner genannt.

webwatcher 30.10.2020 12:10

Zitat:

Zitat von M-K-D-B (Beitrag 1741809)
Klar ist das nur die Spitze des Eisbergs... du kannst von Hunderten/Tausenden infizierten Rechnern in Deutschland ausgehen... vielleicht auch mehr.

und es hält weiter an wie man im Board sieht.

webwatcher 01.11.2020 20:00

https://www.youtube.com/watch?v=s09ypcKr4q8
schade:
Zitat:

2.699 Aufrufe
•26.09.2018
Sollten mehr lesen,. aber wenn hier User aufkreuzen, die schon seit 9 Jahren angemeldet sind...
Zitat:

Ich habe es allerdings gerade getestet und ja, es wird blockiert. Ich gehe davon aus, dass ich die Warnung ignoriert und die Seite dennoch geöffnet habe.
:headbang:

Die Seite ist ziemlich frisch: 10/26/2020
https://docs.microsoft.com/en-us/win...nder-antivirus
Zitat:

By default in Windows 10 (version 2004 and later), Microsoft Defender Antivirus blocks apps that are considered PUA, for Enterprise (E5) devices.

...Configure PUA protection in Microsoft Defender Antivirus

You can enable PUA protection with Microsoft Intune, Microsoft Endpoint Configuration Manager, Group Policy, or via PowerShell cmdlets.

You can also use the PUA audit mode to detect PUAs without blocking them. The detections will be captured in the Windows event log.
Gibt es Erfahrungen dazu?

M-K-D-B 01.11.2020 20:35

Zitat:

Zitat von webwatcher (Beitrag 1742696)
https://www.youtube.com/watch?v=s09ypcKr4q8
schade:
Sollten mehr lesen,. aber wenn hier User aufkreuzen, die schon seit 9 Jahren angemeldet sind...
:headbang:

Vielen Dank für den Link. :daumenhoc




Zitat:

Zitat von webwatcher (Beitrag 1742696)
Die Seite ist ziemlich frisch: 10/26/2020
https://docs.microsoft.com/en-us/win...nder-antivirus

Gibt es Erfahrungen dazu?

Ich kenne dieses Dokument schon länger. Das ist lediglich eine aktualisierte Version bzw. eine neue Version.

Was genau meinst du mit Erfahrungen?

Seit Version 2004 empfehlen wir die Aktivierung des PUA-Schutzes, daher steht es auch in unseren Empfehlungen (Punkt 2.1).

Der PUA-Schutz von Microsoft Defender hat einen echten Mehrwert und blockiert diverse Installer, z. B. von chip oder audacity.

webwatcher 01.11.2020 20:49

Zitat:

Zitat von M-K-D-B (Beitrag 1742739)
Der PUA-Schutz von Microsoft Defender hat einen echten Mehrwert und blockiert diverse Installer, z. B. von chip oder audacity.

Wann und wo blockiert er? Hab den PUA enabled und mit audacity getestet.
Aufruf der Seite mit Chrom bis zum Installer wird nicht "kommentiert" bzw geblockt wie bei beim FF Ublock Origin.
Den Download des Installers hab mir erstmal verkniffen. Wo und wie kommt eine Meldung?

M-K-D-B 01.11.2020 21:09

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

Zitat von webwatcher (Beitrag 1742742)
Wann und wo blockiert er? Hab den PUA enabled und mit audacity getestet.
Aufruf der Seite mit Chrom bis zum Installer wird nicht "kommentiert" bzw geblockt wie bei beim FF Ublock Origin.
Den Download des Installers hab mir erstmal verkniffen. Wo und wie kommt eine Meldung?

Sobald der Download des Installers abgeschlossen ist, schlägt der Echtzeitschutz des Microsoft Defender an und empfiehlt die Löschung der Datei.

Mein Schutzverlauf (siehe Anhang) bestätigt dies. :)

webwatcher 02.11.2020 10:45

Zitat:

Zitat von M-K-D-B (Beitrag 1742744)
Sobald der Download des Installers abgeschlossen ist, schlägt der Echtzeitschutz des Microsoft Defender an und empfiehlt die Löschung der Datei.

So ist es :daumenhoc

beim Aufruf von https://www.audacityteam.org/
Zitat:

Error 1020 Ray ID: 5ebcc4ed0dde219f • 2020-11-02 09:18:37 UTC
Access denied
What happened?
This website is using a security service to protect itself from online attacks.
Hat mit Defender nichts zu tun. Zugang mit Smartphone über mobil geht,
über WLAN nicht.

M-K-D-B 22.11.2020 21:00

Link zum Thema

Auch Windows Defender kommt jetzt langsam mal in die Gänge... es erkennt zumindest schon mal die .exe im Temp-Ordner:
Zitat:

Name: PUA:Win32/Presenoker
Kategorie: Potenziell unerwünschte Software
Pfad: file:_C:\Windows\Temp\1a17fb08-3ca5-2982-f210-7426d11cf0e1\b537826a-feb0-c0b0-3346-585094983a3a.exe; file:_C:\Windows\Temp\ba53b144-f5c1-21a0-5979-2fbb1e3c1592\132498cc-bfaf-3997-5afa-6e5c7a9fb5bc.exe
Prozessname: C:\Program Files (x86)\nodejs\node.exe
Aber die Tasks sowie die Browser-Extensions werden nicht entdeckt. :D

M-K-D-B 26.11.2020 17:56

Link zum Thema


Neue Version von Nodejs wird genutzt:
Zitat:

Task: {AB360653-5EA2-4ABE-8A20-85B86C8739F1} - System32\Tasks\Microsoft IP-Hilfsdienst Desktop => C:\Program Files (x86)\nodejs\node.exe [25145504 2020-11-16] (OpenJS Foundation -> Node.js) -> "C:\ProgramData\Package Cache\{E4574511-7B59-4D4F-9C18-96070C7957B0}\{AC7DDDFA-FCA5-4EE5-9725-F2C725C91CE8}" <==== ACHTUNG

cosinus 26.11.2020 19:43

Die Dateigröße ist sehr verräterisch :D
Wenn man nach 25145504 hier im Forum sucht findet man nur diesen und diesen Thread -> https://www.trojaner-board.de/200442...hooker-bu.html

M-K-D-B 13.10.2021 17:06

Gibt es ein Comeback?

Firefox Absturz - täglich gleiche Uhrzeit - Namenloses AddOn nach Neustart wieder aktiviert - AddOn erzeugt zusätzliche Suchergebnisse
Buerak!MSR

cosinus 20.04.2023 11:30

Nach langer Zeit gibt es wieder einen Fall hier im TB --> https://www.trojaner-board.de/206628...indi-mclg.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131