Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

DarkComet - Victim ohne Grund / AV Hersteller?

Diskussion: DarkComet - Victim ohne Grund / AV Hersteller? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo @all ich bin neu hier und mein Anliegen ist folgendes extrem merkwürdiges Problem: ich habe zu testzwecken versucht ...

Like Tree5Likes
  • 2 Post By GrafZahl
  • 3 Post By GrafZahl

Antwort
Alt 23.11.11, 18:44   #1 (permalink)
 
Registriert seit: 23.11.11
illuminatorx87 Leistung: Facit NTK
Likes: 0
Exclamation DarkComet - Victim ohne Grund / AV Hersteller?

Anzeige

Hallo @all
ich bin neu hier und mein Anliegen ist folgendes extrem merkwürdiges Problem:

ich habe zu testzwecken versucht einen DarkComet server undetected zu bekommen mit eigenen mitteln (wollte es nicht verteilen, kein scherz)

um zu sehen wie es klappt habe ich es (ich weiß normalerweise sollte man es nicht aber es war für mich wirklich nur ein test) auf virustotal hochgeladen.

nach einer weile rumprobieren (no-ip dns war konfiguriert) und diversen uploads bei virustotal hab ich auf einmal einen GAST der auf dark comet angezeigt wird. und ich habe es DEFINITV NICHT irgendwo außer bei virustotal hochgeladen oder verteilt.
der gast war aus den USA mit win xp rechner.
meine vermutung war direkt, dass es ein testpc von einem AV hersteller ist.
ist das möglich?

vor schreck wollte ich direkt den server deinstallieren, was aber nicht ging.
jetzt habe ich meinen no-ip account mal gelöscht. ich wollte wirklich niemandem schaden.

illuminatorx87 ist offline   Mit Zitat antworten
Alt 23.11.11, 19:14   #2 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 210
Standard

das war kein test pc ... *g*

ich denke der test pc war in dem fall wohl eher deiner ...
ChiefWiggum and enkore like this.
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 23.11.11, 22:30   #3 (permalink)
Themenstarter
 
Registriert seit: 23.11.11
illuminatorx87 Leistung: Facit NTK
Likes: 0
Standard

also war das quasi "jemand" der meine ports gescannt, den offenen DC port gesehen und sich dann als "opfer" ausgegeben hat?
illuminatorx87 ist offline   Mit Zitat antworten
Alt 24.11.11, 20:22   #4 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: K 6-3enkore Leistung: K 6-3enkore Leistung: K 6-3
Likes: 85
Standard

pwned
__________________
"It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."
+++ BREAKING +++ Troll ertrinkt im Planschbecken +++
enkore ist offline   Mit Zitat antworten
Alt 24.11.11, 21:22   #5 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 210
Standard

Zitat:
Zitat von illuminatorx87 Beitrag anzeigen
also war das quasi "jemand" der meine ports gescannt, den offenen DC port gesehen und sich dann als "opfer" ausgegeben hat?

errr ... nein ... vermutlich wurde eher deine bei VT hochgeladene exe zerpflückt, dein rechner als cnc server identifiziert und mal ne verbindung hergestellt ... wenn die kontrollinstanz auf deinem rechner ne beabsichtigte oder unbeabsichtigte hintertür hat, dürfte das hiermit zusammenhängen ...

oder wenn du lieber (nochmal) die kurzfassung hören möchtest:


pwned
Tarantoga, Darkslide and enkore like this.
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 28.11.11, 17:06   #6 (permalink)
Themenstarter
 
Registriert seit: 23.11.11
illuminatorx87 Leistung: Facit NTK
Likes: 0
Standard

welche sorgen sollte ich mir im bezug darauf machen, was habe ich falsch gemacht, wie lässt sich das verhindern?
verbindung stand ca 5 sekunden

wäre für nähere erklärung dankbar

edit: der testserver hatte kein passwort... da was war wohl ein dummer fehler... aber wäre trotzdem nach wie vor über weitere infos erfreut zu obigen fragen

Geändert von illuminatorx87 (28.11.11 um 17:09 Uhr)
illuminatorx87 ist offline   Mit Zitat antworten
Alt 28.11.11, 20:26   #7 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

Zitat:
Zitat von illuminatorx87 Beitrag anzeigen
welche sorgen sollte ich mir im bezug darauf machen, was habe ich falsch gemacht, wie lässt sich das verhindern?
verbindung stand ca 5 sekunden

wäre für nähere erklärung dankbar

edit: der testserver hatte kein passwort... da was war wohl ein dummer fehler... aber wäre trotzdem nach wie vor über weitere infos erfreut zu obigen fragen
Du wirst dich wohl selber infiziert haben, bei deinen Testversuchen oder schon dir malware eingefangen haben beim entpacken der files.....
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist gerade online   Mit Zitat antworten
Alt 28.11.11, 20:49   #8 (permalink)
Themenstarter
 
Registriert seit: 23.11.11
illuminatorx87 Leistung: Facit NTK
Likes: 0
Standard

du meinst dass ich mich selbst als "gast" gesehen hab?
nein...war ein anderer pc name, ip und land :-/
illuminatorx87 ist offline   Mit Zitat antworten
Alt 29.11.11, 14:16   #9 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 210
Standard

also die langfassung:


exe bei vt hochgeladen

exe entweder voll- oder halb-automatisch untersucht

parameter deines servers werden protokolliert

bei dieser protokollierung fallen alle daten an, mit denen du das teil gefüttert hast ...

es folgt die voll- oder halb-automatische untersuchung des CNC servers (deines rechners) duch den AV hersteller, dafür wird eine testverbindung aufgebaut, und man gibt sich als dein trojaner aus ... alle nötigen informationen hast du ja bei vt hochgeladen ...

es folgt das übliche: erkennung der steuersoftware ... bei standard trojanern kann man davon ausgehen, dass bei dir die dazu passende standard steuer software läuft ... wenn diese erkannt wird, wirds lustig ... möglicherweise steckt in der steuersoftware ebenfalls ein trojaner, den der entwickler da eingepflanzt hat, oder das teil hat sonstige schwachstellen im code ...

da du das ding im netz gefunden hast, wird auch der AV hersteller eine kopie davon haben ... die hat er vermutlich untersucht, und kennt schwachstellen, oder hintertüren ...

die kann er dann quasi jetzt für seine zwecke nutzen ...

in der regel wollen die auf die tour aber nur wissen, ob der CNC server automatisch weitere malware auf dem zielrechner nachinstalliert ...

sprich theoretisch kann das auch eine echte instanz deiner exe gewesen sein, die in einer dummy vm geladen wurde, um vorher nacher snapshots zu machen ...
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 29.11.11, 16:51   #10 (permalink)
Themenstarter
 
Registriert seit: 23.11.11
illuminatorx87 Leistung: Facit NTK
Likes: 0
Standard

@GrafZahl: vielen Dank das hat mir definitiv mehr geholfen als "pwned"
sollte ich mir da weiter sorgen machen?
illuminatorx87 ist offline   Mit Zitat antworten
Alt 29.11.11, 19:10   #11 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: K 6-3enkore Leistung: K 6-3enkore Leistung: K 6-3
Likes: 85
Standard

Das übliche, PC oder VM plattmachen.
__________________
"It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."
+++ BREAKING +++ Troll ertrinkt im Planschbecken +++
enkore ist offline   Mit Zitat antworten
Antwort

Stichworte
darkcomet, rat
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » DarkComet - Victim ohne Grund / AV Hersteller?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PC arbeitet plötzlich ohne Grund auf Hochleistung Keisuke Die Problemzone 11 27.07.11 19:32
Rechner friert ohne erkennbaren Grund ein lBr1anl Die Problemzone 3 22.01.08 16:55
Rechner stürzt ohne Grund ab? ghost Die Problemzone 2 19.08.06 12:07
Rechner startet ohne erkennbaren Grund neu! djpahl Die Problemzone 2 07.11.05 09:43
MP3z stoppen ohne Grund Watchme Music- & Filmbox 4 02.07.02 15:39


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61