Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

.exe in .chm

Diskussion: .exe in .chm im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hallo, habe die Tage Lernunterlagen im .chm-Format bekommen. Wollte diese Datei einem Bekannten per Gmail verschicken, jedoch kam dort ...

Antwort
Alt 06.08.07, 11:07   #1 (permalink)
 
Registriert seit: 08.08.06
ic3cu83z Leistung: Facit NTK
Likes: 0
Standard .exe in .chm

Anzeige

Hallo,

habe die Tage Lernunterlagen im .chm-Format bekommen. Wollte diese Datei einem Bekannten per Gmail verschicken, jedoch kam dort der Hinweis:

"Diese Datei enthält eine.exe-Datei und kann somit nicht über Gmail verschickt werden."

So ungefähr der Wortlaut.

Habe daraufhin die .chm-Datei auf RS hochgeladen und mein Bekannter hat sie sich runtergeladen und auch sein AV meckert kräftig rum (Trojaner).

Ist dies technisch möglich oder handelt es sich hierbei eher um einen Fehlalarm?

ic3cu83z ist offline   Mit Zitat antworten
Alt 06.08.07, 14:05   #2 (permalink)
IsNull
Guest
 
Likes:
Standard

http://de.wikipedia.org/wiki/CHM_(Dateiformat)

Da kann u.a. Javascript/ php enthalten sein...
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 06.08.07, 18:09   #3 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Das könnte daran liegen, dass in den Programmen, die diese Hilfedateiem öffneten mal eine gravierende Sicherheitslücke steckte. Geneaueres weiss ich nicht mehr.
Such mal bei google nach "CHM + Exploit"
+++ATH0 ist offline   Mit Zitat antworten
Alt 07.08.07, 23:30   #4 (permalink)
Themenstarter
 
Registriert seit: 08.08.06
ic3cu83z Leistung: Facit NTK
Likes: 0
Standard

Danke für Eure schnellen Antworten.

@ IsNull: da hab ich natürlich auch schon geschaut, mich hat lediglich die Feststellung 'da ist eine .exe enthalten' etwas verwundert.

Problem scheint aber gelöst, da es sich aller Wahrscheinlichkeit nach um einen Fehlalarm handelt. Ich kann Euch aber gerne die Datei mal uppen und den Link per PN schicken, vllt. findet Ihr ja was raus?!

@ +++ATH0: Werde ich mal in ner ruhigen Minute nach schauen, danke.
ic3cu83z ist offline   Mit Zitat antworten
Alt 08.08.07, 08:54   #5 (permalink)
Member of Honour
 
Benutzerbild von SUID:root
 
Registriert seit: 04.09.04
SUID:root Leistung: Facit NTK
Likes: 0
Standard

Das kannst du gern mal machen. Du kannst den Link auch hier posten, dann aber bitte nicht als Hotlink sondern entschärft, in Form von "h**p://www.test.me" damit er nicht durch draufklicken aufgerufen wird.

Der gute +++ATH0 liegt vollkommen richtig, da gab es mal einen Exploit, es gab sogar Tools mit denen man dann Malware schön in CHMs packen konnte. Hatte gestern mal auf die Schnelle gesucht, u.A. bei Securityfocus, fand aber nicht das, was ich meinte. Fand sogar mehrere CHM-Exploits, aber nicht den, den ich suchte. Oder ich hab ihn übersehen. Es muss also nicht unbedingt ein Fehlararm sein, jedoch dürfte die Gefahr gering sein, weil der Fehler schon vor langer Zeit durch einen Patch behoben wurd.

Gruß

root
SUID:root ist offline   Mit Zitat antworten
Alt 08.08.07, 17:38   #6 (permalink)
Themenstarter
 
Registriert seit: 08.08.06
ic3cu83z Leistung: Facit NTK
Likes: 0
Standard

Das Angebot nehme ich doch gerne dankend an

Hier ist die besagte Datei: h**p://rapidshare.com/files/47728999/FehlalarmCHM.rar.html

Bin mal gespannt, was bei Euch Profis rauskommt.

Besten Dank erstmal!
ic3cu83z ist offline   Mit Zitat antworten
Alt 08.08.07, 22:09   #7 (permalink)
 
Registriert seit: 16.12.05
bond Leistung: Facit NTK
Likes: 0
Standard

Wenn man die chm-datei entpackt sieht man nur ein paar html-seiten und Bilder darin. Es könnte natürlich sein das darin ein exploit ist der schon einen Bug in der entpackroutine verwendet aber der Inhalt ist ok. Chms lassen sich z.B. mit QuickCHM entpacken (Die Demoversion reicht dafür).
Ich würde die entpackten htmls hier posten wenn es nicht gegen die Boardregeln wäre.

Oder ist das freeware?
bond ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » .exe in .chm
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61