Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

über Virustotal

Diskussion: über Virustotal im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hallo erstmal =) ich hoffe jeder kennt virustotal.com wenn ja dann könnt ihr mir bestimmt meine Frage beantworten. Um ...

Antwort
Alt 02.03.08, 18:07   #1 (permalink)
 
Registriert seit: 02.03.08
M4d()xxx Leistung: Facit NTK
M4d()xxx eine Nachricht über ICQ schicken
Likes: 0
Standard über Virustotal

Anzeige

Hallo erstmal =)

ich hoffe jeder kennt virustotal.com
wenn ja dann könnt ihr mir bestimmt meine Frage beantworten.

Um auf Nummer sicher zugehen lade ich immer alle Datein die ich gedownloadet habe bei Virustotal hoch um sie zu Scannen. Dann erkenne ich ob sie sauber sind ode rnicht(ohne viren)

Doch mit den meisten Begriffen kann ich dort nichts anfangen, deshalb habe ich die Frage ob man die begrioffe nicht i-wo lernen kann.
Ein Kumpel hat mir erkärt das zb "suspicious Trojan/Worm" nicht so von bedeutung ist,da die datei nur verdächtig ist.

aber was bedeuten die andren Ergebnisse:

zb: Heuristic.Crypted
Packed/NSPack
Mal/Packer
Generic.Malware
W32/Suspicious_N.gen
.....
(das sind jetzt nur so en paar ergebnisse)
ich würde gerne erfahren welche Ergebnisse es alles so gibt und welche davon gefährlich bzw. nicht so gefährlich sind ....

Vielen Dank im Voraus
MFG

M4D()xXx

M4d()xxx ist offline   Mit Zitat antworten
Alt 02.03.08, 18:11   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Englisch-Kenntnisse dürften ausreichen um die Ausgaben korrekt zu interpretieren.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 02.03.08, 18:11   #3 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
wenn er dir was anzeigt, ist es meistens auch gefährlich.

Ein "suspicious Trojan/Worm" ist ein Programm, welches verdächtige Funktionen enthält. Es kann ein Wurm sein, muss aber nicht. Bei den anderen ähnlich.

Das beste ist, wenn man ein Wörterbuch zu rate zieht, z.B. www.dict.cc, dann sollten sich die meisten Begriffe schon klären.
Elderan ist offline   Mit Zitat antworten
Alt 02.03.08, 18:24   #4 (permalink)
IsNull
Guest
 
Likes:
Standard

Gerade bei den Ergebnissen "Packed" "Crypted" od. ähnlich gibt es oft false positives. Dabei wurde das gute Programm lediglich mit einem packer/crypter verkleinert/verschleiert, ohne böse Absichten. Nur ist dann natürlich auch die Analyse für den Scanner schwieriger.

Verschleiert in dem Sinne, dass ein Cracker es schwieriger hat, den Programm code zu verstehen - da evtl. Serial-Algos oder ähnliche Dinge vorhanden sind...
  Mit Zitat antworten
Alt 05.03.08, 16:22   #5 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteron
Likes: 246
Standard

Signaturbasierende Virenscanner sind outdated. Es entsteht taeglich zuviel neue Malware und da kann man den Signaturen einfach nicht trauen, und grade wg Packern/Cryptern/Protectoren ist es auch fuer die AV schwierig zw. Freund und Feind zu unterscheiden. Besser ist es also nach deren Verhalten zu scannen, also sehn was sie tatsaechlich machen. Moderne Virenscanner melden dies bereits schon (Registryeingriffe, Veraenderung von Systemdaten, Netzwerkaktivitaeten oder auch das Laden von Treibern).

Daher wuerde ich dir empfehlen verdaechtige Programme online testen zu lassen. Die Sandboxes bieten alle Vor- und Nachteile, die wichtigsten hab ich mal aufgelistet, gemein haben sie alle, dass sie das hochgeladene Programm ausfuehren (damit werden faktisch alle Packer/Crypter/Protectoren umgangen) und das Verhalten protokollieren.

http://cwsandbox.org
+ leichte auszuwerten
- leicht zu umgehen, leicht zu entdecken

http://analysis.seclab.tuwien.ac.at/
+ leichte auszuwerten
- leicht zu entdecken

http://joebox.org/submit.php
+ schwer zu entdecken/zu umgehen
- Auswertung ist schwieriger als bei cwsandbox/anubis
xrayn ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » über Virustotal
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Domain über SSL bei meinem Provider nur über bestimmte Voradresse erreichbar, nicht https:// habo4ife (In)security allgemein 5 27.08.09 18:30
Was kann man über die E-Mail Adresse über einen herausfinden? Enterprize1 (In)security allgemein 6 21.05.07 11:22
VNC über SSH Phelis (In)security allgemein 3 15.04.07 02:36
iNet über Modem über Wlan CyrieBaby Network · LAN, WAN, Firewalls 3 17.10.06 16:57


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61