Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Weet iemand wat dit voor virus/bestand is?

Pagina: 1
Acties:

  • TheBlasphemer
  • Registratie: September 2004
  • Laatst online: 13-11 13:20
Hey,

Ik kwam op mijn forum ineens een bestand tegen dat zich voordoet als een gelekte beta-release van mijn software.
Ik weet zeer zeker dat dit niet het geval is, ook omdat de bestandsgrootte al niet overeenkomt.

Waarschijnlijk is het een virus, maar NOD32 herkent hem niet, en Trendmicro Housecall krijg ik op dit moment niet aan de praat. Ook googlen naar strings die ik tegenkwam in de .exe kom ik niet verder mee.

Ik vroeg me af of iemand misschien wel weet wat voor virus dit is, en wat voor advies ik de bezoekers van mijn forum kan geven als ze het bestand al geopend hebben...

Het bestand in kwestie is:
Toch maar niet linken, hoewel verbasterd ;)

Er staat verder niks verdachts in die map voor zover ik kan zien...

Alvast bedankt,
TB

EDIT:
Even ter duidelijkheid, StuffPlug is dus software die ik schrijf, en dit programmatje/virusje doet dus alsof het een nieuwe versie van StuffPlug is, maar is het dus niet echt!
Verder zijn de waarschuwingen op stuffplug.com van mij, waarin ik uitleg dat mensen moeten opletten en niks moeten downloaden wat niet door mijzelf is gepost of wat niet in de nieuws-sectie is gepost :)

[ Voor 27% gewijzigd door pasta op 21-07-2006 03:21 ]

[img=http://www.web2messenger.com/smallstatus/w2m/theblasp.png]


  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

Als ik google op stuffplug krijg ik genoeg info dat het iets voor msn moet voorstellen.

Google volgende keer eens op de bestandsnaam ;)

Ey!! Macarena \o/


  • Dersan
  • Registratie: Augustus 2004
  • Nu online
Stuffplug is een msn addon die reclame e.d. weghaalt en handige functies toevoegt.

  • ChessSpider
  • Registratie: Mei 2006
  • Laatst online: 28-11 13:51
mss moeten jullie even ook gaan zoeken wie die stuffplug maakt.. Bingo..

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Kaspersky zegt dat hij clean is.
Jotti's online scanner is de laatste tijd erg overbelast, dus die kan ik nu niet proberen.

  • CrashOne
  • Registratie: Juli 2000
  • Niet online

CrashOne

oOoOoOoOoOoOoOoOoOo

Jotti geeft het volgende:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
 File:       Stuffplug_3_.exe
Status:     
INFECTED/MALWARE
MD5     bc49aa9a73e6f89218964c5403f9e7d2
Packers detected:   
-
Scanner results
AntiVir     
Found nothing
ArcaVir     
Found nothing
Avast   
Found nothing
AVG Antivirus   
Found nothing
BitDefender     
Found BehavesLike:Trojan.StartPage (probable variant)
ClamAV  
Found nothing
Dr.Web  
Found nothing
F-Prot Antivirus    
Found nothing
Fortinet    
Found nothing
Kaspersky Anti-Virus    
Found nothing
NOD32   
Found nothing
Norman Virus Control    
Found Sandbox: W32/Malware; [ General information ]

* File length: 548352 bytes.

[ Changes to registry ]
* Sets value "Window Title"="Orgy Maniak System Company Corporation" in key "HKCU\Software\Microsoft\Internet Explorer\Main".
* Modifies value "Start Page"="www.sex-ennogwaterachter-.org" in key "HKCU\Software\Microsoft\Internet Explorer\Main".
* Creates key "HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel".
* Sets value "Homepage"="0" in key "HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel".
UNA     
Found nothing
VirusBuster     
Found nothing
VBA32   
Found nothing


Het is dus malware welke je startpagina veranderd.

Huur mij in als freelance SEO consultant!


  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
In dat geval zou ik het ding wel even submitten naar een paar antivirus software vendors.

  • MoiZie
  • Registratie: Februari 2004
  • Laatst online: 06:42
TheBlasphemer schreef op donderdag 20 juli 2006 @ 18:26:
Hey,


Er staat verder niks verdachts in die map voor zover ik kan zien...

Alvast bedankt,
TB
Gast, gaat dit niet over jou? En linkjes naar virussen worden ook niet gewaardeerd hier :) Ook als het een halve link is :) (En misschien geen virus).
Oh, JOUW forum, ja dan gaat het over jou :D.
Right, this pissed me off majorly.
While browsing the forum for the latest posts, I found out that some user calling himself "Oscaromar" was claiming to have StuffPlug 3. He posted links to a file named "StuffPlug 3.zip", claiming it was the new beta.
Quite suprised that the beta was leaked before it had even entered beta-stage, I decided to check it out. As I had expected, this file was NOT StuffPlug.
I'm not quite sure what it is, but I will scan it for virusses and let you know as soon as I find out what it is.
In the mean time I advise everyone that has downloaded this file to run a virus-scanner and keep checking this post until I have more information.

For now I have removed the file, but let me take this opportunity to warn everyone. If StuffPlug 3 is released or is in public beta, it will be made available by me, and me only. So if the username does not equal "TheBlasphemer", don't download it, and report the post. Also if there is a release, I will post it on the main news site, so don't trust shady links on the forum... not even the stuffplug forum...

Anyway, I've finished most of what I had on the TODO list, so expect a public beta soon smile.gif

[ Voor 28% gewijzigd door MoiZie op 20-07-2006 18:41 ]


  • Poltergeist
  • Registratie: Oktober 2000
  • Laatst online: 21:28
Hij heeft dat stuk zelf getikt?!

  • TheBlasphemer
  • Registratie: September 2004
  • Laatst online: 13-11 13:20
MoiZie schreef op donderdag 20 juli 2006 @ 18:39:
[...]

Gast, gaat dit niet over jou? En linkjes naar virussen worden ook niet gewaardeerd hier :) Ook als het een halve link is :) (En misschien geen virus).
Oh, JOUW forum, ja dan gaat het over jou :D.


[...]
Ja, kijk ook even van wie die post is ;)
Ik zeg dus, als het NIET door mijzelf is gepost, niet downloaden die hap :)

[img=http://www.web2messenger.com/smallstatus/w2m/theblasp.png]


  • MoiZie
  • Registratie: Februari 2004
  • Laatst online: 06:42
TheBlasphemer schreef op donderdag 20 juli 2006 @ 18:42:
[...]


Ja, kijk ook even van wie die post is ;)
Ik zeg dus, als het NIET door mijzelf is gepost, niet downloaden die hap :)
Mja sorry, ik zat even niet op te letten :X

Verwijderd

Bestand lijkt niet meer dan een StartPage Trojan functionaliteit te bevatten.
Het had een stuk erger kunnen zijn.

Portugeze kenmerken, dus waarschijnlijk van Braziliaanse afkomst.

  • TheBlasphemer
  • Registratie: September 2004
  • Laatst online: 13-11 13:20
Verwijderd schreef op donderdag 20 juli 2006 @ 20:30:
Bestand lijkt niet meer dan een StartPage Trojan functionaliteit te bevatten.
Het had een stuk erger kunnen zijn.
Heb hem net even op een VMWare gedraaid, en hij maakt een hele zooi directories aan (oa C:\Fuck You, C:\Roach, en echt nog veeeel meer). Doet dus schijnbaar meer, maar wat hij verder doet nog niet kunnen vinden.
Portugeze kenmerken, dus waarschijnlijk van Braziliaanse afkomst.
Werd in het spaanse gedeelte van het forum gepost, zou het dan niet eerder spaans zijn?

EDIT:
Schouw, heb jij hem al naar Kaspersky gesubmit of moet ik dat zelf nog even doen?

[ Voor 8% gewijzigd door TheBlasphemer op 20-07-2006 20:50 ]

[img=http://www.web2messenger.com/smallstatus/w2m/theblasp.png]


Verwijderd

TheBlasphemer schreef op donderdag 20 juli 2006 @ 20:49:
[...]

Heb hem net even op een VMWare gedraaid, en hij maakt een hele zooi directories aan (oa C:\Fuck You, C:\Roach, en echt nog veeeel meer). Doet dus schijnbaar meer, maar wat hij verder doet nog niet kunnen vinden.
Virusscanners maken gebruik van emulators.
Dit is een (slechte) poging van malware schrijver(s) om emulatie te 'omzeilen'. Hoewel dit soort gedrag weer leuk is voor een HIPS.
Werd in het spaanse gedeelte van het forum gepost, zou het dan niet eerder spaans zijn?
Nu ik even wat meer gelezen heb van de content ben ik idd meer geneigd te zeggen dat het Spaans is. Onze linguïsten zijn momenteel niet beschikbaar, vandaar.
Je zou versteld staan van de teksten die we aantreffen in sommige samples. :)
EDIT:
Schouw, heb jij hem al naar Kaspersky gesubmit of moet ik dat zelf nog even doen?
Ik ben een anti-virus researcher in dienst van Kaspersky Lab, dus dat is niet meer nodig. :)

Verwijderd

Inmiddels is detectie @ KAV toegevoegd als Trojan.Win32.StartPage.akk. </laat>

Je had die vraag trouwens gerust op het forum kunnen stellen ipv. een email te sturen.
Dat is waar fora voor bedoeld zijn. :)
Pagina: 1