Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Generic Dropper

Pagina: 1
Acties:

  • Saven
  • Registratie: December 2006
  • Laatst online: 16:58

Saven

Administrator

Topicstarter
Mensen, ik wou even wat vragen over een voorval wat zich korte tijd geleden heeft afgespeeld.

Ik heb NOD32 Business Edition als virusscanner welke imo gewoon goed zou moeten zijn, al die smerige trojans etc. zou moeten detecteren.
Maargoed.

Ik heb een 2 weken geleden ofzo een Programmaatje gedownload welke een key generator bevatte. Handmatig gescanned met NOD32 en gaf niks aan. Niks aan het handje zou je denken.
Dus ik ga een paar dagen later naar mijn neef toe, welke McAfee Enterprise draait. Die gaf aan dat er een Generic Dropper in de keygen zat.

Ik was stomverbaasd. NOD32 gaf immers niks aan. Balen natuurlijk ook een beetje, want ik had net een clean install er op zitten :p

Maargoed ik heb een beetje lopen googlen maar kwam niet echt heel veel er over te weten. Voor zover ik begrijp is het een trojan, geen virus, welke IETS doet. Wat hij doet weet ik niet precies.

Maar kan iemand mij het gevaar van die Generic Dropper een beetje duidelijk maken aan mij? Want ik heb zitten twijfelen om opnieuw te formatteren en installeren. Maar daar heb ik geen zin in zoals je wellicht kunt begrijpen :P

Nouja, eigenlijk heb ik dus een beetje hulp nodig hoe ik dit zou kunnen oplossen :$. Tuurlijk is het stom en moet ik eigenlijk betalen voor mijn software :P maar daar hebben we het nu niet over ;)

Dus eigenlijk wil ik weten wat de ernst is van deze situatie. (die van de generic dropper, niet het feit dat ik een keygen gebruik voor de mensen die grappig willen doen :') :$)
En of deze trojan makkelijk te verwijderen is, want wat het precies was gaf hij niet aan :P
Daarna een full system scan gedaan met NOD32, en Spybot S&D maar dat gaf niks aan allemaal :X

Dankuu

  • spone
  • Registratie: Mei 2002
  • Niet online

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


  • frickY
  • Registratie: Juli 2001
  • Laatst online: 27-11 09:24
Gooi het bestand ook eens door een online scanner. McAffee kan ook heel goed een false positive geven.

  • spone
  • Registratie: Mei 2002
  • Niet online
frickY schreef op dinsdag 10 maart 2009 @ 23:15:
Gooi het bestand ook eens door een online scanner. McAffee kan ook heel goed een false positive geven.
Of anders 20 tegelijk _/-\o_

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


  • Saven
  • Registratie: December 2006
  • Laatst online: 16:58

Saven

Administrator

Topicstarter
Bij de McAfee online virusscanner heb ik hem al gegooid :P En die zegt alleen dat het een Generic Dropper is.
Niet wat voor type oid.

Bij de link van Spone geeft hij aan dat de filenames random zijn. Dus daarh eb ik niet zo veel aan aangezien ik niet alle normale bestanden uit mijn hoofd ken die in de system32 map horen :P

EDIT:
Hoort het dat poort 3128 en 8080 standaard open staan in vista? Want volgensmij kunnen mensen nu mijn ip als proxy gebruiken ofzo :+

[ Voor 17% gewijzigd door Saven op 11-03-2009 00:09 ]


  • spone
  • Registratie: Mei 2002
  • Niet online
Nee die horen niet standaard open te staan.

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


  • Saven
  • Registratie: December 2006
  • Laatst online: 16:58

Saven

Administrator

Topicstarter
spone schreef op woensdag 11 maart 2009 @ 00:24:
Nee die horen niet standaard open te staan.
Was ik dus al bang voor :X

Resultaat van je 20 scanner link:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
A-Squared  Found Trojan-Dropper.Win32.Small.aww!IK  
AntiVir  Found nothing 
ArcaVir  Found nothing 
Avast  Found Win32:Trojan-gen {Other}  
AVG Antivirus  Found nothing 
BitDefender  Found Trojan.Generic.1300728  
ClamAV  Found nothing 
CPsecure  Found Troj.Dropper.W32.Agent.wzw  
Dr.Web  Found nothing 
F-Prot Antivirus  Found nothing 
F-Secure Anti-Virus  Found nothing 
Ikarus  Found Trojan-Dropper.Win32.Small.aww  
Kaspersky Anti-Virus  Found nothing 
NOD32  Found nothing 
Norman Virus Control  Found W32/Smalltroj.IGEV.dropper  
Panda Antivirus  Found Generic  
Quick Heal  Found nothing 
Sophos Antivirus  Found Sus/Dropper-A (probable variant)  
VirusBuster  Found nothing 
VBA32  Found nothing


Maar ik kan nergens vinden wat het virus/trojan/whateverthef*ckitis :P nou PRECIES doet zodat ik deze crap definitief kan verwijderen van mn systeem

Verwijderd

Bestandje hier en hier eens laten analyseren.

  • spone
  • Registratie: Mei 2002
  • Niet online
Met vrij weinig zoekwerk kom ik uit op bijvoorbeeld http://www.spywareremove.com/removeTrojanDropper.html waar (als je de reclame even wegdenkt) volgens mij wel redelijk valide instructies staan om hem te verwijderen.

Post anders eens een HijackThis log, geeft ons ook wat meer inzicht wat er zich op je pc afspeelt qua background processes :)

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


Verwijderd

Een dropper is een bestand welke een - of meerdere - bestanden(=malware) installeert.
Ik heb het bestand zojuist geanalyseerd en geen kwaadaardige code aan kunnen treffen. Het is een keygen die een "loop.exe" dropt welke verantwoordelijk is voor het achtergrond deuntje.

Het is dus een false positive van alle scanners die hier malware in detecteren.

Verwijderd

Verwijderd schreef op woensdag 11 maart 2009 @ 04:54:
Een dropper is een bestand welke een - of meerdere - bestanden(=malware) installeert.
Ik heb het bestand zojuist geanalyseerd en geen kwaadaardige code aan kunnen treffen. Het is een keygen die een "loop.exe" dropt welke verantwoordelijk is voor het achtergrond deuntje.

Het is dus een false positive van alle scanners die hier malware in detecteren.
Gebeurd wel vaker. Gewoon puur om de mensen die het pakket gebruiken een idee te geven dat hun virusscanner werkt maar eigenlijk ook valse meldingen weergeeft

Een ooit eens eigen loader werd ook getriggerd door een antivir terwijl het verder geen kwaadaardige code bevatte.

Verwijderd

Verwijderd schreef op woensdag 11 maart 2009 @ 05:22:
[...]


Gebeurd wel vaker. Gewoon puur om de mensen die het pakket gebruiken een idee te geven dat hun virusscanner werkt maar eigenlijk ook valse meldingen weergeeft
Onzin. Geen enkel respectabel bedrijf gaat bewust met false positives strooien in welke vorm dan ook.

Verwijderd

Sinds wanneer is een gewone keygen dan een trojan of andere soort loader terwijl de code echt geen kwaadaardige code bevat?

Verwijderd

Veel keygens gebruiken eenzelfde soort trucs die eigenlijk alleen in malware gezien worden.
Ik kan inzien waarom sommige heuristieks aanslaan op dit bestand, maar het risico op false positives op semi-legitieme files is aanwezig. Zoals wel blijkt. ;)

  • Amok
  • Registratie: Februari 2005
  • Laatst online: 21:41
Hitman Pro 3 een scan laten doen. Heb ik in ieder geval goede ervaringen mee.

  • Saven
  • Registratie: December 2006
  • Laatst online: 16:58

Saven

Administrator

Topicstarter
Verwijderd schreef op woensdag 11 maart 2009 @ 04:54:
Een dropper is een bestand welke een - of meerdere - bestanden(=malware) installeert.
Ik heb het bestand zojuist geanalyseerd en geen kwaadaardige code aan kunnen treffen. Het is een keygen die een "loop.exe" dropt welke verantwoordelijk is voor het achtergrond deuntje.

Het is dus een false positive van alle scanners die hier malware in detecteren.
Yes daar zou je best wel eens gelijk in kunnen hebben _/-\o_

Maar hoe weet jij dit? :P Want lijkt me dat elke dropper anders is.
Of wist je toevallig dat het om een sylenth1 keygen ging :+

Verwijderd

Ik heb de sample opgezocht in JottiScans database, waar ik toegang tot heb als anti-virus vendor. :)

  • Saven
  • Registratie: December 2006
  • Laatst online: 16:58

Saven

Administrator

Topicstarter
Verwijderd schreef op woensdag 11 maart 2009 @ 16:44:
[...]

Ik heb de sample opgezocht in JottiScans database, waar ik toegang tot heb als anti-virus vendor. :)
En je weet zeker dat je de file hebt bekeken die ik liet scannen? _/-\o_

Mijn dank is groot O+

Verwijderd

Saven schreef op woensdag 11 maart 2009 @ 16:49:
[...]

En je weet zeker dat je de file hebt bekeken die ik liet scannen? _/-\o_
Yes, met de juiste zoekcriteria bleef er maar 1 mogelijke file over. :)
Pagina: 1