Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[backdoor] Hacktool.Win32.Havis

Pagina: 1
Acties:
  • 891 views

  • OptimusPrima
  • Registratie: Augustus 2012
  • Laatst online: 24-02 18:26
Hallo allemaal,

Zojuist probeerde ik een SQL injection tool te downloaden (Havij) via de volgende url:
code:
1
http://www.itsecteam.com/products/havij-v116-advanced-sql-injection/index.html
(de v1.15 free download)

Na het openen van de executable kreeg ik vrijwel direct een melding van mijn firewall dat het bestand besmet is met een backdoor en niet kan worden verwijderd.

Hoewel het om een virtuele machine gaat wil ik toch graag weten of dit wel of geen daadwerkelijke backdoor betreft en niet zomaar een false positive.

Een scan van de site itsecteam leverde ook niet veel betrouwbaars op, het vreemde is echter dat zij de ontwikkelaars zijn van de applicatie: http://www.isthisfilesafe.org/company/ITSecTeam_details.aspx

Voor de moraal ridders: ik volg een informatica studie op het gebied van informatie security en wilde legitiem gaan experimenteren met SQL injecties (http://crackme.cenzic.com/Kelev/view/home.php).

[ Voor 3% gewijzigd door iisschots op 08-09-2012 09:58 ]


  • ongekend41
  • Registratie: September 2007
  • Laatst online: 14:46

ongekend41

Division Brabant

Geen idee, ik heb het programma nooit gebruikt. Ik weet wel dat je bij bijvoorbeeld MSF bepaalde directory's en applicaties moet whitelisten, wellicht is dat hier ook het geval? Ligt er ook een beetje aan wat voor firewall (of virusscanner?) je gebruikt.
Maar als je toch met een studie bezig bent, zou het dan niet leerzamer zijn eerst handmatig met sqli bezig te gaan? Dan weet je wat een programma als Havij onder de motorkap uitvoert. Gebruik maken van tools kan (nagenoeg) iedereen.

nope


  • alex3305
  • Registratie: Januari 2004
  • Laatst online: 11:27
Dus? Waarom kan een bedrijf niet ook een virus uitgeven?

  • OptimusPrima
  • Registratie: Augustus 2012
  • Laatst online: 24-02 18:26
ongekend41 schreef op zaterdag 08 september 2012 @ 01:28:
Geen idee, ik heb het programma nooit gebruikt. Ik weet wel dat je bij bijvoorbeeld MSF bepaalde directory's en applicaties moet whitelisten, wellicht is dat hier ook het geval? Ligt er ook een beetje aan wat voor firewall (of virusscanner?) je gebruikt.
Maar als je toch met een studie bezig bent, zou het dan niet leerzamer zijn eerst handmatig met sqli bezig te gaan? Dan weet je wat een programma als Havij onder de motorkap uitvoert. Gebruik maken van tools kan (nagenoeg) iedereen.
Bedankt voor je reactie. Volkomen met je eens! Omdat ik vast liep met handmatige SQLi's wilde ik kijken of de site vatbaar is voor sqli door een geautomatiseerde tool de draaien (wil niet te lang besteden aan het zoeken naar iets wat er mogelijk niet is).

[ Voor 7% gewijzigd door OptimusPrima op 08-09-2012 01:44 ]


  • KnoxNL
  • Registratie: Juli 2009
  • Laatst online: 15:18
Ik snap wel dat een tool om SQL injecties uit te voeren als "besmet" wordt aangemerkt hoor. Dat kan een keuze zijn van de antivirus/firewall bakker zijn om strategische keuzes maar ook door code in het bestand.

  • OptimusPrima
  • Registratie: Augustus 2012
  • Laatst online: 24-02 18:26
KnoxNL schreef op zaterdag 08 september 2012 @ 01:43:
Ik snap wel dat een tool om SQL injecties uit te voeren als "besmet" wordt aangemerkt hoor. Dat kan een keuze zijn van de antivirus/firewall bakker zijn om strategische keuzes maar ook door code in het bestand.
Zo'n vermoeden had ik ook, maar dan verwacht je geen backdoor variant (voor mij nieuw althans).

  • Sefyu
  • Registratie: November 2006
  • Niet online
-beter lezen- :>

[ Voor 89% gewijzigd door Sefyu op 08-09-2012 01:47 ]


  • KnoxNL
  • Registratie: Juli 2009
  • Laatst online: 15:18
OptimusPrima schreef op zaterdag 08 september 2012 @ 01:46:
[...]


Zo'n vermoeden had ik ook, maar dan verwacht je geen backdoor variant (voor mij nieuw althans).
Dat is wel apart inderdaad, als je het bestand ECHT nodig hebt zou je het nog eens met een ander pakket kunnen testen om de classificatie daar te bekijken. Dat kan soms schimmig zijn.

Anders bestandje lekker links laten liggen en iets anders zoeken.

Verwijderd

Probeer deze anders eens, scant met meerdere pakketten. Dat verschaft soms wat duidelijkheid:

Jotti's malwarescan

Verwijderd

Verwijderd schreef op zaterdag 08 september 2012 @ 01:56:
Probeer deze anders eens, scant met meerdere pakketten. Dat verschaft soms wat duidelijkheid:

Jotti's malwarescan
Wilde deze ook al posten :P.

Verwijderd

Of nog beter; https://www.virustotal.com

VirusTotal is zojuist overgenomen door Google. Dat heeft veel voordelen, en misschien ook wat nadelen...?

Verwijderd

Scan een bestand en vergelijk de informatie die je krijgt op beide sites.

  • OptimusPrima
  • Registratie: Augustus 2012
  • Laatst online: 24-02 18:26
resultaat van jotti:
http://virusscan.jotti.or...b9601f5e3096763e7077e8671

Enkel mijn FW (Comodo) geeft het resultaat 'backdoor' blijkt. Ach, we zetten gewoon weer een snapshot terug als we klaar zijn. Bedankt voor de reacties allemaal.

Verwijderd

Resultaat van hetzelfde bestand op VirusTotal:

https://www.virustotal.com/file/e2f08b5059058f84138dd85d60501f95d68c10e572f2556ae17e003dde12887c/analysis/

Daar geeft Comodo aan dat het een "TrojWare.Win32.HackTool.SQLInject.DX" is.

  • KnoxNL
  • Registratie: Juli 2009
  • Laatst online: 15:18
"Hacktool"

Daar gaan we dus al met wat ik met classificatie noemde, en het verschil tussen AV/FW bakkers.

Dat is precies de goede noemer.

  • iisschots
  • Registratie: November 2002
  • Laatst online: 24-11 23:49
Ik heb even de URL tussen code tags gezet. Dan klikt niemand hem onbedoeld aan.

Hackerspace in Friesland | www.frack.nl | Bezig met opzetten, help mee!


Verwijderd

Verwijderd schreef op zaterdag 08 september 2012 @ 02:19:
Scan een bestand en vergelijk de informatie die je krijgt op beide sites.
Ja, dat had ik gedaan. Ik zie het niet.

  • photofreak
  • Registratie: Augustus 2009
  • Laatst online: 23-11 08:31
Je zou ook kunnen kijken naar SQLmap, is weleenswaar commandline maar heeft wel alle mogelijkheden die Havij ook heeft, maar toch gaat mijn voorkeur uit naar handmatig testen. Om erachter te komen of er een lek in een website/cms zit hoef je echt niet heel de databank leeg te trekken.

  • iisschots
  • Registratie: November 2002
  • Laatst online: 24-11 23:49
Voordat dit een topic word dat hacktools gaat bespreken sluit ik hem.

Hackerspace in Friesland | www.frack.nl | Bezig met opzetten, help mee!

Pagina: 1

Dit topic is gesloten.