Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Een trojan horse?

Pagina: 1
Acties:

  • Jorgen
  • Registratie: Mei 2007
  • Laatst online: 14:35

Jorgen

Moderator Beeld & Geluid

AV Liefhebber

Topicstarter
Beste mensen,

Sinds een dag of 10 krijg ik af en toe de melding van Norton 360 dat deze een trojan horse heeft verwijderd. Het gaat om het bestand over[1].jpg. Google kent dit bestand niet en ook hier op het forum kwam ik het niet tegen. De informatie die Norton 360 verder geeft is deze:
Bestandsnaam: over[1].jpg
Naam van bedreiging: Trojan Horse
Volledig pad: c:\users\onze gebruikersnaam\appdata\local\microsoft\windows\temporary internet files\low\content.ie5\ry5q5gzi\over[1].jpg

____________________________

Details
Onbekend communitygebruik,  Onbekende leeftijd,  Risico Hoog

Oorsprong
Gedownload van Onbekend

Activiteit
Acties uitgevoerd: Acties uitgevoerd: 1

____________________________


Op computers sinds Niet beschikbaar
Laatst gebruikt 17-8-2013 om 23:06:48
Opstartitem Nee
Gestart Nee

____________________________


Onbekend
Het is niet bekend hoeveel gebruikers in de Norton Community dit bestand hebben gebruikt.

Onbekend
De release van dit bestand is op dit moment onbekend.

Hoog
Dit bestand heeft een hoog risico.

Bedreigingstype: Virus. Programma's die andere programma's, bestanden, of gebieden van een computer infecteren door zich in dat medium in te voegen of zich eraan te bevestigen.


____________________________


Bron: Externe media


____________________________

Bestandsacties

Bestand: c:\users\onze gebruikersnaam\appdata\local\microsoft\windows\temporary internet files\low\content.ie5\ry5q5gzi\over[1].jpgVerwijderd
____________________________


Vingerafdruk van bestand - SHA:
4c929ee7f9bd15d27198fac47e0ed47144f8279aa110b26c43a06010f470bacf
Vingerafdruk van bestand - MD5:
Niet beschikbaar
Het is nu een keer of 5 voorgekomen. Ik kan geen lijn ontdekken in de momenten waarop dit zich manifesteert. Momenteel staan WMP, IE, kladblok Norton 360 en windows verkenner open. Ik bezoek de sites van Tweakers, XS4all, Rekam (hier bekijk ik dmv Foxit een pdf) en Syfy. Er zijn geen media van onduidelijke afkomst aangesloten. De computer is momenteel via LAN verbonden met mijn Tele2 modem (gebeurde ook als ik via wifi verbonden was) en ik zet een groot aantal muziekbestanden over naar mijn NAS. (Die verder gloednieuw is en ook voordat deze aangesloten was, kreeg ik af en toe deze melding.)

Norton geeft wel aan dat de bedreiging verholpen is, maar aangezien deze op onregelmatige momenten terugkeert, vertrouw ik het nog niet helemaal.

Iemand die me hiermee kan helpen?


===
Aanvulling: wellicht heeft het te maken met een update van Foxit reader? Maar ook daarop heeft Google geen antwoord.

Your Friendly Neighborhood Moderator


  • photofreak
  • Registratie: Augustus 2009
  • Laatst online: 23-11 08:31
Jorgen schreef op zaterdag 17 augustus 2013 @ 23:15:
Aanvulling: wellicht heeft het te maken met een update van Foxit reader? Maar ook daarop heeft Google geen antwoord.
Nee, dit heeft niks te maken met welk programma dan ook.

over[1].jpg is gewoon een foto die in een tijdelijk map staat opgeslagen, namelijk in:
c:\users\onze gebruikersnaam\appdata\local\microsoft\windows\temporary internet files\low\content.ie5\ry5q5gzi\over[1].jpg

Het is heel normaal dat data als foto's en css sheets tijdelijk worden opgeslagen door de browser als cache data om ze later bij het bezoeken van een website weer te kunnen laden, om niet steeds de hele pagina opnieuw op te hoeven halen.

Er zijn nu 2 mogelijkheden.
  1. Er wordt een executable binnen gehaald die de naam heeft van een foto (wat me onwaarschijnlijk lijkt, aangezien het niet uitgevoerd kan worden)
  2. Er zit een foute definitie in de engine van Norton 360. (Dit lijkt me het meest voor de handliggende geval aangezien er geen verdere informatie beschikbaar is over dit 'malware exemplaar')
Je kan er altijd voor kiezen om het bestand te uploaden naar virustotal.com om te bevestigen dat het waarschijnlijk niks is.

  • Jorgen
  • Registratie: Mei 2007
  • Laatst online: 14:35

Jorgen

Moderator Beeld & Geluid

AV Liefhebber

Topicstarter
Kennelijk heeft Norton 360 het bestand al in de quarantaine gegooid cq verwijderd, dus dat kan nu niet meer. Misschien voor de volgende keer dus. Wel raar dat een item in de cache, idg een foto, voor een false positive zou zorgen. Als er nog een melding komt, dan maar eens uploaden naar virustotal. Bedankt voor je informatie.

Your Friendly Neighborhood Moderator


  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Net zoals met een .pdf bestand waar een executable in zit verwerkt, zoals hier beschreven staat op de blog van F-Secure, kan dit volgens mij ook met een afbeelding.

Kan je nog in je logs van je AV terug zien onder welke naam deze wordt vernoemd?

/edit

Toevoeging van Avast blog over mallware die zich voordoet als een afbeelding.

[ Voor 25% gewijzigd door LnC op 19-08-2013 16:27 ]


  • photofreak
  • Registratie: Augustus 2009
  • Laatst online: 23-11 08:31
LnC schreef op maandag 19 augustus 2013 @ 13:03:
Net zoals met een .pdf bestand waar een executable in zit verwerkt, zoals hier beschreven staat op de blog van F-Secure, kan dit volgens mij ook met een afbeelding.

Kan je nog in je logs van je AV terug zien onder welke naam deze wordt vernoemd?

/edit

Toevoeging van Avast blog over mallware die zich voordoet als een afbeelding.
In die pdf zit geen executable, maar een exploit met shellcode.
De shellcode zorgt er voor dat er een executable wordt binnen gehaald.

Echter lijkt het me onwaarschijnlijk dat er een exploit tegen de jpeg engine wordt gebruikt imho ;)

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

photofreak schreef op dinsdag 20 augustus 2013 @ 21:10:
[...]


In die pdf zit geen executable, maar een exploit met shellcode.
De shellcode zorgt er voor dat er een executable wordt binnen gehaald.

Echter lijkt het me onwaarschijnlijk dat er een exploit tegen de jpeg engine wordt gebruikt imho ;)
Juist. Je hebt gelijk. Ik had het waarschijnlijk verkeerd gelezen / begrepen. Dank :)

Ontopic:
Ik ben wel benieuwd of TS nog wat gevonden heeft in de logs of andere dingen.
Pagina: 1