Antvir PE (Win) mit aktuellen Virendefinitionen findet 2x Newlove.A
und W95.Bumble in platinum7.trial.exe. Nach meinen Recherchen
gehört diese Datei wahrscheinlich zur Antivirus-SW von Panda, die
bei systemmechanicpro.exe enthalten ist.
Unter Linux wird weder von Antivir noch von F-Prot im Download etwas
gefunden. Eventuell gibt es aber ein Entpackproblem.
VDF-Version: 6.25.0.101 vom 18 Jun 2004
engine version: 6.25.0.62
packlib version: 2.0.3.12 (supports 24 formats)
AntiVir / Linux Version 2.1.0-32
F-PROT ANTIVIRUS
Program version: 4.4.0
Engine version: 3.14.10
VIRUS SIGNATURE FILES
SIGN.DEF created 16 June 2004
SIGN2.DEF created 16 June 2004
MACRO.DEF created 14 June 2004
Unter
http://www.pcpraxis-networld.de/forum/viewmessage.php?MessageID=48512&TopicID=15938
liest man aber:
"Gestern habe ich die kostenlose Testversion von Panda Titanium
Antivirus 2004 heruntergeladen. In dem selbstentpackenden Archiv
hat mein aktiver Scanner beim Herunterladen die Signatur des
"W95/Bumble" entdeckt. Toll, dass eine Antivirensoftware selbst
verseucht ist."
Wo die beiden "Newlove.A" herkommen könnten, ist schwer zu urteilen.
W95/Bumble befindet sich in einem Archiv und platinum7.trial.exe
wurde nie ausgeführt. Die vbs-Dateien wurde nie geöffnet. Reicht
also einfach die Dateien löschen?
Ich bin wieder mal froh, dass ich Linux verwende und es sich nicht
um meinen Rechner handelt.
Al
> Antvir PE (Win) mit aktuellen Virendefinitionen findet 2x
> Newlove.A und W95.Bumble in platinum7.trial.exe. Nach meinen
> Recherchen gehört diese Datei wahrscheinlich zur Antivirus-SW von
> Panda, die bei systemmechanicpro.exe enthalten ist.
>
> Unter Linux wird weder von Antivir noch von F-Prot im Download
> etwas gefunden. Eventuell gibt es aber ein Entpackproblem.
Genau so ist es. Ich habe mir jetzt die installierte Datei auf den
Linux-Rechner geholt und zumindest Antivir bemängelt die Datei nun:
/home/ab/Documents/platinum7TRIAL.exe
Date: 6.04.2004 Time: 13:53:16 Size: 27876864
ALERT: [W95/Bumble virus] /home/ab/Documents/platinum7TRIAL.exe -->
pavDll.dll <<< Contains code of the Windows virus W95/Bumble
file renamed.
F-Prot meint weiters: "No viruses or suspicious files/boot sectors
were found."
Die Frage ist also, ob da Antivir auf ein Muster reagiert hat,
obwohl es gar keine Malware ist.
Al
>Ich frage mich wie ein neu aufgesetzter XP-Pro-Rechner, der noch nie
>emails empfangen oder gesendet hat, zu Viren kommen kann.
... war der PC während der Installation online? :->
Gruss, Gunther
> Antvir PE (Win) mit aktuellen Virendefinitionen findet 2x Newlove.A
> und W95.Bumble in platinum7.trial.exe. Nach meinen Recherchen
> gehört diese Datei wahrscheinlich zur Antivirus-SW von Panda, die
> bei systemmechanicpro.exe enthalten ist.
http://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=3&t=000555
berichtete das schon letzten Monat.
> Wo die beiden "Newlove.A" herkommen könnten, ist schwer zu urteilen.
Dazu habe ich nichts gefunden, was auf einen Fehlalarm seitens AntiVir
hindeutet.
> Ich bin wieder mal froh, dass ich Linux verwende und es sich nicht
> um meinen Rechner handelt.
Du wuerdest dir bestimmt auch keinen Virus auf einem Windowsrechner
einfangen. Es liegt halt am User...
--
bis denne
Nein, XP Pro wurde offline installiert und ins Internet verband sich
der Rechner über meine Linux-Firewall (IP-Masquerading) und
außerdem wurde die XP-Firewall aktiviert und unnötige Dienste unter
XP deaktiviert.
Al
> Tipp:
> 1. Virenscanner erzeugen auch FEHLALARME.
Ist bekannt. Wenn ich wiedermal aus Spaß die News hier unter Linux
scanne, gibt es von 2 unterschiedlichen Scannern auch immer
unterschiedliche Ergebnisse.
> 2. Wer lesen kann... dort steht nur, daß eine Signatur gefunden
> wurde. Wenn dieSignatur selber in Signaturfiles des Virenscanners
> liegt, dann kann das auch sehr NORMAL sein.
Siehe meine Vermutung im Posting nebenan. Am Ursprung von Newlove.A
rätsle ich aber noch immer. Das Ding verbreitet sich normalerweise
doch nur via email, oder?
Al
> Al Bogner wrote:
>
>> Antvir PE (Win) mit aktuellen Virendefinitionen findet 2x
>> Newlove.A und W95.Bumble in platinum7.trial.exe. Nach meinen
>> Recherchen gehört diese Datei wahrscheinlich zur Antivirus-SW von
>> Panda, die bei systemmechanicpro.exe enthalten ist.
>
>
http://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=3&t=000555
> berichtete das schon letzten Monat.
Und dann hat Antivir es nicht geschafft seit 19.5. die Definitionen
zu korrigieren.
>> Wo die beiden "Newlove.A" herkommen könnten, ist schwer zu
>> urteilen.
>
> Dazu habe ich nichts gefunden, was auf einen Fehlalarm seitens
> AntiVir hindeutet.
>
>> Ich bin wieder mal froh, dass ich Linux verwende und es sich
>> nicht um meinen Rechner handelt.
>
> Du wuerdest dir bestimmt auch keinen Virus auf einem
> Windowsrechner einfangen. Es liegt halt am User...
Der Rechner ist von mir frisch für meinen Freund aufgesetzt und ich
habe keine Ahnung was ich übersehen haben könnte. Wie gesagt, email
ist noch nicht konfiguriert. In Frage kommen eigentlich nur ein
paar Downloads (hauptsaechl. Updates), die ich unter Linux gemacht
habe und ein paar Schluß-Updates unter XP. Bei der Installation
wurden ansonsten nur die Original-CDs verwendet.
Ich habe nun aber keine Lust den Rechner neu aufzusetzen und
Installation für Installation zu testen, ob nun ein Virus erkannt
wird.
Al
> [...] XP Pro wurde offline installiert und ins Internet verband sich
> der Rechner ueber meine Linux-Firewall (IP-Masquerading) und
> ausserdem wurde die XP-Firewall aktiviert und unnoetige Dienste unter
> XP deaktiviert.
Respekt. Gruendlich.
Gruss Urs...
--
Auf der Stirn der Unwissenheit steht "Verderben" geschrieben.
Einer Verfilmung der Weihnachtsgeschichte von C. Dickens
entnommen...
> http://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=3&t=000555
>> berichtete das schon letzten Monat.
>
> Und dann hat Antivir es nicht geschafft seit 19.5. die Definitionen
> zu korrigieren.
Kann sein, das beide Firmen 'gegeneinander' gearbeitet haben und dadurch
der Fehlalarm nun wieder auftritt :-)
>>> Wo die beiden "Newlove.A" herkommen könnten, ist schwer zu
>>> urteilen.
Fand F-Prot den Virus auch, oder ist das auch eine Exklusivmeldung von
AntiVir?
> Ich habe nun aber keine Lust den Rechner neu aufzusetzen und
> Installation für Installation zu testen, ob nun ein Virus erkannt
> wird.
AntiVir hat bei mir auch schon mal einen Fehlalarm verursacht. Ich
denke, das ist wohl der Preis, welchen man bei kostenloser Software ab
und zu bereit sein muss zu zahlen.
Ein Blick in die Supportfirmen des Klaegers und des Beschuldigten stellt
die Sache aber meisstens recht schnell klar.
--
bis denne
> Ein Blick in die Supportfirmen des Klaegers und des Beschuldigten stellt
^^^^^^ Foren! Ich sagte *Foren* ;-)
--
bis denne
>>>> Wo die beiden "Newlove.A" herkommen könnten, ist schwer zu
>>>> urteilen.
>
> Fand F-Prot den Virus auch, oder ist das auch eine Exklusivmeldung
> von AntiVir?
Du meinst Newlove.A?
Das kann ich nicht sagen, weil ich die Dateien gelöscht habe, bevor
ich mir WinSCP runterlud und die platinum7TRIAL.exe auf den
Linux-Rechner kopierte.
Die Dateien nannten sich A0003981.DLL und A0003986.DLL.
Al
> Ach, AntiVir leistet sich noch ganz andere Macken.
Vielleicht erkennt AntiVir seine eigene Installation als Virus. Die
Dateien mit dem (angeblichen) Newlove.A befanden sich lt. Log im
"Antivir-Verzeichnis". Ich schau mir das bei Gelegenheit noch
genauer an.
Al
Nimm doch noch einen Scanner hinzu, dann entscheidet die Mehrheit ;-) Ich
habe auf meiner Linux-Installation zusätzlich zu F-prot noch Bitdefender
liegen. Der hat meine Würmersammlung (=Mozilla-Inbox) besser erkannt als
f-prot.
Ansonsten ist Dein Beitrag ein schöner Beweis dafür, dass man sich auf
Virenscanner nicht verlassen darf.
Gruß,
Michael
>Antvir PE (Win) mit aktuellen Virendefinitionen findet 2x Newlove.A
>und W95.Bumble in platinum7.trial.exe. Nach meinen Recherchen
>gehört diese Datei wahrscheinlich zur Antivirus-SW von Panda, die
>bei systemmechanicpro.exe enthalten ist.
[snip]
Dieses Problem nimmt ja schon fast fossile Züge an <seufz>. Dieser
Artikel ist drei Jahre alt und beschrieb schon damals das gleiche
Phänomen:
http://www.pcwelt.de/news/sicherheit/16684/index.html
Beide Firmen (H+BEDV und Panda) versprachen damals, das Problem der
falschen Alarme zu lösen. Offenbar ist in dieser Hinsicht immer noch
überhaupt nichts passiert.
Gruss
Gaby
> Ansonsten ist Dein Beitrag ein schöner Beweis dafür, dass man sich
> auf Virenscanner nicht verlassen darf.
Ich hätte da noch was anzubieten (wie auch schon mal gepostet):
Selbst bei einem Update von Antivir und F-Prot alle 2h, kann es
vorkommen, dass mein Linux-GW _neue_ Malware durchläßt. Manchmal
erreichen mich diese Dinger eben früher als es Pattern gibt. Da die
Clients aber auch unter Linux laufen, ist es eher von
grundsätzlichem Interesse, als von Wichtigkeit.
Für mich ist es eine Frage der Wahrscheinlichkeit. Jemand, der wie
ich viele hundert oder tausend Mails pro Tag kriegt, ist die
Wahrscheinlichkeit Malware zu bekommen, eine andere als für
jemanden, der ein paar Mail pro Woche bekommt.
Mein Konzept für User, die nicht "Brain" anwenden können/wollen,
ist, die Mails vorher beim ISP scannen zu lassen, denn der ISP
sollte aktueller sein als der Durchschnittsuser und dann noch lokal
einen Scanner zu haben, der aber in der Regel nicht aktuell ist und
schließlich zu hoffen, dass nichts passiert.
Ansonsten heißt es eben von Zeit zu Zeit Rechner neu aufsetzen und
dann lernt $DAU (hoffentlich) sich mehr für die Sache zu
interessieren.
Außerdem reserviere ich auf den Rechnern, die ich installiere, immer
auch noch eine Partition mit ein paar GB Platz, um eventuell Linux
als Rettungssystem installieren zu können. In diesem Fall gibt es
aber noch Treiberprobleme. Ich schaffe zwar eine manuelle
Installation ohne X, aber nach einem Neustart fährt das Notebook
nicht hoch.
Al
Al Bogner <unrea...@un04q2-nospam.pinguin.uni.cc> wrote:
> Michael Paul wrote:
>> Ansonsten ist Dein Beitrag ein schöner Beweis dafür, dass man sich
>> auf Virenscanner nicht verlassen darf.
> Ich hätte da noch was anzubieten (wie auch schon mal gepostet):
> Selbst bei einem Update von Antivir und F-Prot alle 2h, kann es
> vorkommen, dass mein Linux-GW _neue_ Malware durchläßt. Manchmal
> erreichen mich diese Dinger eben früher als es Pattern gibt.
Das braucht man nicht zu sehen, um zu wissen, dass es wahr ist.
Anzunehmen, dass ein Antivirushersteller einen neuen Schaedling in
weniger als sagen wir mal 2 Stunden analysieren und in seine Viren-
signatueren einpflegen kann, ist schon extrem unwahrscheinlich (in
vielen Faellen wird wohl ein vielfaches dieser Zeit benoetigt). Da
die signaturen nicht staendig sondern nur (wie du erwaehntest) z.B.
im 2-Stundentakt aktualisiert werden, ergibt sich im Schnitt eine
weitere Verzoegerung von 1 Stunde (die Haelfte der Zeit zwischen den
Signaturupdates) bis man diesen neuen Schaedling erkennen wuerde ...
In den 3 Stunden bis dieser Schaedling erkannt wuerde, haben sich
manche Schaedlinge bereits auf mehr als 70% der anfaelligen Rechner
ausgebreitet (aufgrund der guten Internet-Infrastruktur, der grossen
Anzahl an "Daueronline"-Nutzern und der grossen Zahl an "Breitband-
anschluessen"). Welche Chance hat denn da ein Virenscanner, so einen
Schaedling bereits im Vorfeld zu erkennen?
> Mein Konzept für User, die nicht "Brain" anwenden können/wollen,
> ist, die Mails vorher beim ISP scannen zu lassen, denn der ISP
> sollte aktueller sein als der Durchschnittsuser und dann noch lokal
> einen Scanner zu haben, der aber in der Regel nicht aktuell ist und
> schließlich zu hoffen, dass nichts passiert.
Eigentlich lautet das Konzept fuer User, die "Brain" nicht anwenden
koennen, die Finger vom Netz zu lassen, nur wird man das leider nicht
so einfach umsetzen koennen ...
> Ansonsten heißt es eben von Zeit zu Zeit Rechner neu aufsetzen und
> dann lernt $DAU (hoffentlich) sich mehr für die Sache zu
> interessieren.
Dem Punkt kann ich schon eher zustimmen. Allerdings ist der Schluss
"Virenscanner hat nichts gefunden, also ist die Datei sicher" so falsch,
dass man ueberhaupt niemanden auf die Idee bringen sollte, dass sie evt.
doch stimmen koennte ...
Tschuess,
Juergen Ilse (jue...@usenet-verwaltung.de)
--
Merke: Die N. ist eine FAQ zur Frage: "Warum nennen mich alle PLONK?"
Oliver Gassner in dsnu ueber die Netiquette.
>Beide Firmen (H+BEDV und Panda) versprachen damals, das Problem der
>falschen Alarme zu lösen. Offenbar ist in dieser Hinsicht immer noch
>überhaupt nichts passiert.
Bleibt die Frage, ob sie das nicht ändern können oder wollen...
Ein Schelm, wer sich böses dabei denk...
CU
Peter
--
sLANp X - 24. bis 26. Sept 2004
Messehalle 2, Basel, Schweiz
Alle Infos: http://www.slanp.ch
BTST. Ok, die Randbedinungen waren sehr "speziell" und das war
sicher nicht der Normalfall, daher SCNR ;). Wobei die Analyse dann
auch ein wenig laenger gedauert hat - und der Virus im Vergleich zu
seinen Artgenossen richtig einfach war, und keine Schadroutine hat.
>> Ansonsten heißt es eben von Zeit zu Zeit Rechner neu aufsetzen und
>> dann lernt $DAU (hoffentlich) sich mehr für die Sache zu
>> interessieren.
>
> Dem Punkt kann ich schon eher zustimmen. Allerdings ist der Schluss
> "Virenscanner hat nichts gefunden, also ist die Datei sicher" so falsch,
> dass man ueberhaupt niemanden auf die Idee bringen sollte, dass sie evt.
> doch stimmen koennte ...
ACK.
Leider gibt es Geraete mit gehirnamputierter Softwarekombination
(OS+applikationen zusammen) die man garnicht ordentlich Konfigurieren
*kann*, und ein update desselben ist auch nicht einfach, da Embedded.
(Was auch bedeutet, das es keine Alternative gibt, ohne das Geraet zu
wechseln.)
Ich bin eh froh, das mein Mobiltelefon Blauzahn ausschliesslich mit
Audio-geraeten macht, und sich gar nicht erst fuer Datenaustausch
eignet. Ein Infektionsvektor weniger.
Juergen
--
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems. (Bruce Schneier)
antivir ist sowieso ein sch***. da is wieda besser wenn man linux hat,
da funzen die viren in win nicht. ;)
tf