Willkommen |
|
myGully |
|
Links |
|
Forum |
|
|
|
|
17.01.24, 16:21
|
#1
|
Anfänger
Registriert seit: Sep 2009
Beiträge: 7
Bedankt: 0
|
Adobe Photoshop 2024 Dropper & T*rojan in Aktivierung
Servus,
ich bin mir nicht sicher, wo es gepostet werden sollte und entschuldige mich, falls falsch, allerdings habe ich heute bemerkt, dass bei der Nutzung von folgendem (und auch einige andere des selben Mitglieds) ein D*ropper geladen wird, welcher u.a. einen R*AT ausführt, welcher zu einer IP in Frankreich verbindet.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Ebenso führt die Aktivierung (AdobeGenP.exe) folgenden Powershell code (B*ase64 encoded und File obfuscated) aus.
Add-MpPreference -ExclusionPath @($env:UserProfile,$env:SystemDrive) -Force
Der R*at tarnt sich kurzfristig unter \AppData\Local\Wbnuonp.exe, welches dann einen Zufallsnamen nutzt und in %appdata% mit Autostart hinterlegt wird.
Die Datei wird getarnt als "Google Chrome".
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Der T*rojaner selbst verbindet zu folgender IP
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Falls der Post unerwünscht, bitte löschen
|
|
|
17.01.24, 16:32
|
#2
|
Super Moderatorin
Registriert seit: Aug 2018
Beiträge: 10.907
Bedankt: 66.814
|
Hi.
1. Wenn etwas verdächtig ist, den Meldebutton klicken, vernünftige Erklärung dabei, reicht. Wir kümmern uns dann.
2. Bitte lesen:
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
3. Ich werde nun den Uploader anschreiben.
Edit:
Der Uploader hat sich gemeldet.
Ich warte auf weitere Rückmeldung.
|
|
|
18.01.24, 08:57
|
#3
|
H4CK3R xD
Registriert seit: Jan 2015
Beiträge: 626
Bedankt: 3.911
|
Zitat:
Zitat von myli
Servus,
ich bin mir nicht sicher, wo es gepostet werden sollte und entschuldige mich, falls falsch, allerdings habe ich heute bemerkt, dass bei der Nutzung von folgendem (und auch einige andere des selben Mitglieds) ein D*ropper geladen wird, welcher u.a. einen R*AT ausführt, welcher zu einer IP in Frankreich verbindet.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
|
Ich habe den Patch GenP v3.2.1 auf Viren getestet und dort ist nichts aufgefallen.
Nun habe ich diesen Patch nochmal in einer VM getestet.
Wenn du den Patch startest, hast du ja verschiedene Optionen.
Vermutlich hast du dabei auch die Option "Pop-Up" angeklickt.
Diese ist allerdings für die Adobe Photoshop Version völlig uninteressant.
Wenn man den Patch richtig anwendet läuft Photoshop auch ohne den Button "Pop-Up" anzuwählen.
Der "Pop-Up" Button ist außschließlich für die "Substance" -Versionen von Adobe gedacht
und nimmt Einträge in die Firewall vor.
Deshalb bekommst du diese Meldungen.
Ansonsten, wie immer.
Wenn du zu dem Patch kein Vertrauen hast, benutze ihn nicht. Dann kannst du aber auch nichts freischalten.
Und grundsätzlich zu allen Angeboten:
Wenn es nicht genau dabei steht, beim Installieren und Benutzen von Angeboten mit crack, Patch oder was auch immer:
Internet trennen!!!
Gruß, sven.O
|
|
|
18.01.24, 10:22
|
#4
|
Anfänger
Registriert seit: Sep 2009
Beiträge: 7
Bedankt: 0
|
Servus Sven, deswegen habe ich die any.run links zugesendet, damit es selbst in der vm angeguckt werden kann.
Ich habe es auf zwei physischen Systemen getestet und bei beiden ist das der Fall.
Add-MpPreference -ExclusionPath @($env:UserProfile,$env:SystemDrive) -Force
und das sieht definitiv nicht aus, als würde es nur Firewall-Attribute hinzufügen ;-)
Ich kann dir auch gerne die gedroppten Files zusenden, damit du es selbst analysieren kannst.
Edit: komischerweise wird .run als censored word erkannt.
|
|
|
18.01.24, 10:28
|
#5
|
Anfänger
Registriert seit: Sep 2009
Beiträge: 7
Bedankt: 0
|
Ich kann das obere nicht mehr bearbeiten.
Anbei noch eine Datei die danach noch gedroppt wurde. Man achte auf Connections.
Eventuell ist es auch ein Fake-Lizenzserver, allerdings etwas merkwürdig.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] .any. run/tasks/be310c71-d838-4dba-a458-760140ab315f/
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
|
|
|
18.01.24, 11:54
|
#6
|
H4CK3R xD
Registriert seit: Jan 2015
Beiträge: 626
Bedankt: 3.911
|
Zitat:
Zitat von myli
Ich kann das obere nicht mehr bearbeiten.
Anbei noch eine Datei die danach noch gedroppt wurde. Man achte auf Connections.
Eventuell ist es auch ein Fake-Lizenzserver, allerdings etwas merkwürdig.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] .any. run/tasks/be310c71-d838-4dba-a458-760140ab315f/
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
|
Dir sollt schon klar sein das die Software Unternehmen was dagegen haben wenn sich die User mit nem Patch, KeyGen oder dll-Crack einfach so die Software freischalten können.
Also was machen solche Softwarehäuser (Unternehmen A)!? Gehen zu Software Unternehmen B, C, D (AntiVirus-Software) und bezahlen diese damit die Cracks, Patch, KeyGens usw. als böses Hacker-tool, Rootkit, Virus, Würmer oder weiß der Geier ekannt werden.
Gruß, sven.O
|
|
|
Forumregeln
|
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren
HTML-Code ist Aus.
|
|
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:03 Uhr.
().
|