Achtung Trojaner bei MobMap Update!

Scissor

Rare-Mob
Registriert
16.02.2007
Beiträge
118
Reaktionspunkte
0
Kommentare
11
Buffs erhalten
3
Hallo,

meine Kaspersky Security Suite meldet vor 10min bei Update des MobMap Updater Hauptprogramms den Trojaner "Trojan-PSW.Win32.WOW.bcm"
Dieses Update wurde vom MobMap Updater Hauptprogramm automatisch angestoßen.

cu Sciss
 
Thema gabs schon
victory.gif
 
Mobmap ist sauber,

http://www.mobmap.de/devblog/archives/54-G...y-again....html

http://www.mobmap.de/devblog/archives/55-A...silent-now.html


Oftmals ist es die sogenannte heurisistik die ähnliche signaturen innnerhalb der programme als Schädlich meldet.


Das mag alles sein, aber:

1. Ist der letzte Kommentar auf den beiden Seiten, die du geschickt hast vom 26.05.08.
2. Steht das alles auf der MobMap Seite, oder kennst du nen Link wo das offiziell auf einer Seite der Virenprogramm Hersteller steht?
3. Haben lt. Kommentaren auf der Seite auch andere Viren Engines diese "Fehlmeldung entdeckt".
4. Ist MobMap kein Open Source (was zusätzliche Sicherheit geben würde)

Wie gesagt, ich hoffe sehr, dass es wirklich Fehlalarme sind, aber erstmal ist MobMap bei mir raus.
 
*augen roll* MobMap ist absolut unbedenklich.. und egal was irgendein amoklaufender Virenscanner sagt, MM ist u bleibt sicher..
 
Ich nutze seit Jahren MobMap und schon immer melden Virenscanner Alarm, die alle Fehlalarme waren und noch nie ist mir der Acc gehackt worden.. noch nie! Und bei keinem, den ich kenne wurde der Acc gehackt..

Und der von der genannte Virus ist ein Keylogger, das steht zumindest auf viruslist.com, aber: Ich habe MobMap drauf, aktuellste Version (grade Update) und mein Virenscanner findet nix, aber auch rein garnix. Dh, wenn das wirklich zu nem Acc-ban führt, bist du schuld und nicht MobMap..
 
Zuletzt bearbeitet von einem Moderator:
http://www.kaspersky.com/viruswatchlite?se...p;hour_offset=4

na langsam wird mir klar, warum so viele Accounts geklaut werden können, wenn alle von einem angeblichen Fehalarm überzeugt sind, obwohl die einzige Nicht-Entwickler Seite was anderes meldet.

Nah, jetzt mal nicht den Teufel an die Wand.
wink.gif


the other ones, like the G-Data scanner or F-Secure, use the Kaspersky engine, so they suffer from the same false alarms

Andere Virenscanner wie z.b avast, avg, und panda melden hingegen keinen befund wie gesagt das ist eine sache der gemeinsamen Engine.
 
Zuletzt bearbeitet von einem Moderator:
Ich benutze Kaspersky Internet Security 7.0 (+ unzählige Updates jeden Tag
tongue.gif
), und habe die neuse Version von MobMap, grade gestern erst wieder ein Virenscan von allen Festplatten gemacht, alles sauber...
 
wieso sollte der Addonschreiber (dessen Name und Adresse soweit ich weiß sogar auf der offiziellen Seite zu finden sind) einen Trojaner verstecken?
Damit jeder dessen Acc dann gehackt wird ihn dann auch noch schön besuchen kommen kann zum fröhlichen in die fresse-boxen?
rolleyes.gif


Beweis:
http://www.mobmap.de/about.php
 
Zuletzt bearbeitet von einem Moderator:
wieso sollte der Addonschreiber (dessen Name und Adresse soweit ich weiß sogar auf der offiziellen Seite zu finden sind) einen Trojaner verstecken?
Damit jeder dessen Acc dann gehackt wird ihn dann auch noch schön besuchen kommen kann zum fröhlichen in die fresse-boxen?
rolleyes.gif


Beweis:
http://www.mobmap.de/about.php

Auf jedenfall! Manche Menschen lernen es eben nie...
 
Naja ich hab da 2 auffassungen.

1. denke ich net, dass es ein "aktiver" Keylogger ist
2. einen Virus schnell Stealht (unauffindbar) zu scripten, kann jeder der googlen kann

Mobmab ist mei mir raus. da guckich lieber auf buffed.de
 
Habe ebenfalls MobMap... soll der Viruseine .exe sein? Falls ja: mein MobMap hat keine .exe o_O

Abgesehen davon laufen bei mir nur die üblichen Systemprozesse... +FireFox+Blasc+WoW... d.h. es müsste eines der Programme oder mein System direkt infiziert werden und das hätte ich gemerkt o_O
 
In MopMap ist kein Trojaner/Virus ... warum den auch? Es gibt Leute die das AddOn schon seit JAHREN benutzen und nicht gehackt wurden. Außerdem hat der MopMap-Programmierer seinen Namen in die Seite gepostet
smile.gif


MfG
 
Ich will dem MobMap Entwickler keinesfalls an die Karre fahren. Auch ich hoffe und denke zu 90%, dass es keine Malware ist. Für alle, die eben absolut sicher sein wollen (obwohl es 100%ige Sicherheit nicht gibt) einfach mal ein paar Tage warten und MobMap nicht updaten. Dann nach ein paar Tagen wieder versuchen, wenn die Virenengines geupdated sind.

Aber lieber MobMap Entwickler, falls du hier mitliest. Weisst du denn, welcher Teil deines Codes diese Fehlalarme verursacht? Und könntest du das nicht von Dir aus abstellen, wenn das immer wieder passiert?? Wäre doch das beste für alle.

cu Sciss

p.s. Übrigens bin ich ein absoluter Fan von MobMap!!
 
Jap, ich lese hier mit
wink.gif


Ich kann leider nicht mit Sicherheit sagen, worauf die Heuristiken der Antivirus-Firmen triggern, aber ich habe mittlerweile eine Theorie.

Zu der gehört zunächst mal das Wissen darum, wie die Signaturen der Antivirus-Engines überhaupt entstehen. Wenige Leute denken darüber wirklich mal nach, wie die ganzen Firmen knapp eine Million Signaturen mit oft mehreren tausend Neueinträgen pro Tag (und das 24/7 an 365 Tagen im Jahr) wirtschaftlich managen können. Das läuft heutzutage massiv über Automatisierung mittels Heuristiken - der Virenanalyst, der tagtäglich neue Viren auf den "Seziertisch" bekommt und daraus händisch Signaturen erstellt, ist zumindest für die tägliche Standard-Fließbandarbeit längst Geschichte, weil ein Heer solcher Leute in der Größe, wie es heutzutage nötig wäre, um wirklich jede neue Variation irgendeines Schadprogramms ständig aufs Neue zu untersuchen, unbezahlbar ist. Bei der Erstellung des größten Teils der Signaturen hat daher nie ein Mensch Hand angelegt - die hochbezahlten Software-Analysten beschäftigen sich stattdessen damit, die Heuristik-Algorithmen der Maschinerie zu pflegen und zu verbessern, die die Signaturen für neue Schädlinge erzeugt, und damit, "die Späne wegzuputzen". Denn "wo gehobelt wird, fallen Späne", und Späne sind in diesem Fall Fehlalarme bzw. Programme, die von der Heuristik-Maschinerie fälschlicherweise als Malware erkannt und in die Signaturdatenbanken eingefügt werden.

Das ist MobMap (oder besser gesagt: dem Updater! Das Addon _kann_ rein technisch nach heutigem Kenntnisstand gar keine Trojaner enthalten) jetzt leider mehrfach passiert. Die ersten beiden Male wurden die entsprechenden Signaturen nach manueller Prüfung wieder aus den Signaturdatenbanken entfernt, und auch über dieses dritte Mal sind die betroffenen Hersteller schon informiert und ich rechne damit, dass die Warnungen innerhalb der nächsten Tage aus den Datenbanken fliegen. Aber optimal ist das natürlich alles nicht - so wie es scheint, landet jedes neue Build, das ich rausbringe, innerhalb kürzester Zeit wieder in diesen Datenbanken, nur um dann wieder manuell ausgetragen zu werden.

Da mir die AV-Firmen nicht sagen wollen, was an dem Programm die Aufnahme in die Signaturdatenbanken auslöst, hab ich mich mal selbst auf die Suche gemacht und bin auf eine Programmkomponente gestoßen, die ich zum Upload der gesammelten Daten auf die Website nutze, bzw. genauer gesagt ein MIME-Encoder zum Encoding dieser Daten für den Upload. Dieser Encoder hat die Heuristik von zumindest einem heuristisch arbeitenden Malware-Scanner (Prevx) getriggert, der daraufhin vermutete, dass MobMap "MIME-Email versendet" - was zwar Schwachsinn ist, da das Programm gar keine E-Mails versendet, sondern Daten auf eine Website hochlädt, aber allein das Vorhandensein dieses MIME-Encoders (den man natürlich zum Versenden von Daten per Mail nutzen kann, aber eben auch zum Upload per HTTP) hat die Heuristik annehmen lassen, dass es sich um ein E-Mail-versendendes Programm handle, das zudem auch noch die Fähigkeit besitzt, sich in den Autostart einzutragen (ja klar kann es das; wenn man es auf den automatischen Modus umstellt, startet MobMap bei jedem Systemstart im Hintergrund mit! Logischerweise muss es sich dazu in den Autostart eintragen können...). Und das war der Heuristik dann wohl suspekt genug, MobMap für Malware zu halten.

Ich hab daraufhin die MIME-Encoding-Komponente rausgerissen und selbst einen minimalen MIME-Encoder geschrieben, der grad das kann, was ich brauche, um die Daten auf die Website hochladen zu können. Plötzlich konnte MobMap laut Prevx keine Mails mehr versenden, und der Verdacht auf Malware war Geschichte. Da ich vermute, dass die Heuristiken bei den AV-Firmen ziemlich ähnlich der von Prevx funktionieren, hoffe ich, dass damit auch die ständigen Falschmeldungen Geschichte sind. Die aktuelle Entwicklung scheint jedenfalls dorthin zu deuten - die aktuellste Version des Updaters (1.78) wird von keinem AV-Programm mehr für Malware gehalten, während die letzte problematische Version schon ein paar Stunden nach Release bei Kaspersky in der Datenbank landete.

Das Ganze hab ich auch nochmals ausführlicher (allerdings auf Englisch) im MobMap-Devblog erklärt und kommentiert: http://www.mobmap.de/devblog/archives/58-I...-theory....html
 
und damit wäre das geklärt
biggrin.gif
Danke fürs Statement
clap.gif
Ich denke, nun ist zweifelsfrei bewiesen, dass du nicht versucht, unsere Accs zu hacken oder sie für gut Geld verkaufst
smile.gif


Dankeschön nochmals und mach weiter so
wink.gif
MobMap rulz!
 
sry für die späte Antwort. Auch von mir danke für deine Einlassung. Da stelle ich doch dein Wort mal über Kaspersky und glaube Dir das. Zumal der Fehlalarm bei mir nach 2 Tagen wieder weg war, nachdem Kaspersky wohl geupdatet hatte. Danke nochmal für deine grossartige Arbeit mit MobMap.

cu Sciss
 
Zurück