Caschy verschickt die Viren!
Ist nat?rlich v?lliger Humbug. Das eine oder andere Mal erreichte mich ein Kommentar – oder ein Feedback – in dem ich gefragt wurde, warum manche Virenscanner etwas merkw?rdiges in den Dateien ThunderbirdLoader.exe / FirefoxLoader.exe / Thundersave.exe und Firesave.exe finden.
Ganz einfach: Die besagten Dateien sind kompilierte Batchdateien. Sie beinhalteten zus?tzlich noch einige andere Dateien – z.B. eine Datei, die Thunderbird oder Firefox vor dem Backup beendet – falls gew?nscht. Des Weiteren sind Com-Dateien enthalten, die die einzelnen Strings aus den Konfigurationsdateien auslesen. Um den ganzen Spass zus?tzlich zu minimieren, ist der Krempel auch noch stark mit UPX komprimiert.
Also, keine Sorge, alles sauber – oder h?lt man mich f?r so bl?d, hier unter meinem Namen Viren zu vertreiben? Daf?r nutze ich Tauschb?rsen und anonyme Homepages 😉
Testwillige k?nnen auch gerne einen Online Virenscanner um Rat fragen.
Warum ich das hier schreibe? Damit ich jedesmal als Antwort auf diesen Beitrag verlinken kann 🙂
Ich kenn Caschy schon als Virenschleuder…
Als er damals mit roter Nase (ohne Alloholeinfluss) in der Technik auftauchte uns als erstes nicht „guten Morgen“ sondern „HATSCHI!“ sagte…
😀
Das „Problem“ wird UPX sein. Denn die intelligenten *huestel* AV-Scanner ohne anstaendige Heuristik und Hook-Detection denken aus Prinzip, dass UPX-gepackte Dateien boese [tm] sind.
Aber seien wir doch mal ehrlich – du packst den mailicious-code doch in die Batch-Files, damit $USER sich netten VBS-Kram einfaengt und so ueber sein OE-Adressbuch Mails verschickt, die fuer deine Seite werben. *scnr* *duck*
:tongue:
Vielleicht profilaktisch bei jeder (entsprechenden) Verffentlichung einen Link zu diesem Beitrag setzen. Fr alle, die zu faul zur Benutzung der Suchfunktiion im Blog sind. 😉
Jaja, so sind dann alles angeblich Viren, oder ganz harte Programme, die dann warnen „Achtung, Programm versucht ein anderes zu öffnen“ – bei einer Installation mit anschließendem Start ja durchaus nichts ungewöhnliches…
Und zwar nicht nur
http://www.virustotal.com/
sondern auch
http://www.virscan.org/
und
http://virusscan.jotti.org/de/