Discussion:
firefox.exe bei Virustotal: eSafe meldet Fehler
(zu alt für eine Antwort)
Stephan Gerlach
2010-11-20 01:34:40 UTC
Permalink
[Vorsicht vor dem Crosspost]

Neulich bei Rechner mit Firefox 2 erlebt:

Firefox startet nach dem Klick auf die Verknüpfung auf dem Desktop nicht
sofort, sondern für ca. 3 Sekunden wird die sinngemäße Meldung
"Fehlende Verknüpfung, firefox.exe wird gesucht"
angezeigt. Dann startete der Firefox normal und lief ohne
Auffälligkeiten. Auf Verdacht habe ich dennoch die firefox.exe mal bei
Virustotal hochgeladen. Ergebnis (aus dem Gedächtnis):
Genau 1 der ca. 40 Antivirenprogramme meldete einen Befall mit der
Malware(?)

"Win32.heuristic.co2"

Konkret war es das Antivirenprogramm namens eSafe, was die Meldung
lieferte. Google lieferte zu dieser Malware leider wenig bis überhaupt
nichts Aussagekräftiges; das einzig halbwegs Verwertbare war diese Seite
hier
<http://webcache.googleusercontent.com/search?q=cache:n1rRMU17IoUJ:de.pokerstrategy.com/forum/thread.php%3Fgoto%3Dnextnewest%26threadid%3D541101+firefox+%22win32.heuristic.co2%22&cd=1&hl=de&ct=clnk&gl=de>.
Die digitale Signatur der firefox.exe ist übrigens "lesbar", obwohl das
bei Malware AFAIK ja nicht unbedingt was heißen muß.

Kann jemand mit der Bezeichnung der von eSafe gefundenen Malware was
anfangen? Bei Gelegenheit werde ich versuchen, eine firefox.exe mit
identischer Versionsnummer, aber aus anderer Quelle, bei Virustotal
hochzuladen.
--
Eigentlich sollte Brain 1.0 laufen.
gut, dann werde ich mir das morgen mal besorgen...
(...Dialog aus m.p.d.g.w.a.)
Martin Freitag
2010-11-20 05:37:10 UTC
Permalink
Post by Stephan Gerlach
[Vorsicht vor dem Crosspost]
Scherzkeks, dann setz doch ein f'up. ;-)
Post by Stephan Gerlach
Auffälligkeiten. Auf Verdacht habe ich dennoch die firefox.exe mal bei
Genau 1 der ca. 40 Antivirenprogramme meldete einen Befall mit der
Malware(?)
"Win32.heuristic.co2"
[...]
Kann jemand mit der Bezeichnung der von eSafe gefundenen Malware was
anfangen? Bei Gelegenheit werde ich versuchen, eine firefox.exe mit
identischer Versionsnummer, aber aus anderer Quelle, bei Virustotal
hochzuladen.
Das ist ganz offensichtlich ein heuristischer Treffer, dem oftmals
keinerlei große Bedeutung beigemessen werden braucht. (v.a. nicht, wenn
du ein einziger Scanner Alarm schlägt)
Ggf. lasse dir einfach die Hash der Datei geben bzw. kopiere sie von
einem anderen Rechner, um zu vergleichen. Nützlich unter Windows ist
hier z.B. Hastab: http://beeblebrox.org/
Gruß

Martin

PS: Ich lese de.comp.security.virus nicht. ;-)
--
() ascii ribbon campaign - against html e-mail
/\ www.asciiribbon.org - http://www.asciiribbon.org/index-de.html
Stephan Gerlach
2010-11-21 01:57:51 UTC
Permalink
Post by Martin Freitag
Post by Stephan Gerlach
[Vorsicht vor dem Crosspost]
Scherzkeks, dann setz doch ein f'up. ;-)
Wollte ich. Aber wie üblich konnte ich mich nicht entscheiden, wohin...
Post by Martin Freitag
Ggf. lasse dir einfach die Hash der Datei geben bzw. kopiere sie von
einem anderen Rechner, um zu vergleichen. Nützlich unter Windows ist
hier z.B. Hastab: http://beeblebrox.org/
Danke für den Tip, aber ich habe hier schon HexeditMX. Ich hoffe, das
tut's auch :-) .
--
Post by Martin Freitag
Eigentlich sollte Brain 1.0 laufen.
gut, dann werde ich mir das morgen mal besorgen...
(...Dialog aus m.p.d.g.w.a.)
Stephan Gerlach
2010-11-22 23:06:14 UTC
Permalink
Post by Martin Freitag
Post by Stephan Gerlach
[Vorsicht vor dem Crosspost]
Scherzkeks, dann setz doch ein f'up. ;-)
Hab' deins jetzt mal wegen durchaus gegebenen Themenbezugs zu mozilla
ignoriert.
Post by Martin Freitag
Post by Stephan Gerlach
Auf Verdacht habe ich dennoch die firefox.exe mal bei
Genau 1 der ca. 40 Antivirenprogramme meldete einen Befall mit der
Malware(?)
"Win32.heuristic.co2"
[...]
Kann jemand mit der Bezeichnung der von eSafe gefundenen Malware was
anfangen?
[...]
Post by Martin Freitag
Das ist ganz offensichtlich ein heuristischer Treffer, dem oftmals
keinerlei große Bedeutung beigemessen werden braucht. (v.a. nicht, wenn
du ein einziger Scanner Alarm schlägt)
Habe nun eine andere firefox.exe mit identischer Versionsnummer von
einem anderen Rechner aus hochgeladen zu Virustotal. Und das (IMO
erfreuliche) Ergebnis:
Genau 1 der ca. 40 Antivirenprogramme, nämlich eSafe, meldete einen
Befall mit
"Win32.heuristic.co2".

Also entweder ein sehr unwahrscheinlicher Fall, daß beide firefox.exe's
mit exakt derselben Malware befallen sind. Oder aber ein Fehlalarm :-) .
--
Post by Martin Freitag
Eigentlich sollte Brain 1.0 laufen.
gut, dann werde ich mir das morgen mal besorgen...
(...Dialog aus m.p.d.g.w.a.)
Christian Steins
2010-12-23 17:09:06 UTC
Permalink
Post by Stephan Gerlach
Auf Verdacht habe ich dennoch die firefox.exe mal bei
Genau 1 der ca. 40 Antivirenprogramme meldete einen Befall mit der
Malware(?)
"Win32.heuristic.co2"
Na da siehste mal wie präzise diese Heuristiken (ich nenne sie
"Ratemechanismen") funktionieren.

Christian
Claus Reibenstein
2010-12-23 20:21:19 UTC
Permalink
Post by Christian Steins
Na da siehste mal wie präzise diese Heuristiken (ich nenne sie
"Ratemechanismen") funktionieren.
http://de.wikipedia.org/wiki/Heuristik

Gruß. Claus
Juergen Ilse
2010-12-23 22:06:37 UTC
Permalink
Hallo,
Post by Christian Steins
Post by Stephan Gerlach
Auf Verdacht habe ich dennoch die firefox.exe mal bei
Genau 1 der ca. 40 Antivirenprogramme meldete einen Befall mit der
Malware(?)
"Win32.heuristic.co2"
Na da siehste mal wie präzise diese Heuristiken (ich nenne sie
"Ratemechanismen") funktionieren.
Ich habe auch mal erlebt, dass ein Virusscanner einen Befall eines
IOS-Images fuer eine cisco828 (CPU ist da eine PPC-Variante) mit
einem Windows-Virus gemeldet wurde (was aus ganz offensichtlichen
Gruenden voelliger Humbug ist, da es sich noch nicht einmal um ein
Windows-Executable handelte). Und nein, das IOS-Image wurde nicht
durch irgendwelche Malware veraendert, denn es lief auch noch auf
der Cisco828 ...

Tschuess,
Juergen Ilse (***@usenet-verwaltung.de)
--
Ein Domainname (auch wenn er Teil einer Mailadresse ist) ist nur ein Name,
nicht mehr und nicht weniger ...
gUnther nanonüm
2010-12-24 23:21:36 UTC
Permalink
Post by Christian Steins
Post by Stephan Gerlach
Auf Verdacht habe ich dennoch die firefox.exe mal bei
Genau 1 der ca. 40 Antivirenprogramme meldete einen Befall mit der
Malware(?)
"Win32.heuristic.co2"
Na da siehste mal wie präzise diese Heuristiken (ich nenne sie
"Ratemechanismen") funktionieren.
Hi,
und zu Recht. Firefox verwaltet mehrere Webzugriffe zugleich, vermag
unsichtbare Fenster zu öffnen, verschlüsselt sich seine Dateien selbst und
kann in bestimmten Verzeichnissen beliebig schreiben. Was fehlt dem noch zum
Virus? Ach ja, er hat ein Fenster zuviel...
--
mfg,
gUnther
Claus Reibenstein
2010-12-26 14:47:47 UTC
Permalink
gUnther nanonüm schrieb:
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

Wer?
Post by gUnther nanonüm
und zu Recht. Firefox verwaltet mehrere Webzugriffe zugleich, vermag
unsichtbare Fenster zu öffnen, verschlüsselt sich seine Dateien selbst und
kann in bestimmten Verzeichnissen beliebig schreiben. Was fehlt dem noch zum
Virus? Ach ja, er hat ein Fenster zuviel...
Dummschwätzer.

Gruß. Claus
Juergen P. Meier
2010-12-27 06:12:31 UTC
Permalink
["Followup-To:" header set to de.comp.security.virus.]
Post by Claus Reibenstein
Post by gUnther nanonüm
und zu Recht. Firefox verwaltet mehrere Webzugriffe zugleich, vermag
unsichtbare Fenster zu öffnen, verschlüsselt sich seine Dateien selbst und
kann in bestimmten Verzeichnissen beliebig schreiben. Was fehlt dem noch zum
Virus? Ach ja, er hat ein Fenster zuviel...
Dummschwätzer.
Es hat die Probleme der Heuristischen Analyse voellig korrekt
dargestellt.

Die meisten AV-Hersteller pflanzen ihren Heuristiken eine mehr oder
weniger primitiv gestaltete White-List ein, die z.B. wenn ein Virus oder
Schadprogramm eine passsende Code-Signatur eingebaut hat dafuer
sorgt, dass die Heuristik auch dort jaemmerlich versagt.

Dafuer schlaegt sie dann nicht mehr beim Webbrowser, Download-Tool
oder Fernwartungsprogramm an.

ad Absurdum

Juergen
--
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems. (Bruce Schneier)
Loading...