myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Computer & Technik > Windows & Software > Software
Seite neu laden

Adobe Photoshop 2024 Dropper & T*rojan in Aktivierung

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 17.01.24, 16:21   #1
myli
Anfänger
 
Registriert seit: Sep 2009
Beiträge: 7
Bedankt: 0
myli ist noch neu hier! | 0 Respekt Punkte
Standard Adobe Photoshop 2024 Dropper & T*rojan in Aktivierung

Servus,

ich bin mir nicht sicher, wo es gepostet werden sollte und entschuldige mich, falls falsch, allerdings habe ich heute bemerkt, dass bei der Nutzung von folgendem (und auch einige andere des selben Mitglieds) ein D*ropper geladen wird, welcher u.a. einen R*AT ausführt, welcher zu einer IP in Frankreich verbindet.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Ebenso führt die Aktivierung (AdobeGenP.exe) folgenden Powershell code (B*ase64 encoded und File obfuscated) aus.

Add-MpPreference -ExclusionPath @($env:UserProfile,$env:SystemDrive) -Force

Der R*at tarnt sich kurzfristig unter \AppData\Local\Wbnuonp.exe, welches dann einen Zufallsnamen nutzt und in %appdata% mit Autostart hinterlegt wird.

Die Datei wird getarnt als "Google Chrome".

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Der T*rojaner selbst verbindet zu folgender IP

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]


Falls der Post unerwünscht, bitte löschen
myli ist offline   Mit Zitat antworten
Ungelesen 17.01.24, 16:32   #2
Elke_freshmind
Super Moderatorin
 
Registriert seit: Aug 2018
Beiträge: 9.891
Bedankt: 57.295
Elke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt PunkteElke_freshmind leckt gerne myGully Deckel in der Kanalisation! | 439115777 Respekt Punkte
Standard

Hi.
1. Wenn etwas verdächtig ist, den Meldebutton klicken, vernünftige Erklärung dabei, reicht. Wir kümmern uns dann.
2. Bitte lesen:
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
3. Ich werde nun den Uploader anschreiben.

Edit:
Der Uploader hat sich gemeldet.
Ich warte auf weitere Rückmeldung.
__________________
PURE WERBUNG
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Elke_freshmind ist offline   Mit Zitat antworten
Ungelesen 18.01.24, 08:57   #3
sven.O
H4CK3R xD
 
Registriert seit: Jan 2015
Beiträge: 562
Bedankt: 3.714
sven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punkte
Standard

Zitat:
Zitat von myli Beitrag anzeigen
Servus,

ich bin mir nicht sicher, wo es gepostet werden sollte und entschuldige mich, falls falsch, allerdings habe ich heute bemerkt, dass bei der Nutzung von folgendem (und auch einige andere des selben Mitglieds) ein D*ropper geladen wird, welcher u.a. einen R*AT ausführt, welcher zu einer IP in Frankreich verbindet.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Ich habe den Patch GenP v3.2.1 auf Viren getestet und dort ist nichts aufgefallen.
Nun habe ich diesen Patch nochmal in einer VM getestet.

Wenn du den Patch startest, hast du ja verschiedene Optionen.
Vermutlich hast du dabei auch die Option "Pop-Up" angeklickt.

Diese ist allerdings für die Adobe Photoshop Version völlig uninteressant.
Wenn man den Patch richtig anwendet läuft Photoshop auch ohne den Button "Pop-Up" anzuwählen.
Der "Pop-Up" Button ist außschließlich für die "Substance" -Versionen von Adobe gedacht
und nimmt Einträge in die Firewall vor.
Deshalb bekommst du diese Meldungen.

Ansonsten, wie immer.
Wenn du zu dem Patch kein Vertrauen hast, benutze ihn nicht. Dann kannst du aber auch nichts freischalten.

Und grundsätzlich zu allen Angeboten:
Wenn es nicht genau dabei steht, beim Installieren und Benutzen von Angeboten mit crack, Patch oder was auch immer:
Internet trennen!!!


Gruß, sven.O
sven.O ist offline   Mit Zitat antworten
Ungelesen 18.01.24, 10:22   #4
myli
Anfänger
 
Registriert seit: Sep 2009
Beiträge: 7
Bedankt: 0
myli ist noch neu hier! | 0 Respekt Punkte
Standard

Servus Sven, deswegen habe ich die any.run links zugesendet, damit es selbst in der vm angeguckt werden kann.

Ich habe es auf zwei physischen Systemen getestet und bei beiden ist das der Fall.

Add-MpPreference -ExclusionPath @($env:UserProfile,$env:SystemDrive) -Force

und das sieht definitiv nicht aus, als würde es nur Firewall-Attribute hinzufügen ;-)

Ich kann dir auch gerne die gedroppten Files zusenden, damit du es selbst analysieren kannst.



Edit: komischerweise wird .run als censored word erkannt.
myli ist offline   Mit Zitat antworten
Ungelesen 18.01.24, 10:28   #5
myli
Anfänger
 
Registriert seit: Sep 2009
Beiträge: 7
Bedankt: 0
myli ist noch neu hier! | 0 Respekt Punkte
Standard

Ich kann das obere nicht mehr bearbeiten.
Anbei noch eine Datei die danach noch gedroppt wurde. Man achte auf Connections.

Eventuell ist es auch ein Fake-Lizenzserver, allerdings etwas merkwürdig.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] .any. run/tasks/be310c71-d838-4dba-a458-760140ab315f/
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
myli ist offline   Mit Zitat antworten
Ungelesen 18.01.24, 11:54   #6
sven.O
H4CK3R xD
 
Registriert seit: Jan 2015
Beiträge: 562
Bedankt: 3.714
sven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punktesven.O leckt gerne myGully Deckel in der Kanalisation! | 59272557 Respekt Punkte
Standard

Zitat:
Zitat von myli Beitrag anzeigen
Ich kann das obere nicht mehr bearbeiten.
Anbei noch eine Datei die danach noch gedroppt wurde. Man achte auf Connections.

Eventuell ist es auch ein Fake-Lizenzserver, allerdings etwas merkwürdig.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] .any. run/tasks/be310c71-d838-4dba-a458-760140ab315f/
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Dir sollt schon klar sein das die Software Unternehmen was dagegen haben wenn sich die User mit nem Patch, KeyGen oder dll-Crack einfach so die Software freischalten können.

Also was machen solche Softwarehäuser (Unternehmen A)!? Gehen zu Software Unternehmen B, C, D (AntiVirus-Software) und bezahlen diese damit die Cracks, Patch, KeyGens usw. als böses Hacker-tool, Rootkit, Virus, Würmer oder weiß der Geier ekannt werden.


Gruß, sven.O
sven.O ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:34 Uhr.


Sitemap

().