Computerbeveiliging - Hoe je bad guys buiten de deur houdt

[Verwijderd]

24-06-2011, 15:44 door [Account Verwijderd], 15 reacties
[Verwijderd]
Reacties (15)
24-06-2011, 16:14 door SirDice
Het bestand is leeg, althans hier. Kan verder geen kwaad.

Het is een log file voor de Still Image Monitor. Deze wordt gebruikt voor scanners e.d.
24-06-2011, 16:19 door EDLIN
Nee dit is geen virus.
Sti_Trace.log is een bestand wat bij Windows hoort.
De melding is dus een "False positive" van Avast.
Ik denk dat Windows nu gewoon weer een nieuwe "Sti_Trace.log" aanmaakt.
24-06-2011, 17:37 door [Account Verwijderd]
[Verwijderd]
24-06-2011, 17:41 door SirDice
Door LwMw:
Door SirDice: Het bestand is leeg, althans hier. Kan verder geen kwaad.

Hoe kan ik zien of het bestand leeg is?
Als'ie 0 bytes groot is.

En wat als het bestand niet leeg is?
Dan staat er waarschijnlijk wat logging in.

Toch vind ik het raar, want ik scan iedere week en dit is de eerste keer dat ik die melding krijg.
Gewoon een false positive. Je bent overigens niet de enige als je op dat bestand googlet.
24-06-2011, 18:13 door EDLIN
Beste LwMw

Een False Positive betekent dat de virusscanner een vergissing heeft gemaakt.
Avast ziet hier dus een onschuldig bestand aan voor en virus,
Dat gebeurd wel vaker. Na een paar dagen weet Avast dat ze een vergissing hebben gemaakt en dan zal je de melding ook niet meer krijgen.
24-06-2011, 21:26 door Bitwiper
Door LwMw: Hoe kan ik zien of het bestand leeg is?
Start een Command Prompt (DOS box) en tik: dir c:\windows\sti_trace.log gevolgd door enter. Je ziet dan iets als:
C:\>dir c:\windows\sti_trace.log
Volume in drive C is RedmondMeuk
Volume Serial Number is DEAD-BEEF

Directory of c:\windows

2009-08-04 00:35 0 Sti_Trace.log
1 File(s) 0 bytes
0 Dir(s) 978,513,177,602,048 bytes free

C:\>_
Die 0 net voor Sti_Trace.log is de lengte.

Door LwMw: En wat als het bestand niet leeg is?
Start kladblok en open c:\windows\sti_trace.log - als je vanalles ziet maar het niet leesbaar is, zou het om malware kunnen gaan. Sluit kladblok weer.

Het volgende is alleen zinvol als het bestand groter is dan 0 bytes: start je webbrowser en ga naar http://www.virustotal.com/. Klik op de knop Browse... en voer in: c:\windows\sti_trace.log en druk dan op Open. Daarna klik je op de Send File knop waarna het bestand gescanned zal worden door meer dan 40 verschillende virusscanners. Hou je ons op de hoogte?
25-06-2011, 08:14 door [Account Verwijderd]
[Verwijderd]
25-06-2011, 10:51 door Anoniem
Start -> uitvoeren. en cmd typen (bij Windows 98, ME) is dit command.com
25-06-2011, 11:53 door Bitwiper
Door LwMw: Ik heb niet zo heel veel verstand van dit soort zaken, dus hoe kan ik een Command Prompt (DOS box) starten?
Start menu, zorg dat alle programma's worden uitgeklapt: dan vind je "Opdrachtprompt" onder "Bureau-accesoires". Zie het derde plaatje in http://windows.microsoft.com/nl-nl/windows-vista/The-Start-menu-overview.

Zelf gebruik ik altijd Engelstalige Windows versies, sorry voor de verwarring met Command Prompt.

Als je het bestand al hebt laten verwijderen, en het was echt malware, dan zou het teruggekomen kunnen zijn (maar dan had Avast dat waarschijnlijk wel weer gemeld). Echte malware verstopt zich vaak op meerdere plaatsen, zodra je er 1 van weghaalt nemen andere exemplaren de plaats weer in. Daarbij kan het bestand ook een andere naam krijgen.

Overigens vermoed ik, net als anderen hierboven, dat het om een false positive gaat; als je googled naar Sti_Trace.log avast dan zie je veel vergelijkbare meldingen. Echter dit soort meldingen zomaar negeren is niet verstandig. Als ik malwaremaker was, en mijn malware-dropper zou op jouw systeem detecteren dat jij Avast draait, dan zou ik de malware in "Sti_Trace.log" verstoppen.
26-06-2011, 12:26 door [Account Verwijderd]
[Verwijderd]
26-06-2011, 15:59 door Bitwiper
Door LwMw: Ik heb even gekeken met de opdrachtprompt en er kwam een 0 net voor Sti_Trace.log. Kan ik hieraan (altijd) zien of het om malware c.q. virus etc. gaat?
Niet voor 100%. Als de met DIR zichtbare lengte groter dan 0 is, zou er natuurlijk malware in het bestand kunnen zijn opgeslagen. Maar zelfs als de lengte 0 is, of te laag om redelijkerwijs executable code te bevatten, zou er toch malware in opgeslagen kunnen zijn, maar dat is een wat ingewikkeld verhaal.

Op NTFS partities (en dat is zo goed als zeker het type filesysteem waar jouw C: drive mee geformatteerd is) bestaat elk bestand op je schijf uit meerdere "streams". Zo heeft elk bestand een stream waarin permissies worden opgeslagen (bijv. wie mag het bestand lezen, wijzigen, wissen of, als het een uitvoerbaar bestand betreft, opstarten). De bestandslengte die je ziet met het "dir" commando is van de "normale data". Naast die normale data zijn zogenaamde "alternate data streams" of ADS mogelijk. Data die daarin wordt opgeslagen zie je niet terugkomen in de bestandslengte. Meer info over ADS vind je hier (Engelstalig): http://www.heysoft.de/en/information/ntfs-ads.php?lang=EN.

Echter, ik er is bij mijn weten maar weinig malware die gebruik maakt van alternate data streams. Daar zou ik me niet zoveel zorgen over maken.
Het bestand is echter wel weer terug te vinden op de C schijf, alleen als ik hem open, komt er verder geen tekst te staan. Dus het is geen malware etc. als ik het goed begrijp. Heb er trouwens ook geen melding van Avast over gekregen. Stel dat ik de pc weer scan en ik krijg die melding weer, is het dan wel een malware of iets dergelijks? En wat kan ik dan het beste doen, behalve verwijderen?
Eenmalig een andere/tijdelijke virusscanner gebruiken, bijv. de gratis scanner van Microsoft: http://www.microsoft.com/security/scanner/nl-nl/default.aspx. Dit kan nu sowieso geen kwaad in jouw situatie (als je vaste viruscanner een melding gegeven heeft waabij je niet goed weet of het een fals positive betrof).

Ook ben ik even gaan kijken op jouw link van http://www.virustotal.com/ en ik heb het bestand verzonden, alleen het waren 0 bytes (gaf die aan in de opdrachtprompt). Is het erg dat ik dit heb verzonden of kan het geen kwaad? Ben wat dat betreft niet zeker van mijn zaak.
Het verzenden van een bestand van 0 bytes lang heeft geen zin, dan valt er niets te scannen.
Als het bestand wel bytes had, was deze dan gelijk gaan scannen of hoe werkt die site eigenlijk?
Ja, dan zal die site het bestand scannen. Daarbij wordt het bestand door 42 of 43 bekende virusscanners gescanned. Het resultaat kan er dan uitzien als volgt: http://www.virustotal.com/file-scan/report.html?id=be6680760b802e4e172de9c3a5e08d41e79b410c2b707ac32a890d8d11fc7d3a-1309057896 - dit is een voorbeeld van een nep flashplayer update die iemand vandaag nog naar virustotal heeft geupload. Nb. dat Avast deze nog niet detecteert terwijl andere scanners dit wel doen, is geen reden tot zorg over Avast. Bij andere malware kan de situatie weer net andersom zijn (Avast wel detectie en bijv. Symantec niet).
26-06-2011, 23:28 door Ilja. _V V
Door Bitwiper: Het resultaat kan er dan uitzien als volgt: http://www.virustotal.com/file-scan/report.html?id=be6680760b802e4e172de9c3a5e08d41e79b410c2b707ac32a890d8d11fc7d3a-1309057896 - dit is een voorbeeld van een nep flashplayer update die iemand vandaag nog naar virustotal heeft geupload.
Da's dan weer lekker dan, Bitwiper! Heb je ondertussen al enig idee hoe je dat kan herkennen, of ben je intussen er al een onderwerp over aan het schrijven?

In ieder geval excuses voor deze - mijn - TopicHijack... ;-)
27-06-2011, 00:09 door Bitwiper
Door Ilja. _\\//: Da's dan weer lekker dan, Bitwiper! Heb je ondertussen al enig idee hoe je dat kan herkennen, of ben je intussen er al een onderwerp over aan het schrijven?
Herkennen: vertrouwen op antivirus is absoluut onvoldoende. Kijk maar eens hier: http://amada.abuse.ch/recent.php: op dit moment staan daar, voor vandaag ontdekte malware, onder de kolom "Virustotal" een aantal links (alleen die met x/42 verwijzen naar virustotal analyse pagina's).

Van de malware die bij virustotal is geanalyseerd is de score (momenteel in die pagina) achtereenvolgens: 2/42, 3/42, 4/42, 4/42, 3/42 en 9/42 (voor de liefhebbers staan de URL's onderaan deze bijdrage). Dramatisch dus.

Vergelijkbare resultaten vind je door op http://forums.malwarebytes.org/index.php?showforum=51 naar de VT analyses van recent gevonden malware te kijken.

Conclusie: virusscanners zijn totaal onbetrouwbaar voor het detecteren van met name drive-by-malware. Als je uitvoerbare code downloadt waar je aan twijfelt, laat het dan een paar dagen staan en stuur het naar virustotal voordat je het start.

In het algemeen: hou je systeem gepatched, log niet in als admin (tenzij echt nodig) en laat je niet misleiden door onzin dat je een nieuwe flashplayer/codec o.i.d. nodig zou hebben om bepaalde content te bekijken. Als je MSIE gebruikt, check dan mijn bijdrage in https://secure.security.nl/artikel/37480/1/Grootschalig_misbruik_van_Flash_Player-lek.html, met dank aan jou voor de tip!

2/42 http://www.virustotal.com/file-scan/report.html?id=e715903f2ef72d0c5fb49d034caa5c988fc76303977fb2b1104364c06811216b-1308896355
3/42 http://www.virustotal.com/file-scan/report.html?id=f530c4be8ee7d32716fc1db7e9295110e5dfb207bf2f29794df0d20ccfe4c1e9-1308993341
4/42 http://www.virustotal.com/file-scan/report.html?id=e5e8ded7b1793cd37356198a360d97df9d5778b6847c0a22e1397d662ae447b4-1309006204
4/42 http://www.virustotal.com/file-scan/report.html?id=4bdeb8b408e07fa99e570c4e1be9e54bf666e1ec836782d97d6e337a1eaffcac-1309008210
3/42 http://www.virustotal.com/file-scan/report.html?id=e7b6d736338fc0680dd356102dfd4cefe3654160fb1ebfd2878d643c16c12979-1308842596
9/42 http://www.virustotal.com/file-scan/report.html?id=e1c2f385c91c7f7e72d257be1a1980f949b870691549b36e8ca781c1cbb3d4b3-1308938670
29-06-2011, 18:07 door [Account Verwijderd]
[Verwijderd]
30-06-2011, 06:20 door Turkdale
Zoals meerderen aangeven -> http://www.safer-networking.org/nl/faq/6.html
Het = GEEN virus.
Laat het bestandje staan of verwijder het ?
Het doet geen vlieg kwaad, dus jou ook niet :)
En je kan gerust MSN'en want MSN = GEEN bron van virussen zolang je niet van ieder een bestand accepteert en opent ;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.