Sturmbot kommt wieder

OnkelOrdi

Lt. Junior Grade
Registriert
Dez. 2007
Beiträge
414
Hey Leute!
Ich habe gerade diese Meldung gelesen:
http://www.heise.de/security/meldung/Der-Sturm-kommt-wieder-988703.html
Wie man lesen kann sind die P2P Funktionen aus dem Code genommen worden. Kann mir das einer erklären? Vor einiger Zeit hab ich mich mit Computersecurity mal etwas intensiver auseinandergesetzt und da war eben eine recht neue Entwicklung P2P routinen um das Botnetzwerk-Netzwerk gegen den Ausfall von C&C Servern resistenter zu machen. Warum also sind dann die P2P Funktionen verschwunden wenns auch bei Conficker doch so gut funktioniert hat?

mfg ordi
 
Nicht alle Conficker-Versionen haben P2P-Fähigkeiten gehabt. Die beiden dominanten Verbreitungswege waren Wechseldatenträger und die Windows-Schwachstelle, d.h. durch Infektion innerhalb von Netzwerken, zum Download wurde HTTP benutzt.

du musst bedenken, dass AV-Programme mittlerweile auch verstärkt Torrent-Clients und ähnliches mit Vorsicht behandeln; da reduziert das Weglassen von P2P-Fähigkeiten das Risiko, dass die Malware verhaltensbasiert erkannt wird. Außerdem baut jeder Rechner mit Internetverbindung regelmäßig HTTP-Verbindungen auf. Die P2P-Ports nutzen hingegen nicht alle; insofern würde solcher Netzwerkverkehr auffallen.
 
Also die Idee mit der Verhaltensanalyse ist wirklich nachvollziehbar. Und du hast auch bei Confiker recht, denn nur die D Version hat das P2P System mit an Bord. Haben jetzt eigentlich schon alle gängigen AV Apps verhaltens-basierte Malewaredetection?
Eigentlich ist die Frage schon beantwortet... thx :)

mfg ordi
 
OnkelOrdi schrieb:
Haben jetzt eigentlich schon alle gängigen AV Apps verhaltens-basierte Malewaredetection?
meines Wissens haben alle erhältlichen (freeware wie kommerziellen) AV-Programme proaktive (=verhaltensbasierte) Erkennungsmethoden ... wobei sich bei der Effizienz die Geister scheiden; denn WENN False Alarms ausgelöst werden, dann i.d.R. von proaktiven Komponenten oder von heuristischen Analysen. Da heißt es dann am Ende meistens: Proaktive Erkennungsleistung vs. False Alarms-Quote
 
Zuletzt bearbeitet:
Scheinweltname schrieb:
meines Wissens haben alle erhältlichen (freeware wie kommerziellen) AV-Programme proaktive (=verhaltensbasierte) Erkennungsmethoden ...
ClamWin und BitDefender Free haben sowas nicht, da beides reine On-Demand-Scanner sind. Avira Free hat es ebenfalls nicht.
 
Zurück
Oben