Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: nodejs-Malware: FireHooker/DownloadProtect

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 07.10.2020, 16:17   #1
M-K-D-B
/// TB-Ausbilder
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Das einzige Tool, das diese Malware seit Beginn des neuen "Ausbruchs" auflistet, ist FRST.
Ich hatte den Task damals (Anfang 2019) gemeldet, als es mir aufgefallen war.
Ich muss mal farbar ansprechen, ob er uns die Argument-Zeile aus dem Task auch noch auslesen kann...

Andererseits will ich mir gar nicht ausmalen, wie viele Hunderte/Tausende deutsche Nutzer sich mit dieser infizierten audacity.exe Malware auf den PC geholt haben und bis jetzt nichts davon wissen...

Alt 07.10.2020, 23:02   #2
LordSoth
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Könnt ihr mir bitte mal mit der Begrifflichkeit Adware vs. Malware helfen, so wie ihr das hier verwendet.

Bisher definiere ich so:
Adware: lästig, aber im Grunde harmlos
Malwäre: Lange unauffällig aber dann echt gefährlich/teuer/schmerzhaft

Der Thread heißt aber schon:
Zitat:
nodejs-Malware: FireHooker/DownloadProtect
Das aktuelle Thema mit Firehooker nennt ihr hier aber oft "Adware".

Während ich mit MKDB an meinem Rechner dran war und sicher auch zwischendurch mal kein AV aktiv war (Avira deinstalliert, MSD "gehemmt"), hat der Firehooker scheinbar weitere scheduled tasks bei mir eingehängt. "Bitlocker" ist hier vermutlich nur Tarnung, oder?

Zitat:
Task: {667785F6-A029-42EE-829E-E8F0F8EBADD3} - System32\Tasks\Windows-Prozessaktivierungsdienst Peernetzwerkidentitäts-Manager USB => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
Task: {707BB486-E267-4C29-893D-E6E180FA0989} - System32\Tasks\BitLocker-LaufwerkverschlüsselungsdienstfürAnwendungsinformationen => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
Wenn man AD.Firehooker.BU weiter werkeln lassen würde, wäre das dann nur "lästig" oder eher "gefährlich"? Was könnte diese ?Adware? denn schlimmstenfalls anstellen? Malware nachladen? Der Mechanismus selbst scheint ja gemäß des bereits zitierten Trendmicro Blogs zu mehr zu taugen.

Nachtrag:
Wenn die jeweilige AV-Engine außer Gefecht gesetzt wird, wird es zumindest indirekt sozusagen als Kollateralschaden gefährlich. Auch wenn die "Adware" selbst nur lästig ist.
Zitat:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Beschränkung <==== ACHTUNG
Bei mir scannte der MSD bei manuell gestartetem Scan gerade mal 9 Files, weil C:\ komplett ausgeschlossen war.
__________________


Alt 08.10.2020, 10:36   #3
webwatcher
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von LordSoth Beitrag anzeigen
Bisher definiere ich so:
Adware: lästig, aber im Grunde harmlos
Malwäre: Lange unauffällig aber dann echt gefährlich/teuer/schmerzhaft
Die Abgrenzung ist unscharf. Nicht immer ist auf Anhieb zu erkennen zu welcher
Kategorie es genau gehört. Es ist mir auch nicht klar, ob es 2015-2019 ( mit demselben Namen) derselbe Type ist.
https://www.trojaner-board.de/174101...-gefunden.html

https://www.2-spyware.com/remove-tra...hooker-bu.html
Zitat:
TR/AD.FireHooker.BU is the name of an unidentified adware infection that might reside in various places on a Windows system, as well as the web browser.
https://en.wikipedia.org/wiki/Trojan.Win32.FireHooker
Zitat:
Trojan.Win32.FireHooker or Trojan:Win32/FireHooker is the definition (from Kaspersky Labs) of a Trojan downloader, Trojan dropper, or Trojan spy created for the Windows platform. [1] Its first known detection goes back to September, 2015, according to the AVV Trend Micro.
und wieder einer, mal sehen wie lang das geht:
https://www.trojaner-board.de/200086...ml#post1741517
Zitat:
Zitat von MathiGEO
Avira meldet seit dem 30.09 jeden Tag um 16:00 Uhr den Fund von "TR/AD.FireHooker.BU". Ich habe einige Tage zuvor OBS, Audacity, DaVinci Resolve und GIMP installiert.
__________________
__________________

Alt 08.10.2020, 16:12   #4
M-K-D-B
/// TB-Ausbilder
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von LordSoth Beitrag anzeigen
Könnt ihr mir bitte mal mit der Begrifflichkeit Adware vs. Malware helfen, so wie ihr das hier verwendet.

Bisher definiere ich so:
Adware: lästig, aber im Grunde harmlos
Malwäre: Lange unauffällig aber dann echt gefährlich/teuer/schmerzhaft
Malware ist der Überbegriff für jegliche Art von Schadsoftware und beinhaltet alles... von harmloser Adware, über Spyware, Trojaner, Keylogger, Würmer, Viren, etc. bis zum sehr gefährlichen Rootkit.

PUP/PUA (Potentially Unwanted programs/Potentially Unwanted Application) gibt es auch noch... für mich ist das eine "abgeschwächte Form" der Adware, die oft über Drittanbieter-Software ungewollt mit auf dem Rechner kommt, das System verlangsamen und selbst weitere PUP/PUA nachladen kann.


Die "Nodejs-Malware" lädt weitere Adware/PUP nach, z. B. DownloadProtect.
Was es sonst noch macht, kann ich dir nicht sagen... daher ist auch eine genaue Eingruppierung schwer.

Alt 08.10.2020, 13:54   #5
MathiGEO
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Ok, die Beiträge waren definitiv aufschlussreich. Ich verstehe jetzt immerhin etwas besser worum es geht. Werde logischerweise trotzdem nix selbst verändern weil ich offenkundig überhaupt keine Ahnung habe was ich mache.
Hätte mir in Retrospektive allerdings auch selbst denken müssen das der Download von Audacity nicht auf einer deutschen Website angeboten wird.


Alt 08.10.2020, 14:52   #6
webwatcher
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



h**ps://www.audacity.de/
Kontakt=Impressum dieser Verseuchungsseite ist ein Bild.
für Google abgetippt:
Zitat:
iWeb Media Ltd.

CEO: Marco Mercieca
International House, Mdina Road
BRK 3000 Birkirka
Malta

Email: info@iweb-media.net
Phone: +356 222 632 20
Dank DENIC ist der Registrant de facto anonym

https://protipps24.com/de/impressum/
Zitat:
Ads Optimizer Pro Ltd
International House, Mdina Road, Mriehel
BKR
3000 Birkirkara

Handelsregister: C62366
Registergericht: Amtsgericht Valetta

Vertreten durch die Geschäftsführer:
Marco Mercieca
und weiter gehts https://aop-ltd.com/imprint/
__________________
--> nodejs-Malware: FireHooker/DownloadProtect

Geändert von webwatcher (08.10.2020 um 14:59 Uhr)

Alt 08.10.2020, 16:32   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Müssen wir eigentlicher unebdingt die nodejs Ordner und Registryobjekte mit FRST aus dem System kloppen? Die nodejs selbst ist ja keine Malware und nach meinem gestrigen Test hab ich im Startmenu sogar einen uninstall Eintrag für nodejs gefunden
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.10.2020, 16:39   #8
M-K-D-B
/// TB-Ausbilder
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von cosinus Beitrag anzeigen
Müssen wir eigentlicher unebdingt die nodejs Ordner und Registryobjekte mit FRST aus dem System kloppen? Die nodejs selbst ist ja keine Malware und nach meinem gestrigen Test hab ich im Startmenu sogar einen uninstall Eintrag für nodejs gefunden
Den Uninstall-Eintrag findet man aber nicht in jedem Thema... eher fast nirgends.
Ich hau alles weg, weil es für mich PUP ist.

Alt 08.10.2020, 16:50   #9
webwatcher
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Mal eine kommerzielle Frage: Auf welchem Weg/wie profitieren/kassieren diese Typen?

Die machen das doch nicht für lau.
__________________
Glaub ja nicht, was du denkst, wer ich bin

Alt 08.10.2020, 16:56   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von webwatcher Beitrag anzeigen
Mal eine kommerzielle Frage: Auf welchem Weg/wie profitieren/kassieren diese Typen?

Die machen das doch nicht für lau.
Kommt drauf an, was die mit dieser malware überhaupt erreichen wollen. Erpressungsversuche durch Verschlüsselungen scheinen es ja noch nicht bisher zu sein.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.10.2020, 17:10   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von M-K-D-B Beitrag anzeigen
Den Uninstall-Eintrag findet man aber nicht in jedem Thema... eher fast nirgends.
Ich hau alles weg, weil es für mich PUP ist.
Manche haben aber nodejs drauf, weil sie es wirklich brauchen. Zerkloppt man dann nicht deren legitime Installation?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.10.2020, 18:05   #12
LordSoth
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von cosinus Beitrag anzeigen
Manche haben aber nodejs drauf, weil sie es wirklich brauchen. Zerkloppt man dann nicht deren legitime Installation?
Bei mir war nodejs auch erst nach der audacity.exe Installation da. Das scheint der wahrscheinlichste Fall zu sein, wenn man dem bereits öfters zitierten TrendMicro Blog Glauben schenken darf.

Zitat:
The use of Node.js is an unusual choice for malware authors writing commodity malware, as it is primarily designed for web server development, and would not be pre-installed on machines likely to be targeted. However, the use of an uncommon platform may have helped evade detection by antivirus software.
Mann könnte ja abfragen, ob jemand die node.exe kennt und braucht. Wenn die Antwort "Was brauch ich?" lautet, kann's weg.

Geändert von LordSoth (08.10.2020 um 18:06 Uhr) Grund: Korrektur

Alt 08.10.2020, 18:09   #13
webwatcher
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von LordSoth Beitrag anzeigen
Mann könnte ja abfragen, ob jemand die node.exe kennt und braucht. Wenn die Antwort "Was brauch ich?" lautet, kann's weg.
Glaube kaum, dass die jemand braucht
http://deinstallierenvonspyware.blog...einfachen.html
Zitat:
Was wissen Sie über Node.exe Miner?
In diesen Computertechnologien wächst die Virusinfektion schnell. Unter allen Systeminfektionen, Node.exe Miner Ist eine der häufigsten Infektionen, die von der Anzahl der Computer-Nutzer Opfer wurde. Speziell wurde es von einem Team von Cyber-Hackern entworfen und erstellt, zusammen mit der alleinigen Absicht, Online-Einnahmen aus dem unschuldigen Benutzer zu verdienen. Um Online-Gewinn zu verdienen, führt sein Autor eine Reihe von bösartigen Aktivitäten durch. Es ist in der Lage, fast alle Web-Browser zu infizieren und System Das läuft auf Windows-basiertes Betriebssystem.
__________________
Glaub ja nicht, was du denkst, wer ich bin

Alt 08.10.2020, 18:36   #14
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Zitat:
Zitat von M-K-D-B Beitrag anzeigen
Den Uninstall-Eintrag findet man aber nicht in jedem Thema... eher fast nirgends.
Ich hau alles weg, weil es für mich PUP ist.
Ich konnte folgenden uninstall string aus der Verknüpfung abgreifen:

Code:
ATTFilter
C:\Windows\SysWOW64\msiexec.exe /x {0E05CA72-D8DD-432F-A2CC-880034A48577}
         
Wenn der immer gleich ist, könnte man darüber das ungewollte (und btw auch stark veraltete!) node.js deinstallieren!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.10.2020, 21:13   #15
M-K-D-B
/// TB-Ausbilder
 
nodejs-Malware: FireHooker/DownloadProtect - Standard

nodejs-Malware: FireHooker/DownloadProtect



Kann ich das auch direkt mit FRST über CMD ansprechen? Wenn ja, wie?

Edit:
In über 99% der Fälle ist die Software nodejs nicht von Nutzern installiert, insbesondere wenn es zeitgleich mit audacity oder WebCompanion auf den Rechner gekommen ist.
Dieser Dreck von Lavasoft nervt mich auch schon seit Monaten... AdwCleaner entfernt das Meiste von WebCompanion...

Geändert von M-K-D-B (08.10.2020 um 21:32 Uhr)

Antwort

Themen zu nodejs-Malware: FireHooker/DownloadProtect
tr/ad.firehooker.bu




Ähnliche Themen: nodejs-Malware: FireHooker/DownloadProtect


  1. Win 10 TR/AD.FireHooker.BU
    Log-Analyse und Auswertung - 14.10.2020 (36)
  2. Win 10: TR/AD Firehooker.BU
    Log-Analyse und Auswertung - 04.10.2020 (10)
  3. TR/AD.Firehooker.BU
    Log-Analyse und Auswertung - 04.10.2020 (10)
  4. TR/AD.FireHooker.B
    Log-Analyse und Auswertung - 30.05.2019 (32)
  5. Neuer 2 Fragen: Windows10 PC PUP.DownloadProtect.Heuristic / Anrufe von den Osterinseln
    Plagegeister aller Art und deren Bekämpfung - 11.07.2018 (4)
  6. Neuer 2 Fragen: Windows10 PC PUP.DownloadProtect.Heuristic / Anrufe von den Osterinseln
    Mülltonne - 07.07.2018 (1)
  7. Was ist nodejs. ?
    Log-Analyse und Auswertung - 01.04.2017 (11)
  8. FireHooker im System32 ordner
    Plagegeister aller Art und deren Bekämpfung - 17.03.2016 (12)
  9. Windows 8.1 Trojan.Win32.Firehooker.a
    Log-Analyse und Auswertung - 07.03.2016 (15)
  10. Malwarebytes findet 35x PUB.Optional DownloadProtect Malware
    Plagegeister aller Art und deren Bekämpfung - 12.02.2016 (9)
  11. Trojaner Firehooker 18.25 eingefangen
    Log-Analyse und Auswertung - 17.12.2015 (17)
  12. TR/FireHooker.1825 und DownloadProtect
    Log-Analyse und Auswertung - 08.12.2015 (6)
  13. TR/FireHooker.1825 von AVIRA gefunden
    Plagegeister aller Art und deren Bekämpfung - 07.12.2015 (14)
  14. Trojan.Win32.FireHooker.a gefunden
    Mülltonne - 28.11.2015 (1)
  15. DownloadProtect Extension Version 1.0.0.1 lasst sich nicht vom MS Internet Explorer entfernen
    Log-Analyse und Auswertung - 17.08.2015 (34)
  16. PUP.OPTIONAL.DOWNLOADPROTECT.A durch Malwarebytes gefunden
    Plagegeister aller Art und deren Bekämpfung - 09.08.2015 (8)
  17. DownloadProtect 2.2.1 lässt sich nicht entfernen
    Plagegeister aller Art und deren Bekämpfung - 20.07.2014 (7)

Zum Thema nodejs-Malware: FireHooker/DownloadProtect - Das einzige Tool, das diese Malware seit Beginn des neuen "Ausbruchs" auflistet, ist FRST. Ich hatte den Task damals (Anfang 2019) gemeldet, als es mir aufgefallen war. Ich muss mal - nodejs-Malware: FireHooker/DownloadProtect...
Archiv
Du betrachtest: nodejs-Malware: FireHooker/DownloadProtect auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.