Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Drive-By Download bei linuxbsdos.com - Windows verseucht (https://www.trojaner-board.de/109491-drive-by-download-linuxbsdos-com-windows-verseucht.html)

V1B3Z 09.02.2012 18:35

Drive-By Download bei linuxbsdos.com - Windows verseucht
 
Hallo,

ich habe mir gerade beim Surfen etwas eingefangen. Ich habe bei google nach "best kde distribution 2011" gesucht und google bot mir als erstes einen Link zu linuxbsdos.com an (Konkreter Link (Vorsicht):www.linuxbsdos.com/2011/11/17/top-6-kde-distributions-of-2011/).

Die gewünschte Seite erschien nicht, stattdessen startete irgendeine Applikation, und ein Fenster (kein Browserfenster) öffnete sich und gaukelte mir einen Antiviren Check vor, der angeblich irgendwelche Schadsoftware fand (das war natürlich selbst schon Schadsoftware). Ich habe den Browser direkt gechlossen, die Netzwerkvebindung sofort deaktiviert und über den taskmanager erstmal einige dubiose Prozesse beendet. Habe dann, wie hier gefordert, von einem anderen Rechner aus Defogger und DDS geholt und dort laufen lassen. Es folgen die Logs (die mit 2.txt Endung habe ich nach dem Neustart erstellt).

Zu meinem System:

OS: Windows 7 x64 Professional (natürlich Up-2-Date)
Browser, der dem Schädling Tür geöffnet hat: Firefox 9 (auch up-2-date)

Ich benutze keine AV-Software.

Meine Platte ist per truecrpt vollverschlüsselt. Ich werde diese nun zunächst komplett entschlüsseln, damit ich Kaspersky Live Rescue per USB booten und benuten kann (es sei denn dagegen ist irgendetwas einzuwenden).

Ich würde gerne wissen, wie mit einem System mit allen Sicherheitsupdate so etwas passieren kann, zumal ich auch nichts explizit bestätigt habe oder irgendetwas mit Administrator-Rechten ausgestattet habe. Scheint eine 0day Lücke ausgenutzt worden zu sein? Um eine komplette Neuinstallation werde ich kaum herumkommen, oder?

Gruß und danke schonmal im Vorraus für die Mühe und Arbeit.

V1B3Z 09.02.2012 19:45

Kaspersky Live Rescue 10 (natr[lich von USB Stick gestartet und vor dem Scan geupdatet) hat bisher folgendes gefunden:

Objects Scan: completed 30 minutes ago (events: 15, objects: 2737, time: 00:02:54)

2/9/12 7:12 PM Task started

2/9/12 7:12 PM Detected: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/0.6219982842009594.exe/UPX

2/9/12 7:12 PM Detected: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/0.6404926362105577.exe/UPX

2/9/12 7:12 PM Untreated: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/0.6219982842009594.exe/UPX Postponed

2/9/12 7:12 PM Untreated: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/0.6404926362105577.exe/UPX Postponed

2/9/12 7:13 PM Detected: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/jar_cache4306337356500788773.tmp/UPX

2/9/12 7:13 PM Untreated: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/jar_cache4306337356500788773.tmp/UPX Postponed

2/9/12 7:13 PM Detected: Exploit.Java.CVE-2010-0840.fu C:/Users/Clemens/AppData/Local/Temp/jar_cache7737930516448192052.tmp/LOaSIj.class

2/9/12 7:13 PM Untreated: Exploit.Java.CVE-2010-0840.fu C:/Users/Clemens/AppData/Local/Temp/jar_cache7737930516448192052.tmp/LOaSIj.class Postponed

2/9/12 7:13 PM Detected: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/0.6219982842009594.exe/UPX

2/9/12 7:14 PM Detected: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/0.6404926362105577.exe/UPX

2/9/12 7:15 PM Detected: HEUR:Trojan.Win32.Generic C:/Users/Clemens/AppData/Local/Temp/jar_cache4306337356500788773.tmp/UPX

2/9/12 7:15 PM Detected: Exploit.Java.CVE-2010-0840.fu C:/Users/Clemens/AppData/Local/Temp/jar_cache7737930516448192052.tmp/LOaSIj.class

2/9/12 7:15 PM Deleted: Exploit.Java.CVE-2010-0840.fu C:/Users/Clemens/AppData/Local/Temp/jar_cache7737930516448192052.tmp

2/9/12 7:15 PM Task completed


Habe die Files vorerst in Quarantaene geschoben.

Ich lasse Kaspersky nun noch das gesamte Laufwerk scannen, dauert noch etwas.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:31 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129