Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Nachrichten (https://www.trojaner-board.de/nachrichten/)
-   -   Trojan.Flamer.A/B - Removal-Tool für Flame (https://www.trojaner-board.de/116046-trojan-flamer-a-b-removal-tool-flame.html)

AdminBot 30.05.2012 08:45

Trojan.Flamer.A/B - Removal-Tool für Flame
 
Liste der Anhänge anzeigen (Anzahl: 1)
Trojan.Flamer.A/B - Removal-Tool für Flame

Virenforscher haben im Nahen Osten die bislang wohl professionellste Spionagesoftware entdeckt. Der Flame-Bot ist als Baukasten-System aufgebaut, dessen Spezialität das Einsammeln von Informationen aller Art ist: Er kann unter anderem Audiomitschnitte erstellen, Tastatureingaben überwachen, Netzwerk-Traffic belauschen und Screenshots abgreifen. Es sieht so aus, als sei der Schädling unbemerkt von Antiviren-Software bereits seit Jahren für gezielte Attacken vor allem im Nahen Osten aktiv, unter anderem im Iran, Israel, Sudan, Syrien und im Libanon.

Die Antiviren-Experten von Kaspersky und Symantec haben rund 20 Funktionsmodule entdeckt, von denen bislang nur eine Hand voll untersucht wurde.


Antivirensoftwarehersteller Bitdefender (www.bitdefender.de) hat umgehend reagiert und ein Removal-Tool entwickelt, das Flame aufspürt und entfernt. Es kann in einer 32-Bit- und in einer 64-Bit-Version kostenfrei heruntergeladen werden.


Sein modularer Aufbau macht den Trojaner, der von Bitdefender als Trojan.Flamer.A identifiziert wurde, extrem flexibel. Unter anderem enthält er eine Spyware-Komponente namens nteps32.ocx bzw. REAR_WINDOW, wie sie auch genannt wird. Eine frühere Version mit der Bezeichnung comspol32.ocx gibt es bereits seit Ende des Jahres 2010 und wurde von Bitdefender bereits mehrfach erkannt. Außerdem kann Flame weitere Malware nachladen.

Code:

SYMPTOMS:
Presence of the following files:
%windir%\\system32\\commgr32.dll
%windir%\\system32\\comspol32.dll
%windir%\\system32\\comspol32.ocx
%windir%\\system32\\indsvc32.dll
%windir%\\system32\\indsvc32.ocx
%windir%\\system32\\modevga.com
%windir%\\system32\\mssui.drv
%windir%\\system32\\scaud32.exe
%windir%\\system32\\sdclt32.exe
%windir%\\system32\\watchxb.sys
%windir%\\system32\\winconf32.ocx
Presence of this directory:
%COMMONPROGRAMFILES%\\Microsoft Shared\\MSSecurityMgr\\
 
TECHNICAL DESCRIPTION:
This is a multi-component malware for targeted attacks. It is able to spy, leak data, download/execute other components.
A technical description for this malware you can find reading Bitdefender Labs:
UPDATED: Cyber Espionage Reaches New Levels with Flamer | BitDefender Labs
 
 
 
ANALYZED BY:
Marius TIVADAR, virus researcher

Weitere technische Details zu Flame und Informationen zum Download unter:

UPDATED: Cyber Espionage Reaches New Levels with Flamer | BitDefender Labs

SchmoxX 19.01.2013 10:06

Hallo liebes Trojaner-Board!
Ich bin froh das dieser Virus schon (zum Teil) bekannt ist! Ich war echt verwirrt als bei jedem Herunterfahren zwei Windows-Updates kamen :wtf:.
Was mich letzten Endes vollkommen gefilmt hat, war der Ordner mit dem Name: "ca. 20 zufällige Buchstaben und Zahlen", mit einer Größe von ~30 MB auf meiner portablen Festplatte (Trekstore) am 13.01.2013 (xD) erstellt wurde!! DAFUQ?
Also hab ich mich erstmal bisschen umge-"lesen" und sofort die Festplatte, Mic und Cam abgezogen.
Heute dann eine komplette System-Analyse mit Malewarebytes "Anti-Maleware" gemacht. (Dabei wurde eine Wechselmedium "E" aufgelistet, dieses fand sich aber unter Arbeitsplatz nicht, also nur "C" gescannt). Es wurde nichts gefunden!
Nun liegt allerdings noch meine Festplatte mit den ganzen Daten hier, auf die ich in naher Zukunft gern mal wieder zugreifen möchte..

Also meine Frage: Was nun?

Greetz, SchmoxX


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:07 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129