Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Gen.570.A (Suela-1042) in Windows\WER Speicherdump (https://www.trojaner-board.de/115664-gen-570-a-suela-1042-windows-speicherdump.html)

Hobbyuser 23.05.2012 20:22

Gen.570.A (Suela-1042) in Windows\WER Speicherdump
 
Hallo liebes Forum,

ich habe in der letzten Woche meinen Wndows 7 (64bit Ultimate) PC neu aufgesetzt. Dabei wurde die Systempartition komplett gelöscht. Datenplatten blieben unangetastet.

Beim allgemeinen Arbeiten mit dem Pc lasse ich in aller Regel große Vorsicht walten. Ich arbeite nur mit einem Benutzer Account, Firefox mit Noscript, Antivir Internet security halte ich immer aktuell, Windows und die meisten Programme ebenso.

Nun habe ich nach der Neuinstallation (Treiber und die wichtigsten Programme wurden aus dem Netz bzw. der Datenplatte wieder installiert) einen Virenscan mit einer RescueCd mit mehreren Virenscannern durchgeführt (Avira, Bitdefender,ClamAv).

ClamAv fand in der Datei c:\programdata\Microsoft\Windows\Wer\Reportqueue\Appchrash_avfwsvc.exe_18374747(Kryptische Zeichenfolge)\wer9964.tmp.hdmp

das Virus "Gen.570.A".

Avfwsvc.exe ist wohl die Avira firewall, die da abgestürzt ist (in dem Ordner sind wohl die Speicherabbilder bei Programmabstürzen gespeichert).

Da die google suche nicht viel gebracht hat, habe ich das File zu Virustotal hochgeladen. Dabei kam folgendes Ergebnis raus:
1. ClamAV: Gen570.A
2. Avast: Suela-1042
3. Symantec: VBS.VBSwg2.gen(enc)
alle 39 anderen Scanner zeigen keinen Befund.

Mein Antivir auf der Festplatte erkennt ebenfalls nichts.

Wenn ich ehrlich bin, weiss ich diese Ergebnisse nicht so recht zu deuten und hoffe auf die Meinung der Profis. Ich möchte ungern das ganze wieder neu installieren und es stellt sich dann raus, das dies ein false positive war....

Diese Viren sind wohl nach dem was ich im Netz finden kann schon uralt.....

Vielen Dank und viele Grüße

cosinus 26.05.2012 00:12

Zitat:

Avfwsvc.exe ist wohl die Avira firewall, die da abgestürzt ist (in dem Ordner sind wohl die Speicherabbilder bei Programmabstürzen gespeichert).
Ja, das ist ein Fehlalarm ich frag mich aber was du mit dieser Avira-Firewall willst bzw. mit einer kontraproduktiven Suite - reiner Virenscanner plus Windows-Firewall ist aus meiner Sicht "runder"

Hobbyuser 28.05.2012 12:45

Hallo,

zunächst vielen Dank für die Antwort und entschuldigung für meine verspätete Antwort....ich war ein paar Tage nicht zu Hause.

Zur Avira FW: Im Grunde macht die doch das gleiche wie die Windows Firewall. Läuft auch als Dienst und ist, was die Regelerstellung angeht etwas komfortabler....

Nochmal zurück zu dem Virus.....,damit letzte Restzweifel bei mir verschwinden:
-Die erkannten Viren sind nach meiner Recherche schon etwas älter, kann es sein, dass gewisse Viren nach x Jahren wieder aus den Signaturen der Hersteller entfernt werden.

-Kann es sich um einen verschlüsselten Virus handeln, der sich nur im RAM entschlüsselt und deshalb eigentlich nicht vom Virenscanner erkannt wird (hier halt nur, weil eine Memory Dump auf der Platte abgelegt wurde).

-Was ich trotz google Recherche nicht rausfinden konnte, ob es sich bei den drei Ergebnissen um das selbe Virus handelt (jeder Hersteller hat ja andere Namen) oder um drei verschiedene?

Inzwischen habe ich den Speicherdump über die Datenträgerbereinigung gelöscht....jetzt findet auch ClamAV von der Ubuntu-CD nichts mehr.

Viele Grüße

cosinus 29.05.2012 09:09

Zitat:

Zur Avira FW: Im Grunde macht die doch das gleiche wie die Windows Firewall. Läuft auch als Dienst und ist, was die Regelerstellung angeht etwas komfortabler....
Lies einfach mal hier, ich denke dann sollte es etwas klarer werden:

Die Vertrauensbrecher c't Editorial über Internet Security Suites und warum sie idR nichts taugen
Oberthal online: Personal Firewalls: Sinnvoll oder sinnfrei?
personal firewalls ? Wiki ? ubuntuusers.de

Dann wirst Du feststellen, dass es einfach nur unnötig ist, sich das System mit einer weiteren "Schutzkomponente" zu verhunzen... :rolleyes:

Malwarebefall vermeiden kannst Du sowieso nur, wenn Du selbst Dein verhalten in den Griff bekommst => Kompromittierung unvermeidbar?

Zitat:

-Kann es sich um einen verschlüsselten Virus handeln,
Was hast du an "Fehlalarm" nicht verstanden?


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:46 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129