Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   4 viren gefunden (https://www.trojaner-board.de/14821-4-viren-gefunden.html)

derdummerocker 03.03.2005 14:04

4 viren gefunden
 
hi zusammen

habe auf meinem rechner 4 viren gefunden:


C:\Programme\QuickTime Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.

C:\Programme\Real Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.

C:\System Volume Information\_restore{7423D02F-4FFE-4CD1-81F1-F751FA84EC50}\RP53\A0044798.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.

D:\Down\quicktimealt139.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.


D:\xp-themes\bootscreen\2854.exe infected by "not-a-virus:AdWare.ToolBar.Quick.a" Virus. Action Taken: No Action Taken.


Wie gehe ich jetzt am besten vor und wie schwerwiegend sind die Viren?


danke :daumenhoc

gruß

Haze 03.03.2005 14:27

Zitat:

Backdoor.Win32.VB.abj
also bin ja net der Experte aber ich denke mal die einzige empfehlung die du kriegen wirst ist System neuaufsetzen !! du hast nen backdoor drauf das heisst dein system ist kompromittiert und jemand anders hatte zugriff darauf oder hat es immer noch !! Ergo : Passwoerter aendern und neumachen !!

Gigamail 03.03.2005 14:30

Hi,

# Sending/ receiving files
# Launching/ deleting files
# Executing files
# Displaying notification
# Deleting data
# Rebooting the machine

keine gute Nachricht, Du hast Backdoorviren drauf das bedeutet dein system ist kompromittiert lese in dem Link.
Meine Empfehlung um wieder sicher zu arbeiten setze Dein System neuauf
Hilfe findest Du Hier

derdummerocker 03.03.2005 14:37

das ist ein verdammt harter schlag!

Es ist also ein Neuaufsetzen des systems unumgänglich?

Das Problem ist, dass ich auf meinem Rechner ne Menge Programme habe, die ich von meiner Universität gestellt bekommen habe. Dies heißt, ich kann sie nicht erneut aufspielen, möchte sie aber ungern verlieren. Gibt es dafür eine Lösung?

danke

gruß

Haze 03.03.2005 14:47

Zitat:

# Sending/ receiving files
# Launching/ deleting files
# Executing files
# Displaying notification
# Deleting data
# Rebooting the machine
wie du siehst kann ueber den Backdoor auch daten geloescht werden !! das heisst jemand koennte die genannten Programme auch loeschen wenn er wollte !!oder auch gleich nen format:c auf deinem rechner starten dann hast du gar nix mehr !! solltest du dir also ueberlegen was dir lieber ist !

derdummerocker 03.03.2005 15:00

naja dann werde ich wohl erstmal nicht mehr online sein.

danke und gruß an die Gemeinde!

derdummerocker 04.03.2005 15:59

ich bins nochmal.

habe noch eine Frage zu meinem Virus.

Wenn ich ab jetzt offline bleibe, um meinen Schleppop weiter zu nuzen, richtet der Virus schaden an oder nicht?

Moechte naemlich gerne weiterprogrammieren...

danke und gruss

chaosman 04.03.2005 17:23

@derdummerocker

der Antwort steht hier

Launching/ deleting files
Deleting data

was gibt es da noch zu überlegen?


chaosman

derdummerocker 04.03.2005 17:39

Ich suche mich im Moment zu Tode, finde aber nichts ueber den genannten Backdoor.
Inzwischen habe ich herausgefunden, dass er im Quickime und Realtime Alternative vorhanden ist. Eigentlich halte ich diese Programme fuer vertraunswuerdig. Zudem wurde ich darauf aufmerksam gemacht, dass es die selbe Sache ist, wie die quality feedback agent Funktion im Windows Media Player...

Wie gravierend ist denn nun die Situation. Ich finde nichts ueber den Virus bzw Trojaner. Wuerde mich halt gerne Informieren....

gruss

PS: wenn mein PC nicht Online ist, wie sollte denn dann jemand darauf zugreifen koennen???

chaosman 04.03.2005 17:46

@derdummerocker

lade escan
anleitung
überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht.

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)


chaosman

derdummerocker 04.03.2005 17:49

habe ich ja schon gemacht, weshalb ich auf den Virus gestossen bin...


C:\Programme\QuickTime Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.

C:\Programme\Real Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.

C:\System Volume Information\_restore{7423D02F-4FFE-4CD1-81F1-F751FA84EC50}\RP53\A0044798.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.



danke danke danke

chaosman 04.03.2005 17:59

@derdummerocker
normal würde ich dir neuaufsetzen empfehlen, aber das hier hat mich etwas stützig gemacht
http://fileforum.betanews.com/detail/1049831315/1

lasse doch mal die C:\Programme\QuickTime Alternative\kl_upx.exe
und C:\Programme\Real Alternative\kl_upx.exe
hier überprüfen

www.malwareupload.com
poste das ergebnis.

der dritte loswerden:
systemwiederherstellung deaktivieren, neu booten, systemwiederherstellung aktivieren

chaosman

derdummerocker 05.03.2005 20:02

Puhhhhhhhh!!!!!!

Da habe ich aber ncoh mal Glueck gehabt:

Auf diese Exe:

C:\Programme\Real Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.

bekam ich diese Antwort:

(ich habe sie nur umbenannt, damit ich beide exe hochladen kann...)
Zitat:

Hallo,
Wir haben Ihre Datei kl_upx-umbenannt.exe überprüft und kamen zu
folgendem Ergebnis:
UPX Exe Packer. Harmloses Programm zum verkleinern von Exe Dateien.

C:\Programme\QuickTime Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.


Zitat:

Hallo,
Wir haben Ihre Datei kl_upx.exe überprüft und kamen zu folgendem
Ergebnis:
Siehe 1. E-Mail
Wie gesagt, da habe ich noch mal glueck gehabt, aber wie viele Leute haben jetzt schon ihr system neu aufgesetzt bzw die Programme vom rechner geschmissen, obwohl sie sehr sehr zu empfehlen sind!!!!

gruss

ps: die antworten kamen natuerlich von malwareupload.com

Betreff: Malwareupload.com - Antwort auf Ihren Dateiupload

derdummerocker 07.03.2005 17:07

was meint ihr denn jetzt?

kann ich unbedenklich wieder online gehen oder nciht?
liegt ein fehler in der virendef vor oder nicht?

mir waere schon geholfen, wenn sich jemand ein wenig damit auskennt.

danke

gruss

Cidre 07.03.2005 18:43

Demzufolge wären die Dateien als sauber anzusehen und es handelt sich hierbei um eine False Positive Erkennung von eScan.
Weisst du zufällig, ob diese Information an Kaspersky weitergeleitet wurde?

Zitat:

kann ich unbedenklich wieder online gehen oder nciht?
Bist du doch schon, oder?;)
Poste nochnal ein HJT Log-File.

derdummerocker 07.03.2005 22:58

nene

bin seitdem mit den uni rechnern ins netz gegangen sicher ist sicher

ich glaube nicht, dass diese Info an Kaspersky weitergeleitet wurde. Bei malwareupload habe ich nur die herkunft der exe als Kommentar dazugeschrieben , also von welchem Prog sie stammt, aber nicht den genauen Verlauf..

Morgen, wenn ich Zeit habe, werde ich mal in Kontakt mit ihnen treten. Wennnicht spaeter, oder ich schreibe an malwareupload, da sie mit 40 Firmen in Kontakt stehen...

Da habe ich noch mal Glueck gehabt.

Vielen Danke fuer euren Support!!!!!!!!!

gruss

der rocker

*Christian* 08.03.2005 20:05

Hallo!

Wir wussten natürlich nicht, dass dies Fehlalarme von Kaspersky sind.
Deshalb sind die Dateien auch nicht zu Kaspersky gegangen.

Bitte sende die betroffenen Dateien an partytime-germany.ice@web.de bzw. direkt an Kaspersky: deutsch@support.kaspersky.com
Bitte schreibe in die Mail, dass es ein Fehlalarm ist, sonst kennen sich die nicht aus.

Gruß,
Christian

Cidre 08.03.2005 21:36

Zitat:

Wir wussten natürlich nicht, dass dies Fehlalarme von Kaspersky sind.
Hi *Christian*,
ich hab das, laut des zitierten Abschnitts der eMail, die entweder von Matze oder Marc beantwortet wurde, aber so interpretiert. :confused:

Zitat:

Hallo,
Wir haben Ihre Datei kl_upx-umbenannt.exe überprüft und kamen zu
folgendem Ergebnis:
UPX Exe Packer. Harmloses Programm zum verkleinern von Exe Dateien.

*Christian* 08.03.2005 22:54

Ja, wir haben die Datei überprüft und sind dann zu dem Ergebnis gekommen.

Woher sollten wir ahnen, dass dies ein Fehlalarm ist, zumal die Vermutung nicht geäußert wurde?
Theoretisch könnte ja jede als harmlose identifizierte Datei ein Fehlalarm eines Av's sein. Wir scannen die Dateien natürlich nicht mit versch. Av's durch.

Upper Palatinate 'sche Intepretation. ;)

Cidre 08.03.2005 23:02

Zitat:

Upper Palatinate 'sche Intepretation.
Yepp, so ist es. :lach:

derdummerocker 09.03.2005 15:16

so die mail ist raus:

Zitat:

Hallo Support von Kaspersky.

Ich möchte Sie gerne auf einen Fehlalarm Ihres Virenscanners aufmerksam machen.

Ich persönlich haben den eScan benutzt und er hat mir folgende Informationen geliefert:

C:\Programme\Real Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.


C:\Programme\QuickTime Alternative\kl_upx.exe infected by "Backdoor.Win32.VB.abj" Virus. Action Taken: No Action Taken.


Die beiden Exen befinden sich im Anhang.

Mit der Hilfe von malwareupload.com habe ich herausgefunden, dass die exen keine Viren beinhalten. sie gehören zu den Programmen Realtime Alternative und Quicktime Alternative, weshalb ich ein wenig stutzig wurde, denn sie erscheinen mir vertrauenswürdig.

Mit freundlichen Grüßen

derdummerocker (eigentlich steht dort mein richtiger name)

zum Ende ein gruß an die Gemeinde und danke für den Support!

derdummerocker

Gigamail 09.03.2005 15:18

@ derdummerocker

solltest Du mal Antwort bekommen gebe uns doch bitte auch mit bescheid ;)

See you

derdummerocker 19.03.2005 18:55

diese Antwort habe ich bekommen:

Zitat:

Hallo,

Ich habe jedoch Zweifel, dass es sich hier um einen Fehlalarm handelt. Denken Sie, dass diese Dateien zu legalen Produkten gehoeren? Wieso sind die gleichnamigen Dateien bei zwei verschiedenen Programmen?

Ich habe keine Anhange bekommen. Senden Sie uns diese erneut gezippt.

Mit freundlichen Gruessen,
Alexey Zastrogin

legale Produkte? Der Alexey haette wenigstens einmal googlen koennen...

2 Programme, die aus der selben Schmiede kommen koennen doch durchaus das selbe installationsverfahren haben, so dass sie beide gleichnamige Dateien haben, oder?

gruss

Cidre 19.03.2005 19:59

Zitat:

legale Produkte?
Ungewöhnlich ist es allemal, dass es sowenig Informationen zu diesen beiden Dateien gibt. Bei vertrauenswürdiger Software sieht das anders aus.

Schicke die beiden Dateien nochmals gezippt, aber diesmal mit Passwort (erwähne das Passwort in der Mail) versehen an den Kaspersky Support.

derdummerocker 22.06.2005 16:56

Ist zwar schon etwas her, aber um das Thema zu beenden, falls sich jemand mal hier hin verirrt:

Also wie aus den vorherigen Posts hervorgeht, hat der eScan bei dem Realtime und Quicktime Alternativ alarm geschlagen und mir diese als Trojaner angezeigt --> kompromittiertes System

nun habe ich nochmals ohne veraenderungen den eScan laufen lassen und siehe da, die Software scheint auf einmal auch fuer Kaspersky sauber zu sein.

Nach 3 oder vier mails ohne antwort dachte ich es wuerde bei der kompromittierung bleiben... soviel zum service von Kaspersky. Nach einer plumpen antwort kam nichts mehr, aber ihren Nutzen werden sie schon daraus gezogen haben....

Ich will nicht den Scanner oder deren Defuinition schlecht machen schliesslich nutze ich dies ja auch, aber der Sevice laesst zu wuenschen uebrig.

Also thema erledigt

Gruss


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:38 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58