Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Defender findet Ransom W32/Cerber in Libre Office (https://www.trojaner-board.de/182442-defender-findet-ransom-w32-cerber-libre-office.html)

Topspin1 20.10.2016 15:53

Defender findet Ransom W32/Cerber in Libre Office
 
Hallo zusammen!
Ich bin neu hier und Ihr wurdet mir von Dr.Windows empfohlen.
Ich habe heute mit Libre Office ein mir bekanntes Dokument bearbeitet und habe es als Anhang an eine Mail angehängt. Ich wollte dann nur kurz nochmal etwas kontrollieren und beim Öffnen des Anhangs meldet der Defender (Windows 10 Pro) den Fund Ransom W32/Cerber. Er hat diesen sofort in Quarantäne geschoben. Als infizierte Datei wird soffice.bin von Libre Office gemeldet im Verzeichnis c:\Program Files (x86)\LibreOffice 5\program\.
Das Office ist nicht mehr nutzbar. Anderweitig habe ich gelesen, dass andere Nutzer auch das Problem bei Libre Office haben und nach Deinstallation und neuem Aufspielen das Problem wieder auftaucht.
Hat jemand für mich hier einen Tipp?

cosinus 20.10.2016 15:59

Hi,

für sieht das stark nach einem Fehlalarm aus. Sonst hast du ja keine Funde gemeldet bekommen, nur die soffice.bin von Libre Office?

Hast du alle Updates installiert? Oft werden solche Fehler durch neue Signatureupdates behoben.

Topspin1 20.10.2016 16:05

Ich habe meinen Defender so eingerichtet, dass er beim Start und alle Stunde nach Signaturupdates sucht. Die sollten an sich sehr aktuell sein. Auch ist das Office, bzw die Version nicht neu installiert, sondern schon eine Weile drauf. Auch habe ich keine unbekannte Anhänge usw. geöffnet.
Ich habe den Rechner nur gestartet, um kurz das Dokument zu bearbeiten und zu versenden. Und das stammt aus sicherer Quelle.

cosinus 20.10.2016 16:11

Denn deaktivier den Windows Defender mal und stell die Datei aus der Quarantäne wieder her. Sie sollte dann wieder im urspünglichen Pfad liegen. Anschließend bei https://virustotal.com auswerten lassen und Ergebnislink posten

Topspin1 20.10.2016 16:37

OK, mach ich mal und melde mich wieder!
Danke erst mal!

Also ich habe die Datei mal laufen lassen, ausser Ikarus hat keiner etwas gefunden. Komischerweise nicht mal Windows
https://virustotal.com/de/file/bd2f72a484e719a0dc939f0e2f5a960b40c183d160d67531e163333bd9e16928/analysis/1476976868/

cosinus 20.10.2016 16:49

Dann ist das ein Fehlalarm. Prüf doch nochmal manuell die Windows-Updates, darüber kommen ja auch die Signaturen für den Defender rein.

Topspin1 20.10.2016 16:54

Das beruhigt dann doch etwas. Meine jetzige Virendefinition des Defender wurde um 17:16 Uhr aktualisiert und hat die Version 1.123.50.0 von heute 14 Uhr.
Wie gesagt, die aktualisiert sich regelmässig. Bei den Updates ist alles aktuell, letzte Prüfung war um 17:39.

Vielen Dank erst mal!

cosinus 20.10.2016 17:03

Also deine Datei müsste ziemlich sicher in Ordnung sein.
Hab mir mal eben die portable Edition runtergeladen, die dieselbe Version hat wie deine:

Code:

arne@fuckup:/tmp/libreoffice/LibreOfficePortablePrevious_5.1.5_MultilingualAll.paf/App/libreoffice/program$ md5sum soffice.bin
0a93eeabbed5a97394b607cce87de342  soffice.bin

cosinus@fuckup:/tmp/libreoffice/LibreOfficePortablePrevious_5.1.5_MultilingualAll.paf/App/libreoffice/program$ sha256sum soffice.bin
bd2f72a484e719a0dc939f0e2f5a960b40c183d160d67531e163333bd9e16928  soffice.bin

Hat mir dieselbe Prüfsumme gegeben wie das VT von deiner Datei anzeigt. Auch sha256 stimmt überein.

Topspin1 20.10.2016 17:08

Bei mir liegt die Datei seit der Wiederherstellung wieder im richtigen Verzeichnis und es kommt keine Meldung mehr!
Office läuft auch wieder. Scheint also wirklich ein Fehlalarm gewesen zu sein!

1000 Dank für die Hilfe!

cosinus 20.10.2016 17:19

ok, sehr schön :daumenhoc


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131