Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner TR/Agent.4608 eingefangen! Wa (https://www.trojaner-board.de/51963-trojaner-tr-agent-4608-eingefangen-wa.html)

Sunny 01.05.2008 11:36

Zitat:

Zitat von error (Beitrag 335850)
lol da bekommt man hier eine Verwarnung weil man Postet das man das selbe Problem wie hunderte andere hat.

Mir egal ob ich nun nochmal eine bekomme. Ich poste hier nun die Infos weil ich anderen helfen will. Also [GC]Sunny Verwarnn mich halt wenn du meist das Hilfe hier nur Moderatoren machen dürfen. Sehr schwach.

Dein erster Beitrag ging nicht gerade von einer Lösung des Problems beim User Boju1848aus, der diesen Beitrag (Thema!) hier erstellt hat.

Daher nochmal an alle, wer ein Problem hat und dieses schildern möchte/will, der soll bitte ein neues Thema hier im Unterforum (Plagegeister aller Art und deren Bekämpfung ) erstellen.
Einzig und allein der übersichthalber, denn wenn jeder einen Report von Antivir und ein Hijacklog hier reinstellt, ist das Chaos gross. :)

Sunny

Ferlonas 01.05.2008 12:20

Leite, wir sollten nicht rumrätseln sondern eine Lösung für das Problem finden.
Er schreibt sich nicht in die Registry rein, dafür anscheinend mehrmals in die SystemVolumeInformation. Im günstigsten Fall spioniert er nur eure ICQ-Passwörter aus.

Ich habe die Datei gelöscht und durch eine leere schreibgeschützte Datei mit gleichem Namen ersetzt. Als ich ICQ wieder startete, meldete AntiVir 3 mal zugleich die Datei (die nun wieder 5 kB hatte) als Trojaner. Nachdem ich in allen 3 Meldungen auf Löschen geklickt hatte, ist die Datei aber immer noch da. Nur darauf zugreifen kann ich nicht, außerdem wird sie auch nicht mehr als Trojaner erkannt. Der komplette Zugriff auf die Datei scheint verweigert.
Auch bei einem Neustart von ICQ kommt keine neue Meldung... ich weiß nicht, woran es liegt, probierts mal aus.

@error: Wie hast du dir die Datei genauer angeschaut?

Vicky- 01.05.2008 13:23

Also, ich hatte den auch. ICQ 5.1 downloaded der datei hab ich rausgefunden. In der file ICQLite\LiteDataFiles\datafiles.xml befindet sich ein regel:

<item><url>http://df.icq.com/cb/2052/datafiles/bartout.cb</url><path>bartout.exe</path><date>12-06-2006</date><time>18:00:00</time></item>

Ich habe die regel einfach mit wordpad deleted, bartout.exe deleted un jetzt kommt bartout nicht mehr zuruck wenn ich icq5.1 startte.

Jetzt die frage, war die regel dar when ich icq installiert hab? Und wie safe ist icq eigentlich? Die file befindet sich auf der icq site...

BataAlexander 01.05.2008 13:41

@all

Avira untersucht das Verhalten und hat auch Kopien der betroffenen Dateien.
Die Dateien kommen offensichtlich von den ICQ Update Servern und werden nur von Avira und Webwasher-Gateway erkannt.
Jeden den es interessiert, soll hier mitlesen, sobald es ein Statement von Avira gibt, werde ich es hier posten.

Alex :)

nullmeridian 01.05.2008 13:56

Zitat:

Zitat von Fishfutter (Beitrag 335843)
Grade nen kumpel von mir gefragt, der hat das neuste ICQ und hat auch die meldung bekommen. Also bin ich mir recht sicher dass das ganze mit der neusten viren definition von antivir zusammen hängt.

Das glaube ich nicht. Anscheinend ist das Problem bei uns allen gestern oder heute morgen aufgetreten. Stimmt zwar, dass ich gestern auch meine Virendefinition erneuert habe, aber deswegen denke ich doch, dass es sich bei dem Teil um einen echten Schädling handelt.

Jedenfalls hatte ich gestern nachmittag und abend ziemlich nervige und plötzlich neu auftretende Probleme mit meinem ICQLite 5.1. Ich hatte mehrere Chatfenster offen, die immer wieder aus unerklärlichen Gründen hin und her switchten und dann ab und zu hing das System komplett, dass ich mehrere Sekunden gar nichts tippen konnte. Außerdem ist ICQ gestern mehrmal abgestürzt. Das hatte ich sonst bisher nur sehr selten.

Ich habe ICQ erstmal komplett deinstalliert. Die infizierten Datien gelöscht und jetzt führt Luke Filewalker gerade einen Komplettscann durch. Danach nochmal im gesicherten Modus neu booten, die letzten Reste von ICQ killen und nochmal Systemchecken. Dann neue Version von ICQ drauf. Ich hoffe damit hat sich das dann erledigt!

nullmeridian 01.05.2008 14:42

Ich hab nochmal ne Frage: Inwiefern hat die Datei bartout.exe mit dem Trojaner TR/Agent.4608 zu tun? Also klar ist, dass sich laut AntiVir hinter der Datei bartout.exe nämlicher Trojaner versteckt. Nur ist dieser auch woanders bekannt und was macht er?

Weil ich hatte grad beim Scannen die selbe Meldung auch bei zwei anderen Dateien erhalten, die nicht im ICQ-Ordner liegen.

BataAlexander 01.05.2008 14:46

Zitat:

Weil ich hatte grad beim Scannen die selbe Meldung auch bei zwei anderen Dateien erhalten, die nicht im ICQ-Ordner liegen.
Die liegen bestimmt in der Systemwiederherstellung? :D
Einfach mal abwarten oder ICQ 6 installieren oder die bessere Variante Miranda, Trillian oder Pidgin.

BataAlexander 01.05.2008 15:04

Alle die das gleiche Problem haben:

Bitte AntiVir updaten!

Avira hat neue Signaturen bereitgestellt.

nullmeridian 01.05.2008 15:05

Zitat:

Zitat von BataAlexander (Beitrag 335897)
Die liegen bestimmt in der Systemwiederherstellung? :D
Einfach mal abwarten oder ICQ 6 installieren oder die bessere Variante Miranda, Trillian oder Pidgin.

Ohja, stimmt. Das ist sehr gut möglich! hihi

Werde mir wohl wirklich mal die Alternativen zu ICQ ansehen. Immerhin hab ich das Programm jetzt ohnehin schon deinstalliert. Ahh, der Filewalker ist jetzt auch endlich fertig.

Hast Recht, es war die Systemwiederherstellung:

C:\System Volume Information\_restore{E5E22AA0-5FA1-4C7D-892D-2ACEA2862D84}\RP340\A0056744.exe
[FUND] Ist das Trojanische Pferd TR/Agent.4608
[HINWEIS] Die Datei wurde gelöscht.
C:\System Volume Information\_restore{E5E22AA0-5FA1-4C7D-892D-2ACEA2862D84}\RP340\A0056959.exe
[FUND] Ist das Trojanische Pferd TR/Agent.4608
[HINWEIS] Die Datei wurde gelöscht.

Außerdem aber auch 3 mal in den temporären Internetdaten. Aber die werden jetzt auch gleich gelöscht...

Danke für die Hilfe. Ich bin trotzdem gespannt ob das Ding jetzt eine Fehlmeldung oder ein wirklicher Trojaner ist. Immerhin hatte ich gestern Abend echte Probleme mit ICQ, die ich vorher nicht hatte.

nullmeridian 01.05.2008 15:07

Hm, also doch ne Fehlmeldung?

BataAlexander 01.05.2008 15:08

Zitat:

Zitat von nullmeridian (Beitrag 335913)
Hm, also doch ne Fehlmeldung?

Ja!

Alle die das gleiche Problem haben:

Bitte AntiVir updaten!

Avira hat neue Signaturen bereitgestellt.

Dragon4 01.05.2008 16:22

Das is nicht wahr . Ich habe Avira heute auch geupdatet und dann ein Scan durchgeführt und er zeigt mir immer noch die Trojaner bei ICQ an. Und auch im F und C Volumen....
Oder kannst du mir erklären warum er immer noch diesen Trojaner nach dem Update von Avira anzeigt???

BataAlexander 01.05.2008 16:29

Zitat:

Zitat von Dragon4 (Beitrag 335924)
Das is nicht wahr .

Eine Gute Argumentation hast Du. ;)
Funde auf einem anderen Datenträger sind hierfür eher ungewöhnlich. Vielleicht ist es bei Dir ein anderer Befall?
Meine Aussagen habe über kurze Weg von Avira, bei einigen anderen User hat es so funktioniert.
Du solltest in diesem Fall am Besten ein eigens Thema erstellen.

Ferlonas 01.05.2008 17:03

Zitat:

Zitat von BataAlexander (Beitrag 335925)
Funde auf einem anderen Datenträger sind hierfür eher ungewöhnlich.
[...]
Du solltest in diesem Fall am Besten ein eigens Thema erstellen.

braucht er nicht zu tun. Ihr habt wahrscheinlich alle euer ICQ auf C:\ installiert, aber ich habs auf F:\
-> bei mir sind bei C und F die SystemVolumeInformation befallen.

BataAlexander 01.05.2008 17:05

Zitat:

Zitat von Ferlonas (Beitrag 335932)
-> bei mir sind bei C und F die SystemVolumeInformation befallen.

Das wäre eine Erklärung, trotzdem sollten die Meldungen nach dem Update nicht mehr kommen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131