emu5.de

Damals war es Triathlon. Heute ist es Emu5.de
Aktuelle Zeit: 03 Jan 2025 06:16

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]




Ein neues Thema erstellen Auf das Thema antworten  [ 15 Beiträge ] 
Autor Nachricht
 Betreff des Beitrags: Hilfe, Virusproblem!
BeitragVerfasst: 26 Mai 2006 09:20 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
So, jetzt hab ich auch mal was abbekommen...

Ich habe irgendwas im System, dass bei einem Start eines Programms, dass ins Internet geht eine vrt***.tmp (*** steht für irgendeine Zahl) im Windows "Temp" Verzeichnis anlegt, wenn die Firewall diese blockt, noch eine vrt***.exe nachschiebt und dann ist Ruhe.

Der Rechner verhält sich aber hin und wieder merkwürdig. Hinzu kommt, dass ich den Virenscanner von Antivir zwar runterladen kann, beim Versuch diesen zu installieren, meldet die Software dann aber immer einen CRC-Checksummenfehler in einer exe und bricht ab. Dazu gibts den Hinweis, dass diese Änderung von einem Virus kommen könnte.

Das System ist gestern frisch aufgesetzt worden, der Fehler tritt sofort wieder auf!

Und nu?

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 26 Mai 2006 09:38 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
Ein Stück weiter bin ich - das Teil sitzt anscheinend in jeder exe, die ins Netz geht.

Warum aber die Scanner das nicht gefunden haben - beim Online Check jetzt kommt da ne eindeutige Meldung.

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Hilfe, Virusproblem!
BeitragVerfasst: 26 Mai 2006 10:01 
Offline
Das Hawaii Emu
Benutzeravatar

Registriert: 29 Mär 2005 11:59
Beiträge: 20947
Wohnort: Hamburg
drullse hat geschrieben:
Das System ist gestern frisch aufgesetzt worden, der Fehler tritt sofort wieder auf!

Haengt der Rechner am Netz, bevor alle Updates drauf sind? So koennte der was abbekommen haben.

_________________
Es endet immer gleich.


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 26 Mai 2006 10:02 
Offline
Das Hawaii Emu
Benutzeravatar

Registriert: 29 Mär 2005 11:59
Beiträge: 20947
Wohnort: Hamburg
drullse hat geschrieben:
Warum aber die Scanner das nicht gefunden haben

Entweder kennt er den tatsaechlich nicht oder der deaktiviert die Scanner, damit sie nicht finden.

_________________
Es endet immer gleich.


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Hilfe, Virusproblem!
BeitragVerfasst: 26 Mai 2006 10:29 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
meggele hat geschrieben:
Haengt der Rechner am Netz, bevor alle Updates drauf sind? So koennte der was abbekommen haben.


Ich glaube eher, auf meiner Datenpartition ist was drauf und das infiziert.

Werde diese Platte mal abhängen und neu installieren und dann schaun was geht.

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 08:54 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
Ist ja echt zum Heulen.

Gestern poppt auf einmal die Firewall auf und meldet, dass ein unbekanntes Programm raustelefonieren will und schon ist er wieder da, der Virus.

Mittlerweile weiß ich in etwa, um was es sich da handelt und was das Teil versucht. Was ich aber gar nicht kapiere - wie kommt der auf den Rechner??? Nach der Neuinstallation kam ja die Meldung "nix gefunden!".

Sämtliche Testprogramme attestieren mir, dass der Rechner von außen verschlossen ist. Und den IE hab ich nur angemacht, um das Windows Update zu ziehen.

Derzeit laufen zwei Online-Virenscanner, Norton findet so gut wie nix, Kaspersky meldet bisher 1168 infizierte Dateien und 1 Virus (und hat grade mal 24000 Dateien durch).

Opera.exe mal hochgeladen und der Checker sagt:

"Scanned file: Opera.exe - Infected

Opera.exe - infected by Virus.Win32.Virut.a"

Und so siehts bei allen Programmen aus, die nicht mehr richtig funzen.

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:10 
Offline
Das Hawaii Emu
Benutzeravatar

Registriert: 29 Mär 2005 11:59
Beiträge: 20947
Wohnort: Hamburg
drullse hat geschrieben:
Sämtliche Testprogramme attestieren mir, dass der Rechner von außen verschlossen ist. Und den IE hab ich nur angemacht, um das Windows Update zu ziehen.

Wie hast Du denn installiert? Datenplatte ab, Platte platt machen, Windows neu, Updates ziehen? Ich glaub, Du muesstest Dir von nem sicher sauberen Rechner zunaechst ne Firewall ziehen, die installieren, bevor Du die Updates holst bzw. auch die Updates alle von nem anderen Rechner ziehen und brennen, aber das wird muehsamer.

Welche "alten" Programme benutzt Du denn, die auf anderen Platten oder CDs lagern? Schmeiss die weg. Und was hast Du sonst an Programmen im taeglichen Betrieb so laufen? ICQ o. ae.? Die Viren kommen ja nicht einfach so durch's Netz geflogen, meist holt man sie sich ja aktiv durch irgendwelche Programme, Datenaustausch usw.. Wenn Du ein vollkommen neues System nach dieser Methode am Netz hast, nichts altes benutzt und z. B. auch nur nen Browser am laufen hast, dann kannst Du keine Viren bekommen.

Welche Virenscanner haben den Virus denn gefunden? Finden sie ihn in allen Dateien? Die Teile sind naemlich ziemlich schlecht, evtl. erkennen sie ihn bloss in bestimmten Daten und da nicht, wo er jetzt immer her kommt...

_________________
Es endet immer gleich.


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:16 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
Kaspersky findet ihn. Und ich hab jetzt wohl auch den Grund.

In einem Cache vom Opera liegt ein Js mit nem Trojaner-Downloader. Der muß dann nachgeladen haben, als die Firewall irgendwann mal nicht an war (stellt sich die Frage: warum war sie das eigentlich?). Dummerweise liegt dieser Cache auf der Datenplatte und damit war er für Opera möglicherweise (weiß nicht, ob da noch was anderes liegt) wieder ausführbar. Werde mal das Script lesen, vielleicht bekomme ich auch noch raus, wo das herstammt.

Neuinstalltion: ich hänge die Datenplatte ab und radiere die andere Platte komplett, dann Installation aller wichtigen Dinge bis der Rechner dicht ist, dann kommt die andere Platte dran, dann erst der Netzstecker.

Hätte ich am 2.7. nicht was Wichtiges vor, würde ich das jetzt machen, so werde ich aber erstmal den Regen genießen... :(

Derweil kann Kapsersky mal die Datenplatte komplett durchwühlen.

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:20 
Offline
Das Hawaii Emu
Benutzeravatar

Registriert: 29 Mär 2005 11:59
Beiträge: 20947
Wohnort: Hamburg
drullse hat geschrieben:
In einem Cache vom Opera liegt ein Js mit nem Trojaner-Downloader.

Na super...

Aber immerhin kennst Du jetzt den Grund.

_________________
Es endet immer gleich.


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:21 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
Da frage ich mich aber auch: wie verhindere ich sowas :???:

Javascript ausschalten?

Dann geht im Netz ja jede zweite Seite nicht mehr, da die Webdesigner sich ja immer mit solchen Spielereien beweisen müssen...

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:28 
Offline
Das Hawaii Emu
Benutzeravatar

Registriert: 29 Mär 2005 11:59
Beiträge: 20947
Wohnort: Hamburg
drullse hat geschrieben:
Da frage ich mich aber auch: wie verhindere ich sowas :???:

Javascript ausschalten?

Dann geht im Netz ja jede zweite Seite nicht mehr, da die Webdesigner sich ja immer mit solchen Spielereien beweisen müssen...

Nein, Javascript kann nicht die Ursache sein, wenn der Browser nicht schon (bekannte) Bugs hat, die sich mit Javascript ausnutzen lassen.

Eine Moeglichkeit waeren die bekannten Luecken in der Bilddarstellung, aber da sollten eigentlich Updates fuer da sein (von MS und ggf auch fuer Opera). Ansonsten? Einfach wo draufgeklickt, irgendnem Link aus ner Mail oder sonstwoher gefolgt? Hoert sich bloed an, ich weiss.

_________________
Es endet immer gleich.


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:35 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
meggele hat geschrieben:
Nein, Javascript kann nicht die Ursache sein, wenn der Browser nicht schon (bekannte) Bugs hat, die sich mit Javascript ausnutzen lassen.


"Trojan-Downloader.JS.Miner

Datum der Veröffentlichung 15 Apr 2005

Technical Details

Malware (Trojaner), geschrieben mit JavaScript.

Ungefähre Länge des Trojaner-Codes — 1-3KB. Er ist gewöhnlich in eine HTML-Seite eingebaut, deren Größe beliebig sein kann. Der Code kann mit Hilfe der eingebauten Mittel von JavaScript (JScript.Encode) chiffriert werden.

Was passiert?

Lädt und startet ein beliebiges Trojaner-Programm ohne Kenntnis des Anwenders. Es nutzt dafür, abhängig vom Betriebssystem, einige HTML-Schwachstellen: CAN-2002-0077 (Exploit.HTML.CodeBaseExec), CAN-2004-0380 (Exploit.HTML.Mht), XMLHTTP und ADODB Stream."

So siehts aus. Beim ersten Mal war wohl nicht richtig gepatcht, beim zweiten Mal wars Dummheit, weil das Teil noch in der Datenpartition geschlummert hat und von den anderen Scannern nicht gefunden wurde.

Aber jetzt gehts ihm an den Kragen.


Zitat:
Eine Moeglichkeit waeren die bekannten Luecken in der Bilddarstellung, aber da sollten eigentlich Updates fuer da sein (von MS und ggf auch fuer Opera). Ansonsten? Einfach wo draufgeklickt, irgendnem Link aus ner Mail oder sonstwoher gefolgt? Hoert sich bloed an, ich weiss.


Aus ner Mail ganz sicher nicht - aber das Script kommt ja von ner Internet-Seite. Deshalb will ichs ja mal lesen, vielleicht kann man ja noch nachvollziehen, woher.

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31 Mai 2006 10:46 
Offline
Das Hawaii Emu
Benutzeravatar

Registriert: 29 Mär 2005 11:59
Beiträge: 20947
Wohnort: Hamburg
drullse hat geschrieben:
Es nutzt dafür, abhängig vom Betriebssystem, einige HTML-Schwachstellen: CAN-2002-0077 (Exploit.HTML.CodeBaseExec), CAN-2004-0380 (Exploit.HTML.Mht), XMLHTTP und ADODB Stream."

Yep. An sich und in der reinen Theorie ist Javascript harmlos, in der Praxis gibt es a) keine funktionierenden Javascript-Implementationen in den Browsern und b) lassen sich damit eben solche Luecken nutzen.

Updates ziehen und hoffen, dass das reicht, MS braucht auch schon mal n Jahr fuer sowas...

_________________
Es endet immer gleich.


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 04 Jun 2006 01:03 
Offline
Eiermann U7 Emu
Benutzeravatar

Registriert: 18 Jun 2004 12:00
Beiträge: 2515
Wohnort: Karlsruhe
wenn man nen Rechner neu aufsetzt, sollte man Service-Pack, am Besten auch so ein inoffizielles mit den letzten Patches, Firewall und Virenscanner auf
einer CD haben. Erst den Kram installieren, dann den Rechner ans Netz hängen.

Unter WinXP kann man mit dem Tool "msconfig" alle automtisch startenden Programme sehen und per Mausklick abschalten. Hilft oft

_________________
... und denkt immer daran: Das Licht am Ende des Tunnels kann auch ein Idiot mit ner Kerze sein... :D
Hardcore Doping: Cappucino Redbull


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 04 Jun 2006 01:18 
Offline
Das Rennsemmel-Emu
Benutzeravatar

Registriert: 17 Jan 2005 12:00
Beiträge: 30828
Wohnort: Muria
Habs so gemacht. Jetzt findet kein Scanner mehr was.

Getunt wird das System noch, hab ich momentan keine Zeit für.

_________________
Weiteratmen - DAS ist der Trick!!!


Nach oben
 Profil  
 
Beiträge der letzten Zeit anzeigen:  Sortiere nach  
Ein neues Thema erstellen Auf das Thema antworten  [ 15 Beiträge ] 

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]


Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 46 Gäste


Du darfst keine neuen Themen in diesem Forum erstellen.
Du darfst keine Antworten zu Themen in diesem Forum erstellen.
Du darfst deine Beiträge in diesem Forum nicht ändern.
Du darfst deine Beiträge in diesem Forum nicht löschen.
Du darfst keine Dateianhänge in diesem Forum erstellen.

Suche nach:
Gehe zu:  
Powered by php.BB © 2000, 2002, 2005, 2007 php.BB Group
Deutsche Übersetzung durch phpBB.de