Trojaner --> Firefox-Passwörter sicher?

Scheinweltname

Lt. Commander
Registriert
Jan. 2008
Beiträge
1.743
Nach dem Runterladen und Installieren von taksi (einem allen Anschein nach vollkommen unbedenklichen Freeware-Programm zum Videos aufnehmen in 3d-Anwendungen (z.B. Spielen :D) bei Netzwelt.de

war alles anfangs normal; Kaspersky hat dem Programm "schwache Beschränkungen" gegeben, wie so ziemlich allen Programm, die ich kenne (ich finde im internet auch nichts, was auf Malware im Bezug auf das Programm hindeuten würde)
Ich starte das Programm, stelle Codec und Ordner usf an und starte Unreal Tournament 3 zum Testen. Startet auch alles ganz normal. Erst, als ich den record-Knopf drücke, schmiert UT3 ab, mit der mir nicht unbekannten Nachricht "read konnte auf 0x000... nicht ausgeführt werden".

Daraufhin meldet Kaspersky, dass seine Firewall aus sei.

Ich deaktiviere per Verknüpfung auf dem Desktop meine Netzwerkverbindung (nur zur Sicherheit) und dann geht Kaspersky auch wieder an. Dann aber kommt:

Ein Programm (ohne Namen) verhält sich wie ein Trojaner, trojan.generic. Und das beste: Kaspersky lässt mir nur die Wahl, es zu erlauben :eek:. Kein "verbieten" oder "x" zum Fenster wegklicken, nur "erlauben". Und das beste: Mein Rechner war immer noch im Web, d.h. die Deaktivierung über die Verknüpfung hat nicht funktioniert ...

Den taskmanager kann ich noch aufrufen und den Processexplorer von Sysinternals hatte ich zufällig auch an: Mit keinem von beiden konnte ich Firefox beenden oder irgendwas tun ... hab dann Netzschalter Poweroff und mache gerade im abgesicherten Modus nen vollen Scan.
(hat bei derzeit 37% nix gefunden, werde gleich noch Hijackthis laufen lassen)

Vielleicht zickt Kasperksy aber auch nur, weil so ein Videomitschneide-Programm halt tatächlich im Hintergrund arbeiten muss, weil DirectX sich ja so ungern mitschneiden lässt.

Edit: Vielleicht noch interessant: zentraler Bestandteil von taksi ist die Datei taksiDLL.dll, wobei man da auch nichts Verdächtiges im Netz findet.

Um zum Punkt zu kommen: Es wäre mir relativ egal, ob ich meinen Rechner neu aufsetzen muss; ist eh nichts wirklich wichtiges drauf.

Was mir Sorgen macht, ist, ob ein Trojaner die gespeicherten Firefox-Passwörter auslesen kann (eingegeben habe ich keine, d.h. zu Keyloggen gab es nix). Denn dann müsste ich diverse Accounts ändern. Und das dumme: Meine Internverbindung ist leider (?) sehr schnell; in der Zeit, in der die Firewall aus war, könnten gut und gerne 2MB hoch- und 40MB runtergeladen worden sein ...
 
Zuletzt bearbeitet:
also, im abgesicherten Modus hat Kaspersky nüscht gefunden.
Hab dann Systemwiederherstellung vor der Installation von taksi gesetzt

Nach nem normalen Start: Im highjackthis logfile finde ich auch rein gar nichts(!), das mir merkwürdig vorkommt, nichtmal die typischen "was ist das denn"-files.

lasse gleich nochmal rootkitrevealer laufen und spybot search and destroy läuft auch gerade ... EDIT: Beide haben nix geliefert, nur bei einem Eintrag bin ich unsicher ... aber die File nicht mehr existiert, kann doch auch keine Gefahr mehr davon ausgehen, oder:
HighJackThis Logfile schrieb:
O23 - Service: URJLNIQ - Unknown owner - C:\DOKUME~1\Surfen\LOKALE~1\Temp\URJLNIQ.exe (file missing)

gesetzt dem Fall, ich finde wirklich überhaupt nix und stelle kein merkwürdiges Verhalten fest: Kann ich dann davon ausgehen, dass das nur ein false positive war?

EDIT: Auch Spoybot findet nur tracking cookies (ja, sind wir denn bei AdAware?), und "Windows Security Center.AntivirusOverride", wobei das laut offiziellem Forum nicht der Rede wert ist (http://forums.spybot.info/showthread.php?t=1619)

EDIT X: Auch mit Autoruns findet sich rein gar nichts im System, das nicht automatisch starten dürfte ... ich glaube, das war wirklich nur ein false positive. Zumal er "nur" einen "generic" Trojaner gefunden hat (d.h. doch, dass das proaktiv war und nicht nach Viren-Blacklist, oder?) und dieser außerdem zum Programm "nicht vorhanden" gehört ...

hoffentlich ...
 
Zuletzt bearbeitet:
für mich klingt das alles nicht nach einem Virus. Das das Aufnahme Programm abstürzt, wenn man den Record Button drückt, ist doch kein Indiz. Ich nutze für manche Sachen auch solche Tools und bei manchen Codecs in Verbindung mit komischen Einstellungen schmieren solche Programme schon mal ab.

Generic ist die heuristische Suche, da hast du Recht. Es wurden also keine bekannten Signaturen gefunden.

Komisch finde ich nur das Verhalten vn Kaspersky, das er nicht zulässt, daß unbekannte Programm zu blocken. Aber ich kenne mich mit kaspersky nicht aus, daher kann ich da nichts zu sagen.

Autostarts checken mit "msconfig -6" hast du auch gemacht, also sollte alles in Ordnung sein.
 
mittlerweile - weil gerade zum wiederholten Male passiert - fällt mir wieder ein, dass Kaspersky gerne mal ausgeht, wenn beim Update was schiefgelaufen ist ...

Und: Ich habe, scheinbar während Kaspersky aus war, TuneUp Utilities 2007 installiert. Und als Kaspersky dann wieder anging, kam "trojan.generic" ... vielleicht hat Kaspersky auf TuneUp reagiert und nicht auf taksi ....

aber ums festzuhalten:

Wenn ich am Rechner keinerlei merkwürdiges Verhalten (e.g. unbekannter Datenverkahr etc) feststelle und alle Anti-Malware Programme nichts finden, dann kann ich doch relativ sicher sagen, dass nix mehr auf dem Rechner drauf ist, oder?

Edit: Ich war mal so wagemutig, und hab taksi nochmal installiert, um das Verhalten vielleicht nochmal zu reproduzieren.
Zwar stürzt UT3 immer noch ab, aber das liegt scheinbar tatsächlich am Codec; Kaspersky bleibt an. Ut2004 nimmt das Programm auf ... auch wenn ich da wohl noch an den Codecs rumfriemeln muss ...

d.h. Der einzige Verdächtige für das Trojaner-Verhalten ist demnach TuneUp Utilities! ... nur warum steht dann im Protokoll zum Programm "nicht vorhanden"?

ok, Panik umsonst, es war definitiv tuneup.
 

Anhänge

  • tuneup_ ist_trojan.generic.PNG
    tuneup_ ist_trojan.generic.PNG
    33,3 KB · Aufrufe: 227
Zuletzt bearbeitet:
Zurück
Oben