Virenbefall - JAVA/Dldr.OpenS.S, EXP/2012-0507.D.2, EXP/CVE-2011-3544.CZ, TR/Dldr.Buc

tinchenbienchen

Cadet 1st Year
Registriert
Nov. 2009
Beiträge
9
Hallo Zusammen,

wie der Titel schon sagt, habe ich mir kürzlich ein paar Viren eingefangen. Ich halte mich mal an die "Erste H!lfe bei Malwareverdacht"-Anleitung.


folgende Programme verwende ich:


AntiVir: 12.0.0.898 (v. 31.01.12; Virendef. v. 20.04.12)
SpybBot: 2.05.131 + LiveProtector
FireFox: 11.0
Windows Update aus dem Winfuture Updatepack v. 3.29
Windows Firewall ist aktiv
ICQ 7.6 Build 5620
Windows Vista SP 2



1. Symptome, Fundmeldungen etc.

Fundmeldung:

siehe Anhang

Symptome:

Seid Anfang Februar hat AntiVir insgesamt 4x eine Warnmeldung ausgegeben, daraufhin die betreffende Datei in Quarantäne verschoben.
Seit ca. 2 Wochen wird beim surfen gelegentlich ein neuer Tab aber keine Seite geöffnet, der Tab blieb also weiß. Die Adresse war eine wirre Zeichenfolge mit der Endung google.de. Vorgekommen ist das unwillkürlich alle paar Tage, dann aber in rascher Folge ca. 4-5 Mal am Abend. Der Rechner war in der Zeit ca. 3-4 Stunden an/online.
Da mir das sehr merkwürdig vorgekommen ist, habe ich AntiVir einen Komplettscan machen lassen, Ergebnis waren die letzten 4 Meldungen vom 18.04. (JAVA/Dldr.OpenS.S, EXP/2012-0507.D.2, EXP/CVE-2011-3544.CZ, TR/Dldr.Bucriv.B.4) --> siehe Anhang
Ansonsten kann ich keine weiteren Symptome nennen, alles andere hat sich normal verhalten. Auch an meinem Surfverhalten habe ich nichts geändert.

2. Analyse mittels D.D.S.

Weder dds.scr noch dds.com hat funktioniert. Alle anderen Programme kann ich mit rechte Maustaste --> Adminrechten öffnen. Bei diesen beiden funktioniert das leider nicht.

4. Einsatz von RKill

LogFile:

#######################################################
This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.

Rkill was run on 20.04.2012 at 22:34:48.
Operating System: Windows Vista (TM) Business


Processes terminated by Rkill or while it was running:

D:\###Downloads\rkill.exe
C:\Windows\system32\conime.exe
C:\Windows\system32\conime.exe
C:\Windows\System32\grpconv.exe


Rkill completed on 20.04.2012 at 22:34:54.
#######################################################

Vielleicht könnt ihr mir folgende Fragen beantworten:


1.) Wie habe ich mir diese Viren/Trojaner eingefangen?

2.) Was machen diese Programme? Muss ich mir sorgen machen zwecks Passwörern und OnlineBanking?

3.) Reicht es aus, das diese jetzt in Quarantäne liegen oder muss ich andere Schritte einleiten? Wenn ja, welche?

Für eure Hilfe wäre ich euch dankbar!

MfG TinchenBienchen
 

Anhänge

  • Meldungen.jpg
    Meldungen.jpg
    35,5 KB · Aufrufe: 291
  • viren_Pfad.jpg
    viren_Pfad.jpg
    40,9 KB · Aufrufe: 268
Sieht man mal wieder, wie "anständig" Avira ist.
 
Da es kein Virendoktor gibt rate ich immer zum neu aufsetzen des Systems oder das aufspielen eines Backups.
mfg
 
tinchenbienchen schrieb:
1.) Wie habe ich mir diese Viren/Trojaner eingefangen?

2.) Was machen diese Programme? Muss ich mir sorgen machen zwecks Passwörern und OnlineBanking?

3.) Reicht es aus, das diese jetzt in Quarantäne liegen oder muss ich andere Schritte einleiten? Wenn ja, welche?

1.) Durch den Besuch von Internetseiten, über mögliche Sicherheitslücken im System (Browser, Java, ICQ,...)

2.) Sofern das System jetzt nach dem Durchlauf des Virenscanners sauber ist und keine Schadsoftware mehr gefunden wird brauchst du dir keine Sorgen zu machen.

3.) Reicht aus.


4.) Schau dir mal Avast! Free Antivirus an.
Das schützt wesentlich umfangreicher als Avira.
 
1.) Durch den Besuch von Internetseiten, über mögliche Sicherheitslücken im System (Browser, Java, ICQ,...)

2.) Sofern das System jetzt nach dem Durchlauf des Virenscanners sauber ist und keine Schadsoftware mehr gefunden wird brauchst du dir keine Sorgen zu machen.

3.) Reicht aus.


4.) Schau dir mal Avast! Free Antivirus an.
Das schützt wesentlich umfangreicher als Avira.

2. Bitte was? Das System ist kompromittiert, natürlich müssen Passwörter geändert werden, und zwar von einem definitiv sauberen System. Schaust du dir überhaupt mal an, was User hier posten.

3. und 1. Nein, das reicht sicherlich nicht aus ... wende dich bitte ans Trojaner Board zur individuellen Analyse oder setze das System neu auf. Und dann solltest du dein Sicherheitskonzept überdenken. Du hast seit Februar mehrere Meldungen über unterschiedliche Trojaner, dies sollte und darf in der Häufigkeit nicht statt finden. Hier müssen bereits andere Dinge greifen, wie z.B. das eigene Surfverhalten, die Sicherheitsrelevanten Erweiterungen für deinen Browser, das zeitnahe Einspielen von Updates für jede kritische Systemsoftware.
 
Zuletzt bearbeitet:
Hallo,

danke für eure Anworten, reicht es beim "neu aufsetzen" aus, die C: Partition zu formatieren? Wie kann ich sicher gehen, dass beim einer Sicherheitskopie der wichtigen Daten keine Viren mit "gesichert" werden?

Danke.

Mfg
 
Ja, die Systempartition zu formatieren reicht aus. Der Rest sollte nach dem Neuaufsetzen direkt mit einem Virenscanner überprüft werden.

Wenn man ganz sicher gehen will, dann solltest du keine ausführbaren Dateien sichern.

Aber nochmals:

Ändere dein Surf- / Downloadverhalten. Diese Menge an Viren in dem kurzen Zeitraum haben ganz klar mit unvorsichtigen Verhalten zu tun.

Benutze einen Virenscanner mit Webschutz, z.B. Avast. Wenn du bei Avira bleiben möchstest, dann muss zwingend die Antivir Toolbar installiert und aktiviert sein, sonst gibt es kein Webschutz.

Installiere immer die aktuellsten Updates für deine Programme: Ein Programm das dabei hilft: Secunia PSI

Nutze Chrome oder Firefox mit Adblock (aktuelle Drive By Infektionen werden überwiegend durch infizierte Werbung eingefangen)
 
Zuletzt bearbeitet:
hallo,
das, was sich auch ohne dds-log eindeutig identifizieren lässt, ist zeroaccess.
alleine das ist schon ein grund, den sauberen neuanfang zu wählen.

die infektion wurde hier offensichtlich durch das ausnutzen von sicherheitslücken ausgelöst.
webguards etc. werden meiner meinung nach hinsichtlich der zuverlässigkeit ihrer schutzwirkung vollkommen überschätzt.
ein aktuelles black hole-beispiel:
https://www.virustotal.com/url/7201...974720e3906ba7dec0a15a35/analysis/1335035564/
sinnvoller ist hier der einsatz von noscript.

datensicherung sollte idealerweise unabhängig vom infizierten system vorgenommen werden:
http://forum.chip.de/viren-trojaner...ystem-datenrettung-webzugang-etc-1453431.html
 
Hallo Zusammen,

wie bereits geschildert, hat Antivir alle Viren in Quarantäne geschickt. Gestern war der Rechner mehrere Stunden online, nichts passiert. Heute jedoch wurde wieder ein neuer Tab in FF geöffnet (Link siehe unten). Einziger Unterschied zu gestern, ICQ lief parallel. Vielleicht kann man ja mit Hilfe des Links Rückschlüsse ziehen. Habe als "Sicherheit" Leerzeichen vor "html" eingegeben. Falls dies so nicht erlaubt ist, bitte den Link entfernen!

Achtung - nicht direkt eingeben:

[url***http://p4.flrfhrfwjjzzk.a542xdlmmh7vz7op.if.v4.ipv6-exp.l.google.com/intl/en/ipv6/exp/iframe. html***[/url]

MfG TinchenBienchen
 
Hallo,

danke für eure Anworten, reicht es beim "neu aufsetzen" aus, die C: Partition zu formatieren? Wie kann ich sicher gehen, dass beim einer Sicherheitskopie der wichtigen Daten keine Viren mit "gesichert" werden?

Danke.

Mfg

Warst du nicht bereits etwas weiter?!

2 Möglichkeiten bleiben dir, du formatierst deine Systempartition und installierst neu, oder du wendest dich an spezielle Foren, wie z.B. das Trojanerboard.

Es ist völlig unerheblich, was sich da öffnet. Dein System macht sich selbständig, reicht das nicht zu Beunruhigung?
 
@tinchenbienchen

Du könntest nochmal versuchen das teilchen mit Malewarebytes unschädlich zu machen.
 
@tinchenbienchen

Du könntest nochmal versuchen das teilchen mit Malewarebytes unschädlich zu machen.

Genau wegen solchen Antworten solltest du dich an ein Forum wenden wo der Schwerpunkt auf Malware Bekämpfung liegt.
 
ich halte eine bereinigung bei einem solch schwerwiegenden befall(zeroaccess) für nicht sinnvoll.
die kompromittierung kann man nicht rückgängig machen.
 
du hast meinen letzten beitrag offensichtlich nicht verstanden.
das ist betrüblich.
 

Ähnliche Themen

Zurück
Oben