Wurm täuscht Security Center Meldung vor?

methead

Cadet 2nd Year
Registriert
Sep. 2009
Beiträge
22
Hallo miteinander,

als ich heute meinen Browser öffnete, erschien im Browser eine Meldung, zu sehen in Anhang 1. Kurze Zeit später öffnete sich eine suspekte Security Center Meldung (siehe Anhang 2) Der Seiten-Quelltext sagte folgendes:

<html>
<head>
<title>Insecure Browsing: Navigation on hold</title>
<SCRIPT LANGUAGE="JavaScript"><!--
function go_protect() {
parent.location='http://www.proofdefender.com/buy.php?a=112';
}
function show_alert() {
if (confirm("Do you want to continue browsing unprotected?")) {
parent.location='http://www.google.de/';
}
}
function AddStatus(Str){
self.status=Str
return true
}
function DelStatus(){
self.status=""
}
--></SCRIPT>
<style TYPE="text/css">
body {font-family:Tahoma;font-size:13px;padding:0px;margin:0px;background:#f6f7f8;}
a {text-decoration:none;color:#0b68a3;font-size:15px;}
a:hover {text-decoration:underline;}
</style></head><body>
<div width=1024px height=400px position="absolute">
<div style="width:680px;padding:35px 35px 0px 77px;text-align:left; background:url('data:image/gif;base64,R0lGODlhJQAvAPcAAAAAAP///0ZGR87O0MbGyGFhYu/v8Ofn6OLi49ra29fX2HZ3elFUW2JkaIaHiWZqcRodIgAECiQqMy4xNQgQGgYNFVVbYgEIDxogJkpOUhYXGDc4OYKCgfnSNfTFHvrSSeDATeLIZ//21ui1GPjHJNqxLNmyMdu2Qf/yyaCbi/v36tWoLffDONyvN9euPee7RPjMV/rTX9KyVPrTZfHPb/rZefrch/3gjf3jmNvFhfzmpv7stoiFfHZ0bvOxDNOaEuWpF/S2GteiF/W5JeizJ/fFRvTLYNi6bNy9c+DIiergxvHo0vGnBvW8QdS2dePKk+DNoe6jBNmRB/OpFN+kMe6wN/W2Ovi9QdShOMeYPc+hSNCoWNOvZtKwaGlZONzElnlwXYB6bvCfCcWEDcOKHu+nKM6UJtKVKLWBJL6IJ+unMdWbM86XMruJLt+lOPW1Q/W4Teq1VuOwVNqrU+q5Yei+blRJNHdoTda+k97JodjEnsGyl9nMtOTayMS8rfPr3OyWBbd1C7Z5FuOcJLR8JPOqMsWLKcWNMseQNeKnQ6B2NPa6W7iQTfbDbVxJKvjEcvnMgsGvkdyHA9OKIvKjKruDM8iRPfWzTvWzUE87HPi/ba6LWO7n3cV1Ce6RGfKWGvCbJO6ZJeGSJPCcLO2aLPOmO/SrRJduNfa1Xve4YoBfNPe7abeOVraUZNiweMarhVRRTemGB8FyErFrE6hmGO2RJJxjG/GaNPSgN/CdOWhEGVY5FvGhQvSpSvWtVLqacvN+Adt2Aud5A/SDBcBoCKddCbNlC+yHGPSSIu6NJO6TKohTGPCSLJVdHfGVMHdMGu+ZNZ1lJHxQHWlHINN2E/GHGCAfHuZ6FNplBeFsCN5fAtLLx/Tz8+zs7NPT08vLy8PDw7u7u7KysqqqqqGhoZycnJSUlIuLi3p6enNzc2tra1hYWCYmJgwMDP///wAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACH5BAEAAO4ALAAAAAAlAC8AAAj/AN0JHEiwoMGDCBMeBDfOnMNx4BRKRFgunAFuAQwoCGcu3MSP4sol6BagZEkEA8ad+6iQHDkDAZS0EPLjh5kn3FKaG8eyYLhy4EomefHhyhAfTKRgCZCAQDkHPd2BK0cOowokNGrE+EAiSJQoUsYs6YZgnIOVEn++LKkEiQ4dN2oUYRFkShRAgALVCXAgJQcH4gqKczmOgMk/OZ6IQLEDh1ajTJjgBdRJUB5uBhBMRYeOgzty4DCaVHIEyQ4VKkQ0thGjyJApYsQAigVIkiw0eLhhblouHbnRR06AuLFDhHHGjo00IQJb9uxYkiQFCmToS8kE6coFCDGCSIcYNXDs/0BBvnEKDj0KwBLgJfbzWMLiB5v+SsGC3yA8dPgAHoeOHTu8hcM55XCQTgEW2CHJZLE0KEww2WiDTSv2afeCfvzVcAMOHN5gwyM8OICOOusIoCBeDTp4TYTYbKIAB9qVQAIJGdZgQw01zAADDGEsQKIAGZyYYizXrBhhNi6iE+OMLMAww5NbFVFEE2A0UKIAGzgiCTDAxCeMkRFq4+IC2q1AggcsfABDa0ZZMcQQd2SQwQYTQLBLMPFlk40wel6DjTZiekNmACZ4gGYRH8wVRBA+IOXFBhC0AwAAu+zJp56YZoNNi4Jqd4KhV0jJwlFISZbJpJNGsIuXe+654ooTDv8wqAseDMGClEYhNRswu6AKQAW6eMlqNkZS08oA6pgTgAwjHFqEFUGI4WAsvQLQTjsaBOvlNV8WWaSx3xSgXQ4jvCnqFMDAx6Uuk2KLgTTppvslkccUKcgr4BQwDjd5AOGsGsnAp64uF2DLjgTwxjLMMZ4ck8wxEB8jSyT5hpPAEkIEMUQTpvCSTLrwCfNMwdaws8Eyw3ii8ifVIFNLLQ8L4kc46rgTjgpmaIwLL9B4EkuXwgAjTQUamCxAM8N8ojQooIyCTCgvC0KAOJ7tu0IZZUDDi8fq/rxMBdZMsEEGtixNydmUFEIKKaKgQQA55nxmgBODhELKzgGHDMwyFIT/LcA6ZaNdyOCFUELKGYwQAJU74iTQR92k3JKLMsd0ySXf1mwgAAO2nF2IFaATroYhexCQzkDlGGAGKHZPXnl8wBRTsuaw0JI26FY0EboaggwQzukCOXCAHnUrc4syyVxjuTDEGGPMLIKI8jnuV4BehRmJL0CQOOEgYEYooSjjTMDcBj0MNYRMggwp00upuxVloPFNvgU5gMAXgyCjzP7HwD6MLRvYACwU8bk3hOoK1bOCGVjxjXSgZSDkaNwZoKa/anDrfNbQwAT+dgjQhWpKVqgCIQYAjnUchAMJ4MMgRlELZDxsGMNoRt82sA4LnMIKH7yC7sjwiwGkI24GCYkC/7SghlEww4XXGMYsICABARRAHYrAofusQAU0JCAcJkQIOgiAADaU4hbMSEY1LDiNCWTgAXdYAw512IQqCGIbCshiQtDhuDWYIhfjG+M1oqGKUxiiFE1ogg6tQIZXIEBEEoFbAr6QCEzwIhdhTIbL7vaGN7zvDKw4ABY/woFxJIALcUBFLx55i1vgohSVvEQT3kCFSnCDAHKcSDq6xwU6aCIVvuiFKXrRC0zA4ZduQART1gFElqRjAAbowhwe8YhVrGIR0IQmGywRAASswzNRcYc6uAiFLNQBEpBgZiPkkAZXDBMd2RyIOrrHiS20AQ3wRIMl/hAAWGIznQJJlgFgYiSS65SDmPgsiDnUUQ4CJOCgU1tHzQJ6kN4U4KEFuCdDJ2qQgAAAOw==') 17px 25px no-repeat;">
<div style="color:#365692; font-size:17px; height:40px; border-bottom:#b6bcc6 solid 1px;">Insecure Internet activity. Threat of virus attack</div>

<div style="color:#575757; margin-top:15px; line-height:150%;">
Due to insecure Internet browsing your PC can easily get infected with viruses, worms and trojans
without your knowledge, and that can lead to system slowdown, freezes and crashes.<br>

Also insecure Internet activity can result in revealing your personal information.<br>
To get full advanced real-time protection for PC and Internet activity, register your antivirus software.
</div>

<div style="color:#4e4e4e; font-weight:bold; margin:25px 0px 0px 0px;">
We recommend you to protect your PC now and continue safe Internet browsing.
</div>


<div style="background:url('data:image/gif;base64,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') 0px 1px no-repeat; margin:25px 0px 0px 0px; padding:0px 0px 0px 25px;">
<script>
document.write('<a href="javascript:go_protect()" onMouseOver="return AddStatus(');
document.write("'Click here to get full advanced real-time protection and continue browsing.')");
document.write('" onMouseOut="DelStatus()">Click here to get full advanced real-time protection and continue browsing.</a>');
</script>
<noscript>
<a href="http://www.proofdefender.com/buy.php?a=112">Click here to get full advanced real-time protection and continue browsing.</a>
</noscript>
</div>


<div style="background:url('data:image/gif;base64,R0lGODlhDwAQAOYAAAAAAP///6YhIqopKp4nKJgpKthYWtFdXt5sbdmLjNK/wKChoMJbWNK0s8wLC78REcMTE9EVFdgWFrAXF8obG7QbG6wcGsshIJYYGK4dHMYiIrwiIN8vLsgqKaEhIekyMrYnJ5QiIrYqKrksLN45Ocs4N6EsLMo/PsVCQNBWVdVkY+l0dO96etNsbN90c+N5edBycuiCgrZnZ/KSksd6ee2YmPGlpcaJidaZmd6goOmrquaoqMiXl+WvrsaYmOG1tdatreK6uuzJydi5ufLW1ta+vtDQ0M7OzsjIyMbGxsDAwL6+vrS0tKmpqaWlpZ2dnZKSko2NjYiIiP///wAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACH5BAEAAFMALAAAAAAPABAAAAe8gFOCggtQUE6DiYJJT0tHR0pPSYqFTEksKy4uSExQTYJQRkczNi8xCAY1H0ZGUlNSRi47ATonJUEBOA5GUVOhKi1EATm4PAURra9GKSUMPQEBPiEOEsmhKCAWzwEyBBTVUFNNSScVQgFFDQE3IxxJn1NLzgENJgNDAQkHS0qECjRAMEyYIOAHjAYLBj0xMsJDhgoQHoggcQSeIFggNmi4cIFDMkVSjiTp0CHJEVeKLjo6sgRlSkJSpCRUFAgAOw==') 0px 1px no-repeat; margin:25px 0px 0px 0px; padding:0px 0px 0px 25px;">
<script>
document.write('<a href="javascript:show_alert()" onMouseOver="return AddStatus(');
document.write("'Continue to this website unprotected (not recommended).'");
document.write(')" onMouseOut="DelStatus()">Continue to this website unprotected (not recommended).</a>');
</script>
<noscript>
<a href="http://www.google.de/">Continue to this website unprotected (not recommended).</a>
</noscript>
</div>
</div>
</div></body></html>

Weiß jemand womit ich es zu tun habe, oder wie ich diesen Wurm beseitigen kann?

Für hilfreiche Beiträge schon mal vielen Dank,

Gruß methead
 

Anhänge

  • vir-screen1.JPG
    vir-screen1.JPG
    73,4 KB · Aufrufe: 285
  • vir-screen2.JPG
    vir-screen2.JPG
    93 KB · Aufrufe: 360
Nutze Avira Antivir 8, immer geupdatet. Der hat auch gemeckert als mal was kam, doch obwohl ich "Löschen " wählte, scheint das ja nix gebracht zu haben.
 
Avira ist nicht der hammer vor allem die Free versionen sind meistens mist
 
Es steht doch genau beschrieben was du dir eingefangen hast... - Link
 
Ja den Conficker kenn ich ja, aber ist er es wirklich auch? Denn:

1. steht da ConfLicker
2. wenn ich im Browser auf die Meldung zum Sicherheits-Udate gehe, dann werrd ich auf ne unseriöse Antiviren-Software-Firma weitergeleitet

Übrigens, wieso bekomm ich so nen Virus obwohl ich meinem Benutzer extrem wenig Rechte gegeben habe??
 
Conflicker ist ein Wurm.

Bei Sicherheitslücken sind die Rechte nicht immer hilfreich - Updates gibt es aber schon seit einiger Zeit.
 
Ja Scareware wäre eine Möglichkeit, aber wie kann ich das beseitigen, da ich die Systemwiederherstellung deaktiviert habe?

Edit: Das Conflicker-Removal-tool hat mir bestätigt, dass der Conflicker selbst nicht das Problem ist, muss mich nun also eher auf Scareware einstellen
 
Zuletzt bearbeitet: (Leichter Problemfortschritt, Doppelpost unüblich)
Mein Tipp:
Zuerst mal Avira updaten, wie Falcon schon geschrieben hat.

Dann HijackThis durchlaufen lassen, anschließend
  1. Log-File erstellen
  2. unter www.hijackthis.de/de hochladen und auswerten lassen
  3. böse Einträge fixen
Danach System mit dem McAfee Stinger und mit a-squared free scannen.

Wenn das nicht hilft, mittels Rescue-CD scannen.

Im übrigen empfehle ich Dir, ThreatFire zu installieren, da Avira leider nicht verhaltensbasiert arbeitet, dieses Programm aber schon.
 
Könnte auch die merkwürdige Selbstironie der Conficker-Macher (ohne "L"!) sein. Es gibt keinen "Conflicker"-Wurm, das Teil heißt Conficker, und wenns anders steht, ists falsch geschrieben.

Eine der Conficker-Versionen läd nämlich Scareware nach. Vielleicht hast du tatsächlich den "echten" Conficker drauf, und die "Conflicker"-Meldung ist die Scareware-Auswirkung?
(hab einen der Beiträge überlesen ...)

Kann auch sein, dass du dir ein Add-On "eingefangen" hast. Die lassen sich nämlich in den Firefox auch ohne viele Rechte integrieren.

btw: Wie alt ist deine Firefox-Version? Die sieht so 2.0 aus?

EDIT: Ich glaube, die Malware selbst heißt "ProofDefender".
EDIT2: lustig, dass angeblich gerade die Windows Firewall im Sinne einer Programmkontrolle den angeblichen "Conflicker" blockieren will ... als würde die Firewall verhaltensbasiert arbeiten ... tse
 
Zuletzt bearbeitet:
Avira 9 findet es auch nicht.

HiJackThis findet die böse Datei aber sie is net löschbar.

Ad-Aware findet die Datei auch nicht bzw stuft sie nicht als besorgend ein

Die Datei ist in den Anwendungsdaten und trägt den Namen "rygwz7313434.exe".

Mir fällt langsam nix mehr ein
 
Zuletzt bearbeitet:
Hast du das Problem inzwischen gelöst Methead?? Ich wäre dir sehr dankbar, wenn du weisst wie man es entfernen kann.

Ich habe mir nämlich genau das gleiche eingefangen. Ich denke nicht das es irgendwie gefährlich ist, aber es ist ziemlich lästig.
Bei mir funktioniert der Firefox Browser einwandfrei, der Internet Explorer aber meldet genau das gleiche Bild wie bei dir. Und auch die falsche Windows Firewall Meldung erscheint immer wieder als Pop-Up.

grüsse yoto
 
tage später....

hallo yoto,

sorry dass ich mich erst spät zurück melde.

1. Spybot S&D hat die Symptome oberflächlich behoben
2.In den Anwendungsdaten meines Benutzers ist ein Ordner "*****" der eine bösartige EXE
und DLL enthält
3. Diese lässt sich mit Antivir 9 in die Quarantäne verschieben
4. Der beste Weg ausser Neuinstallation wäre die Säuberung durch Entfernen wenn man die
HDD an einen anderen PC anschließt

Grüße, Methead!!


Edit: Wieso wird der Ordnername wegge-sternt??
 
Zuletzt bearbeitet:
Zurück
Oben