1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Rootkit? "MyAlbum2007.zip" über MSN

Discussion in 'Sicherheit' started by buzzta, Jul 1, 2007.

Thread Status:
Not open for further replies.
  1. buzzta

    buzzta Kbyte

    Ich hab mir eine Art Rootkit eingefangen. Über einen Bekannten im MSN hab ich die Datei MyAlbum2007.zip runtergezogen. An sich dacht ich mir nichts schlimmes, eine nette Idee seine Fotos als Screensaver zu verpacken. Hab installiert und merkte das es sich um eine Art Virus handeln muss der sich über die Kontaktliste verbreitet. Andere Bekannte fragten mich was ich denn für ein Album schicken würde.
    So weit ich weiss werden so mehrere Viren, Trojaner und Malware verbreitet (TR/Crypt.ULPM.Gen, TR/Dldr.IstBar.PN.1, TR/Dldr.IstBar.FQ, HEUR Malware)
    Antivir gibt mir alle Nase lang Mitteilung darüber das immer wieder diese genannten Viren gefunden wurden. Also besser im Moment MSN, ICQ etc nich laufen lassen und garnich erst besagte "MyAlbum2007" ziehen.
     

    Attached Files:

  2. TanteElse

    TanteElse Halbes Megabyte

    Was mit Sicherheit nicht koscher ist, ist der Dienst : GLZLHVDJCQITNU, der angeblich von sysinternals.com stammt Den würde ich in jedem Fall mal deaktivieren, denn die sysinternals-Tools arbeiten nicht mit Diensten.
     
  3. Schugy

    Schugy Viertel Gigabyte

    Ich hoffe, dass du nicht nur die kostenlose Personal Edition von Antivir hast und den Kram auch wieder los wirst.
     
  4. buzzta

    buzzta Kbyte

    mit Antivir kann ich höchstens Quarantäne oder Zugriff verweigern ausführen. Ich hab alles verdächtige bis jetz gelöscht. was mir komisch vorkam und lass Testweise Trillian, MSN oder ICQ laufen. Man sollte auf keinen Fall auf Mitteilungen reagieren die "Meine heissen Fotos :-P" oder ":yosend" heissen, egal ob von Bekannten oder nich. In meinem Bekanntenkreis kamen schon mehrere solche Messis.
    Die Datei von sysinternals.com hab ich schon gelöscht.
    Man sollte mehrere Tools durchlaufen lassen. Adaware, Spybot, Antivir. Der Rootkit Revealer hat ethliches gefunden, F-Secure Backlight garnichts. Wer was weiss sollte sofort posten. Und die Probleme tauchen auch mit Trillian auf, weiss nich wie es bei Miranda ist. Hier gibt es Leute die das gleiche Problem haben:http://blog.simplyradio.de/2007/07/01/achtung-achtung-trojaner-arlarm-im-msn/#comments
     
  5. -humi-

    -humi- Joker

  6. buzzta

    buzzta Kbyte

    OK. Danke Humi. Das hilft echt weiter. Nachdem der Ordner C:\Install samt der Datei Ghost.exe und die sysdriver.dll in C:\Windows\System32 gelöscht wurde hab ich noch eine Frage. Was ist mit der Screensaverdatei ssmypics.scr? Die generiert sich nach jedem Löschen wieder neu.
     
  7. -humi-

    -humi- Joker

    mach doch mal ein hijackthis log und poste es als .txt
     
  8. buzzta

    buzzta Kbyte

    es ist schon kurios... Ich weiss nicht was es zu bedeuten hat aber Antivir spuckte mir eben gerade wieder 3 Virenmeldungen raus (szqwpg.exe,qarave.exe,uoirzq.exe... alle mit dem Virus DR/Dldr.IstBar.124756) Hab diese jetz in Quarantäne geschickt. Befanden sich in meinem Profilordner unter C:\Dokumente und Einstellungen

    Hijackthis-file im Anhang...
     

    Attached Files:

  9. buzzta

    buzzta Kbyte

    Im C:\Windows befand sich noch die Myalbum2007.zip. Ergo, auch gelöscht, die mypics.scr gehört wohl zum system, also ist es normal. Denke nich das es an der liegt. Vielleicht is das System jetzt endlich sauber.

    Allerdings, auf Virustotal lies ich die install.exe testen und Ikarus fand den Virus Win32.suspect.crc
    Ein paar Ergebnisse was Virustotal über die einzelnen Dateien gefunden hat im Anhang
     

    Attached Files:

  10. buzzta

    buzzta Kbyte

    Noch ein paar Resultate von Virustotal...
     

    Attached Files:

  11. stupidus

    stupidus ROM

    Wie sieht es eigentlich aus wenn man Miranda benutzt? Ich habe dummerweise auch die Datei ausgeführt, aber bei mir gibt es keinen Install Ordner in dem sich eine Ghost.exe befindet. Und auch die sysdriver.dll gibt es bei mir auch nicht. Kann ich davon ausgehen, dass ich nicht infiziert bin oder habe ich vllt einfach eine andere Version des Virus?
     
  12. X.MAN

    X.MAN Moderator

    :huh:
    Ohne viele Worte zu verlieren, lese das ==> HIER <== und Poste das Resultat als "Anhang"!
     
  13. stupidus

    stupidus ROM

    OK hier ist es:
     

    Attached Files:

  14. X.MAN

    X.MAN Moderator

    :huh:
    Geht es auch geordnet und hast da noch irgendwie rumgewurschtelt?
     
  15. Nevok

    Nevok Ganzes Gigabyte

    Das Logfile ist sauber, keine Infektion erkennbar.
     
  16. X.MAN

    X.MAN Moderator

    ...außer ein paar unnötige Einträge...
     
  17. stupidus

    stupidus ROM

    Naja..ich habe jetzt sicherheitshalber Windows neuinstalliert. Trotzdem danke für die Hilfe
     
Thread Status:
Not open for further replies.

Share This Page