Spyware? Malware? Virus?

oropack

Endlich Nichtraucher
Erstmal ein Hallo an alle!!

Folgende Situation:

Ich habe gerade mein Viren-Scanner wieder über das System sausen lassen und hat dabei 3 Funde gefunden, u.A. dieses hier: 'EXP/Java.3243' [exploit].

Wie kann ich diesen Löschen bzw. die anderen beiden ausfindig machen und löschen???

Wäre für jede Hilfe dankbar.

Im Anhang ist das Logfile von HiJackthis!
 

Anhänge

  • Logfile.txt
    7,2 KB · Aufrufe: 274
Das Logfile ist eigentlich unauffällig.
Wo wurde die Datei denn gefunden? Eventuell liegt sie nur im Browsercache.
 
Hol Dir Malwarebytes Antimalware aus dem Netz - hier: Malwarebytes' Anti-Malware: Malwarebytes
Starte es und mach zuerst ein Update. Danach startest Du den PC im abgesicherten Modus (F8-Taste mehrfach drücken, wenn die Postcodes kommen). In diesem Modus startest Du Malwarebytes Antimalware. Lass es laufen, es killt alle "Fundstellen" und "kümmert" sich auch um den Browser-Cache.

Abgesicherter Modus deshalb, weil viele Viren, Würmer, Trojaner .... da nicht aktiv sind und problemlos gelöscht werden können.
 
Bullabeisser - es wäre echt hilfreich (und ratsam sowieso), wenn du dich mit deinen
und gerade solchen Aussagen zurückhalten würdest. Gerade der letzte ist sowas von
falsch, da sträuben sich bei mir alle Nackenhaare. (n)
(das schliesst auch deinen letzten Aussagen zu solchen Themen mit ein, und deinen
nachträglichen Opportunismus dazu kannst du dir auch schenken)
Abgesicherter Modus ist gerade bei Windows idR Admin-Kontrolle, verhindert keine
Rootkits und gibt denen absolut freie Hand dann noch, herzlichen Glückwunsch :wand


Ich habe gerade mein Viren-Scanner wieder über das System sausen lassen und hat dabei 3 Funde gefunden, u.A. dieses hier: 'EXP/Java.3243' [exploit].
WO wurden die gefunden?

Das Logfile ist eigentlich unauffällig.
Für Malware schon, aber es sind reichlich Zeitbomben zu finden:
- Internet Explorer
- aktives JAVA
- Adobe Reader
- Skype
- Real
- WOT (was nur nachträglich schützt, aber nicht präventiv)
- Zylom (diese Seite hat bei mir einen komischen Nachgeschmack hinterlassen)
- Avira - es gibt inzwischen bessere freie AV-Software

VMLoad bzw VMLoadBHO - das Programm für Youtube?
http://www.bestfreewaredownload.com...utube-to-mp3-converter-freeware-suiqpdqe.html

Sehe ich sehr oft in der Kombination mit der Meldung Trojaner, auch im Avira-Forum.
Daher unter Vorbehalt.

Persönlich würd ich sagen
- Browser wechseln, dringenst empfohlen
- JAVA deinstallieren, wenn nicht benötigt. Anderfalls im Browser direkt deaktivieren,
es hat im Web kaum noch Nutzwert.
- WOT gegen was präventives tauschen - Script- und Bannerfilter.
(bei Firefox wäre das Adblock Plus und NoScript, Opera bietet Vergleichbares)
- Avast5 Free statt Avira Free - der Schutz ist einfach umfassender und auch für Web
besser ausgelegt das war auch vorher schon so (Avira7/8 vs Avast4).

Warum JAVA mit ursächlich ist für sowas und andere Auswirkungen, lässt sich hier nachlesen:
https://www.supernature-forum.de/si...lles-java-keine-garantie-fuer-sicherheit.html

Persönlich glaube ich nicht, dass zB Malwarebytes noch was findet, aber wenn, wäre das
alles andere als toll:

Säubern eines gefährdeten Systems
http://www.microsoft.com/germany/technet/datenbank/articles/600574.mspx
Sie können ein gefährdetes System auch nicht säubern, indem Sie einen Virenscanner
verwenden. Um die Wahrheit zu sagen, einem vollständig kompromittierten System ist
einfach nicht mehr zu trauen. Auch Virenscanner müssen sich an irgendeinem Punkt
darauf verlassen können, dass die Rückmeldungen des Systems der Realität entsprechen.
Und auf die Frage, ob eine bestimmte Datei vorhanden ist, antwortet der Angreifer ggf.
einfach mit einem Tool, das falsche Tatsachen vorspiegelt.

Soweit vorerst von mir, die restlichen Tips gibt es nach dem nächsten Bericht hier.
 
Supernature, du hattest recht, der Ordner war in C:\Dokumente und Einstellungen\Name\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\33\1108a961-5446e145'. Es hat sich eh schon erledigt, da ich Java de-installiert habe, der Virenscanner hat nichts mehr angezeigt, bin aber dennoch etwas misstrauisch, ob auch wirklich de-installiert ist.
 
Bullabeisser - es wäre echt hilfreich (und ratsam sowieso), wenn du dich mit deinen
und gerade solchen Aussagen zurückhalten würdest. Gerade der letzte ist sowas von
falsch, da sträuben sich bei mir alle Nackenhaare. (n)
(das schliesst auch deinen letzten Aussagen zu solchen Themen mit ein, und deinen
nachträglichen Opportunismus dazu kannst du dir auch schenken)
Abgesicherter Modus ist gerade bei Windows idR Admin-Kontrolle, verhindert keine
Rootkits und gibt denen absolut freie Hand dann noch, herzlichen Glückwunsch :wand

Dann erklär mir mal, wieso DU da so allergisch wirst? Der Erfolg hat mir bisher recht gegeben - in meinem Umfeld. Möchtest Du nicht, dass Otto-Normalo mal langsam in der Lage ist, sich selbst zu helfen? Hast Du irgendwelche "Daseins-Ängste"- Probleme? Admin - ach so.
Sei es drum.
Ich bin nach wie vor der Meinung, das sich die Leute selbst helfen können müssen.

OK - ich geb Dir Recht wenn Du behautest, dass die Mehrzahl DAU's sind. Genau daher sollten wir denen mit "einfachen" Mitteln auch was an die Hand geben. Es braucht keine Admin-Rechte - Fakt. Du kannst mich ja jetzt "zerklegen" - ich werde antworten.

Rootkits: viele davon kriegt Malwarebytes auch - ansonsten sei gesagt, dass nicht alles Rootkit ist, was Ärger macht.

Ansonsten und wirklich unschön: Du kannst mich .............:D

und das mein ich wirklich. :D
 
Wenn Du es überprüfen willst, obn sich doch noch etwas versteckt:

Ich mag zwar Avira nicht sonderlich (speziell seitdem sie angefangen haben, nicht nur verdächtige ausführbare Dateien sondern auch andere Dateien wie z.B: DOC hochzuladen wenn sie ihnen suspekt vorkommen) aber ein paar gute Sachen haben sie:

Support Downloads

Dort das Rescue System mit einem sauberen Computer herunterladen, CD in den Brenner legen, und die heruntergeladene ISO brennen. Wenn fertig, den zu prüfenden Rechner mit dem Fund mit dieser CD starten und den Anweisungen folgen.
 
Bullabeisser - du hast in bislang allen Threads dazu geraten, MBAM (o.ä.) zur Bereinigung
zu nutzen - und anschliessend deine Aussagen dazu quasi korrigiert und den unsrigen
angepasst - unsere Empfehlung war eindeutig und defakto vollkommen korrekt
die Neuinstallation. Sorry, das geht gar nicht.
Selbst wenn man Fake-Antivirus-Programme "sauber" runterbekommen würde, wäre
der Erfolg fraglich, das hat auch QuHno hier auch schon bestritten:
https://www.supernature-forum.de/sicherheit-am-pc/92349-system-security-virus.html
Dadurch bedingt gibst du denjenigen die falsche Hoffnung, ihr System reparieren
zu können mit zweifelhaftem Erfolg. Du warst bislang auch nicht sonderlich bereit dazu,
denjenigen in diesen Fällen irgendwie weitere Hilfe angedeihen zu lassen, da kam dann
nichts mehr - quasi im Stich gelassen.
Hilfe zur Selbsthilfe - dann aber bitte mit richtigem Ansatz und weg mit irgendwelchen Märchen!
 
Bullabeisser - du hast in bislang allen Threads dazu geraten, MBAM (o.ä.) zur Bereinigung
zu nutzen - und anschliessend deine Aussagen dazu quasi korrigiert und den unsrigen
angepasst - unsere Empfehlung war eindeutig und defakto vollkommen korrekt
die Neuinstallation. Sorry, das geht gar nicht.
Selbst wenn man Fake-Antivirus-Programme "sauber" runterbekommen würde, wäre
der Erfolg fraglich, das hat auch QuHno hier auch schon bestritten:
https://www.supernature-forum.de/sicherheit-am-pc/92349-system-security-virus.html
Dadurch bedingt gibst du denjenigen die falsche Hoffnung, ihr System reparieren
zu können mit zweifelhaftem Erfolg. Du warst bislang auch nicht sonderlich bereit dazu,
denjenigen in diesen Fällen irgendwie weitere Hilfe angedeihen zu lassen, da kam dann
nichts mehr - quasi im Stich gelassen.
Hilfe zur Selbsthilfe - dann aber bitte mit richtigem Ansatz und weg mit irgendwelchen Märchen!

Sorry, wenn Du das so siehst. Ich halte MBAM nach wie vor für das beste Programm, wenn es um die Entfernung von Malware, Trojanern und Co. geht. Sicherlich kann es nicht ein total infiziertes System wieder auf "Urzustand" bekommen - ich hab da auch schon auf Images eines "sauberen Systems" verwiesen, das man wieder zurücksetzen kann.
Das was ich bisher "von mir gegeben habe", das sind Tipps zur Selbsthilfe. Ich kann nicht jedem helfen, ein System virenfrei zu bekommen. Da muss jeder Anwender selber ran. Wer Probleme hat und sucht, der findet Trojaner-Board - Forum Computer Sicherheit und Hilfe und kann sich da selber schlau machen.

Und es ist nunmal so, dass man nicht jedes Win-System sofort neu aufsetzen muss. Oftmals sind es Dinge, die der User "verstellt, verbogen" hat ohne es zu wissen - und er geht von einem Virus, Trojaner etc aus - obwohl es nur eine userbedingte "Kleinigkeit" ist. Nicht alles was rumzickt sind Viren & Co.

Jetzt kannst Du mich ja weiter "zerlegen" :)
Ich kann nicht jedem User erklären, wie er mit Gmer, IceSword und sonstigen "Feinheiten" umgehen muss. Die Mehrzahl der User weiß nicht mal, was das ist. Dann ist neuaufsetzen eben erste Wahl.

So - jetzt kannst Du ausholen.
 
@ Bullabeisser & Brummelchen:

Dass sollte eigentlich kein Zerlegungs-Thread werden.
 
Sorry oropack, ich möchte nur endlich mit diesen Märchen aufräumen, die immer noch
besagen, dass ein kompromitiertes System zu bereinigen ist, obwohl defakto immer
wieder widerlegt worden. Gewöhn dich dran, dass es so nicht machbar ist.

Das Bullabeisser das nicht einsehen kann und nie wird, ist seiner fehlenden Erfahrung
zuzuschreiben. Es gibt kein einziges (!) Antivirusprogramm, welches ein kompromitiertes
System zu 100% ohne nachhaltigen Schaden - auch in veränderten Dateien -
bereinigen kann - das ist ist schlichtweg mit den aktuellen Programm so nicht
durchführbar. Technisch wäre es durchaus möglich, allerdings mit einem nicht
unerheblichem Aufwand, der ein reguläres Backup/Image bei weiterem übersteigt
und daher auch nie wirklich in Betracht gezogen wird. Ergo: Blödsinn.

Der hilflose Versuch, dich in ein anderes Forum zu verweisen, ist dabei auch nicht
weiter dienlich - dort laufen neben den wahren Experten, die dasselbe wir ich bzw wir
empfehlen rum auch Äkschpärden mit so gefährlichem Halbwissen wie Bullabeisser rum.
Daher habe die auch diesen Sticky:
http://www.trojaner-board.de/69605-fuer-alle-zukuenftigen-und-derzeitigen-helfer-auf-dem-forum.html
(besagt nichts anderes, als dass nicht jeder Trottel antworten darf)
Ebenso der Einwurf eines Users dort:
Wichtiger Hinweis:

Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Ich kann dazu nur sagen, dass Combofix zwar diverse Probleme beheben kann,
aber doch generell dazu neigt, das System noch weiter zu zerstören, als es ohnehin
schon ist. Ich hab das mal an einem intakten System ausprobiert, alles danach
waren Bluescreens ohne Ende und massive Programm/Treiberprobleme.
Mal von den fehlenden Updates zu schweigen, weil es das System in den Urzustand
versetzen will und auch tut. Ich hab mir das Trauerspiel 5 Minuten angetan und
mit einem Image beendet.

MBAM (und zwei weitere in meiner Liste) sind auch nur Hilfsmittel für die Diagnose.
Aber manchmal werden die auch schon blockiert, da hilft dann die besagte
Avira Rescue CD als externes sauberes Scanmedium - unabhängig vom
kompromitiertem (Windows-)Host.
Säubern eines gefährdeten Systems
http://www.microsoft.com/germany/technet/datenbank/articles/600574.mspx
Sie können ein gefährdetes System auch nicht säubern, indem Sie einen Virenscanner
verwenden. Um die Wahrheit zu sagen, einem vollständig kompromittierten System ist
einfach nicht mehr zu trauen. Auch Virenscanner müssen sich an irgendeinem Punkt
darauf verlassen können, dass die Rückmeldungen des Systems der Realität entsprechen.

Und auf die Frage, ob eine bestimmte Datei vorhanden ist, antwortet der Angreifer ggf.
einfach mit einem Tool, das falsche Tatsachen vorspiegelt.
Ob und wie andere sich hier (weiter) blamieren wollen sollte deine Bemühungen
nicht weiter stören. Supi, Quhno und ich hatten dir weiter oben Tips gegeben, die
du beachten solltest.
 
Dass sollte eigentlich kein Zerlegungs-Thread werden.
Ist es doch nicht. Es ist wichtig, dass so etwas ausdiskutiert wird.
Ich muss mich da Brummels Meinung vollumfänglich anschließen. Der Ansatz "Hilfe zur Selbsthilfe" ist sicherlich lobenswert und bei den meisten Themen auch richtig.
Aber gerade bei den weniger versierten Anwendern muss die Hilfe einfach sein - und das Einfachste ist in diesem Fall immer: Platt machen
Natürlich wird sich jemand freuen, wenn er mit einem Sicherheitsprogramm und einer entsprechenden Anleitung den Schädling beseitigen kann. Aber wir können aus der Ferne niemals abschätzen, ob das System damit wirklich wieder sauber ist - deswegen rate ich lieber einmal zu oft zur radikalen Maßnahme "format c:"
 
So, um nochmal auf das Logfile zurück zu kommen....

Die Jusched kam mir spanisch vor, denn sie war nicht da, wo sie normalerweise sein sollte.

Hoffentlich ist es keiner der Sorte gewesen, wie sie im Anhang zu sehen ist.

Für die Experten: PEiD Info Screenshot (Sind VMs nicht toll? :D), das wichtige ist rot markiert. Die pseudo Updater gibts auch für die neuesten JAVA Versionen, sowie für Acrobat Reader, Windows, etc.pp.. Raffinierte Kerlchen, können sich echt gut tarnen, selbst mit dem Process Explorer nur sehr schwer von den regulären zu unterscheiden, aber auffällig dadurch, dass sie nicht signiert sind, einen DHCP Client und einen DNS Client starten, eine Netzwerkfreigabe einrichten sowie einen Port für Remote Verbindungen öffnen wodurch sie vom Angreifer Server ferngesteuert weitere Software nachladen oder sonstige Aktionen durchführen.

Nun wieder weniger technisch:
Wer sich so einen eingefangen hat, hat innerhalb kürzester Zeit einen ganzen Zoo auf dem Rechner, der sich sehr gut tarnen kann, AV Soft umgeht bzw direkt deaktiviert, Zugriff auf Sicherheitswebseiten verhindert etc. pp.
 

Anhänge

  • fakeupdateacrobat.png
    fakeupdateacrobat.png
    47,8 KB · Aufrufe: 144
Ich habe gute Erfahrungen mit einer Kombination aus Malwarebytes Antimalware, ExterminateIT!, Avast Antivirus und dem ESET Onlinescanner gemacht wenn es drum geht Viren und so loszuwerden.

Und nein, es laufen nicht alle Nebeneinander ;)
 
Dir ist klar, was es bedeutet, wenn ein Port für eine Remote (= Fernsteuer!) Verbindung geöffnet wurde und dass weder Avast! noch Malwarebytes noch ESET diesen wieder schließen, da der ja auch völlig legal von Dir selbst eingerichtet worden sein kann, weil Du selbst Deinen Rechner ab und zu fernsteuern willst?

Die letzte Variante dieses Teils ging für fast 3 Wochen durch alle derzeit marktüblichen AV Varianten wie eine heißes Messer durch Butter. Es wurde schlicht und ergreifend nicht erkannt, auch nicht von den HIPS(!) und war nach der ersten Kontaktaufnahme mit seinem Heimatserver problemlos in der Lage, auch Avast! und den ganzen anderen Schwung auch, gleichgültig ob AVG, ESET, Avira usw., auszuschalten. Du hättest nicht mal mehr eine Warnung bekommen und das Beste: Dein System hätte sich erstmal völlig normal "angefühlt", alles hätte so ausgesehen, als wäre alles in Bester Ordnung.

Möchtest Du noch mehr über das Teil wissen oder reicht das jetzt?

PS: Fast vergessen: Selbst wenn die neuen Varianten entfernt werden, die Updater der Programme sind dann auch weg.
 
Zuletzt bearbeitet:
Die Jusched kam mir spanisch vor, denn sie war nicht da, wo sie normalerweise sein sollte.
Ist sie aber...
Bei mir wohl \program files\common files\java\java update\jusched.exe
>> C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe


>> wenn es drum geht Viren und so loszuwerden.

Wurde oben schon mehrfach ausgeführt, nicht möglich!
Avast5 als Haupt-AV ist ok, MBAM sollte nur on-demand (Freeware) laufen.
Und Eset, lass ma stecken, gerade als Onlinescan.
Wurde aber auch schon ausgeführt, dass Prüfungen auf einem kompromitiertem
System nicht mehr zu trauen sind und daher die von QuHno genannt Avira-Boot-CD
erste Wahl sein sollte (oder die von Kaspersky).
Und gerade online, wenn da alles mögliche verbogen wurde, ist die Rückantwort
sowieso direkt für die Tonne, weil sehr wahrscheinlich falsch.

PS JAVA steckt hier in der Sandbox, muss auch extra entpackt werden.
 
Ich habe Java direkt de-installiert, da ich eh sehr selten nutze, da ich aber ab und zu mal ein Kreuzworträtsel mache, welches Java verlangt, weiss ich jetzt nicht, ob man es nochmal installieren soll!
 
Oben