Skip to forum
Benachrichtigungen
Alles löschen

[Geschlossen] ...

17 Beiträge
11 Benutzer
0 Reactions
1,045 Ansichten
Can2007
Joined: 17.07.2007

Hi Leute! Gleich vorweg , bin kein Computerexperte. Also nich rumflamen wenn ich irgendwas missdeute.

Hab am Mi 19.3. 16:40 Uhr ne Meldung von Antivir das der Trojaner TR/Spybanker.vk.1 per temporary inetfiles gefunden wurde. Hängt jetzt bei mir in Quarantäne. Laut Verlauf war ich zu diesem zeitpunkt bei ps.de im small talk forum unterwegs.

Laut AV ist es der file ...\Content.IE5\PPLPPTZ2\thread%20sucks[1].jpg'

will das jetzt aus vorsicht nicht ganau checken ohne das ich weiss was los ist.Der genaue thraed wio cih unterwegs war kann ich auf die schnelle im moment nicht nachvollziehen...

die files davor und danach waren:

und

ACHTUNG!!!

die adresse des infizierten?? files ist:

http://personales.ciudad.com.ar/golem85/thread%20sucks.jp

ACHTUNG, auf diesen link nur klicken, wenn fundierte KENNTNISSE UND SICHERHEIT VORHANDEN.!!!!!!!!!!!!!!!!!!!

hmmm, was ist da dran?...und nun? einfach löschen und gut ist. Vielleicht kann dazu mal einer was sagen!

thx

Can

Edit by ciRith: Hab den letzten Link mal verändert. Viele klicken und lesen erst dann. Wers unbedingt sehen muss.... einfach nen 'g' am Ende anhängen.


16 replies

Hi,

mein AV hat die gleiche Meldung ausgespuckt. Ich habe die entsprechende Datei einfach gelöscht.


PartyPokerPate
Joined: 08.03.2008

jo bei mir kam auch ne meldung als ich hier unterwegs war...weiß die seite allerdings auch nicht mehr genau...aufjedenfall war ich grade bei ps.de und hatte nichts anderes auf...könnte also gut sein...(bin aber auch kein experte)


Moralapostel
Joined: 14.05.2007

bei mir wars auch.keine ahnung was das war


fwerner
Joined: 05.04.2007

Ist es jetzt gut oder schlecht, dass mein AV nichts dazu zu sagen hat? :rolleyes:


beninho111
Joined: 23.10.2007

Nimm mal lieber die Links raus. Bei mir hat sich auch grad AntiVir gemeldet, als ich neugieriger Idiot auf einen der Links geklickt hab. War wohl der Dritte.


Mephisto89
Joined: 15.08.2007

bei mir ist nix gekommen.. welche anti viren software verwendet ihr denn?


beninho111
Joined: 23.10.2007

Original von Mephisto89
bei mir ist nix gekommen.. welche anti viren software verwendet ihr denn?

Avira Antivir Free


Mephisto89
Joined: 15.08.2007

Original von beninho111

Original von Mephisto89
bei mir ist nix gekommen.. welche anti viren software verwendet ihr denn?

Avira Antivir Free

gut, das hab ich nämlich auch^^


Can2007
Joined: 17.07.2007

AVIRA ANTIVIR!

Habs nochmal editiert, für die die überall drUFfDRÜCKEN MÜSSEN ;o)

Will aber auch keine Panik verbreiten. Für einen mit SACHVERSTAND sollte das doch nen Klax sein.Ansonsten können die links dann auch deleted , thread closed werden.

Vielleicht ist es auch interessant für den, der die Datei auf seiner Platte hat.


kappe69
Joined: 01.08.2006
Mr.Snood
Joined: 23.01.2005

Hatte die gleiche Meldung von FreeAV bekommen.
Ist 1-2 Tage her.
Dachte es muss ein false positive sein, da ich nur im Ps.de Forum unterwegs war.

Keine Ahnung was das war, aber ich glaube nicht, dass mein System, falls es etwas bedenkliches war, infiziert wurde...


Mephisto89
Joined: 15.08.2007

verschaut...


T0bsen90
Joined: 06.01.2008

Kaspersky sagt dazu gar nichts... Würde mir mal nicht unbedingt Sorgen machen, AntiVir ist ja bekannt dafür, dass es öfters mal Fehlalarm schlägt...


Can2007
Joined: 17.07.2007

Original von T0bsen90
Kaspersky sagt dazu gar nichts... Würde mir mal nicht unbedingt Sorgen machen, AntiVir ist ja bekannt dafür, dass es öfters mal Fehlalarm schlägt...

...OK, Aantivir ist in "Kreisen" nicht als high end angesehen, aber da es bei mir zum ersten mal überhaupt anspringt und andere zur selben zeit die selbe meldung bekommen ist schon etwas komisch. An der Struktur von dem File scheint zumindest ewas "komisch " zu sein, sonst wären nicht so viele betroffen. Dieser (scheinbar)"identifizierte" Virus scheint auch wenig verbreitet und etwas älter .

av info sagt auch dazu:

Es wird versucht folgende Information zu klauen:
– In 'Passwort Eingabefelder' eingetippte Passwörter

– Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet:
http://www.orkut.com
http://www.bb.com.br
http://www.bradesco.com.br
http://www.equifax.com.br
http://www.santander.com.br
http://santander.com.br/portal/bsb/script/templates/GCMRequest.do?page=1010
http://www.banespa.com.br
http://www.itau.com.br
https://bankline.itau.com.br/GRIPNET/gracgi.EXE
https://www2.bancobrasil.com.br/aapf/aai/principal
https://internetcaixa.caixa.gov.br/NASApp/SIIBC/login_autentica.processa
https://bradesconetempresa.com.br
https://www2.bancobrasil.com.br/aapf/aai/login.pbk?textoConteudo=3

– Aufgezeichnet wird: • Anmeldeinformation

passt auch ausgezeichnet zu dieser anscheinend aus südamerika stammenden datei.

Hab leider zu wenig xp Erfahrung um da mal näher in der registry oder so zu graben.

noch ne info:

Dateien Es werden folgende Dateien erstellt:

– Nicht virulente Datei:
• %SYSDIR%\epson.txt

– Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht.
• %SYSDIR%\fotos\foto%Nummer%.jpg

Es versucht folgende Dateien auszuführen:

– Dateiname:
• %SYSDIR%\netsh.exe
unter Zuhilfenahme folgender Kommandozeilen-Parameter: firewall add allowedprogram %SYSDIR%\epson.scr Ftp..

– Dateiname:
• %SYSDIR%\netsh.exe
unter Zuhilfenahme folgender Kommandozeilen-Parameter: firewall add allowedprogram %SYSDIR%\epson.scr smtp..

Aliases:
• Kaspersky: Trojan-Spy.Win32.Banker.ccj
• F-Secure: Trojan-Spy.Win32.Banker.ccj
• Sophos: Troj/Bancban-PK
• Grisoft: PSW.Banker2.QKO
• Eset: Win32/Spy.Banker.AWA
• Bitdefender: Trojan.Banker.Delf.DG

Betriebsysteme:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003

Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in Delphi geschrieben.

Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.


dayero
Joined: 26.02.2005

online malware scan sagt:

A-Squared Keine Viren gefunden
AntiVir TR/Spy.Banker.vk.1 gefunden
ArcaVir Keine Viren gefunden
Avast Keine Viren gefunden
AVG Antivirus Keine Viren gefunden
BitDefender Keine Viren gefunden
ClamAV Keine Viren gefunden
CPsecure Keine Viren gefunden
Dr.Web Keine Viren gefunden
F-Prot Antivirus Keine Viren gefunden
F-Secure Anti-Virus Keine Viren gefunden
Fortinet Keine Viren gefunden
Ikarus Keine Viren gefunden
Kaspersky Anti-Virus Keine Viren gefunden
NOD32 Keine Viren gefunden
Norman Virus Control Keine Viren gefunden
Panda Antivirus Keine Viren gefunden
Rising Antivirus Keine Viren gefunden
Sophos Antivirus Keine Viren gefunden
VirusBuster Keine Viren gefunden
VBA32 Keine Viren gefunden

sieht VERDAMMT GEFÄHRLICH aus :tongue:


Can2007
Joined: 17.07.2007

ok, thx to dayero malware exprts.

close pls.