| "Ordentlicher" Befall nach Öffnen eines fremden Sticks. Wieder sauber? Hallo zusammen,
es wäre schön wenn Ihr Euch meinen Auswertungen mal annehmen könntet.
Vielleicht lässt sich ja eine Neuinstallation vermeiden oder meine Scanunternehmungen haben die halbstarken Störenfriede beseitigen können?!?
Die Vorgeschichte:
Nachdem ich kürzlich einen fremden Stick nur öffnete warnte NOD32 mir den Wurm „Win32/AutoRun.VB.EW“
Desweiteren wurde mir eine Sicherheitswarnung vom System vorgegaukelt und eine Datei zum download angeboten. Welches ich zunächst erschrocken tat, diese aber nicht ausführte.
Der Virustotal Scan erbrachte folgendes Zitat:
Datei Install-57d5ff_2029-2.exe empfangen 2009.08.09 21:47:33 (UTC)
Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.5.0.24 2009.08.09 -
AhnLab-V3 5.0.0.2 2009.08.08 -
AntiVir 7.9.0.248 2009.08.09 -
Antiy-AVL 2.0.3.7 2009.08.07 -
Authentium 5.1.2.4 2009.08.09 -
Avast 4.8.1335.0 2009.08.09 -
AVG 8.5.0.406 2009.08.09 -
BitDefender 7.2 2009.08.09 -
CAT-QuickHeal 10.00 2009.08.08 -
ClamAV 0.94.1 2009.08.07 -
Comodo 1924 2009.08.09 -
DrWeb 5.0.0.12182 2009.08.09 -
eSafe 7.0.17.0 2009.08.09 -
eTrust-Vet 31.6.6667 2009.08.08 -
F-Prot 4.4.4.56 2009.08.09 -
F-Secure 8.0.14470.0 2009.08.09 -
Fortinet 3.120.0.0 2009.08.09 -
GData 19 2009.08.09 -
Ikarus T3.1.1.64.0 2009.08.09 -
Jiangmin 11.0.800 2009.08.09 -
K7AntiVirus 7.10.814 2009.08.08 -
Kaspersky 7.0.0.125 2009.08.09 -
McAfee 5704 2009.08.09 -
McAfee+Artemis 5704 2009.08.09 Suspect-29!3007A4E14FBB
McAfee-GW-Edition 6.8.5 2009.08.09 -
Microsoft 1.4903 2009.08.09 Trojan:Win32/FakeXPA
NOD32 4320 2009.08.09 -
Norman 6.01.09 2009.08.07 -
nProtect 2009.1.8.0 2009.08.09 -
Panda 10.0.0.14 2009.08.09 -
PCTools 4.4.2.0 2009.08.09 -
Prevx 3.0 2009.08.09 -
Rising 21.41.62.00 2009.08.09 -
Sophos 4.44.0 2009.08.09 -
Sunbelt 3.2.1858.2 2009.08.09 -
Symantec 1.4.4.12 2009.08.09 -
TheHacker 6.3.4.3.378 2009.08.08 -
TrendMicro 8.950.0.1094 2009.08.08 -
VBA32 3.12.10.9 2009.08.09 BScope.Trojan.NeCard.60710
ViRobot 2009.8.8.1875 2009.08.08 -
VirusBuster 4.6.5.0 2009.08.09 -
weitere Informationen
File size: 146355 bytes
MD5...: 3007a4e14fbb07662dc7d2aec2929b5f
SHA1..: 62e7d89a3ee9b83bbee2f5e6502aaf24d76c31c0
SHA256: 00582a4050793e710aaa35f2b6f6218e77f26c90482257f2292de582841f1176
ssdeep: 1536:b1F56Q10dhPKaRtvJayQFQzGMOKdEttz7HfMIUbu9qVIPrroHxzEXk9qW+0<br>:pFr10dhyyJ70FM3GtV18u9qV8rRU<br>
PEiD..: -
TrID..: File type identification<br>Win32 Executable Generic (42.3%)<br>Win32 Dynamic Link Library (generic) (37.6%)<br>Generic Win/DOS Executable (9.9%)<br>DOS Executable Generic (9.9%)<br>VXD Driver (0.1%)
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x1835a<br>timedatestamp.....: 0x45a42be1 (Tue Jan 09 23:57:21 2007)<br>machinetype.......: 0x14c (I386)<br><br>( 8 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.init 0x1000 0x19809 0x1a000 6.99 76d603fad00c5956c5e6d40236b56873<br>DATA 0x1b000 0x24fa 0x3000 0.00 4072783b8efb99a9e5817067d68f61c6<br>.reloc 0x1e000 0x108 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110<br>.edata 0x1f000 0x2dbdb7 0x2000 1.26 b682ecc866792a701bf7bfd2b1d4d48d<br>.bss 0x2fb000 0x51 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110<br>.rdata 0x2fc000 0x818 0x1000 0.04 8d12ef69d5a38d41240710f118a3e597<br>.idata 0x2fd000 0x2c62 0x3000 3.58 ea29fc32e32e9ae79783d222f7dc8a3d<br>.rsrc 0x300000 0x22a8 0x3000 0.00 d41d8cd98f00b204e9800998ecf8427e<br><br>( 4 imports ) <br>> KERNEL32.DLL: Sleep, GetFileTime, GetComputerNameA, CreateThread, OpenFileMappingA, GetStdHandle, CreateProcessA, ReadConsoleW, CopyFileExW, FindAtomA, GetFileSize, ReadConsoleA, DeleteFileA, ReadFile, GetConsoleMode, CopyFileExA, CopyFileA, ExitThread, CreateDirectoryA<br>> KERNEL32.DLL: WriteFile, CreateThread, GlobalFree, FindFirstFileA, CreateDirectoryA, GetFileSize, ReadConsoleA, GetCommandLineA, Sleep, ExitThread, GetCPInfo, GetLastError, FindAtomA, DeleteFileA, CopyFileExW, GetStdHandle, CopyFileW, CopyFileA, OpenFile, OpenFileMappingA<br>> KERNEL32.DLL: CreateThread, Sleep, GetConsoleMode, DeleteFileW, CreateProcessA, GetStdHandle, GetCommandLineA, CopyFileW, ReadConsoleW, GetComputerNameA, ReadConsoleA, WriteFile, CopyFileExA, ReadFile, DeleteFileA, FindAtomA, GlobalFree, GetFileSize, CreateDirectoryA, OpenFile<br>> KERNEL32.DLL: DeleteAtom, GetCommandLineA, CreateThread, GetConsoleMode, ReadConsoleA, GlobalFree, OpenFileMappingA, CopyFileW, DeleteFileW, ReadFile, FindFirstFileA, GetStdHandle, CopyFileExA, GetCPInfo, Sleep, CopyFileExW, GetFileTime, FindAtomA, ExitThread<br><br>( 0 exports ) <br>
PDFiD.: -
RDS...: NSRL Reference Data Set<br>-
Antivirus;Version;letzte aktualisierung;Ergebnis
a-squared;4.5.0.24;2009.08.09;-
AhnLab-V3;5.0.0.2;2009.08.08;-
AntiVir;7.9.0.248;2009.08.09;-
Antiy-AVL;2.0.3.7;2009.08.07;-
Authentium;5.1.2.4;2009.08.09;-
Avast;4.8.1335.0;2009.08.09;-
AVG;8.5.0.406;2009.08.09;-
BitDefender;7.2;2009.08.09;-
CAT-QuickHeal;10.00;2009.08.08;-
ClamAV;0.94.1;2009.08.07;-
Comodo;1924;2009.08.09;-
DrWeb;5.0.0.12182;2009.08.09;-
eSafe;7.0.17.0;2009.08.09;-
eTrust-Vet;31.6.6667;2009.08.08;-
F-Prot;4.4.4.56;2009.08.09;-
F-Secure;8.0.14470.0;2009.08.09;-
Fortinet;3.120.0.0;2009.08.09;-
GData;19;2009.08.09;-
Ikarus;T3.1.1.64.0;2009.08.09;-
Jiangmin;11.0.800;2009.08.09;-
K7AntiVirus;7.10.814;2009.08.08;-
Kaspersky;7.0.0.125;2009.08.09;-
McAfee;5704;2009.08.09;-
McAfee+Artemis;5704;2009.08.09;Suspect-29!3007A4E14FBB
McAfee-GW-Edition;6.8.5;2009.08.09;-
Microsoft;1.4903;2009.08.09;Trojan:Win32/FakeXPA
NOD32;4320;2009.08.09;-
Norman;6.01.09;2009.08.07;-
nProtect;2009.1.8.0;2009.08.09;-
Panda;10.0.0.14;2009.08.09;-
PCTools;4.4.2.0;2009.08.09;-
Prevx;3.0;2009.08.09;-
Rising;21.41.62.00;2009.08.09;-
Sophos;4.44.0;2009.08.09;-
Sunbelt;3.2.1858.2;2009.08.09;-
Symantec;1.4.4.12;2009.08.09;-
TheHacker;6.3.4.3.378;2009.08.08;-
TrendMicro;8.950.0.1094;2009.08.08;-
VBA32;3.12.10.9;2009.08.09;BScope.Trojan.NeCard.60710
ViRobot;2009.8.8.1875;2009.08.08;-
VirusBuster;4.6.5.0;2009.08.09;-
weitere Informationen
File size: 146355 bytes
MD5...: 3007a4e14fbb07662dc7d2aec2929b5f
SHA1..: 62e7d89a3ee9b83bbee2f5e6502aaf24d76c31c0
SHA256: 00582a4050793e710aaa35f2b6f6218e77f26c90482257f2292de582841f1176
ssdeep: 1536:b1F56Q10dhPKaRtvJayQFQzGMOKdEttz7HfMIUbu9qVIPrroHxzEXk9qW+0<br>:pFr10dhyyJ70FM3GtV18u9qV8rRU<br>
PEiD..: -
TrID..: File type identification<br>Win32 Executable Generic (42.3%)<br>Win32 Dynamic Link Library (generic) (37.6%)<br>Generic Win/DOS Executable (9.9%)<br>DOS Executable Generic (9.9%)<br>VXD Driver (0.1%)
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x1835a<br>timedatestamp.....: 0x45a42be1 (Tue Jan 09 23:57:21 2007)<br>machinetype.......: 0x14c (I386)<br><br>( 8 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.init 0x1000 0x19809 0x1a000 6.99 76d603fad00c5956c5e6d40236b56873<br>DATA 0x1b000 0x24fa 0x3000 0.00 4072783b8efb99a9e5817067d68f61c6<br>.reloc 0x1e000 0x108 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110<br>.edata 0x1f000 0x2dbdb7 0x2000 1.26 b682ecc866792a701bf7bfd2b1d4d48d<br>.bss 0x2fb000 0x51 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110<br>.rdata 0x2fc000 0x818 0x1000 0.04 8d12ef69d5a38d41240710f118a3e597<br>.idata 0x2fd000 0x2c62 0x3000 3.58 ea29fc32e32e9ae79783d222f7dc8a3d<br>.rsrc 0x300000 0x22a8 0x3000 0.00 d41d8cd98f00b204e9800998ecf8427e<br><br>( 4 imports ) <br>> KERNEL32.DLL: Sleep, GetFileTime, GetComputerNameA, CreateThread, OpenFileMappingA, GetStdHandle, CreateProcessA, ReadConsoleW, CopyFileExW, FindAtomA, GetFileSize, ReadConsoleA, DeleteFileA, ReadFile, GetConsoleMode, CopyFileExA, CopyFileA, ExitThread, CreateDirectoryA<br>> KERNEL32.DLL: WriteFile, CreateThread, GlobalFree, FindFirstFileA, CreateDirectoryA, GetFileSize, ReadConsoleA, GetCommandLineA, Sleep, ExitThread, GetCPInfo, GetLastError, FindAtomA, DeleteFileA, CopyFileExW, GetStdHandle, CopyFileW, CopyFileA, OpenFile, OpenFileMappingA<br>> KERNEL32.DLL: CreateThread, Sleep, GetConsoleMode, DeleteFileW, CreateProcessA, GetStdHandle, GetCommandLineA, CopyFileW, ReadConsoleW, GetComputerNameA, ReadConsoleA, WriteFile, CopyFileExA, ReadFile, DeleteFileA, FindAtomA, GlobalFree, GetFileSize, CreateDirectoryA, OpenFile<br>> KERNEL32.DLL: DeleteAtom, GetCommandLineA, CreateThread, GetConsoleMode, ReadConsoleA, GlobalFree, OpenFileMappingA, CopyFileW, DeleteFileW, ReadFile, FindFirstFileA, GetStdHandle, CopyFileExA, GetCPInfo, Sleep, CopyFileExW, GetFileTime, FindAtomA, ExitThread<br><br>( 0 exports ) <br>
PDFiD.: -
RDS...: NSRL Reference Data Set<br>-
| Desweiteren fand NOD32 im anschließenden Scan noch einen Wurm, einen Trojaner und zwei applications.
Ein weiterer Trendmicro online scan entfernte eine weitere Latte von Trojaner, Würmern u. Spyware.
Ein weiterer Panda online Scan hing sich 2 mal nach mehreren Stunden Laufzeit weg, hatte aber wiederrum einige Infizierungen festgestellt.
Somit hab ich kurzerhand NOD32 deinstalliert und eine Panda AVPro 2010 installiert.
Diesen wiederrum öfters ausgeführt, einige weitere unsichere Dateien entfernt und wäre jetzt am liebsten der Meinung, dass es dies gewesen wäre!?!?
Hier im board habe ich mich parallel etwas eingelesen und besagte Programme (CCleaner, Malewarebytes u. RSIT) benutzt.
Vielen Dank im Voraus.
g-metzel |