Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   nodejs-Malware: FireHooker/DownloadProtect (https://www.trojaner-board.de/200047-nodejs-malware-firehooker-downloadprotect.html)

webwatcher 03.10.2020 09:40

nodejs-Malware: FireHooker/DownloadProtect
 
TR/AD.FireHooker.BU Epidemie?
In 2 Tagen 7 mal aufgeschlagen, die letzte Meldung davor stammt von Mai 2019
2015 gab es auch mehrere von Meldungen

stefanbecker 03.10.2020 13:59

Und alle haben Avira. Schon seltsam. Scheint eher ein Avira-Problem zu sein.

webwatcher 03.10.2020 15:21

Zitat:

Zitat von stefanbecker (Beitrag 1740864)
Und alle haben Avira. Schon seltsam. Scheint eher ein Avira-Problem zu sein.

Seit 2015 auch gehäuft und später immer auschließlich Meldung von Avira
https://www.trojaner-board.de/174101...-gefunden.html

stefanbecker 03.10.2020 15:46

Einen Grund mehr das nicht mehr zu nutzen.

cosinus 03.10.2020 16:22

Zitat:

Zitat von webwatcher (Beitrag 1740843)
TR/AD.FireHooker.BU Epidemie?
In 2 Tagen 7 mal aufgeschlagen, die letzte Meldung davor stammt von Mai 2019
2015 gab es auch mehrere von Meldungen

Ist schon auffällig, dass alle mit diesem Fake-Nodejs Avira verwenden :wtf: :balla:
Komischerweise erkennt Avira immer nur einen Müll in tmp, aber bisher nicht den Task-Eintrag wie zB
Code:

Task: {FB9FCD3E-42B0-463A-9EED-017D9AECAEFF} - System32\Tasks\IKE- Windows Dienst => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG

cosinus 03.10.2020 16:29

In diesem Thread gibt sich der nodejs Müll als etwas von NVIDIA aus :rofl:

Code:

Task: {08271906-0943-4415-BF35-68A5C1EFA5B1} - System32\Tasks\NVIDIA Shared Holographic => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
Mal sehen was die Auswertung sagt, welche AVs diesen Müll erkennen und welche nicht :pfeiff:

M-K-D-B 03.10.2020 16:53

Das Auslesen eines dieser Adware-Tasks in diesem Thema zeigt an, dass sich Argumente im "Package Cache" Ordner aufhalten:
Zitat:

<Command>"C:\Program Files (x86)\nodejs\node.exe"</Command>
<Arguments>"C:\ProgramData\Package Cache\{15B7DD91-4D1D-4D2E-B9E0-E319C6350597}\{064C03E4-DFA8-4F01-8ED8-29BE7F03A8AD}"</Arguments>


In einigen dieser Themen findet sich auch die Adware DownloadProtect, welche sich vor ein paar Jahren im deutschsprachtigen Raum ausbreitete.

Ein Beispiel von DownloadProtect unter FF in einem dieser aktuellen Themen:
Zitat:

FF HKLM\...\Firefox\Extensions: [{D0D49F23-6E93-41A8-B019-7F1162672FE6}] - C:\WINDOWS\Installer\{97FA320D-5BD8-4DE8-A603-BCCCBE3260AD}\{D0D49F23-6E93-41A8-B019-7F1162672FE6}.xpi
C:\WINDOWS\Installer\{97FA320D-5BD8-4DE8-A603-BCCCBE3260AD}
FF Extension: ( ) - C:\WINDOWS\Installer\{97FA320D-5BD8-4DE8-A603-BCCCBE3260AD}\{D0D49F23-6E93-41A8-B019-7F1162672FE6}.xpi [2020-10-01]
FF HKLM-x32\...\Firefox\Extensions: [{D0D49F23-6E93-41A8-B019-7F1162672FE6}] - C:\WINDOWS\Installer\{97FA320D-5BD8-4DE8-A603-BCCCBE3260AD}\{D0D49F23-6E93-41A8-B019-7F1162672FE6}.xpi

M-K-D-B 03.10.2020 16:56

In diesem Thema verascht die Adware scheinbar das installierte Avira selbst:
Zitat:

Task: {A56AC1F8-ABED-46D0-8679-76754ABCFB79} - System32\Tasks\USB Distributed Avira => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
:uglyhammer::uglyhammer::uglyhammer:


Schon irgendwie peinlich für Avira... deutsche Adware wird von einem deutschen Sicherheitsunternehmen, das sich für so gut hält, nicht erkannt. :D

cosinus 03.10.2020 16:57

hrhrhrhr der ist ja goil! :lach: :rofl:

M-K-D-B 03.10.2020 17:00

Vielleicht gehören diese nodejs-Adware und DownloadProtect zusammen und letzteres wird im Hintergrund heruntergeladen... :lach:

Mal sehen, ob das zu einer neuen Plage wird... :aufsmaul:

cosinus 03.10.2020 17:07

Oder das ist Bestandteil von Avira (weil alle die das haben ja auch Avira nutzen) als heimlicher askbar Ersatz

M-K-D-B 03.10.2020 17:09

Zitat:

Zitat von cosinus (Beitrag 1740903)
Oder das ist Bestandteil von Avira (weil alle die das haben ja auch Avira nutzen) als heimlicher askbar Ersatz

:uglyhammer::uglyhammer::uglyhammer::uglyhammer:

Avira scheint zumindest das einzige AV zu sein, dass temporäre .exe Dateien, welche die Adware erzeugt, zu erkennen. :)



Edit:
Ich lass ab sofort immer die TASK-Datei mit CMD auslesen, um an den Pfad der Argumente zu kommen... gleichzeitig lass ich den Package Cache Ordner auslesen... :D

cosinus 03.10.2020 17:11

D.h. Avira ist momentan das einzige AV, dass diesen Mist (teilweise) erkennt? :wtf:
Alle anderen erkennen garnichts davon?

M-K-D-B 03.10.2020 17:12

Zitat:

Zitat von cosinus (Beitrag 1740906)
D.h. Avira ist momentan das einzige AV, dass diesen Mist (teilweise) erkennt? :wtf:
Alle anderen erkennen garnichts davon?

Ich denke nicht. :)
Du darfst mich aber gerne korrigieren (mit Beleg natürlich). :lach:

cosinus 03.10.2020 17:18

Naja, ist die Frage warum ALLE mit diesem Problem Avira installiert haben.

Möglichkeit 1: nur Avira erkennt den Mist, daher schlagen Leute mit anderen AV hier im TB nicht auf obwohl sie den Mist auch drauf haben
Möglichkeit 2: der Mist ist nur auf Maschinen drauf, wo auch Avira drauf ist, weil Avira das heimlich selbst installiert
Möglichkeit 3: nur Avira erkennt diesen Mist nicht, andere AV haben ihn vor der Infektion schon erkannt

webwatcher 03.10.2020 17:38

https://en.wikipedia.org/wiki/Trojan.Win32.FireHooker
Zitat:

Trojan.Win32.FireHooker or Trojan:Win32/FireHooker is the definition (from Kaspersky Labs) of a Trojan downloader, Trojan dropper, or Trojan spy created for the Windows platform. [1] Its first known detection goes back to September, 2015, according to the AVV Trend Micro.
Defender und andere AV haben dazu keine Meinung.
Das aktuelle gleichzeitige Auftreten hat vermutlich mit irgendeinem Ups was tun....

https://www.trojaner-board.de/200031...ml#post1740919
Zitat:

Zitat von rkunde
Ich habe heute mit Avira Software-Updater alles aktualisiert

false positive ....

M-K-D-B 04.10.2020 07:38

Ich habe eine dieser {GUID}-Dateien bei VT überprüfen lassen.

Ich habe Möglichkeit 1 im Verdacht...

Und nur weil VT bei der .exe nichts anzeigt, heißt das nicht zwingend, dass die Datei legitim ist bzw. dass sie nicht für etwas missbraucht wird.

M-K-D-B 04.10.2020 11:13

Der zufällige Taskname (meist ein zusammengesetzter Name von Windows-Diensten oder Teilen davon) ist absolut nicht typisch für legitime Software, sondern spricht auch für Adware/PUP... es kann sein, dass die .exe gutartig ist, aber der Task mit den Argumenten ist es definitiv nicht... daher wird das weiter gelöscht. :D

Edit:
Ich lass mir ab sofort auch einen Export vom Order anzeigen... evtl. gibt es noch andere Komponenten in dem Ordner, die schädlich sind... vielleicht kann man so die Schadkomponente eingrenzen.

webwatcher 04.10.2020 11:35

Läuft wohl unter verschiedensten Aliassen:

https://www.virustotal.com/gui/file/...ad91/detection

cosinus 04.10.2020 20:51

Zitat:

Zitat von M-K-D-B (Beitrag 1740993)
Ich habe eine dieser {GUID}-Dateien bei VT überprüfen lassen.

Hab heute auch eine Auswertung machen lassen siehe https://www.trojaner-board.de/200040...ml#post1741089

edit: hatte da wohl einen Syntaxfehler drin, im FRST-Fix, beim Kommando 'Virustotal:' darf man anscheinend die Dateiangabe nicht in "" angeben :wtf::confused:

Auswertung bei VT ist echt mies :balla: --> https://www.virustotal.com/gui/file/...08ae51/details

M-K-D-B 04.10.2020 20:56

Aus diesem Thema:

Zitat:

<Command>C:\Program Files (x86)\nodejs\node.exe</Command>
<Arguments>C:\WINDOWS\Installer\{8E2EC350-56EF-4F2D-9BBC-958DE58DA64F}\{CEFCDC5A-D8C1-45EB-B191-896048718E4C}</Arguments>

Dieser Pfad deutet für mich sehr start auf DownloadProtect hin...


Schau mal Arne, diese FF-Einträge von DownloadProtect sehen ähnlich aus... vergiss sie bitte nicht:
Zitat:

FF HKLM\...\Firefox\Extensions: [{21AAF3C3-8175-4C8D-87FD-39850D93AED5}] - C:\WINDOWS\Installer\{C194A732-C141-47B1-927A-2408A8446784}\{21AAF3C3-8175-4C8D-87FD-39850D93AED5}.xpi
FF Extension: ( ) - C:\WINDOWS\Installer\{C194A732-C141-47B1-927A-2408A8446784}\{21AAF3C3-8175-4C8D-87FD-39850D93AED5}.xpi [2020-10-04]
FF HKLM-x32\...\Firefox\Extensions: [{21AAF3C3-8175-4C8D-87FD-39850D93AED5}] - C:\WINDOWS\Installer\{C194A732-C141-47B1-927A-2408A8446784}\{21AAF3C3-8175-4C8D-87FD-39850D93AED5}.xpi

M-K-D-B 04.10.2020 20:59

Ich habe die hochgeladene Datei erneut bei VT analysieren lassen, Microsoft schlägt jetzt auch an, Link.

cosinus 04.10.2020 21:01

Ja...ich versuch dran zu denken...:pfeiff:..

M-K-D-B 04.10.2020 21:02

Gibt es einen Decoder für sowas?
Zitat:

/*e0JCNjUwMTNFLTRCNEMtNDQ0My04RkExLTU0NkE1OTRCMUMwQX18MS4wLjM=*/var _0x666d=['V0NX','dW5saW5rU3luYw\x3d (...)

M-K-D-B 04.10.2020 21:08

Und in mind. jedem zweiten Thema ist die Adware DownloadProtect auf dem System... du kannst sagen, was du willst... dieser Mist gehört doch zusammen. :lach: :rofl:

Echt ausgeklügelt diese Adware... aber nicht gut genug für uns. :snyper:
:cool:

cosinus 04.10.2020 21:08

Das sieht nach base64 aus...probier mal dort --> https://www.base64decode.org/

M-K-D-B 04.10.2020 21:12

Schon probiert... da kommt nur Müll bei mir raus... :lach:

cosinus 04.10.2020 21:14

Naja, ein paar Brocken kann ich dann entziffern wie zB

{557DCE9A-B3ED-4D13-BA7B-89F4157E75C9}|1.0.3
SArmdir outputquerystring1
npm.cmd
readFileSyncbkthGflastIndexOf1
base64utf-81֤6ִ
slice1VdDUD5$TT

M-K-D-B 04.10.2020 21:16

Ich taufe diese Adware jetzt mal für mich "DownladProtect_verwandt" (solange ich nix besseres finde)... :rofl:

M-K-D-B 04.10.2020 21:18

Zitat:

Zitat von cosinus (Beitrag 1741106)
edit: hatte da wohl einen Syntaxfehler drin, im FRST-Fix, beim Kommando 'Virustotal:' darf man anscheinend die Dateiangabe nicht in "" angeben :wtf::confused:

So ist es... die "" braucht man nur für CMD-Befehle... ;)

cosinus 04.10.2020 21:20

Zitat:

Zitat von M-K-D-B (Beitrag 1741113)
Ich habe die hochgeladene Datei erneut bei VT analysieren lassen, Microsoft schlägt jetzt auch an, Link.

Malwarebytes erkennt jetzt(?) auch(?) den Download Protect siehe https://www.trojaner-board.de/200031...ml#post1741112

M-K-D-B 04.10.2020 21:23

Die Adware im FF-Profil erkennt MBAM schon länger, den Task und alles was dazugehört allerdings noch nicht. (korrigiere mich, wenn ich falsch liege)

webwatcher 05.10.2020 09:33

Zitat:

Zitat von Zeref
Frage mich wo ich mir den Fehler eingefangen habe..

Es muß etwas sein, was "flächendeckend" zum gleichen Zeitpunkt begonnen hat, was meist im Zusammenhang mit einem Update steht.

cosinus 05.10.2020 09:36

Zitat:

Zitat von webwatcher (Beitrag 1741188)
Es muß etwas sein, was "flächendeckend" zum gleichen Zeitpunkt begonnen hat, was meist im Zusammenhang mit einem Update steht.

Hat Avira nicht so einen Auto-Updater, der andere installierte Programme aktuell halten soll? Wenn ja wird vermutlich über diesen Kanal irgendein Mist reingekommen sein.

Ich finde es jedenfalls ziemlich auffällig, dass eigentlich auf allen betroffenen Rechnern Avira und Audacity installiert ist. Oder hat hier irgendein betroffener PC kein Avira bzw kein Audacity?

BTW: hab mal alle FireHooker-Beiträge in einen neuen Thread verschoben, hat ja nichts mehr mit der F.txt zu tun.

webwatcher 05.10.2020 12:27

Zitat:

Zitat von cosinus (Beitrag 1741189)
Oder hat hier irgendein betroffener PC kein Avira bzw kein Audacity?

Soweit ich das bisher verfolgt hab, keine "nonavira" Meldung Die Meldungen in der Vergangenheit stammen übrigens afaik auch alle im Zusammenhang mit Avira.

Zitat:

Zitat von help1234
über die deinstallation von Eset werde ich nachdenken, aber es ist eine gekaufte Version, so dass ich dies jetzt nicht übers knie brechen möchte

Weil es Geld kostet, muß es gut sein :crazy:

M-K-D-B 05.10.2020 13:39

Evtl. kommt die Adware beim Herunterladen der Software Audacity von Audacity.de.

So ein Mist... :rofl: mit aktiviertem PUP-Schutz von Microsoft Defender wird mir der Download der Audacity.exe sofort blockiert. :D



Edit:
Neuen Pfad entdeckt:
Zitat:

2020-10-05 11:03 - 2020-10-05 11:04 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Node.js
2020-10-05 11:03 - 2020-10-05 11:04 - 000000000 ____D C:\Program Files (x86)\nodejs

cosinus 05.10.2020 15:19

Hab mal ne neue Auswertung von so einem "argument" gemacht siehe https://www.virustotal.com/gui/file/...237d96/details

Stand aktuell erkennen den nur Kaspersky, Microsoft und ZoneAlarm by Check Point - wobei aber nur Microsoft den signaturbasiert erkennt, die beiden anderen nur durch eine Heuristik.

raman 05.10.2020 15:49

Vieleicht hat jemand interesse sich damit auseinander zu setzen:

https://app.any.run/tasks/b9c8829a-e25e-4fee-bb15-e884dd14a62c/

Das sollte der "run" des TR/AD.FireHooker.BU sein.

M-K-D-B 05.10.2020 17:12

Evtl. von der Adware angelegter Uninstall-Eintrag:
Zitat:

Node.js (HKLM-x32\...\{E39954D4-8121-44FC-A3D3-DF66254DB891}) (Version: 10.22.1 - Node.js Foundation)
Lasse ich von FRST auslesen.



Edit:
Der Uninstall-Schlüssel verweist auf das Software-Updater Modul von Avira:

Zitat:


[HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{E39954D4-8121-44FC-A3D3-DF66254DB891}]
"AuthorizedCDFPrefix"=""
"Comments"=""
"Contact"=""
"DisplayVersion"="10.22.1"
"HelpLink"=""
"HelpTelephone"=""
"InstallDate"="20201005"
"InstallLocation"=""
"InstallSource"="C:\ProgramData\Avira\SoftwareUpdater\TempRepository\Patches\"
"ModifyPath"="MsiExec.exe /I{E39954D4-8121-44FC-A3D3-DF66254DB891}"
"Publisher"="Node.js Foundation"
"Readme"=""
"Size"=""
"EstimatedSize"="55390"
"UninstallString"="MsiExec.exe /I{E39954D4-8121-44FC-A3D3-DF66254DB891}"
"URLInfoAbout"=""
"URLUpdateInfo"=""
"VersionMajor"="10"
"VersionMinor"="22"
"WindowsInstaller"="1"
"Version"="169213953"
"Language"="1033"
"DisplayName"="Node.js"

webwatcher 05.10.2020 17:39

Es herrscht z.Z Rätselraten vor.
https://www.2-spyware.com/remove-tra...hooker-bu.html
Zitat:

TR/AD.FireHooker.BU is the name of an unidentified adware infection that might reside in various places on a Windows system, as well as the web browser. Users reported that they began seeing pop-up messages from Avira security software, which attempted to warn about a threat. In most cases, the security program flags that a suspicious executable, such as 105c6c37-ee2a-2a76-e42c-02506c4d1be0.exe, was detected inside a Windows temp folder.
https://www.reddit.com/r/computervir...m_source=ifttt
Zitat:

Since Monday everytime I start my computer, Avira detects a trojan named "TR/AD.FireHooker.BU".
Its path is: C:\Windows\temp\b1ca503b-94fd-a0bc-e96e458119c3\105c6c37-ee2a-2a76-e42c-02506c4d1be0.exe
Is FireHooker malicious? Is it adware?
Aktuelle Meldungen kommen ansonst fast ausschließlich hier ins Board

cosinus 05.10.2020 21:01

Zitat:

Zitat von M-K-D-B (Beitrag 1741257)
Edit:
Der Uninstall-Schlüssel verweist auf das Software-Updater Modul von Avira:

Genau den Mist hab ich vermutet. Wenn Avira hinter diese großen Verseuchungsaktion steckt, dann gehört der Laden aber endgültig in Grund und Boden geklagt! :kloppen:

LordSoth 05.10.2020 21:10

Hallo zusammen,

natürlich gehöre ich nicht in den erlauchten Kreis der Experten :), aber mein Fall war einer der ersten in der "Neuzeit" seit 30.09., glaube ich.
https://www.trojaner-board.de/200018-win10-trojaner-avira-tr-ad-firehooker-bu-mutmasslich-manipulierte-audacity-exe-node-js-relevant.html#post1740849

Das Audacity-File, von dem meine Infektion aus meiner Sicht kommt, hatte ich schon im Mai installiert (s. Thread + Screenshots). Draufgekommen bin ich nur über den TrendMicro-Artikel, in dem sie über dieses "node_modules" im nodejs-Verzeichnis reden. Das war datumsgleich mit der audacity.exe in meinem Download-Ordner.

https://blog.trendmicro.com/trendlabs-security-intelligence/qnodeservice-node-js-trojan-spread-via-covid-19-lure/

Zitat:

The files contain an embedded “node_modules” folder with libraries for Node.js, which is extracted upon execution. Unlike the Javascript code itself, these libraries are architecture-specific, which is the reason separate files are distributed based on system architecture.
Da geht es wohl um einen anderen Trojaner, aber der Mechanismus scheint mir ähnlich zu sein. Der "böse Mist" steckt irgendwie in diesen Modules. VT hatte kein Problem mit meiner node.exe.

Wenn ihr mich fragt, war das nicht ein SW-Updater von Avira. Den hatte ich nicht drauf (zumindest nicht absichtlich). Das sieht so aus, als wäre Ende September ein Update der Scan-Engine gekommen, das dann die dummen .exe-Files im Windows Temp-Ordner erkennt.

Von einem Tag auf den anderen hatte sich auch die komplette Avira-Tool-Oberfläche hinter dem Systray-Icon verändert.

Nicht schlagen, vielleicht täusche ich mich auch :)

M-K-D-B 05.10.2020 21:10

Da stimme ich dir zu... bei dir tippe ich auch auf die audacity.exe als Infektionsweg. :)

cosinus 05.10.2020 21:12

Das ist aber nunmal ein klarer Hinweis dafür, dass hier eine Komponente von Avira Schuld an der Adware hat. Wenn das kein Vorsatz ist, dann IMHO grobe Fahrlässigkeit falls man sich da diese Softwareupdaterkomponente von irgendwelchen anderen Firmen oder Entwicklern besorgt hat...

M-K-D-B 05.10.2020 21:16

Es wirft auf jeden Fall kein gutes Licht auf Avira... ich wünschte, es käme ein Artikel auf heise security oder so raus... :D

cosinus 05.10.2020 21:18

Zitat:

Zitat von M-K-D-B (Beitrag 1741288)
Es wirft auf jeden Fall kein gutes Licht auf Avira... ich wünschte, es käme ein Artikel auf heise security oder so raus... :D

Kannst ja mal einen Redakteur anmailen, dass sich da ne Story anbahnt :cool:

LordSoth 05.10.2020 21:52

Zitat:

Zitat von cosinus (Beitrag 1741286)
Wenn das kein Vorsatz ist, dann IMHO grobe Fahrlässigkeit falls man sich da diese Softwareupdaterkomponente von irgendwelchen anderen Firmen oder Entwicklern besorgt hat...

Aus meiner Sicht macht Vorsatz wenig Sinn: Den guten Ruf eines Produkts, das diese Jahr sowohl bei Stiftung Warentest als auch bei Chip (OK, OK, das hat wenig Gewicht) Testsieger wird, versaut man sich doch nicht mit einer illegalen Aktion. Das ist Selbstmord, das macht noch nicht mal Avira.

Grobe Fahrlässigkeit? Womöglich. Aber Avira will Geld von den Nutzern abgreifen und nicht durch mafiöse Praktiken reich werden :)

Im Moment stehe ich noch zu meiner These, dass Avira das Ding einfach zufällig seit einem Update entdeckt *g

cosinus 05.10.2020 21:57

Zitat:

Das ist Selbstmord, das macht noch nicht mal Avira.
Tjaha, glaubst du nicht was :D
Die haben ihren Ruf schon vor fast zehn Jahren selbst zerstört siehe https://www.trojaner-board.de/100374...iblue-ask.html

LordSoth 05.10.2020 22:11

*nachles* OK, das ist unterirdisch. Das erklärt aber auch, warum der Wind hier im TB so gegen Avira weht.

Vor 9 Jahren war das noch anders, da hat Avira mit MKDB wohl einen treuen Kunden verloren.

Zitat:

Ich verwende selbst Avira Free seit mehr als 13 Jahren und war bisher auch voll zufrieden.
Jetzt fliegt Avira bei allen Reinigungen die ich mitgelesen habe als allererstes runter. :lach:

cosinus 05.10.2020 22:21

Ist ja nicht nur Avira. Es folgten auch AVG, Avast und Panda. Später wurde dann AVG von Avast gekauft. Wir hatten dann eigentlich nur noch diese empfohlen

- Microsoft bzw Windows Defender
- Emsisoft
- Malwarebytes

Wovon wir immer schon abgeraten hatten: irgendwelche Suites.

Kaspersky hat sich später auch disqualifiziert, die reagierten sehr dünnhäutig nach einer Empfehlung eines Mozilla-Devs, der meinte, dass die derzeitigen Virenscanner viel mehr Schaden anrichten als dass die etwas nützen und man sie deswegen alle deinstallieren sollte - bei Kaspersky war immer das Aufbrechen von SSL/TLS-Verbindungen (also die Verschlüsselung bei HTTPS ab absurdum geführt) aktiv.

Da es überhaupt keinen Sinn mehr macht, die Kohle in Virenscanner zu stecken, rate ich auch immer öfter von jeglichen fremden AVs ab. Auch ESET und GDATA, meistens seh ich eh immer nur die depperte Suite hier in den Log. Der Microsoft bzw Windows Defender läuft wesentlich besser und reibungsloser. Malwarebytes ist da noch eine Ausnahme.
Das Geld für den gesparten AV steckt man besser in Backuphardware und wenn nötig Backupsoftware wie zB drivesnapshot.

cosinus 05.10.2020 22:26

Übrigens wir hatten damals legendäre Diskussionen geführt. schrauber vs kronos-Kraktenking und purzelbär :rofl:

Natürlich war auch andere in der Diskussion dabei und mussten ihren Senf dazugeben, ziehs dir rein :applaus:

Avast 2016

Kostenlose Antivirensoftware

Windows 10 Virenschutz mit Defender

Freeware Virenschutz Programme von Qihoo, Baidu und Tencent

webwatcher 06.10.2020 08:05

https://www.av-test.org/de/antivirus...ler/microsoft/


Der Kandidat hat 18 Punkte: Noch Fragen?

M-K-D-B 06.10.2020 15:32

Registry Suche:
Zitat:

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Node.js]
"InstallPath"="C:\Program Files (x86)\nodejs\"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\4D45993E1218CF443A3DFD6652D48B19]
"ProductName"="Node.js"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\4D45993E1218CF443A3DFD6652D48B19\InstallProperties]
"Publisher"="Node.js Foundation"

[HKEY_USERS\.DEFAULT\Software\Node.js]

[HKEY_USERS\S-1-5-21-3995867601-392258793-4093243257-1000\SOFTWARE\Node.js]

cosinus 07.10.2020 10:14

Ich glaube, ich konnte soeben den Übeltäter identifizieren: Müllsetup von audacity.de :pfui:

Dreimal dürft ihr raten, was ich für eine Infektion hatte, nachdem audacity über die audacity2-4-2.exe von audacity installiert wurde:

https://www.virustotal.com/gui/file/...d9c0/detection
https://www.virustotal.com/gui/file/...0479/detection

Code:

Task: {14480E7D-8E43-4515-AAAB-1FC06555DEA7} - System32\Tasks\Windows Offlinedateien Redirector-Treiber => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
Task: {8B0FB464-2415-44DF-8CC6-509A58D85044} - System32\Tasks\AutomatischeKonfigurationAnwendungsinformationen => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG

Code:

Verzeichnis von C:\Program Files (x86)\nodejs

07.10.2020  10:38    <DIR>          .
07.10.2020  10:38    <DIR>          ..
02.05.2017  16:07        15.017.624 node.exe
22.12.2016  18:01              702 nodevars.bat
02.05.2017  15:54            9.009 node_etw_provider.man
07.10.2020  10:36    <DIR>          node_modules
22.12.2016  18:01            4.974 node_perfctr_provider.man
16.11.2016  19:45              867 npm
16.11.2016  19:45              483 npm.cmd
              6 Datei(en),    15.033.659 Bytes



Code:

<?xml version="1.0" encoding="UTF-16"?>
<Task version="1.2" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
  <RegistrationInfo>
    <Author>root</Author>
    <Description>Verarbeitet Anwendungskompatibilitäts-Cacheanforderungen beim Start von Anwendungen.</Description>
  </RegistrationInfo>
  <Triggers>
    <BootTrigger>
      <StartBoundary>2020-10-07T10:49:01</StartBoundary>
      <Enabled>true</Enabled>
      <Delay>PT3M</Delay>
    </BootTrigger>
    <CalendarTrigger>
      <StartBoundary>2020-10-07T10:49:01</StartBoundary>
      <Enabled>true</Enabled>
      <ScheduleByDay>
        <DaysInterval>1</DaysInterval>
      </ScheduleByDay>
    </CalendarTrigger>
  </Triggers>
  <Principals>
    <Principal id="Author">
      <UserId>S-1-5-18</UserId>
      <RunLevel>HighestAvailable</RunLevel>
      <LogonType>InteractiveToken</LogonType>
    </Principal>
  </Principals>
  <Settings>
    <MultipleInstancesPolicy>IgnoreNew</MultipleInstancesPolicy>
    <DisallowStartIfOnBatteries>false</DisallowStartIfOnBatteries>
    <StopIfGoingOnBatteries>false</StopIfGoingOnBatteries>
    <AllowHardTerminate>true</AllowHardTerminate>
    <StartWhenAvailable>true</StartWhenAvailable>
    <RunOnlyIfNetworkAvailable>true</RunOnlyIfNetworkAvailable>
    <IdleSettings>
      <Duration>PT10M</Duration>
      <WaitTimeout>PT1H</WaitTimeout>
      <StopOnIdleEnd>true</StopOnIdleEnd>
      <RestartOnIdle>false</RestartOnIdle>
    </IdleSettings>
    <AllowStartOnDemand>true</AllowStartOnDemand>
    <Enabled>true</Enabled>
    <Hidden>true</Hidden>
    <RunOnlyIfIdle>false</RunOnlyIfIdle>
    <WakeToRun>false</WakeToRun>
    <ExecutionTimeLimit>PT72H</ExecutionTimeLimit>
    <Priority>7</Priority>
    <RestartOnFailure>
      <Interval>PT3M</Interval>
      <Count>5</Count>
    </RestartOnFailure>
  </Settings>
  <Actions Context="Author">
    <Exec>
      <Command>"C:\Program Files (x86)\nodejs\node.exe"</Command>
      <Arguments>"C:\ProgramData\Package Cache\{91C45BC0-5946-438D-A032-C7B98109067C}\{48AC82DE-1374-4BA0-81F4-0422B6969F55}"</Arguments>
    </Exec>
  </Actions>
</Task>

Code:

<?xml version="1.0" encoding="UTF-16"?>
<Task version="1.2" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
  <RegistrationInfo>
    <Author>SYSTEM</Author>
    <Description>Der Diagnoserichtliniendienst ermöglicht die Problemerkennung,  Problembehandlung und Lösung für Windows-Komponenten. Wenn dieser Dienst beendet wird, funktioniert die Diagnose nicht mehr.</Description>
  </RegistrationInfo>
  <Triggers>
    <BootTrigger>
      <StartBoundary>2020-10-07T10:49:26</StartBoundary>
      <Enabled>true</Enabled>
      <Delay>PT3M</Delay>
    </BootTrigger>
    <CalendarTrigger>
      <StartBoundary>2020-10-07T10:49:26</StartBoundary>
      <Enabled>true</Enabled>
      <ScheduleByDay>
        <DaysInterval>1</DaysInterval>
      </ScheduleByDay>
    </CalendarTrigger>
  </Triggers>
  <Principals>
    <Principal id="Author">
      <RunLevel>HighestAvailable</RunLevel>
      <UserId>SYSTEM</UserId>
    </Principal>
  </Principals>
  <Settings>
    <MultipleInstancesPolicy>IgnoreNew</MultipleInstancesPolicy>
    <DisallowStartIfOnBatteries>false</DisallowStartIfOnBatteries>
    <StopIfGoingOnBatteries>false</StopIfGoingOnBatteries>
    <AllowHardTerminate>true</AllowHardTerminate>
    <StartWhenAvailable>true</StartWhenAvailable>
    <RunOnlyIfNetworkAvailable>true</RunOnlyIfNetworkAvailable>
    <IdleSettings>
      <Duration>PT10M</Duration>
      <WaitTimeout>PT1H</WaitTimeout>
      <StopOnIdleEnd>true</StopOnIdleEnd>
      <RestartOnIdle>false</RestartOnIdle>
    </IdleSettings>
    <AllowStartOnDemand>true</AllowStartOnDemand>
    <Enabled>true</Enabled>
    <Hidden>true</Hidden>
    <RunOnlyIfIdle>false</RunOnlyIfIdle>
    <WakeToRun>false</WakeToRun>
    <ExecutionTimeLimit>PT72H</ExecutionTimeLimit>
    <Priority>7</Priority>
    <RestartOnFailure>
      <Interval>PT1M</Interval>
      <Count>5</Count>
    </RestartOnFailure>
  </Settings>
  <Actions Context="Author">
    <Exec>
      <Command>C:\Program Files (x86)\nodejs\node.exe</Command>
      <Arguments>C:\Windows\Installer\{BF342F7F-DB67-4B9B-88D1-D5880C8C075F}\{AED9FBB5-78A6-4F5A-B9D5-64515310E7E7}</Arguments>
    </Exec>
  </Actions>
</Task>


schlawack 07.10.2020 10:22

Bei mir lässt der Virenschutz den Download von audacity auf deren Homepage nicht zu: https://abload.de/thumb/unbenanntt2jjg.jpg

cosinus 07.10.2020 10:26

Dafür braucht man aber keinen Bloat von F-Secure. Das Firefox Addon uBlock Origin blockt sowas wie vlc.de und audacity auch :)

webwatcher 07.10.2020 10:28

Dafür braucht´s kein Virenverhüterli:
Zitat:

uBlock Origin hat das Laden der folgenden Seite verhindert:

h**ps://www.audacity.de/
PS: @cosinus warst schneller :daumenhoc

M-K-D-B 07.10.2020 13:30

Zitat:

Zitat von cosinus (Beitrag 1741418)
Dafür braucht man aber keinen Bloat von F-Secure. Das Firefox Addon uBlock Origin blockt sowas wie vlc.de und audacity auch :)

F-Secure ist nun wirklich nicht notwendig. :stirn:

uBlock origin genügt, um nicht auf die Seite zu kommen. Nicht umsonst empfehlen wir dieses Add-on schon länger.

Der Microsoft Defender (Windows Defender) mit aktiviertem PUP-Schutz schnappt sich auch die Installationsdatei, sobald man sie heruntergeladen hat. :D
Also auch wenn jemand nicht uBlock origin nutzt, wird er durch Microsoft Defender (Windows Defender) geschützt. ;)



MBAM reagiert nun auch langsam:
Zitat:

-Einzelheiten zu blockierten Websites-
Bösartige Website: 1
, C:\Program Files (x86)\nodejs\node.exe, Blockiert, -1, -1, 0.0.0, ,

-Website-Daten-
Kategorie: Trojaner
Domäne: de.mynodejs.net
IP-Adresse: 104.18.42.96
Port: 80
Typ: Ausgehend
Datei: C:\Program Files (x86)\nodejs\node.exe

webwatcher 07.10.2020 15:32

https://www.2-spyware.com/remove-tra...hooker-bu.html
Zitat:

Since the one of the TR/AD.FireHooker.BU samples was found on a fake Audacity audio app website, many German users infected with this malware, believing that the it is legitimate program installer.

M-K-D-B 07.10.2020 16:17

Das einzige Tool, das diese Malware seit Beginn des neuen "Ausbruchs" auflistet, ist FRST. :D
Ich hatte den Task damals (Anfang 2019) gemeldet, als es mir aufgefallen war. :party:
Ich muss mal farbar ansprechen, ob er uns die Argument-Zeile aus dem Task auch noch auslesen kann...

Andererseits will ich mir gar nicht ausmalen, wie viele Hunderte/Tausende deutsche Nutzer sich mit dieser infizierten audacity.exe Malware auf den PC geholt haben und bis jetzt nichts davon wissen... :glaskugel:

LordSoth 07.10.2020 20:29

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

Zitat von schlawack (Beitrag 1741417)
Bei mir lässt der Virenschutz den Download von audacity auf deren Homepage nicht zu:

Offenkundig ist nicht nur "audacity.de" zwielichtig sondern auch "audacityorg.de" (s. Screenshot von @schlawack).

Es ist aber auch echt hart: Wenn man "audacity download" bei Google eingibt ist der erst Hit erstmal gleich problematisch (s. Screenshot). Die warhre Herstellerseite ist erst auf Platz 4. Außerdem sind unter den Hits auch die Softonics und Chips dieser Welt :(

Was ist denn audacity.de.uptodown.de?

Mir scheint, dass die Chance sich beim Download von audacity was einzufangen, ziemlich hoch ist.

M-K-D-B 07.10.2020 20:39

Da gebe ich dir Recht, die Gefahr ist sehr groß. :headbang:

Selbiges gilt für den beliebten VLC Mediaplayer...

LordSoth 07.10.2020 23:02

Könnt ihr mir bitte mal mit der Begrifflichkeit Adware vs. Malware helfen, so wie ihr das hier verwendet.

Bisher definiere ich so:
Adware: lästig, aber im Grunde harmlos
Malwäre: Lange unauffällig aber dann echt gefährlich/teuer/schmerzhaft

Der Thread heißt aber schon:
Zitat:

nodejs-Malware: FireHooker/DownloadProtect
Das aktuelle Thema mit Firehooker nennt ihr hier aber oft "Adware".

Während ich mit MKDB an meinem Rechner dran war und sicher auch zwischendurch mal kein AV aktiv war (Avira deinstalliert, MSD "gehemmt"), hat der Firehooker scheinbar weitere scheduled tasks bei mir eingehängt. "Bitlocker" ist hier vermutlich nur Tarnung, oder?

Zitat:

Task: {667785F6-A029-42EE-829E-E8F0F8EBADD3} - System32\Tasks\Windows-Prozessaktivierungsdienst Peernetzwerkidentitäts-Manager USB => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
Task: {707BB486-E267-4C29-893D-E6E180FA0989} - System32\Tasks\BitLocker-LaufwerkverschlüsselungsdienstfürAnwendungsinformationen => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
Wenn man AD.Firehooker.BU weiter werkeln lassen würde, wäre das dann nur "lästig" oder eher "gefährlich"? Was könnte diese ?Adware? denn schlimmstenfalls anstellen? Malware nachladen? Der Mechanismus selbst scheint ja gemäß des bereits zitierten Trendmicro Blogs zu mehr zu taugen.

Nachtrag:
Wenn die jeweilige AV-Engine außer Gefecht gesetzt wird, wird es zumindest indirekt sozusagen als Kollateralschaden gefährlich. Auch wenn die "Adware" selbst nur lästig ist.
Zitat:

HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Beschränkung <==== ACHTUNG
Bei mir scannte der MSD bei manuell gestartetem Scan gerade mal 9 Files, weil C:\ komplett ausgeschlossen war.

webwatcher 08.10.2020 10:36

Zitat:

Zitat von LordSoth (Beitrag 1741507)
Bisher definiere ich so:
Adware: lästig, aber im Grunde harmlos
Malwäre: Lange unauffällig aber dann echt gefährlich/teuer/schmerzhaft

Die Abgrenzung ist unscharf. Nicht immer ist auf Anhieb zu erkennen zu welcher
Kategorie es genau gehört. Es ist mir auch nicht klar, ob es 2015-2019 ( mit demselben Namen) derselbe Type ist.
https://www.trojaner-board.de/174101...-gefunden.html

https://www.2-spyware.com/remove-tra...hooker-bu.html
Zitat:

TR/AD.FireHooker.BU is the name of an unidentified adware infection that might reside in various places on a Windows system, as well as the web browser.
https://en.wikipedia.org/wiki/Trojan.Win32.FireHooker
Zitat:

Trojan.Win32.FireHooker or Trojan:Win32/FireHooker is the definition (from Kaspersky Labs) of a Trojan downloader, Trojan dropper, or Trojan spy created for the Windows platform. [1] Its first known detection goes back to September, 2015, according to the AVV Trend Micro.
und wieder einer, mal sehen wie lang das geht:
https://www.trojaner-board.de/200086...ml#post1741517
Zitat:

Zitat von MathiGEO
Avira meldet seit dem 30.09 jeden Tag um 16:00 Uhr den Fund von "TR/AD.FireHooker.BU". Ich habe einige Tage zuvor OBS, Audacity, DaVinci Resolve und GIMP installiert.


MathiGEO 08.10.2020 13:54

Ok, die Beiträge waren definitiv aufschlussreich. Ich verstehe jetzt immerhin etwas besser worum es geht. Werde logischerweise trotzdem nix selbst verändern weil ich offenkundig überhaupt keine Ahnung habe was ich mache.
Hätte mir in Retrospektive allerdings auch selbst denken müssen das der Download von Audacity nicht auf einer deutschen Website angeboten wird.

webwatcher 08.10.2020 14:52

h**ps://www.audacity.de/
Kontakt=Impressum dieser Verseuchungsseite ist ein Bild.
für Google abgetippt:
Zitat:

iWeb Media Ltd.

CEO: Marco Mercieca
International House, Mdina Road
BRK 3000 Birkirka
Malta

Email: info@iweb-media.net
Phone: +356 222 632 20
Dank DENIC ist der Registrant de facto anonym

https://protipps24.com/de/impressum/
Zitat:

Ads Optimizer Pro Ltd
International House, Mdina Road, Mriehel
BKR
3000 Birkirkara

Handelsregister: C62366
Registergericht: Amtsgericht Valetta

Vertreten durch die Geschäftsführer:
Marco Mercieca
und weiter gehts https://aop-ltd.com/imprint/

cosinus 08.10.2020 15:13

Zitat:

Zitat von LordSoth (Beitrag 1741485)
Offenkundig ist nicht nur "audacity.de" zwielichtig sondern auch "audacityorg.de" (s. Screenshot von @schlawack).

Es ist aber auch echt hart: Wenn man "audacity download" bei Google eingibt ist der erst Hit erstmal gleich problematisch (s. Screenshot). Die warhre Herstellerseite ist erst auf Platz 4. Außerdem sind unter den Hits auch die Softonics und Chips dieser Welt :(

Was ist denn audacity.de.uptodown.de?

Mir scheint, dass die Chance sich beim Download von audacity was einzufangen, ziemlich hoch ist.

Es wird echt Zeit, dass Google und andere Suchmaschinen diese Arschlochseiten aus seinen Suchergebnissen entfernt. Ich weiß aber nicht ob eine Beschwerde etwas bringt.
Ich hab schön öfter vlc.de als Betruf über den Firefox gemeldet
(über Hilfe -> Betrügerische Seite melden) aber passiert ist mW noch garnix! :mad:

Darklord666 08.10.2020 15:58

Zitat:

Zitat von cosinus (Beitrag 1741523)
Es wird echt Zeit, dass Google und andere Suchmaschinen diese Arschlochseiten aus seinen Suchergebnissen entfernt. Ich weiß aber nicht ob eine Beschwerde etwas bringt.
Ich hab schön öfter vlc.de als Betruf über den Firefox gemeldet
(über Hilfe -> Betrügerische Seite melden) aber passiert ist mW noch garnix! :mad:

Liegt vermutlich daran, dass es bisher nicht genug gemeldet haben. Der Betrug wird ja nicht sofort sichtbar. Wenn man allerdings Ad-/Skriptblocker benutzt, dann wird die Seite als Malware verbreitend erkannt.

webwatcher 08.10.2020 16:02

Zitat:

Zitat von cosinus (Beitrag 1741523)
Ich hab schön öfter vlc.de als Betruf über den Firefox gemeldet

ublock weigert sich den Müll zu laden.
https://www.file.net/prozess/vlc-updater.exe.html

Ganz unten auf der HP steht übrigens
Zitat:

VLC.de ist nicht assoziiert mit der VideoLAN non-profit organization
gibt ein Forum > h**ps://www.vlc-forum.de/
Zitat:

Das offizielle VLC Forum von w*w.vlc.de
Impressum natürlich auch wieder als Bild:
Zitat:

Inhaber Frank Bohling
Klein Eissel 10
D-27283
Zitat:

Aller Media e. K. - Klein Eissel 10, 27283 Verden, Deutschland
Klein Eissel 10
27283 Verden

cosinus 08.10.2020 16:06

Zitat:

Zitat von Darklord666 (Beitrag 1741529)
Liegt vermutlich daran, dass es bisher nicht genug gemeldet haben. Der Betrug wird ja nicht sofort sichtbar. Wenn man allerdings Ad-/Skriptblocker benutzt, dann wird die Seite als Malware verbreitend erkannt.

Trotzdem ist das nicht akzeptabel v.a. weil das schon seit über zehn Jahren bekannt ist.
GuRu hatte sogar mal einen Rechtsstreit mit dem Seitenbetreiber von vlc.de wegen diesen Thread

M-K-D-B 08.10.2020 16:12

Zitat:

Zitat von LordSoth (Beitrag 1741507)
Könnt ihr mir bitte mal mit der Begrifflichkeit Adware vs. Malware helfen, so wie ihr das hier verwendet.

Bisher definiere ich so:
Adware: lästig, aber im Grunde harmlos
Malwäre: Lange unauffällig aber dann echt gefährlich/teuer/schmerzhaft

Malware ist der Überbegriff für jegliche Art von Schadsoftware und beinhaltet alles... von harmloser Adware, über Spyware, Trojaner, Keylogger, Würmer, Viren, etc. bis zum sehr gefährlichen Rootkit.

PUP/PUA (Potentially Unwanted programs/Potentially Unwanted Application) gibt es auch noch... für mich ist das eine "abgeschwächte Form" der Adware, die oft über Drittanbieter-Software ungewollt mit auf dem Rechner kommt, das System verlangsamen und selbst weitere PUP/PUA nachladen kann.


Die "Nodejs-Malware" lädt weitere Adware/PUP nach, z. B. DownloadProtect.
Was es sonst noch macht, kann ich dir nicht sagen... daher ist auch eine genaue Eingruppierung schwer.

cosinus 08.10.2020 16:32

Müssen wir eigentlicher unebdingt die nodejs Ordner und Registryobjekte mit FRST aus dem System kloppen? Die nodejs selbst ist ja keine Malware und nach meinem gestrigen Test hab ich im Startmenu sogar einen uninstall Eintrag für nodejs gefunden :)

M-K-D-B 08.10.2020 16:39

Zitat:

Zitat von cosinus (Beitrag 1741538)
Müssen wir eigentlicher unebdingt die nodejs Ordner und Registryobjekte mit FRST aus dem System kloppen? Die nodejs selbst ist ja keine Malware und nach meinem gestrigen Test hab ich im Startmenu sogar einen uninstall Eintrag für nodejs gefunden :)

Den Uninstall-Eintrag findet man aber nicht in jedem Thema... eher fast nirgends.
Ich hau alles weg, weil es für mich PUP ist.

webwatcher 08.10.2020 16:50

Mal eine kommerzielle Frage: Auf welchem Weg/wie profitieren/kassieren diese Typen?

Die machen das doch nicht für lau.

cosinus 08.10.2020 16:56

Zitat:

Zitat von webwatcher (Beitrag 1741544)
Mal eine kommerzielle Frage: Auf welchem Weg/wie profitieren/kassieren diese Typen?

Die machen das doch nicht für lau.

Kommt drauf an, was die mit dieser malware überhaupt erreichen wollen. Erpressungsversuche durch Verschlüsselungen scheinen es ja noch nicht bisher zu sein. :dummguck:

cosinus 08.10.2020 17:10

Zitat:

Zitat von M-K-D-B (Beitrag 1741540)
Den Uninstall-Eintrag findet man aber nicht in jedem Thema... eher fast nirgends.
Ich hau alles weg, weil es für mich PUP ist.

Manche haben aber nodejs drauf, weil sie es wirklich brauchen. Zerkloppt man dann nicht deren legitime Installation?

LordSoth 08.10.2020 18:05

Zitat:

Zitat von cosinus (Beitrag 1741548)
Manche haben aber nodejs drauf, weil sie es wirklich brauchen. Zerkloppt man dann nicht deren legitime Installation?

Bei mir war nodejs auch erst nach der audacity.exe Installation da. Das scheint der wahrscheinlichste Fall zu sein, wenn man dem bereits öfters zitierten TrendMicro Blog Glauben schenken darf.

Zitat:

The use of Node.js is an unusual choice for malware authors writing commodity malware, as it is primarily designed for web server development, and would not be pre-installed on machines likely to be targeted. However, the use of an uncommon platform may have helped evade detection by antivirus software.
Mann könnte ja abfragen, ob jemand die node.exe kennt und braucht. Wenn die Antwort "Was brauch ich?" lautet, kann's weg. :)

webwatcher 08.10.2020 18:09

Zitat:

Zitat von LordSoth (Beitrag 1741558)
Mann könnte ja abfragen, ob jemand die node.exe kennt und braucht. Wenn die Antwort "Was brauch ich?" lautet, kann's weg. :)

Glaube kaum, dass die jemand braucht
http://deinstallierenvonspyware.blog...einfachen.html
Zitat:

Was wissen Sie über Node.exe Miner?
In diesen Computertechnologien wächst die Virusinfektion schnell. Unter allen Systeminfektionen, Node.exe Miner Ist eine der häufigsten Infektionen, die von der Anzahl der Computer-Nutzer Opfer wurde. Speziell wurde es von einem Team von Cyber-Hackern entworfen und erstellt, zusammen mit der alleinigen Absicht, Online-Einnahmen aus dem unschuldigen Benutzer zu verdienen. Um Online-Gewinn zu verdienen, führt sein Autor eine Reihe von bösartigen Aktivitäten durch. Es ist in der Lage, fast alle Web-Browser zu infizieren und System Das läuft auf Windows-basiertes Betriebssystem.

cosinus 08.10.2020 18:19

Nochmal: node.js an sich ist legit siehe https://de.wikipedia.org/wiki/Node.js

Node.js ist eine plattformübergreifende Open-Source-JavaScript-Laufzeitumgebung, die JavaScript-Code außerhalb eines Webbrowsers ausführen kann. Damit kann zum Beispiel ein Webserver betrieben werden. Node.js wird in der JavaScript-Laufzeitumgebung „V8“ ausgeführt, die ursprünglich für Google Chrome entwickelt wurde, und bietet eine ressourcensparende Architektur, die eine besonders große Anzahl gleichzeitig bestehender Netzwerkverbindungen ermöglicht.

LordSoth 08.10.2020 18:24

Zitat:

Zitat von cosinus (Beitrag 1741561)
Nochmal: node.js an sich ist legit siehe https://de.wikipedia.org/wiki/Node.js

Das bestreitet ja auch keiner. :) Was ich mit dem Zitat sagen wollte, ist dass es auf Rechnern normaler User offenkundig eher selten vorkommt. Das (der normale User) dürfte doch hier auf dem Board der am häufigsten anzutreffende Fall sein.

cosinus 08.10.2020 18:25

Hab eben nochmal meine Windows8-VM mit dem Audcity von audacity.de infiziert. Es kommt neben dem Müll (Javascript-Malware), die nodejs benötigt auch Schwachsinn von Lavasoft rein. Hier mal eine Datei und Regsuche mit FRST nach der Infektion:

Code:

================== Datei-Suche: "Findfolder: nodejs;lavasoft;webcompanion
nodejs;lavasoft;webcompanion;node.exe" =============

2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\Users\root\AppData\Roaming\Lavasoft
2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\Users\root\AppData\Local\Lavasoft
2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Lavasoft
2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft
2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft\WebCompanion
2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Lavasoft\Web Companion\Logs\Webcompanion
2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\Program Files (x86)\Lavasoft
2020-10-08 18:54 - 2020-10-08 18:55 _____ C:\Program Files (x86)\nodejs

====== Ende von Suche ======




Code:

===================== Suchergebnis für "lavasoft" ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\UFH\ARP]
"1"="Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall
{06b277c4-f364-4096-9b06-eac13192309c}
C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Lavasoft]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"Publisher"="Lavasoft"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"DisplayIcon"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionIcon.ico"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"URLInfoAbout"="http://www.lavasoft.com"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"Contact"="support@lavasoft.com"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"UninstallString"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WCAssistantService]
"ImagePath"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\Lavasoft.WCAssistant.WinService.exe"

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Lavasoft]

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
"FaviconPath"="C:\ProgramData\Lavasoft\Web Companion\Icons\bing.ico"

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\Run]
"Web Companion"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --minimize "

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\UFH\SHC]
"0"="C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft\WebCompanion\Web Companion.lnk
C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe
--startmenu"


===================== Suchergebnis für "webcompanion" ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\UFH\ARP]
"1"="Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall
{06b277c4-f364-4096-9b06-eac13192309c}
C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanionInstaller_RASAPI32]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanionInstaller_RASMANCS]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanion_RASAPI32]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanion_RASMANCS]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"DisplayIcon"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionIcon.ico"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}]
"UninstallString"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall"

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\webcompanion.com]

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\Run]
"Web Companion"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --minimize "

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\UFH\SHC]
"0"="C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft\WebCompanion\Web Companion.lnk
C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe
--startmenu"


===================== Suchergebnis für "node.exe" ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\246E4976B601AE8598C1F02B985905ED]
"27AC50E0DD8DF2342ACC8800434A5877"="C:\Program Files (x86)\nodejs\node.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\{77754e9b-264b-4d8d-b981-e4135c1ecb0c}]
"ResourceFileName"="C:\Program Files (x86)\nodejs\node.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\{77754e9b-264b-4d8d-b981-e4135c1ecb0c}]
"MessageFileName"="C:\Program Files (x86)\nodejs\node.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Perflib\_V2Providers\{793c9b44-3d6b-4f57-b5d7-4ff80adcf9a2}]
"ApplicationIdentity"="C:\Program Files (x86)\nodejs\node.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Perflib\_V2Providers\{793c9b44-3d6b-4f57-b5d7-4ff80adcf9a2}]
"ApplicationIdentity"="C:\Program Files (x86)\nodejs\node.exe"

[HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\UFH\SHC]
"2"="C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Node.js\Node.js.lnk
C:\Program Files (x86)\nodejs\node.exe
"

====== Ende von Suche ======


cosinus 08.10.2020 18:36

Zitat:

Zitat von M-K-D-B (Beitrag 1741540)
Den Uninstall-Eintrag findet man aber nicht in jedem Thema... eher fast nirgends.
Ich hau alles weg, weil es für mich PUP ist.

Ich konnte folgenden uninstall string aus der Verknüpfung abgreifen:

Code:

C:\Windows\SysWOW64\msiexec.exe /x {0E05CA72-D8DD-432F-A2CC-880034A48577}
Wenn der immer gleich ist, könnte man darüber das ungewollte (und btw auch stark veraltete!) node.js deinstallieren! :)

M-K-D-B 08.10.2020 21:13

Kann ich das auch direkt mit FRST über CMD ansprechen? Wenn ja, wie?

Edit:
In über 99% der Fälle ist die Software nodejs nicht von Nutzern installiert, insbesondere wenn es zeitgleich mit audacity oder WebCompanion auf den Rechner gekommen ist.
Dieser Dreck von Lavasoft nervt mich auch schon seit Monaten... AdwCleaner entfernt das Meiste von WebCompanion...

cosinus 08.10.2020 21:35

Zitat:

Zitat von M-K-D-B (Beitrag 1741609)
Kann ich das auch direkt mit FRST über CMD ansprechen? Wenn ja, wie?

Vllt mit "cmd: " ?! :rofl:

Code:

cmd: "C:\Windows\SysWOW64\msiexec.exe /x {0E05CA72-D8DD-432F-A2CC-880034A48577}"


Zitat:

Edit:
In über 99% der Fälle ist die Software nodejs nicht von Nutzern installiert, insbesondere wenn es zeitgleich mit audacity oder WebCompanion auf den Rechner gekommen ist.
Dieser Dreck von Lavasoft nervt mich auch schon seit Monaten... AdwCleaner entfernt das Meiste von WebCompanion...
Vor 15-20 Jahren war Lavasoft Ad-Aware so ne Art malwarebytes....aber dann mutierte es zu scheiße :pfui:

webwatcher 09.10.2020 11:29

und weils so schön ist:
Zitat:

GIMP - Download kostenlos (deutsch)
www.gimp24.de
(Siehe auch http://www.gnu.org/licenses/lgpl.html) GIMP24.de ist nicht assoziiert mit der offiziellen Seite (https://www.gimp.org) des Projektes. Datenschutz.
Und wer ist dafür zuständig? Dreimal darf man raten: wie üblich als Bild:
Zitat:

Zitat von Impressum gimp24.de
Arne König
Eisseler Strasse 39
27383 Verden

Auf gmx als Updateangebot aufgeschlagen.

PS: Google bringt bei Suche nach gimp die echte Seite

Yatagan 09.10.2020 13:53

Zitat:

Zitat von webwatcher (Beitrag 1741656)
und weils so schön ist:

Und wer ist dafür zuständig? Dreimal darf man raten: wie üblich als Bild:

Der hat so Einiges am laufen... :pfui:

LordSoth 09.10.2020 16:40

Zitat:

Zitat von Yatagan (Beitrag 1741659)
Der hat so Einiges am laufen... :pfui:

Ist das eigentlich strafbar? Das Ganze produziert ja jede Menge Ärger, Kosten und und womöglich auch Schäden. Oder ist das eine Grauzone, wo rechtlich nichts zu machen ist?

Der Mensch sitzt ja in Deutschland und nicht auf Tuvalu. Oder seine Kontaktdaten werden von unbekannten Dritten missbräuchlich verwendet und er weiß nichts vorn seinem Glück :)

M-K-D-B 09.10.2020 20:59

Ich habe jetzt schon mehrfach in Themen gesehen, dass durch die "Nodejs-Malware" die Adware/PUP DownloadProtect nachgeladen wird.


Beispiele:
Zitat:

Edge Extension: ( ) - C:\Users\Lars\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gameccgmdhnpgcfkcppabiengeodgaoo [2020-10-09]

FF HKLM\...\Firefox\Extensions: [{42826D79-D38A-4C50-8AAC-434BBAF96A87}] - C:\WINDOWS\Installer\{C4FD913B-5B99-4233-9C08-E3691594FD36}\{42826D79-D38A-4C50-8AAC-434BBAF96A87}.xpi
FF Extension: ( ) - C:\WINDOWS\Installer\{C4FD913B-5B99-4233-9C08-E3691594FD36}\{42826D79-D38A-4C50-8AAC-434BBAF96A87}.xpi [2020-10-09]
FF HKLM-x32\...\Firefox\Extensions: [{42826D79-D38A-4C50-8AAC-434BBAF96A87}] - C:\WINDOWS\Installer\{C4FD913B-5B99-4233-9C08-E3691594FD36}\{42826D79-D38A-4C50-8AAC-434BBAF96A87}.xpi

CHR Extension: ( ) - C:\Users\Lars\AppData\Local\Google\Chrome\User Data\Default\Extensions\badphekeihghaiffknalgfamacoedncb [2020-10-09]

webwatcher 10.10.2020 09:46

Zitat:

Zitat von LordSoth (Beitrag 1741681)
Ist das eigentlich strafbar? Das Ganze produziert ja jede Menge Ärger, Kosten und und womöglich auch Schäden. Oder ist das eine Grauzone, wo rechtlich nichts zu machen ist?

Wenn jemand völlig überflüssige Downloads ins WWW stellt mit Irreführung von Usern durch Namensgebung und mit dieser Masche PUP/Adware/ev Malware unterjubelt, ist das für mich Betrug, wenn nicht sogar mehr. Aus Menschenfreundlichkeit geschieht das bestimmt nicht, sondern für handfeste kommerzielle Interessen. Unternehmen, die diese Masche honorieren, sind für mich Mittäter. Aber wo (bisher) kein Kläger, da kein Richter.
Erfahrene User fallen kaum darauf rein und Otto Normaluser ist froh, wenn er (zB. unter Hilfe im Board) aus dem Schlamassel mit einem blauen Auge davonkommt.

M-K-D-B 10.10.2020 11:48

Zu den genanten Erweiterungen...
Zitat:

Edge Extension: ( ) - C:\Users\Lars\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gameccgmdhnpgcfkcppabiengeodgaoo [2020-10-09]

CHR Extension: ( ) - C:\Users\Lars\AppData\Local\Google\Chrome\User Data\Default\Extensions\badphekeihghaiffknalgfamacoedncb [2020-10-09]


... finden sich entsprechende Einträge über einen Komplett-Suche:
Zitat:

================== Datei-Suche: "SearchAll: gameccgmdhnpgcfkcppabiengeodgaoo;badphekeihghaiffknalgfamacoedncb" =============

Datei:
========
C:\Windows\Installer\{A33A4EA1-8E7F-47F1-AD1C-20866C022FC2}\cgameccgmdhnpgcfkcppabiengeodgaoorx
[2020-10-09 21:32][2020-10-09 21:32] 000009128 _____ () 84A029181C81420F7726E228D89503B2 [Datei ist nicht signiert]

C:\Windows\Installer\{A33A4EA1-8E7F-47F1-AD1C-20866C022FC2}\xgameccgmdhnpgcfkcppabiengeodgaooml
[2020-10-09 21:32][2020-10-09 21:32] 000000329 _____ () 0AD79A9ADE8AE098C505CC46CD113CF8 [Datei ist nicht signiert]

C:\Windows\Installer\{83593F80-7803-4CEE-B8D3-024DCE10F2AD}\cbadphekeihghaiffknalgfamacoedncbrx
[2020-10-09 21:32][2020-10-09 21:32] 000009128 _____ () D52D5080B8928F1A32D02F8E6F9462B1 [Datei ist nicht signiert]

C:\Windows\Installer\{83593F80-7803-4CEE-B8D3-024DCE10F2AD}\xbadphekeihghaiffknalgfamacoedncbml
[2020-10-09 21:32][2020-10-09 21:32] 000000329 _____ () C8799FC28D8AF77E76F73DB74F23E78B [Datei ist nicht signiert]


Ordner:
========
2020-10-09 21:35 - 2020-10-09 21:35 _____ C:\Users\Lars\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gameccgmdhnpgcfkcppabiengeodgaoo
2020-10-09 21:35 - 2020-10-09 21:35 _____ C:\FRST\Quarantine\C\Users\Lars\AppData\Local\Google\Chrome\User Data\Default\Extensions\badphekeihghaiffknalgfamacoedncb

Registry:
========

===================== Suchergebnis für "gameccgmdhnpgcfkcppabiengeodgaoo" ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\ExtensionInstallForcelist]
"1"="gameccgmdhnpgcfkcppabiengeodgaoo;file:///C:/WINDOWS/Installer/%7BA33A4EA1-8E7F-47F1-AD1C-20866C022FC2%7D/xgameccgmdhnpgcfkcppabiengeodgaooml"

[HKEY_USERS\S-1-5-21-1434175282-2877166796-1715742309-1000\SOFTWARE\Microsoft\Edge\PreferenceMACs\Default\extensions.settings]
"gameccgmdhnpgcfkcppabiengeodgaoo"="2F902E002DE7EA82B3F77EA1BAAE17F3CC7659204DC89DC3A29C4ACCBD524880"


===================== Suchergebnis für "badphekeihghaiffknalgfamacoedncb" ==========


====== Ende von Suche ======

webwatcher 11.10.2020 11:13

Inzwischen sind fast 20 mit demselben Problem aufgetaucht und es dürfte nur die Spitze des Eisberg sein, da viele durch Lesen der Infos/Threads sich selber helfen können.

Frage ist, warum diese Verseuchung so plötzlich aufgetaucht ist, denn der Müll wurde schon vorher/früher jahrelang runtergeladen z.T. auch mit sichtbaren Folgen, aber das ist schon etwas her. Möglicherweise hat man am "Beipack" gebastelt.

M-K-D-B 11.10.2020 11:51

Zitat:

Zitat von webwatcher (Beitrag 1741805)
Inzwischen sind fast 20 mit demselben Problem aufgetaucht und es dürfte nur die Spitze des Eisberg sein, da viele durch Lesen der Infos/Threads sich selber helfen können.

Klar ist das nur die Spitze des Eisbergs... du kannst von Hunderten/Tausenden infizierten Rechnern in Deutschland ausgehen... vielleicht auch mehr.


Zitat:

Zitat von webwatcher (Beitrag 1741805)
Frage ist, warum diese Verseuchung so plötzlich aufgetaucht ist, denn der Müll wurde schon vorher/früher jahrelang runtergeladen z.T. auch mit sichtbaren Folgen, aber das ist schon etwas her. Möglicherweise hat man am "Beipack" gebastelt.

Diese Malware gibt es schon länger... die Nutzer, die bei uns aufgeschlagen sind, sind ja nicht direkt/speziell wegen dieser Malware hier, also weil ein AV den Ursprung moniert und nicht entfernen kann, sondern weil ein AV lediglich im temporären Ordner eine schadhafte .exe registriert hat.
Und wenn ein AV gar nichts moniert, denken die meisten Menschen, dass der Rechner sauber sein muss. ;)

Im Prinzip ist die Malware ja gut gemacht. Es wird ein Task erstellt, dazu werden zum Beispiel Teile von Windows-Diensten/Prozessen bzw. deren Beschreibungen oder bekannte legitime Namen von Software-Firmen als Name verwendet, um nicht aufzufallen. Dann lenkt man den Task auf eine legitime .exe, die bei VT immer als clean zurückkommt. Im Task gibt man dann aber als Argument ein, dass eine Javascript-Datei schadhaften Code ausführen soll. :D

Intelligent gemacht... ähnlich klug wie die Malware Mediyes damals.

webwatcher 11.10.2020 19:26

Laut virustotal läuft er bei M$ unter dem Alias Trojan:Win32/Occamy.AB

https://www.microsoft.com/en-us/wdsi...tID=2147755095
Zitat:

published May 15, 2020 | Updated
Trojan:Win32/Occamy.AB
Detected by Microsoft Defender Antivirus
Windows Defender Antivirus detects and removes this threat.
This threat can perform a number of actions of a malicious hacker's choice on your PC.
Es könnte sein. dass die User, die nur auf Defender setzen, gar nichts oder nur wenig davon gemerkt haben.

M-K-D-B 11.10.2020 19:38

Vielleicht ist es auch genau die Malware, die hier beschrieben wird:
Nodersok: Microsoft warnt vor neuer Malware, die Web-App-Technologie nutzt

M-K-D-B 13.10.2020 16:53

Und scheinbar wars das dann auch schon wieder mit Themen diesbezüglich...
Vielleicht haben die Malware-Autoren eine kleine Änderung vorgenommen und die Antivirenprogramme finden nichts mehr... wirklich viel haben sie ja sowieso nicht gefunden.
Dann kann die Malware wieder weiter unbemerkt im Hintergrund arbeiten. :lach:

webwatcher 13.10.2020 19:18

Das Thema Firehooker scheint ausgestanden zu sein. Vielleicht noch ein paar Nachzügler.

Mal sehen, ob das ein neuer Kandidat ist: Misleading:Win32/Lodi Virus

in diesem Zusammenhang hab ich mal bei M$ gestöbert:
https://www.microsoft.com/en-us/wdsi...hreatID=268893
Zitat:

Misleading:Win32/Lodi!MTB
Detected by Microsoft Defender Antivirus
https://support.microsoft.com/en-us/...infect-your-pc
Zitat:

How malware can infect your PC
Applies to: SecurityWindows
These are some of the most common ways that your devices can get infected with malware.
https://support.microsoft.com/en-us/help/4562299
Zitat:

Protect your PC from potentially unwanted applications
Zitat:

Um die potenziell unerwünschte App-Blockierung zu aktivieren, gehen Sie zu Start> Einstellungen> Update & Sicherheit> Windows-Sicherheit> App- und Browsersteuerung> Zuverlässigkeitsbasierter > Schutz > Potentiell unerwünschte Apps werden blockiert
Gibt es Erfahrungen über Handhabung und Zuverlässigkeit? nach welchen Kriterien wird blockiert?

cosinus 13.10.2020 19:35

Zitat:

Zitat von M-K-D-B (Beitrag 1741917)
Dann kann die Malware wieder weiter unbemerkt im Hintergrund arbeiten. :lach:

Naja, der Trick mit der node.exe als Task ist ja entlarvt. Fragt sich was die sich noch ausdenken bzw was noch alles lauffähig ist ohne node.exe bzw wenn man diesen ominösen Ordner in %windir%\installer oder %windir%\packages löscht.

M-K-D-B 13.10.2020 19:54

Zitat:

Zitat von cosinus (Beitrag 1741924)
Naja, der Trick mit der node.exe als Task ist ja entlarvt. Fragt sich was die sich noch ausdenken bzw was noch alles lauffähig ist ohne node.exe bzw wenn man diesen ominösen Ordner in %windir%\installer oder %windir%\packages löscht.

Und du denkst, nur weil wir diesen Trick entlarvt haben, hören die damit auf? Es ist unwahrscheinlich, dass die Malware-Autoren in Foren mitlesen und merken... oh, die haben unsere Malware enttarnt, wir müssen was ändern. Die interessieren sich nur dafür, ob ihre Malware von AV-Programmen erkannt werden, weil sie genau wissen, dass sich fast alle Menschen blind auf diese Tools verlassen.

Die meisten/fast alle/falle AV-Hersteller haben diese Malware doch gar nicht auf dem Schirm. Wer erkennt denn diese Malware richtig/vollständig, sobald sie auf einem System ist? ;)

cosinus 13.10.2020 20:06

Zitat:

Zitat von M-K-D-B (Beitrag 1741927)
Und du denkst, nur weil wir diesen Trick entlarvt haben, hören die damit auf?

Nö, das hab ich ja nichtmal zwischen den Zeilen geschrieben :D


Zitat:

Zitat von M-K-D-B (Beitrag 1741927)
Es ist unwahrscheinlich, dass die Malware-Autoren in Foren mitlesen und merken...

Also hier lesen bestimmt so einige mit, wenn auch keine ausländischen Cracker :pfeiff:


Zitat:

Zitat von M-K-D-B (Beitrag 1741927)
oh, die haben unsere Malware enttarnt, wir müssen was ändern.
Die interessieren sich nur dafür, ob ihre Malware von AV-Programmen erkannt werden, weil sie genau wissen, dass sich fast alle Menschen blind auf diese Tools verlassen.

Also irgendwann werden die garantiert was ändern. Spätestens dann, wenn mehr AVP das Argument für die node.exe erkennen. Mir geht das auch etwas zu einfach mit den Browser-Addons, zeigt denn kein Browser mehr an, dass sich da seit dem letzten Start was verändert hat?


Zitat:

Zitat von M-K-D-B (Beitrag 1741927)
Die meisten/fast alle/falle AV-Hersteller haben diese Malware doch gar nicht auf dem Schirm. Wer erkennt denn diese Malware richtig/vollständig, sobald sie auf einem System ist? ;)

Vllt wird es mal wieder Zeit, die AV-Labs direkt anzuschreiben, früher hatten wir das noch gemacht. :kloppen:

cosinus 13.10.2020 20:13

So, nochmal nachgeschaut, was mit der der Datei (siehe Beitrag ), die zuerst am 4. Oktober ausgewertet wurde, nun erkennen 19 Scanner da was

Aber was nützt wenn dieser JavaScript auf jeder Maschine anders verschleiert ist... :balla:


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131