Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   WORM/Palevo.aaqo (https://www.trojaner-board.de/84899-worm-palevo-aaqo.html)

ezak 14.04.2010 20:44

WORM/Palevo.aaqo
 
Hallo zusammen,

seit langem beobachte ich die Beiträge hier im Forum und bin immer wieder dankbar für die guten Tipps.

Jetzt benötige ich selbst ein wenig Unterstützung.

Auf meinen beiden USB Sticks sowie auf meiner externen Festplatte befanden sich sehr merkwürtige Dateien und Ordner wie z.B. PAMELA bzw. CUDIME mit einem Papierkorp Symbol. Ebenfalls war eine autorun.inf vertreten.

Erst durch die Heuristische Erkennung von "sehr hoch" bekam ich beim Scan der Datenträger von einem ich hoffe sauberen System folgende Meldung:

Die Datei 'F:\CUDIME\mojepice.exe'
enthielt einen Virus oder unerwünschtes Programm 'WORM/Palevo.aaqo' [worm].
Durchgeführte Aktion(en):
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4dec579a.qua' verschoben!

Ich bin mir jetzt leider nicht sicher, ob mein System sauber ist. Laut AntiVir wurde die autorun.inf daran gehindert, zu starten. Die Mehrfachinfektion meiner USB Datenträger wird wohl auf mein 2. System zurückzuführen sein, welches mit dem Wurm infiziert ist.

Blacklight, gmer, AntiVir und Malewarebyte haben nichts gefunden. AVZ ist ebenfalls durchgelaufen und hat nichts erkannt. Hat jemand noch eine Idee, was ich machen kann, um mein System zu untersuchen?

Erst einmal vielen Dank.

kaze

cosinus 15.04.2010 10:37

Hallo und :hallo:

Welches OS? Du solltest die automatische Wiedergabe auf allen Laufwerken grundsätzlich deaktivieren, denn viele Schädligne missbrauchen die (schwachsinnige!!) Funktion.
Lass Dir alle Dateien anzeigen (auch versteckte und geschützte Systemdateien) und lösch auf jedem ext. laufwerk und USB-Stick die autorun.inf. Der Flash-Disinfector kann Dir dabei behilflich sein.

ezak 16.04.2010 06:25

Hallo Arne,

vielen Dank für deine Antwort.

Ich nutze Windows XP Sp3 mit allen aktuell verfügbaren Patches. Die Wiedergabe auf allen Laufwerken habe ich deaktiviert mit Tweack UI, bevor ich den infizierten Stick an meinen sauberen PC angeschlossen habe. Aber leider hat das Deaktivieren wohl nicht funktioniert, denn die Autorun wollte wieder starten und wurde hoffentlich durch AntiVir erfolgreich blockiert. Ich habe die Funktion jetzt erneut mit AVZ deaktiviert, sodass ich hoffe, das sie jetzt auch wirklich deaktiviert ist.

Die autorun.inf habe ich manuell gelöscht auf allen Laufwerken und danach mit der SUchfunktion danach gesucht. Verstecke Dateien natürlich mit einbezogen. AVZ hat beim Scan keine ungewöhnlichen Dinge festgestellt, sodass ich hoffe, dass der Wurm nicht auf meinem Rechner ist. Leider finde ich zu diesem Wurm keine technischen Infos, an denen man merkt, ob der PC infiziert ist.

MfG
David

cosinus 16.04.2010 07:59

Dann mal bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! )

Falls Du Probleme mit Malwarebytes hast (startet nicht, Updates laden nicht etc.), das hier beachten > http://www.trojaner-board.de/82699-m...tet-nicht.html

Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen!


Falls RSIT nicht startet: im Kompatibilitätsmodus ausführen (Rechtsklick auf RSIT.exe, Reiter Kompatibilität) => Windows XP einstellen und ausführen

Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131