PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Virus und Trojaner eingefangen aber nicht aktiv?


ShinyMcShine
2015-04-01, 20:54:51
Guten Abend allerseits,

€: Gleich zu Beginn: Der Thread-Titel war ungünstig gewählt... Sorry! Mit "aber nicht aktiv" meinte ich nicht das Einfangen der lästigen Programme, sondern, dass diese gar nicht aktiv sind?

Ich habe heute mal wieder routinemäßig das Avira Rescue System booten und durchlaufen lassen. Und nun wurden mir zum allerersten Mal (ever) zwei Funde angezeigt. :(

Das Avira Rescue System mit VDF 7.11.221.102 (von heute) hat mir folgende Funde gezeigt:

- PUA/InstallIQ.Gen5 in Datei c:/users/.../appdata/local/temp/bwk3sy7c.exe.part
- TR/Rogue.62976.54 in Datei c:/windows/temp/78b9.tmp

Mal davon abgesehen, dass ich mir die Funde nicht recht erklären kann (alle Programme und OS up-to-date, auch Brain 2.0 ist eigentlich immer eingeschaltet, Adblocker und NoScript auf unbekannten Seiten aktiv), kommt es mir sehr komisch vor, dass ich die Dateien einfach löschen konnte.

Ich lasse gerade einen zweiten Scan (nach dem Löschen der Dateien) laufen (dauert leider ca. 100 Minuten) und wollte daher schonmal fragen, ob es denn sein kann, dass man sich so'n Ding einfängt, es aber Umstände geben kann, wo die Dinger gar nicht aktiv werden?

Das Problem, wenn man
(a) nach dem TR/Rogue.62976.54 googelt, bekommt man nur 6 Hits und einen VDF Eintrag von der russischen Avira VDF Support Seite und
(b) nach dem PUA/InstallIQ.Gen5 googelt, die Avira Support Seite lapidar sagt: "Mögliche unerwünschte Anwendung" und "Schadenspotenzial: Niedrig" sowie "Keine eigene Verbreitungsroutine" wohingegen die Tips einer Removal-Seite (http://removevirusmalware.com/puainstalliq-gen5-removal-tool/) bei mir keine Anwendung finden, weil die Merkmale nicht zutreffen (z.B. "Random.exe" im Task Manager vorhanden).

Ein kompromitiertes System wäre mir natürlich sehr unangenehm und eine Neu-Installation gerade unpassend. :(

Kann mir jemand schonmal Tips geben. Beruhigende Worte wären natürlich das Schönste. :redface:

VG
Shiny

P.S.: Sorry für den Panik-Modus! :redface:

sei laut
2015-04-01, 21:27:19
Klugscheiß:
Google blendet Ergebnisse gleicher Art aus, deine 6 sind also 20.

Und wenn man über Avira die anderen Bezeichnungen des Teils sich anschaut, landet man auf:
https://www.virustotal.com/en/file/02ad4da409e4e6748e795c2b6be2aa2f33576247a7a997a4a9099f7fdc519797/analysis/1420726405/

Das Ding ist wohl nicht sehr verbreitet und daher nicht wirklich untersucht.

Zum Zweiten:
https://www.virustotal.com/de/file/2e723fac66e63e2ddca9a6abd4b6675a46896bd0e0374f6a4b4941ec9cb69f55/analysis/
(auf Verhaltens-Informationen klicken)
Das lädt irgendeinen Müll nach. Junk Zeuch. Ich würde mal nach den Dateien suchen.

Die Removal Anleitung geht davon aus, dass du der nachgeladene Müll bereits installiert wurde, würde ich meinen.
Im eigentlichen Windows solltest du dir die Prozesse mal mit hijackthis ausgeben lassen, nur zur Sicherheit

ShinyMcShine
2015-04-01, 21:40:45
Danke für die Links! Was mich bei beiden schonmal ein wenig beruhigt ist folgender Satz:

Possibly Unwanted Application. While not necessarily malicious, the scanned file presents certain characteristics which depending on the user policies and environment may or may not represent a threat.

Die "list of possible file names" listet meine Funde zwar nicht, aber evtl. sind es hoffentlich false positives gewesen...

VG
Shiny

ShinyMcShine
2015-04-01, 22:38:38
So, der Scan mit dem Avira Rescue System nach dem Löschen der zwei Dateien ist mit "0 Detections" durchgelaufen. Die Definitionsdateien waren sogar noch einmal neuer als diejenigen, mit denen ich vor 3 Stunden Panik bekommen habe...

Ich bin erstmal erleichtert, aber immer noch wegen den Meldungen verwundert. Ich hoffe auch innständig, dass das System wirklich sauber ist...

Was meint Ihr? Waren es Falschmeldungen?

Danke und vG,
Shiny

byola
2015-04-02, 07:27:47
Standard ist eigentlich den AdwCleaner nochmal laufen zu lassen. Wenn ich hier verseuchte Laptops aus dem Bekanntenkreis versuche zu säubern, laufen dann noch jeweils die Rescue-Disks von Avira, AVG und Bitdefender. (Für hartnäckiges Zeug (auf XP/Vista/7) macht sich der combofix im abgesichertem Modus ordentlich. Aber der crasht auch schon mal das komplette System. Also vor Nutzung definitiv einen Wiederherstellungspunkt/Sicherung haben.)

Oldboy
2015-04-02, 07:52:53
Die erste Datei hätte ich mir mal die Größe angesehen. Gut möglich, dass das eine 0kb Datei war als part. Woher auch immer.
Die zweite Datei könnte auch mit dem Flashplayer zusammenhängen.
http://systemexplorer.net/de/file-database/file/78b9-tmp/17864701
Im Nachhinein ebenfalls schlecht zu sagen, da schon gelöscht. Außer, das Teil gibt's nur auf Win8 und du hast keins.

AdwCleaner kann man sich immer mal anschauen, ob er was findet. Musst dich aber durchklicken nach dem Suchlauf oder den Bericht ansehen.

ShinyMcShine
2015-04-02, 08:11:20
Moin,

Bin heute erstmal anderweitig beschäftigt, aber Danke schonmal für die Tips! Ist wie gesagt eine neue Situation für mich, da ich mir solche Dinger bisher noch nie eingefangen habe. :frown:

Beides waren keine 0KB Dateien. Ich weiß noch ungefähr, dass die Größe der PART Datei ~1,5MB war und die TMP Datei eine zweistellige KB Größe hatte.

Der zweite Durchlauf mit AVIRA war aber wie gesagt "fundlos", das macht mir schonmal Hoffnung...

VG
Shiny

sei laut
2015-04-02, 08:28:04
Grundsätzlich haben die anderen aber recht. Nächstes Mal nicht gleich in Panik löschen (irgendanders hin verschieben langt erstmal)
Auch bei Binären Dateien kann man sich die Strings ausgeben lassen - damit lassen sich manchmal schon Rückschlüsse auf die Funktionsweise ziehen.