Rootkit nach Firefox-Update

PrettyFly

Urgestein
Thread Starter
Mitglied seit
10.02.2008
Beiträge
6.687
Ort
~/
Moin, habe gerade Firefox gestartet, dann kam der kurze Balken, dass FF geupdated wird und dann diese typische Firefox-Seite wo noch was zum Update steht.
Kurz darauf begann mein Mousezeiger an zu flimmen (immer zwischen "Laden" und normal hergeswitcht) und die CPU-Belastung ging hoch. Dann meldete der Windows-Defender eine Sicherheitsbedrohung namens "Trojan:Win32/Alureon.ec" und im Taskmanager war ein Prozess mit einem Wirren, kurzen Namen aus zahlen und Buchstaben, der verschwand und direkt darauf mit neuem Namen wieder auftauchte, immer wieder. Als Beschreibung stand da was von "TCP/UDP endpoint viewer" oder sowas. Hab dann mit Defender das System bereinigt (wurde mir angeboten) hörte aber nicht auf. Neu gestartet, und im Moment ist Ruhe. Auf einer Internetseite hab ich gelesen, dass dieses Rootkit über Browser-Exploits eingeschleust wird. Ich war grad auch nicht auf einer zwielichtigen Website sondern nur auf diesem und einem anderen Forum?
Wer kann mir helfen? Gibt es da ein Exploit im FF-Update?

Gruß,
viper
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
War so um 16:30h denk ich, kurz bevor ich das geschrieben habe.
Was hier los war hab ich gelesen (denke du meinst das mit der attackierenden Website). Aber das meine ich ja nicht, ich habe einen Trojaner / Rootkit auf meinem lokalen System, der laut einer Website durch Browser-Exploits eingeschleust wird :(
Version ist jetzt 3.6.9, wenns hilft:
Mozilla/5.0 (Windows; U; Windows NT 6.1; de; rv:1.9.2.9) Gecko/20100824 Firefox/3.6.9 GTB7.1 ( .NET CLR 3.5.30729)
Hoffe, ich hab das Ding hier jetzt wieder runter, im Moment ist alles ruhig, aber das heißt ja nichts... :(
AntiVir hatte eben auch 3 Funde, allerdings nichts mit dem Namen, sondern andere (stehen allerdings nur 2 im Log, obwohl Im Bericht von dreien die Rede war):
Die Datei 'C:\Users\XXX\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\23\24ddd997-15fba382'
enthielt einen Virus oder unerwünschtes Programm 'JAVA/Dldr.Agent.D' [virus].
Durchgeführte Aktion(en):
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '49915dc6.qua' verschoben!
Die Datei 'C:\Users\XXX\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\10\6f8474a-4a41153b'
enthielt einen Virus oder unerwünschtes Programm 'JAVA/Agent.M.1' [virus].
Durchgeführte Aktion(en):
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '512a7293.qua' verschoben!
 
FF 3.6.9 ist am 07.09.2010 erschienen.
Mozilla Firefox 3.6.9 - Versionshinweise | Mozilla Europe

Ich kann mir also nicht vorstellen, dass dein Problem direkt mit dem offiziellen Update von FF zu tun hat. Eventuell würde ich die Überschrift anpassen.

Hmm, okay, mache ich.
Es ging aber - wie gesagt - direkt nach dem Update los, vorher war da noch gar nichts. Weiß nicht, womit es sonst zusammen hängen sollte, gedownloadet hab ich heute noch nix, gestern wüsste ich auch nicht. Muss ich mal nachgucken ;)

Edit: Gedownloadet hab ich Dienstag zum letzten mal was, und auch nix bedenkliches.
Ansonsten war ich nur per Browser (immer Firefox) online und über das Spiel "Titan Quest - Immortal Throne". Kann das auch daher kommen ?

Edit 2: Kann natürlich auch irgendein Update eines Programms gewesen sein, von dem ich nix mitbekommen hab. Aber dann nichts was ich bewusst geupdated habe.
 
Zuletzt bearbeitet:
Ich will ja nichts sagen, aber das ist der Trojaner, der durch die momentane Problematik mit den Werbebannern auf HWLuxx auftritt. Du hattest wahrscheinlich die Site offen, als das Update lief. Hat wohl eher nichts mit dem Update direkt zu tun.

Greetz

NetworkerZ
 
Ich hatte doch gefragt...

Sorry, das wusste ich nicht. Ich hatte das so verstanden, als wenn das nur ein Fehlalarm war, dass die Seite als attackierend gemeldet wurde.

Ich will ja nichts sagen, aber das ist der Trojaner, der durch die momentane Problematik mit den Werbebannern auf HWLuxx auftritt. Du hattest wahrscheinlich die Site offen, als das Update lief. Hat wohl eher nichts mit dem Update direkt zu tun.

Ja hatte ich.

Und was ist jetzt?
Was genau kann ich jetzt dagegen tun, beziehungsweise wie finde ich heraus, ob er sich noch auf meinem System befindet? AntiVir findet nichts mehr, aber ich weiß ja nicht...
Ist das Problem seitens Hardwareluxx denn mittlerweile gelöst?
 
Ist das Problem seitens Hardwareluxx denn mittlerweile gelöst?

So'ne schwarze Viper kann sich doch überall rum schängeln und selbst eine Meinung bilden ;)

Ich habe mir noch von Kaspersky eine Boot-CD geladen/gebrannt und die eine Stunde scannen lassen.
 
So'ne schwarze Viper kann sich doch überall rum schängeln und selbst eine Meinung bilden ;)

Hast recht, hab ich getan ;)
Komisch bei mir war, dass ich diese Meldung von der attackierenden Website noch nie hatte, mir aber gleich den Trojaner eingefangen habe.

Ich habe mir noch von Kaspersky eine Boot-CD geladen/gebrannt und die eine Stunde scannen lassen.

Also hattest du den Trojaner auch? Wie genau hast du den weggekriegt, bzw. hat AntiVir dann noch was gefunden?
 
Achso.
Aktuell halte ich zumindest AntiVir auch ;)
 
Das reicht leider oft nicht aus. Neben dem VIrenscanner ist es elementar, die Windows Updates zu installieren. Diese kommen in der Regel automatisch, falls nicht: Jeden 2. DIenstag im Monat werden die Patches von MS veröffentlicht, spätestens dann sollte manuell ein Update angestoßen werden.
Zudem solltest du Secunia PSI installieren. Dieses Programm hilft dir, deine installierte Software aktuell zu halten.

Greetz

NetworkerZ
 
Ich will ja nichts sagen, aber das ist der Trojaner, der durch die momentane Problematik mit den Werbebannern auf HWLuxx auftritt. Du hattest wahrscheinlich die Site offen, als das Update lief. Hat wohl eher nichts mit dem Update direkt zu tun.

Greetz

NetworkerZ

Exakt das makierte hatte ich auch.
Antivir findet den Win32/Alureon nicht.
Jedoch habe ich genau das gleiche Verhalten wie hier beschrieben.

Kurz nach dem Update gings mit den gesperrten Seiten los, und nun ist es so, wenn ich z.B. in Google irgend eine Suche gemacht habe und eines der Ergebnisse dann in neuem Fenster öffnen lassen will, kommt irgendwelcher Quatsch, bzw. ne ominöse Fehlermeldungsseite, man solle da draufklicken...
Nach dem zweiten, selten dritten Versuch den Link in neuem Fenster öffnen zu lassen gehts in der Regel.

Aber man sieht irgendwas stimmt da nicht...

Und wie bekommt man das nun wieder weg????
Außer natürlich Platt machen, alten Zustand wieder laden und so..
Wie "Reparieren"?
Welches Viren Programm findet das Würmchen?
 
Exakt das makierte hatte ich auch.
Antivir findet den Win32/Alureon nicht.
Jedoch habe ich genau das gleiche Verhalten wie hier beschrieben.

Kurz nach dem Update gings mit den gesperrten Seiten los, und nun ist es so, wenn ich z.B. in Google irgend eine Suche gemacht habe und eines der Ergebnisse dann in neuem Fenster öffnen lassen will, kommt irgendwelcher Quatsch, bzw. ne ominöse Fehlermeldungsseite, man solle da draufklicken...
Nach dem zweiten, selten dritten Versuch den Link in neuem Fenster öffnen zu lassen gehts in der Regel.

Aber man sieht irgendwas stimmt da nicht...
verhält sich der ie genauso?
hast du in %temp% exe dateien mit generischen namen (größe 18kb)?
Und wie bekommt man das nun wieder weg????
Außer natürlich Platt machen, alten Zustand wieder laden und so..
Wie "Reparieren"?
platt machen ;)
Welches Viren Programm findet das Würmchen?
das ms eigene, gdata, kaspersky finden zumndest die genannten/bekannten (inkl dropper)
obs alles ist was nachgeladen wurde kann man natürlich nicht sagen...
 
Ich hab im Temp-Verzeichnis Dateien mit generischem Namen und 18kb!
Also hab ich den Virus noch drauf.... Wie krieg ich den jetzt weg?
 
Ich hab im Temp-Verzeichnis Dateien mit generischem Namen und 18kb!
Also hab ich den Virus noch drauf.... Wie krieg ich den jetzt weg?
mit welchen rechten warst du online (hat dein benutzer admin oder normale benutzerrechte - in ersterem fall -> platt machen)?

die oben genannten scanner können zumindest das entfernen was bei meinen tests nachgeladen wurde (was das zeug aber unter adminrechten macht würde ich garnicht dran denken hier irgendwas zu entfernen zu versuchen)...aber da können auch bei anderen andere sachen nachgeladen werden ;)
 
Zuletzt bearbeitet:
Bin Admin.
Man, ich habe keine Lust, das ganze System platt zu machen :(
Habe das System jetzt mit "GMER" abgescannt, da wurde gesagt, dass keine Rootkits gefunden wurden, allerdings kommt am Anfang immer die Meldung
C:\Windows\system32\config\system: Das System kann die angegebene Datei nicht finden.
Hat das was zu bedeuten?
 
Bin Admin.
Man, ich habe keine Lust, das ganze System platt zu machen :(
Habe das System jetzt mit "GMER" abgescannt, da wurde gesagt, dass keine Rootkits gefunden wurden, allerdings kommt am Anfang immer die Meldung
Hat das was zu bedeuten?
kenne gmer zwar nicht aber...dass er sagt er findet die datei nicht ist aber schon ziemlich merkwürdig

das ist in der registry der zweig "hkey_local_machine"
 
Komisch, vielleicht liegts an Windows 7 !?
BitDefender online scan findet auch nichts.
Hier mal ein HiJackThis-Log, kommt mir jetzt auch nicht schlimm vor!?

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 21:27:43, on 11.09.2010
Platform: Windows 7 (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\EventGhost\EventGhost.exe
C:\Program Files (x86)\avmwlanstick\WLanGUI.exe
C:\Windows\SysWOW64\Ctxfihlp.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\SysWOW64\CTXFISPI.EXE
C:\Program Files\Logitech\GamePanel Software\Applets\LCDMedia.exe
C:\Program Files (x86)\Windows Media Player\wmplayer.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe
C:\Users\Robin\Desktop\HiJackThis204.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [AVMWlanClient] C:\Program Files (x86)\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')
O4 - Startup: EventGhost.lnk = C:\Program Files (x86)\EventGhost\EventGhost.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AlternateMceIrService - Unknown owner - C:\Program Files (x86)\EventGhost\plugins\MceRemote_Vista\AlternateMceIrService_x64.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Program Files (x86)\avmwlanstick\WlanNetService.exe
O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Program Files (x86)\Common Files\Creative Labs Shared\Service\CTAELicensing.exe
O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Program Files (x86)\Creative\Shared Files\CTAudSvc.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: LckFldService - Unknown owner - C:\Windows\system32\LckFldService.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NMSAccess - Unknown owner - C:\Program Files (x86)\CDBurnerXP\NMSAccessU.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 6340 bytes

Ist allerdings ziemlich kurz !?
 
Backup(s) machen. Neu installieren. Etwas anderes Vernünftiges weiß ich nicht - tut mir Leid. Eventuell würde ich mir überlegen, ob Passwörter usw. auf dem PC sind und die von einem sauberen System aus sofort ändern.
 
Spyware Doctor will, dass ich mein AntiVir deinstalliere - muss ich das wirklich tun?

Man, ich könnte kotzen. Da warnen immer alle vor irgendwelchen zwielichtigen Seiten und so weiter, und wo fängt man sich nen Virus ? Im größten Hardware-Forum Deutschlands, der (hab ich immer gedacht) vertrauenswürdigsten Seite überhaupt :motz:
Ich hoffe das hat wenigstens Folgen für den Betreiber des Werbebanners...
 
Dann lad dir die Version ohne Anti Virus runter.

http://www.pctools.com/spyware-doctor/

Wobei ich nicht verstehe wieso Spyware Doctor das müchte. Ist das nur eine Aufforderung oder kannst du das wirklich nur so installieren wenn du dein altes Deinstallierst?
Ansonsten einfach fortsetzen...


Ich finde auch das Hwluxx nicht vernünftig vorgegangen ist.
Am Dienstag kamen schon die ersten Meldungen.
Anstatt das man sofort die Werbebanner Deaktiviert, lässt man bis Donnerstag alles laufen.

Ich denke, die Werbebanner wurden nicht deaktiviert da man sonst keine Kohle gesehen hätte.
Finde ich nicht so toll...
 
Dann lad dir die Version ohne Anti Virus runter.

http://www.pctools.com/spyware-doctor/

Wobei ich nicht verstehe wieso Spyware Doctor das müchte. Ist das nur eine Aufforderung oder kannst du das wirklich nur so installieren wenn du dein altes Deinstallierst?
Ansonsten einfach fortsetzen...

...

Finde ich nicht so toll...

Okay, danke, mache ich.
Ich hatte früher als ich klein war auch mal ein 2tes Antivirus installiert, weil ich dachte, das wäre dann sicherer :fresse:
Da ging gar nichts mehr, deswegen lasse ich das lieber :d

Ich geb dir im Bezug auf Hardwareluxx recht, das hätte man schneller machen müssen.
 
Dann lad dir die Version ohne Anti Virus runter.

http://www.pctools.com/spyware-doctor/

Wobei ich nicht verstehe wieso Spyware Doctor das müchte. Ist das nur eine Aufforderung oder kannst du das wirklich nur so installieren wenn du dein altes Deinstallierst?
Ansonsten einfach fortsetzen...


Ich finde auch das Hwluxx nicht vernünftig vorgegangen ist.
Am Dienstag kamen schon die ersten Meldungen.
Anstatt das man sofort die Werbebanner Deaktiviert, lässt man bis Donnerstag alles laufen.

Ich denke, die Werbebanner wurden nicht deaktiviert da man sonst keine Kohle gesehen hätte.
Finde ich nicht so toll...



Warum kommt man nicht auf die Seite? Liegts gerade an der Zeit, das der Server Platt ist?
Hast Du vielleicht noch andere Links?


Tja kenne mich ja nicht aus mit den Werbegeschichten und wie das Funktioniert...
Erstens wundert mich das da irgendjemand einfach son Ding auf die Seiten von Hardwareluxx stellen darf,
zweitens das man dann nicht bei bekannt werden sofort alles sperrt wo es gefährlich ist, andere Foren wären bei sowas vermutlich Zeitweise erstmal nicht mehr erreichbar gewesen, als Schutz.
Und drittens verstehe ich nicht, das auf der Hauptseite absolut kein Offizielles Statment dazu abgegeben wurde, also Zeitwesise ne Warnung, und Erklärungen, Hinweise wie jetzt damit umgehen usw. und letztlich auch irgendwann einen Eintrag: Das Problem ist behoben! .
So ist doch noch nichtmal offiziell klar daß das Problem tatsächlich jetzt weg ist. Dafür wuchern die Threads dazu...
Vermutlich ist die Haltung, die Benutzer werden das schon merken... ;-))
Oder?

Ne wundert mich bei einem so großen Forum wirklich.
 
Zuletzt bearbeitet:
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh