Hallo
Seit Tagen finde ich immer wieder den gleichen Virus, einen Trojaner (TR/Rodricter.A), auf meinem PC, und weiß nicht woher er kommt. Avira schiebt ihn jedesmal in Quarantäne... Es könnte eigentlich nur an Scratch, dem Scratch Wiki, oder meinem Googlemail Account liegen, da ich sonst in letzter Zeit keine anderen Seiten im Internet aufgerufen habe, geschweige denn, etwas (mit meinem Wissen) gedownloaded habe. Habe auch keine Spam E-Mails bekommen oder gelesen.
Kann das denn sein? Wird das Wiki nicht regelmäßig auf Viren geprüft? Wie funktioniert sowas überhaupt?
Ich weiß, ein Scratch Forum ist vielleicht nicht der ideale Ort, um über sowas einen Thread aufzumachen, aber vielleicht kann mich jemand aufklären...
Gruß, LiFay
Offline
Hey LiFaytheGoblin!
Das wird ganz sicher nicht am WIKI liegen.
Trojaner verbreiten sich auch so, dass man noch nicht einmal etwas downloaden muss.
Sogar in Flash-Werbung können Trojaner versteckt sein. Außerdem können sich Trojaner monatelang verstecken und erst später in Aktion treten.
Es ist theoretisch sogar möglich, allein durch HTML und JavaScript, mit Buffer-Überläufen, Code auf einem System laufen zu lassen.
Wichtiger ist: Was willst du den jetzt machen? Wenn der Trojaner nicht mehr von Avira zuverlässig entfernt werden kann ist das ein größeres Problem...
Ich habe bisher die meisten Trojaner mit "der Hand" aus der Windows-Registry gelöscht. (regedit.exe)
ZeroLuck
Last edited by ZeroLuck (2012-04-23 13:42:50)
Offline
ZeroLuck wrote:
Hey LiFaytheGoblin!
Das wird ganz sicher nicht am WIKI liegen.
Trojaner verbreiten sich auch so, dass man noch nicht einmal etwas downloaden muss.
Sogar in Flash-Werbung können Trojaner versteckt sein. Außerdem können sich Trojaner monatelang verstecken und erst später in Aktion treten.
Es ist theoretisch sogar möglich, allein durch HTML und JavaScript, mit Buffer-Überläufen, Code auf einem System laufen zu lassen.
Wichtiger ist: Was willst du den jetzt machen? Wenn der Trojaner nicht mehr von Avira zuverlässig entfernt werden kann ist das ein größeres Problem...
Ich habe bisher die meisten Trojaner mit "der Hand" aus der Windows-Registry gelöscht. (regedit.exe)
ZeroLuck
Das mit den Buffer-Überläufen habe ich mal gelesen, deshalb habe ich mich gewundert, ob man sozusagen einen Virus auf eine Seite "einschleusen" kann, und alle die die Seite besuchen, dann "infisziert" werden... Dachte schon, es könnte an meinem Blog liegen, habe den aber gelöscht und jetzt trotzdem wieder ein Virus...
Der Trojaner ist immer ein neuer, nur von der gleichen Sorte. Ich habe BitDefender (oder so) von c't, das entfernt mir die Viren, Avira verschiebt sie in Quarantäne. Das geht auch ganz gut, nur es nervt eben ein bisschen jeden Tag den Avira Viren Scan laufen zu lassen... Um zu verhindern, dass der Trojaner überhaupt erst auf meinen PC gelangt - kann ich da was machen?
Edit: Hab gerade regedit.exe gefunden, ich werde mal ein bisschen googlen, wie sowas funktioniert...
Last edited by LiFaytheGoblin (2012-04-23 13:53:19)
Offline
Hallo
Der Name (TR/Rodicter.A) scheint die Bezeichnung der Virusart zu sein, nicht der Name. Slashes sind nämlich in der Benennung der Dateien verboten.
Über das Web einen Virus einzuschleusen ist mit modernen Browsern à la Chrome / Firefox / IE (erst wieder ab Version 9) / Opera fast bis ganz unmöglich.
Such mal im Avira nach dem Namen der Datei (nicht des Typs), der das auslöst und lade die Datei mal bei z.B. virustotal.com hoch. Manchmal gibt es auch Falschmeldungen.
Suche auch mal im Taskmanager nach der Datei und kille den Prozess. Dann lösche die Datei von der Festplatte (wenn's geht nicht die nt.dll ;-) ).
Supersil
Offline
Es gibt mehr Sicherheitslücken in modernen Browsern als man denkt.
Viele sind halt nicht bekannt. Es gibt sogar Seiten, auf denen man die "aktuellen Sicherheitslücken" findet und ausnutzen kann. Au0erdem benötigt es ja immer noch einige Zeit bis das nächste Sicherheitsupdate kommt und alle Benutzer es installiert haben. Man muss jedoch dazu sagen, dass der Internet-Explorer allgemein die meisten Sicherheitslücken hat...
Bei "regedit" muss man jedoch aufpassen.
Wenn man sich nicht auskennt hat man schnell mal sein Windows "zerstört".
Der Autostart befindet sich u.a. unter "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" und "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run". Wenn du willst kannst du mir alle Einträge auflisten und ich werde dir sagen welche zu entfernen sind. (Häufig befinden sich auch ganz normale Programme drinnen welche sich einfach nur beim Computer-Start starten wollen; diese würde ich auch entfernen, da sie den Computer langsamer machen.)
ZeroLuck
Offline
Avira sagt mir folgendes:
Objekt: ScanDisc.exe
Fund: TR/Rodricter.A
Aktion: In Quarantäne verschieben
Im Task manager finde ich keinen prozess namens ScanDisc.exe. finden kann ich die Datei auf meinem PC nicht, obwohl ich dort ins Verzeichnis schaue (hat mich aber nicht wirklich gewundert, ist bestimmt versteckt?)
Ich würde mal sagen ich verschiebe den Virus erst mal in die Quarantäne... Und dann update ich mein Firefox. Habe gerade bemerkt, dass es noch eine alte Version ist...
Danke
LiFay
Offline
Da der Trojaner in die Quarantäne geschoben wurden ist sollte er auch nicht mehr in dem Ordner zu finden sein. (Das ist auch gut so!). Avira wird den Prozess wahrscheinlich auch automatisch beendet haben. Die Browser zu updaten ist jedoch eine sehr gute Idee!
ZeroLuck
Offline
Vielen Dank für eure Hilfe Habe Firefox geupdated und der Trojaner ist in Quarantäne. Ich hoffe ich bekomme nicht so bald wieder einen Virus^^
Offline
Och nö. Schon wieder ein Problem! Was habe ich denn jetzt wieder falsch gemacht?
Beim Versuch das Wiki aufzurufen kam dashier:
"Parse error: syntax error, unexpected T_VARIABLE in /mnt/webf/b0/47/522047/htdocs/mediawiki_01/LocalSettings.php on line 123"
Heute will irgendwie nichts >(
Last edited by LiFaytheGoblin (2012-04-23 14:57:36)
Offline
Hast du die E-Mail von Martin schon erhalten?
Frank hat versehentlich einen Fehler in der Konfigurationsdatei gemacht.
Er ist jedoch im Moment nicht da um den Fehler zu beheben.
Morgen wird das WIKI aber wieder am laufen sein.
Der Fehler hat daher nichts mit deinem Computer zu tun!
ZeroLuck
Offline
jetzt geht ja zum glück wieder alles
Offline
Ein Freund von mir hat einen Wurm über den Scratch-Download bekommen, ein anderer einen Dropper. Da kann aber natürlich Scratch nichts für
Offline
Ich gehe mal davon aus, dass du Windows benutzt? - dann kann ich Dir wenig weiterhelfen.
Wenn Du Firefox (kostenlos) benutzt kannst Du dich aber schützen:
Du kannst Dir das AddOn "NoScript" downloaden. Es blockiert Flash (,usw.)-Skripts; also können auf diesem Wege keine Viren den PC erreichen.
Du kannst aber auch Flsch-Anwendungen temproär und dauerhaft zulassen (z.B. den Flash-Scratch-Player)
Ich hoffe ich konnte Dir ein bisschen helfen
mfg
akhof
Offline