- Mitglied seit
- 15 Jun 2004
- Beiträge
- 812
- Punkte für Reaktionen
- 1
- Punkte
- 0
Hallo Experten aller couleuren,
ich wuerde diese fachferne frage nicht hier im forum stellen, wenn ich nicht wuesste, dass sich hier viele experten nicht nur fuer VoIP tummeln und ich ausserdem gerade in einer etwas schwierigen lage bin. Bin erst vor ein paar tagen in West-Afrika angekommen und mein haupt-computer kommt erst in ein paar wochen nach. Wie auch das meiste andre meiner technik ... Zudem ist meine internet verbindung hier recht lahm, kann also nichts allzugrosses runterladen :-(
Auf meinem laptop nun habe ich mir - keine ahnung wie! - irgendwas eingefangen. Ich kriege nicht mal raus, was genau es ist. Vielleicht erkennt jemand diesen schaedling aus meiner beschreibung und kann mir einen tip geben, wie ich ihn mir vom laptop schaffen kann.
Entdeckt habe ich das teil, weil es mir dauernd auf meinen USB-stick schreibt. Geschaetzt etwa alle 10 sekunden, geaendert werden (soweit es mir bislang aufgefallen ist):
- die autorun.inf
- es wird ein versteckter ordner in der root erstellt, mit wechselnden namen (mal "moon", mal "honey"). Oeffnet man diesen ordner, ist sichtbar nur ein link zum papierkorb drin. Versucht man jedoch, diesen ordner zu loeschen, fragt windows nach, ob 2 systemdateien geloescht werden sollen - die eine heisst immer "DeskTop.ini", die andere ist eine exe mit wechselnden namen (die durch die autorun.inf aufgerufen wird).
Wenn ich autorun.inf und den ordner loesche, sind sie kurz darauf wieder da - es muss also ein prozess auf dem rechner laufen, der den USB-stick ueberwacht.
Aber jetzt kommt das gemeine: avira findet rein gar nichts auf dem rechner! Nicht mal, wenn ich gezielt den virus-erstellten ordner scanne. Es muss also irgendwie vom virus untauglich gemacht worden sein. Aber genausowenig brachte ein frisch runtergeladenes HJT oder ein online-scan mit house-call von trend-micro ein ergebnis. Sehr seltsam, das alles, da ich aufgrund des beschriebenen verhaltens ueberzeugt bin, dass hier ein schaedling sehr "alive and kicking" ist.
Google suchen waren bislang unergiebig, auch deshalb, weil ich nicht weiss, wonach ich suchen soll. Aber wunderlicherweise kamen in den suchergebnissen so komische adressen wie antivir.ro und aehnliches exotisches vor, aber nichts von den grossen klassikern in sachen antivirus - wird mein browser (firefox) auch vom schaedling kontrolliert?
Also falls euch das irgendwie bekannt vorkommt, bitte mit tips melden. Normalerweise wuerde ich kurzerhand das system neu aufsetzen, wenn ich das laestige teil anders nicht loswerde - aber unter den gegebenen umstaenden ist das leider keine option.
Vielen dank!
Chris
ich wuerde diese fachferne frage nicht hier im forum stellen, wenn ich nicht wuesste, dass sich hier viele experten nicht nur fuer VoIP tummeln und ich ausserdem gerade in einer etwas schwierigen lage bin. Bin erst vor ein paar tagen in West-Afrika angekommen und mein haupt-computer kommt erst in ein paar wochen nach. Wie auch das meiste andre meiner technik ... Zudem ist meine internet verbindung hier recht lahm, kann also nichts allzugrosses runterladen :-(
Auf meinem laptop nun habe ich mir - keine ahnung wie! - irgendwas eingefangen. Ich kriege nicht mal raus, was genau es ist. Vielleicht erkennt jemand diesen schaedling aus meiner beschreibung und kann mir einen tip geben, wie ich ihn mir vom laptop schaffen kann.
Entdeckt habe ich das teil, weil es mir dauernd auf meinen USB-stick schreibt. Geschaetzt etwa alle 10 sekunden, geaendert werden (soweit es mir bislang aufgefallen ist):
- die autorun.inf
- es wird ein versteckter ordner in der root erstellt, mit wechselnden namen (mal "moon", mal "honey"). Oeffnet man diesen ordner, ist sichtbar nur ein link zum papierkorb drin. Versucht man jedoch, diesen ordner zu loeschen, fragt windows nach, ob 2 systemdateien geloescht werden sollen - die eine heisst immer "DeskTop.ini", die andere ist eine exe mit wechselnden namen (die durch die autorun.inf aufgerufen wird).
Wenn ich autorun.inf und den ordner loesche, sind sie kurz darauf wieder da - es muss also ein prozess auf dem rechner laufen, der den USB-stick ueberwacht.
Aber jetzt kommt das gemeine: avira findet rein gar nichts auf dem rechner! Nicht mal, wenn ich gezielt den virus-erstellten ordner scanne. Es muss also irgendwie vom virus untauglich gemacht worden sein. Aber genausowenig brachte ein frisch runtergeladenes HJT oder ein online-scan mit house-call von trend-micro ein ergebnis. Sehr seltsam, das alles, da ich aufgrund des beschriebenen verhaltens ueberzeugt bin, dass hier ein schaedling sehr "alive and kicking" ist.
Google suchen waren bislang unergiebig, auch deshalb, weil ich nicht weiss, wonach ich suchen soll. Aber wunderlicherweise kamen in den suchergebnissen so komische adressen wie antivir.ro und aehnliches exotisches vor, aber nichts von den grossen klassikern in sachen antivirus - wird mein browser (firefox) auch vom schaedling kontrolliert?
Also falls euch das irgendwie bekannt vorkommt, bitte mit tips melden. Normalerweise wuerde ich kurzerhand das system neu aufsetzen, wenn ich das laestige teil anders nicht loswerde - aber unter den gegebenen umstaenden ist das leider keine option.
Vielen dank!
Chris
Zuletzt bearbeitet: