Achtung!!! ...JAVA-Trojaner Rowindal.A durch Windows7-Update...?!?! - (gelöst)

  • Ersteller Ersteller Philosoph
  • Erstellt am Erstellt am
P

Philosoph

Guest
Themenstarter
Hallo, ich habe heute die in Bild 0 gezeigten 11 Updates installiert:

...nachdem ich mit MS-Seurity-Essentials meine SSD gescannt hatte, bekam ich die Meldung, daß mein System einen JAVA-Trojaner (Bild 1) eingefangen hat, den MSSE automatisch löschte, ohne daß ich den Dialog dazu positiv beantwortet hatte, also automatisch... (Bild 2)

Da ich grade gestern Abend ein Backup meiner SSD gemacht hatte, spielte ich dieses zurück, machte das übliche Definitionsupdate für MS-S-E und danach einen vollständigen Scan: ...der Rechner war wieder clean...

...danach installierte ich die 11 MS-Updates erneut: ...es geschah exakt dasselbe, genau so, wie ich es oben beschrieben habe: MS-Security-Essentials fand den Trojaner erneut...

Was ist hier los..., weiß jemand genaueres...?


MfG... Philosoph
 

Anhänge

  • 0.PNG
    0.PNG
    47,3 KB · Aufrufe: 41
  • 1.PNG
    1.PNG
    176,1 KB · Aufrufe: 62
  • 2.PNG
    2.PNG
    164,9 KB · Aufrufe: 45
Ich habe die 11 Win7 Updates auch und Avira hat nichts gefunden.

Grüße
 

Anhänge

  • 3.PNG
    3.PNG
    18,1 KB · Aufrufe: 33
  • 4.PNG
    4.PNG
    9,3 KB · Aufrufe: 28
Wie bereits erwähnt... checke das File mal mit VirusTotal. Bin mir ziemlich sicher, dass es sich um einen False Positive handelt. Mein Virenscanner (Kaspersky Internet Security 2011) hat da jedenfalls nichts gefunden.

Gruss Uwe
 
Philosoph' schrieb:
ZusatzInfo: Es besteht tatsächlich grund für Besorgnis. - Ich will ja keine Hektik schüren, aber ich hab mal gegooglt...
Erstmal tief durchatmen und dann schaust du dir genau an, was du da mit dne Windows-Updates runterlädst... unter anderem ein Signaturenupdate für MSE und das Windows Tool zum entfernen bösartiger Software.
Na, klingelts?

Auch wenn es nicht ausgeschlossen ist, daß mal Windows-Updates verseucht sind, so ist es doch wahrscheinlicher, daß dieses Signaturenupdate Erkennungsroutinen für diesen Java-Trojaner enthält.

Jetzt wäre also noch zu klären, was das für ein Trojaner ist.
Leider kann man deinen Screenshots nicht entnehmen, in welcher Datei MSE ihn zu finden glaubt, andernfalls könnte man diese Datei mal gewissenhaft unter die Lupe nehmen.

Solange tendiere ich aber zu der Vermutung, daß es sich um einen false Positive, also einen Fehlalarm, handelt, weil ja anscheinend kein anderes Antivirenprogramm anschlägt.
 
moronoxyd' schrieb:
Auch wenn es nicht ausgeschlossen ist, daß mal Windows-Updates verseucht sind, so ist es doch wahrscheinlicher, daß dieses Signaturenupdate Erkennungsroutinen für diesen Java-Trojaner enthält.
...das wäre "die einzige" Alternative, richtig...

Helios' schrieb:
Wie bereits erwähnt... checke das File mal mit VirusTotal. Bin mir ziemlich sicher, dass es sich um einen False Positive handelt. Mein Virenscanner (Kaspersky Internet Security 2011) hat da jedenfalls nichts gefunden.
...die Files sind gelöscht, wie oben beschrieben auch ohne meine Zustimmung...

moronoxyd' schrieb:
Jetzt wäre also noch zu klären, was das für ein Trojaner ist.
Leider kann man deinen Screenshots nicht entnehmen, in welcher Datei MSE ihn zu finden glaubt, andernfalls könnte man diese Datei mal gewissenhaft unter die Lupe nehmen.


...es ist mir nicht gelungen, bevor MS-S-E die Files gelöscht hat, noch einen Screenshot zu machen, leider...
(Es waren 3 Pfade angezeigt.)




MfG... Philosoph - PS: Der Trojaner taucht aber erst nach den Updates auf, soviel scheint sicher...


PPS: ...hab ja irgendwie keine Lust, nochmal das Backup draufzuspielen...:

Wer kein JAVA fährt braucht übrigens auch nicht nach einem JAVA-Virus zu suchen...
 
Philosoph' schrieb:
PS: Der Trojaner taucht aber erst nach den Updates auf, soviel scheint sicher...
Taucht er erst nach dem Update auf, oder war er vorher schon lange auf dem Computer und wurde erst mit den SIgnatur-Updates erkannt? :wacko:
 
Philosoph' schrieb:
Helios' schrieb:
Wie bereits erwähnt... checke das File mal mit VirusTotal. Bin mir ziemlich sicher, dass es sich um einen False Positive handelt. Mein Virenscanner (Kaspersky Internet Security 2011) hat da jedenfalls nichts gefunden.
...die Files sind gelöscht, wie oben beschrieben ohne meine Zustimmung...
Gibt's da keine Quarantäne-Funktion, mit welcher es möglich ist zu eruieren, welches vermeintlich infektiöse File nun dorthin verschoben wurde?
 

Anhänge

  • Unbekannt.PNG
    Unbekannt.PNG
    144,3 KB · Aufrufe: 58
  • Unbenannt.PNG
    Unbenannt.PNG
    92,2 KB · Aufrufe: 49
MSE hat doch eine Log-Funktion ("Verlauf") dort sollte eigentlich ein Eintrag zu finden sein, wann was gelöscht oder in Quaratäne geschoben wurde....
 
gerli09' schrieb:
MSE hat doch eine Log-Funktion ("Verlauf") dort sollte eigentlich ein Eintrag zu finden sein, wann was gelöscht oder in Quaratäne geschoben wurde....
...grad passiert: ...gehe 2 einträge zurück, ich war nicht so schnell, die Du... MfG...
 
Elementus' schrieb:
Gibt es den Ordner C:\Users\AdminSYS in jeder Windows 7 Installation oder ist der Benutzer manuell angelegt worden?
Nein. Nur den/die Ordner C:\Users\[Benutzer] soviel ich meine (mit Vorbehalt).
 
Helios' schrieb:
Elementus' schrieb:
Gibt es den Ordner C:\Users\AdminSYS in jeder Windows 7 Installation oder ist der Benutzer manuell angelegt worden?
Nein. Nur den/die Ordner C:\Users\[Benutzer] soviel ich meine (mit Vorbehalt).
...das ist nicht manuell angelegt: ...es handelt sich um ein ganz normales Benutzerkonto... >> AdminSYS = Benutzer


 
Also ist er (der Benutzer) doch manuell (=von dir) angelegt worden, und eben nicht in jedem System vorhanden.
 
Also ich hab gestern Abend

erst mal MSE aktualisiert,
dann alle Updates gezogen
dann einen Schnellscan mit MSE gemacht.

Ergebnis: Nichts, nada, alles in Butter...

EDIT: hab gerade noch mal alle Benutzerkonten (vollständig) gescannt. Ebenfalls nichts.

EDIT2: Möglicherweise meint der Philosoph, dass sein "AdminSYS" der automatisch angelegte Hauptbenutzer (den er bei der Installation so genannt hat) ist....
 
goemichel' schrieb:
EDIT2: Möglicherweise meint der Philosoph, dass sein "AdminSYS" der automatisch angelegte Hauptbenutzer (den er bei der Installation so genannt hat) ist....
...exakt so ist es...
goemichel' schrieb:
dann einen Schnellscan mit MSE gemacht.

Ergebnis: Nichts, nada, alles in Butter...
...ich gehe mittlerweile davon aus, das der Trojaner sich eventuell unentdeckt schon vorher eingenistet hatte:

Nur, warum fällt er erst mit den 11 Updates auf? - Das "Update gegen bösartige Software" hätte ihn gekillt, ohne was zu melden...

...vielleicht befähigt ja irgendein Sicherheitsupdate die MS-S-E den Trojaner aufzuspüren oder so...


Da bleiben Fragen offen:

1. Was macht der Trojaner, bzw. was greifen solche Dinger an Daten ab? - Muß ich mir jetzt sorgen um mein ebay-Paßwort machen oder ähnliches...??
:S

2. Wie lange sitzt der Hase wohl hier schon im Pfeffer? ?(

3. In wie fern hat der T. das Potential mein System auf Dauer zu zerfressen und sollte ich es neu installieren? :pinch:


MfG... Philosoph



PS: OK, ich ich spiel das Backup nochmal zurück, update MS-S-E, und installiere mal jedes Update einzeln, mache danach einen Scan: ...mal sehen, was dann passiert...

PPS: ...also, das SystemBackup habe ich grade nochmals neu aufgespielt und mit dem Definitionsupdate von heute (...also einen Tag später...) findet MS-S-E den Trojaner heute auch ohne Updates...

...es ist also definitiv ausgeschlossen, daß der Trojaner durch MS-Update eingeschleust wurde, sondern früher...

...merkwürdig, echt merkwürdig... MfG... Philosoph
 
Philosoph' schrieb:
Nur, warum fällt er erst mit den 11 Updates auf? - Das "Update gegen bösartige Software" hätte ihn gekillt, ohne was zu melden...

...vielleicht befähigt ja irgendein Sicherheitsupdate die MS-S-E den Trojaner aufzuspüren oder so...
Antivirenprogramme brauchen Signaturenupdates, um mehr/neue Schädlinge zu erkennen.
Offensichtlich war genau hier das Update dabei, mit dem dieser Schädling erkannt wird.


Philosoph' schrieb:
3. In wie fern hat der T. das Potential mein System auf Dauer zu zerfressen und sollte ich es neu installieren? :pinch:
Das könnte man feststellen, wenn du den Schädling nicht sofort löschen lässt, sondern ihn erstmal in Quarantäne verschiebst.



PS: Wäre es möglich, daß du weniger mit Farben, Fettschrift und anderen Stilmitteln arbeitest? Deine Beiträge sind so schwer zu lesen.
Wenn du der Meinung bist, daß die Darstellung im Forum schlecht ist, solltest du die Einstellungen deines Browsers anpassen, nicht aber uns deine Vorstellungen durch exzessiven Einsatz von Schriftstilmitteln aufdrängen.
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben