Virenkiller.de – die Hilfe im Kampf gegen Viren


26. August 2008

Vorsicht bei angeblichem Office-Update!

Category: Software,trojaner,Virenwarnung – virenkiller – 08:18

Virenverbreiter setzen auf die verschiedensten Beweggründe, um die Wahrscheinlichkeit eines Aufrufs Ihrer Viren zu erhöhen. Manche bekommt man durch Sexversprechen (Paris Hilton Nude Video), andere durch angeblich notwendige Updates Ihrer Officeprogramme.

Letzteres versuchen die Täter, welche derzeit versuchen ihren Trojaner unters Volk und auf die Computer zu bringen.

So erreicht das Opfer eine Mail, die angeblich von “Antivirus XP” stammt. Das allein ist ja eigentlich schon dämlich! Denn das Betreff der Mail lautet:

RE: ® Official Update 2008!

Fassen wir zusammen: Ein angebliches Office-Update wird von “Antivirus XP” abgsendet… Absender ist IHRE eigene Emailadresse!

Wer da noch nicht stutzig wird, den erwartet die nächste Überraschung. Die Mails selbst ist ganz simpel, aber vielleicht gerade deswegen eher vertrauenserweckend.

Free Update Windows XP,Vista (Link von uns entfernt!)

About this mailing:
You are receiving this e-mail because you subscribed to MSN Featured Offers. Microsoft respects your privacy. If you do not wish to receive this MSN Featured Offers e-mail, please click the “Unsubscribe” link below. This will not unsubscribe you from e-mail communications from third-party advertisers that may appear in MSN Feature Offers. This shall not constitute an offer by MSN. MSN shall not be responsible or liable for the advertisers’ content nor any of the goods or service advertised. Prices and item availability subject to change without notice.
©2008 Microsoft | Unsubscribe | More Newsletters | Privacy

Der Link geht auf eine Server-IP-Adresse und bietet uns eine Programmdatei namens install.exe an. (199.168 Byte)

Zum Glück erkennen die namhaften Scanner die Bedrohung fast alle. (Mal abgesehen von Norman, Panda, McAffee, ClamAV, FProt, Gdata und Avast).

Startet man den Trojaner, so erwartet einen eines der bekannten blauen Windows-Fehlerfenster. Ein gefälschter Trojaneralarm ersetzt das Hintergrundbild von Windows. Unter anderen versuchen die Verbreiter, den Kauf eines Antivirenprogramms anzukurbeln. Oft ist erst DAS die eigentliche Bedrohung.

Der Trojaner legt u.a. folgende Dateien an:

%System%\lphc35dj0erc1.exe
%System%\blphc35dj0erc1.scr

%System%\blphc35dj0erc1.scr
%System%\lphc35dj0erc1.exe
%System%\phc35dj0erc1.bmp
%System%\Restore\MachineGuid.txt

Umfangreiche Einträge in der Registry runden den Befall ab. Außerden wird Schadcode aus dem Internet nachgeladen.

Microsoft nennt den Trojaner “Win32/Tibs.HP”

Virustotal sagt dazu

AntiVir – - TR/Peed.jsb.33
AVG – - Downloader.Generic7.AIDZ
BitDefender – - Trojan.Peed.JSB
CAT-QuickHeal – - (Suspicious) – DNAScan
eSafe – - Suspicious File
Fortinet – - W32/FakeAle.GD!tr
Ikarus – - Win32.SuspectCrc
Kaspersky – - Backdoor.Win32.Agent.qby
Microsoft – - Trojan:Win32/Tibs.HP
NOD32v2 – - Win32/TrojanDownloader.FakeAlert.HJ
Prevx1 – - Malicious Software
Sophos – - Troj/FakeAle-GD
Sunbelt – - Antivirus XP 2008 (Winifixer)
Symantec – - Trojan.Blusod
TrendMicro – - TROJ_FAKEAV.GL
Webwasher-Gateway – - Trojan.Peed.jsb.33

Jotti findet

AntiVir  TR/Peed.jsb.33 gefunden 
ArcaVir  Trojan.Agent.Qby gefunden 
AVG Antivirus  Downloader.Generic7.AIDZ gefunden 
BitDefender  Trojan.Peed.JSB gefunden 
F-Secure Anti-Virus  Backdoor:W32/Agent.DGG, Backdoor.Win32.Agent.qby gefunden 
Fortinet  W32/FakeAle.GD!tr gefunden (mögliche Variante) 
Ikarus  Win32.SuspectCrc gefunden 
Kaspersky Anti-Virus  Backdoor.Win32.Agent.qby gefunden 
NOD32  Win32/TrojanDownloader.FakeAlert.HJ gefunden 
Sophos Antivirus  Troj/FakeAle-GD gefunden 

Newsletter

Und wie immer gibt es solche Meldungen kostenlos in meinem Antivirus-Newsletter.

Seite 1 von 212

17. Januar 2008

Die Bot-Sperre – Trend Micro RUBotted

Category: Software – virenkiller – 15:54

Trend Micro verschenkt derzeit ein kleines Tool, welches das übliche Verhalten von Bots erkennen und dieses Verhindern soll. Unter dem Namen RUBotted kann man das Tool downloaden.

http://www.trendsecure.com/portal/en-US/tools/security_tools/rubotted

Wo Du wolle?

Wie einstmal Ützwurst, der türkische Taxifahrer, fragt das Programm nach der Installation ständig, wohin der Datenverkehr will. Dabei werden sowohl einkommender wie ausgehender Verkehr überwacht.

Sobald ein Programm beispielsweise die typischen Verhaltensweisen von Massenmailern an den Tag legen, schaltet sich RUBotted ein. Ebenso etwa, wenn jemand von außen versucht, dem Rechner Steuersignale aufzudrängen.

.rubott

Eigentlich tut RUBotted also nicht viel anderes, als schon die Firewall. Doch in diesem Fall warnt das Programm nicht nur bei verdächtigen Vorkommnissen, es bietet auch gleich an, den Onlinevirenscanner “Trend Micro HouseCall” aufzurufen, um den Computer einer Sicherheitsüberprüfung zu unterziehen.

Zum Download:
http://www.trendsecure.com/portal/en-US/tools/security_tools/rubotted

Seite 1 von 212

1. März 2007

Goodbye AVG Free! Hello Avast…

Category: Software,Test – virenkiller – 10:16

GoodbyeManchmal ist es Zeit, sich von Angewohnheiten, Schrullen und auch von Software zu trennen. Relativ lange habe ich mit der “Free Edition” von Grisofts AVG gearbeitet. Ich habe diesen Virenkiller bekannteren Lösungen wie etwa Antivir vorgezogen, weil es sich im Test als wesentlich weniger resourcenfressend und rechnerverlangsamend zeigte.

Das allerdings, wie sich in letzter Zeit immer häufiger herausstellte, zum Preis höherer Rechnerunsicherheit. Es ist einfach so, dass AVG Free zwar brav und zuverlässig die klassischen Viren sucht und erkennt, allerdings der nichtzahlende Benutzer keinerlei Sicherheit vor Trojanern und anderer “Malware” geboten bekommt. Das sind dann die sogenannten “Einschränkungen“. Damit kann man leben… sollte es allerdings besser nicht.

Nachdem die letzten Bedrohungen hier nur noch via Email kamen, etwa als gefälschte Rechnungen von IKEA und  Amazon bzw. als angebliche Änderung der Emailadresse bei Ebay, war ich doch recht enttäuscht von AVG Free. Die dort anhängenden Trojaner wurden konsequent nicht entdeckt oder einfach ausgeklammert. Nachdem der klasische Virus eh auf dem Rückzug zu sein scheint, könnte ich in so einem Fall den Computer auch gänzlich ohne Schutz lassen… das will ich natürlich nicht.

Derzeit versuche ich es also mit der “Avast Home Edition“. Das Programm ist in der Home Edition für den nichtkommerziellen Einsatz kostenlos und – im Gegensatz zu AVG Free – auch als komplett deutschsprachige Version erhältlich. Um es für ein Jahr kostenlos nutzen zu dürfen, bedarf es der (kostenlosen) Registrierung. Die Updates erfolgen automatisch oder via Mausklick und sollen, glaubt man verschiedenen Internetseiten, recht zuverlässig und schnell folgen.

In der Benutzung ist das Programm einfach und, wie erste Test zeigten, auch zuverlässig. Nervig sind die Soundausgaben al la “Achtung, auf Ihrem Computer wurde ein Virus gefunden” oder ähnlich informative Kommentare. Das kann man aber zum Glück abstellen.

Wie sich die Arbeit mit dem Programm in nächster zeit weiter gestaltet, werde ich hier als Update veröffentlichen.

Anbieter: http://www.avast.com
Download (alle Sprachen): http://www.avast.com/eng/download-avast-home.html

Update:
Mittlerweile teste ich weitere kostenlose Virenscanner. Testtagebuch hier
http://www.virenkiller.de/test-kostenloser-virenkiller/
 

Seite 1 von 212