WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > IT-Security

IT-Security Rat & Tat bei Fragen und Problemen zu Computer-, Netzwerk- und Daten-Sicherheit

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 24.11.2014, 10:46   #1
Satan_666
Inventar
 
Registriert seit: 03.09.2000
Beiträge: 4.010


Standard Trojaner im TEMP Verzeichnis?

Seit ein paar Tagen sekkiert mich mein Virensanner Avira AntiVir (Free Version) mit einer immer wieder mal aufpoppenden Meldung, dass er angeblich einen Trojaner gefunden hätte. Dieser Trojaner soll sich in einer Datei namens "dnxxxx.tmp" im Verzeichnis C:\Windows\Temp befinden (xxxx = 4-stelliger alphanummerischer Wert, ändert sich von Mal zu Mal). Gemeldet wird ein Schädling namens TR/Crypt.ZPACK.genx bzw TR/Crypt.XPACK.genx (genx = gen2 oder gen3).

Im Netz gibt es dazu widersprüchliche Informationen; die gehen von harmlos (= Falschmeldung von Avira) bis zum Ausspähen von Passwörtern. Ein Komplettscan des Systems hat keine Auffälligkeiten gefunden. Ich gehe daher von Ersterem aus - nämlich, dass es sich lediglich um eine zufällige Bit-Kombination handelt, auf die der Virenscanner anschlägt.

Was mich jetzt interessiert: WER genau legt diese *.tmp Dateien überhaupt an? Aus dem Netz hab ich mir mal ein Programm namens FileSpy geholt, welches Änderungen in einem von mir ausgewählten Verzeichnis mitloggt - leider sagt es mir nicht, welches Stück Software die Änderungen vornimmt.

Kennt jemand von Euch so ein Programm, das mir sagen kann, WER diese Dateien anlegt/ändert?
Satan_666 ist offline   Mit Zitat antworten
Alt 24.11.2014, 11:02   #2
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard

Hol Dir mal Malwarebytes Anti-Malware oder Spybot und scanne mit diesen, und schau was die melden.

Mit diesen beiden habe ich gute Erfahrungen gemacht.

Hast Du Spotify auf dem Rechner, das könnte der Auslöser sein, siehe:
http://www.trojaner-board.de/145696-...-trojaner.html

und ggf. http://www.avira.com/de/support-for-...tail/kbid/1251
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)

Geändert von Christoph (24.11.2014 um 11:17 Uhr).
Christoph ist offline   Mit Zitat antworten
Alt 24.11.2014, 11:42   #3
Satan_666
Inventar
 
Registriert seit: 03.09.2000
Beiträge: 4.010


Standard

Danke Christoph für die Informationen. Die beiden Tools kann ich ja mal laufen lassen - bin aber fast überzeugt, dass es keine Auffälligkeiten bringen wird.

Den Thread mit Spotify habe ich eh auch gefunden. Und auch weitere, die von JDownloader2 Beta als Ursache berichten. Und auch von einem Spiel ist die Rede. Wie schon geschrieben - man findet massenhaft Widersprüchliches.

Ich habe auch eine der Dateien aus der Quarantäne auf eine Website hochgeladen, welche die Date dann analysiert und das Ergebnis anzeigt. Auch die hat das Risiko als sehr gering eingestuft. Deswegen vermute ich ja eher einen irrtümlichen Fund seitens Avira.

Trotzdem würde ich gerne wissen, welches Programm diese *.tmp Dateien anlegt.
Satan_666 ist offline   Mit Zitat antworten
Alt 24.11.2014, 22:21   #4
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard

Schau mal was die zwei Progis ausspucken, vielleicht ist der Auslöser dabei.
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)
Christoph ist offline   Mit Zitat antworten
Alt 24.11.2014, 22:58   #5
Satan_666
Inventar
 
Registriert seit: 03.09.2000
Beiträge: 4.010


Standard

Zitat:
Zitat von Christoph Beitrag anzeigen
Schau mal was die zwei Progis ausspucken, vielleicht ist der Auslöser dabei.
Anti-Malware hab ich bereits beendet, hat ein wenig aufgeräumt - danach hab ich gleich nochmal gescannt und es ist noch einer rausgefallen. Einen weiteren Scan mach ich dann später nochmal.
Spybot läuft gerade das zweite Mal, der hat auch mal ordentlich sauber gemacht, hat aber ein Problem nicht beheben können (ein von mir seinerzeit umbenannter Rest von Optimizer-Pro). Das komplette Verzeichnis hab ich dann im abgesicherten Modus einfach weggeschmissen, nachdem sogar die Registry keine Spuren mehr von diesem Optimizer beinhaltet hatte. Jetzt gerade läuft der zweite Scan vom Spybot.

Und während dem ersten Scan vom Spybot ist schon wieder so eine temporäre Datei angelegt worden und der Avira hat angeschlagen. Weder Spotify noch JDownloader läuft derzeit bei mir. Und mich irritiert, dass es ja eine *.tmp Datei ist, die da angemotzt wird. Wie soll so eine Datei Schaden anrichten? Die müsste doch erstmal in den Rechner gelangen und dann dort ausgeführt werden.

Fragen über Fragen ...
Satan_666 ist offline   Mit Zitat antworten
Alt 24.11.2014, 23:09   #6
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard

Danke für die Rückmeldung, ich hab heute auch im INet gesucht aber keinen Hinweis auf einen Auslöser gefunden, aber viele Hinweise, daß Avira da was fehlmotz.
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)
Christoph ist offline   Mit Zitat antworten
Alt 24.11.2014, 23:10   #7
Satan_666
Inventar
 
Registriert seit: 03.09.2000
Beiträge: 4.010


Standard

Klar geb ich Feedback ... und mir ist es bei der Suche genauso ergangen.

Jetzt hab ich noch einen Verdacht ... im Task-Manager hab ich gesehen, dass 2 Prozesse von Steganos laufen und dann hab ich mich auf die Suche gemacht - da hab ich mal nach einem Verzeichnis-Verschlüsseler gesucht und eben einen von Steganos gefunden. Und dort hab ich bewusst das Häkchen rausgenommen, dass es beim Windows-Start geladen werden soll. Das scheint der komplett zu ignorieren, somit hab ich es jetzt mal gleich deinstalliert. Mal sehen, ob jetzt Ruhe herrscht ...
Satan_666 ist offline   Mit Zitat antworten
Alt 24.11.2014, 23:33   #8
Satan_666
Inventar
 
Registriert seit: 03.09.2000
Beiträge: 4.010


Standard

So - jetzt hab ich mir auch noch den ADW-Cleaner geholt und damit den letzten Rest entsorgt. Und jetzt werde ich das System mal beobachten. Ich melde mich dann spätestens in 2 oder 3 Tagen wieder, je nachdem, ob diese Datei doch nochmal angelegt wird.

Danke jedenfalls bis dahin!
Satan_666 ist offline   Mit Zitat antworten
Alt 26.11.2014, 23:27   #9
Satan_666
Inventar
 
Registriert seit: 03.09.2000
Beiträge: 4.010


Standard

Wie versprochen meine Rückmeldung: derzeit herrscht Stille, was diese Virenmeldung betrifft. Schaut also so aus, als hätte ich die Sache bereinigt.

Danke nochmal ...
Satan_666 ist offline   Mit Zitat antworten
Alt 27.11.2014, 19:43   #10
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard

Gern geschehen, hoffentlich bleibt´s so.
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)
Christoph ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 10:03 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag