WinFuture-Forum.de: Angeblich Trojaner TR/Drop.eWekstat.1 im Winfuture-UpdatePack! - WinFuture-Forum.de

Zum Inhalt wechseln

Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
  • 3 Seiten +
  • 1
  • 2
  • 3

Angeblich Trojaner TR/Drop.eWekstat.1 im Winfuture-UpdatePack!


#1 _Ice_

  • Gruppe: Gäste

geschrieben 17. Juni 2004 - 12:54

Angeblich Trojaner TR/Drop.eWekstat.1 im Winfuture-Update!


Wie die Überschrift schon sagt, meldet H+BEDV AntiVir in der neuesten Version den Trojaner TR/Drop.eWekstat.1 in so ziemlich allen Dateien auf meiner Festplatte, die vom Winfuture-Updatepack stammen (und auch nur in denen). Ich gehe mal davon aus, daß das eine Falschmeldung ist, oder?!?!
0

Anzeige



#2 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 17. Juni 2004 - 14:00

Also mein Virenscanner hat auch SIgnaturen dafür, findet aber nix. Ich wüßte auch nicht daß da sowas enthalten wäre, vermutlich hast du jenen Trojaner aktiv laufen und er befällt die Dateien frisch - oder halt Fehlalarm.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#3 Mitglied ist offline   EDragon 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.171
  • Beigetreten: 21. Mai 03
  • Reputation: 2

geschrieben 17. Juni 2004 - 14:18

AVK 2004 sagt sauber!
0

#4 Mitglied ist offline   pSyCHo_SolDiEr 

  • Gruppe: aktive Mitglieder
  • Beiträge: 844
  • Beigetreten: 19. Februar 04
  • Reputation: 0
  • Wohnort:Unterfranken

geschrieben 17. Juni 2004 - 14:25

Ich stimme Rika zu. Denke auch das da schon ein Trojaner bei dir läuft. Außerdem wenns interessiert. Bockfett hat fast das selbe Problem:
Ein Bug?

Dieser Beitrag wurde von pSyCHo_SolDiEr bearbeitet: 17. Juni 2004 - 14:26

Eingefügtes Bild
0

#5 Mitglied ist offline   Bockfett 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.064
  • Beigetreten: 18. Februar 04
  • Reputation: 0
  • Wohnort:bei Mutti
  • Interessen:Nackt Radeln

geschrieben 17. Juni 2004 - 14:46

Jo also würde ich mal vorschlagen das wir meinen Thread closen und hier einfach mal weiter machen, weil das ziemlich gleich aussieht das Problem...
Ist schon komisch, Rika will uns am Ende doch nicht alle ausspionieren? :)

Angehängte Miniaturbilder

  • Angehängtes Bild: Unbenannt.JPG

Dieser Beitrag wurde von Bockfett bearbeitet: 17. Juni 2004 - 14:49

0

#6 _shelby_

  • Gruppe: Gäste

geschrieben 17. Juni 2004 - 14:57

Hast Du die Heuristik von AntiVir auf "Hoch" eingestellt?

Nachdem ich das gemacht habe, hat AntiVir mir einige Fehlalarme gemeldet. Eine Trojanermeldung bei Lavasoft Adaware und prompt Adaware gekillt.
0

#7 Mitglied ist offline   ichbines 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.716
  • Beigetreten: 06. Oktober 02
  • Reputation: 0
  • Wohnort:Parndorf (Österreich)
  • Interessen:Computer, Linux

geschrieben 17. Juni 2004 - 14:57

Hallo

Irgendjemand könnte ja mal den hersteller eine email schicken. Mit Screenshot und dem Update oder eine Downloadadresse vom "virus". Vielleicht bekommt jeman eine Antwort und im nächsten Update ist das Problem behoben.

[email protected]

Dieser Beitrag wurde von ichbines bearbeitet: 17. Juni 2004 - 14:59

0

#8 Mitglied ist offline   Bockfett 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.064
  • Beigetreten: 18. Februar 04
  • Reputation: 0
  • Wohnort:bei Mutti
  • Interessen:Nackt Radeln

geschrieben 17. Juni 2004 - 15:17

Könntest du das nichtmal bitte übernehmen?
Den Screenshot haste ja, ich kenne mich da nicht so aus.

PS: Ist es jetzt eigentlich schlimm das ich dem Virusprogramm hab einige Dateien löschen lasen?

Edit: Nachdem ich das Temporäre Verzeichnis gelöscht habe kommt da kein Warnhinweis mehr, jedoch kommt immer noch eins aus dem Windowsorder (auch wieder ein Update aus dem Winfuture Pack), sonst findet es überhaupt keine auffäligen Datein nur die ebend aus dem Winfuture Pack.

Dieser Beitrag wurde von Bockfett bearbeitet: 17. Juni 2004 - 15:42

0

#9 Mitglied ist offline   wiz 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.525
  • Beigetreten: 21. Juni 03
  • Reputation: 0
  • Wohnort:Landshut (Bayern)
  • Interessen:Schwimmen, Laufen, Radlfahren (Triathlon); PCs und Technik *g*; Autos

geschrieben 17. Juni 2004 - 15:47

habt ihr das Update von einem Drittserver oder aus emule (der nicht öffentlichen Quelle) oä gezogen?
0

#10 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 17. Juni 2004 - 15:59

Bei eMule hast du ja einen Link auf der WF-Page, der relativ schwer zu fälschen sein sollte (wobei? MD4 kann man mit 64 Bit ohne Birthday Attack obfuscaten...). Schicke mir mal die angeblich infzierte Datei, ich kann sie ja mal gegenchecken.

Gib mir mal MD5- und SHA1-SUM von deinem File durch. Die originalen Summen habe ich grade nicht zur Hand, musste mal in de.comp.security.misc reinschauen (Google Groups archiviert meine Beiträge nicht, weil ich x-no-archive: yes gesetzt habe, musst schon 'n echten Newsserver nehmen).

Dieser Beitrag wurde von Rika bearbeitet: 17. Juni 2004 - 16:07

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#11 Mitglied ist offline   Bockfett 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.064
  • Beigetreten: 18. Februar 04
  • Reputation: 0
  • Wohnort:bei Mutti
  • Interessen:Nackt Radeln

geschrieben 17. Juni 2004 - 16:19

Also ich kann diese Datei mit der Suchoption von Windows nicht finden...
Aber laut Antivir PE soll diese im Order ServicePackuninstall sein..
Kann ich diesen Ordner nicht einfach löschen, wenn ich eh nie vor habe das ServicePack wieder zu deinstllieren?

Edit: Ich glaube die sind doch im jeweiligen Deinstallationsordner von den Updates

Dieser Beitrag wurde von Bockfett bearbeitet: 17. Juni 2004 - 16:21

0

#12 Mitglied ist offline   Bockfett 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.064
  • Beigetreten: 18. Februar 04
  • Reputation: 0
  • Wohnort:bei Mutti
  • Interessen:Nackt Radeln

geschrieben 17. Juni 2004 - 16:28

Kann ich denn diese Uninstallordner Testweise einfach löschen wenn ich sie eh nicht mehr brauche oder braiuche ich diese, wenn ich später Beispielsweise das Service Pack 2 installieren will wieder?
0

#13 Mitglied ist offline   wiz 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.525
  • Beigetreten: 21. Juni 03
  • Reputation: 0
  • Wohnort:Landshut (Bayern)
  • Interessen:Schwimmen, Laufen, Radlfahren (Triathlon); PCs und Technik *g*; Autos

geschrieben 17. Juni 2004 - 16:29

ServicePackUninstall ist AFAIK standardmäßig versteckt :)
0

#14 Mitglied ist offline   Bockfett 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.064
  • Beigetreten: 18. Februar 04
  • Reputation: 0
  • Wohnort:bei Mutti
  • Interessen:Nackt Radeln

geschrieben 17. Juni 2004 - 16:33

Ich habe aber auch Systemordner und versteckte Elemente durchsuchen lassen.
Kann ich diese Ordner nun löschen oder nicht?
0

#15 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 17. Juni 2004 - 19:56

1. Du kannst die Datei nur im Temp-Ordner abfangen, während du den WFUP-Installer noch nicht beendet hast.
2. Hier jetzt die Checksummen:

winfuture.de_winxpsp1_updatepack_v1.7.exe
MD5: E65DD76D0001217436125BD5E02960A7
SHA1: A3401569C2280887A0BEB23AD183DE9D6175BFB2

winfuture.de_winxpsp1_updatepack_v1.7_diff.exe
MD5: 51DF81B6163DCDF40C2696E72AF5D404
SHA1: C28BE96EB1F8C1723A0B6A76E392135143BB2448
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Thema verteilen:


  • 3 Seiten +
  • 1
  • 2
  • 3

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0