Virus bei Google-Suche nach "eBook Magazin"

  • Ersteller Ersteller >xaos<
  • Erstellt am Erstellt am
X

>xaos<

Hi community,

[BackdoorServer-Trojaner:____AntiVir:____BDS/Bredavi.azt ____in____ tqygdssbc.exe ]


Ich will hier kurz -nach dem Schock der Woche- meine Erfahrung schildern:

- Ich bin ein wirklich Vorsichtiger user (keine Spiele, Chat-Programme, o.Ä....- meist Office-Anwendungen) und hatte noch nie einen Virus/Troj/BDS/BDC/...
- Verwende XP und leider hatte ich da noch den IE 8 mit aktivem aktiv-x_Add-ON. Dumm, ich weiß.
- System wahr zu 100% auf aktuellem stand: Alles: AntiVir, AdAware, WinXP + IE8,... war alles gepatched = vollständig up-to-date.
- Diese Woche wurde ich allerdings trotzdem eines Besseren belehrt:

=> Bei einer Google-Suche nach dem Begriff "ebook magazin" hatte ich ca. auf den 5.-7. Link von oben geklickt.
Diesen hatte der McAfee-SiteAdvisor im der Google-Suchergebnis als grün makiert.
Die Adresse der Site schaute einigermassen vertrauenswürdig / normal aus.

=> Leider war die Seite ge-forwardet / relink auf andere Seite:

=> Nach dem click auf den Google-link, passierte es: SiteAdvisor ging über den GANZEN BIldschirm auf,
"versperrte mir die Sicht" auf die eigentliche in Google angeklickte Site und schrieb irgendwas mit "gefährlich Virus,.. " und alles war rot.
Anmerkung: Ich verwende den SiteAdvisor schon lange - im Normalfall ist das immer nur ein kleines, gelbes, grünes oder
rotes Popup: "Seinen Sie beim Besuch der Seite vorsichtig... diese Site enthält Links auf rote Seiten...."

also: Ich kam gar nicht auf die Site - trennte nach der Site-Advisor-Warnung, aber sofort das Internet per Stecker.
Leider hat sich aber danach trotzdem bald herausgestellt, dass es zu spät war.

=> Habe nach Netztwerk-Steckertrennung sofort AntiVir drüberlaufen lassen:
- Dieser fand in 2 Dateien den BackDoorServer-Trojaner BDS/Bredavi.azt
Eine infizierte Datei *.tmp-datei im Verzeichnis "Temporäre Internet Dateien" + in \windows\system32\tqygdssbc.exe

=> Beim Versuch eines Reboots: RECHNER FÄHRT HOCH, MELDET SICH ABER SOFORT WIEDER AB => ANMELDE-Bildschirm
beim Klick auf "User" => FÄHRT WIEDER RAUF und sofort WIEDER runter => ANMELDE-Bildschirm
Auch der abgesicherte Modus (alle Arten), haben nix genutzt => IMMER nur ANMELDE-Bildschirm

=> Mit 2tem Rechner war ich dann im Internet:
- Leider findet man nirgends, was der BDS/Bredavi.azt eigentlich macht !?! Wiso steht das nirgends ??
- Ein BDS ist auf jeden Fall ein BackdoorServer-Trojaner, das ist wohl einer der bösartigsten Sorte... -
- System komplett kompromittiert - geht nur mehr Formatieren.

=> - Also mit DOS-CD gebootet
- Alle wichtigen Dateien per USB 1 runtergezogen. (dauert ewig!)
- Und spasses-halber die *.exe Datei gesucht, und sie da, sie wurde nirgends gefunden! Unglaublich, der Virus ändert sich selbst,...!

=> Nach dem Aufspielen eines alten Images bin ich den BDS-Tojaner gott-sei-dank wieder los.

=> Ich wünsche das echt niemandem. Also aufpassen, auf welchen Link man im Google klickt. Die Seite könnte ge-forwarded sein!

beste Grüße
xaos

Beginn des Suchlaufs: 23. November 2009 22:16
........
Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD2
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD3
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD4
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD5
[INFO] Es wurde kein Virus gefunden!


Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
C:\WINDOWS\system32\tqygdssbc.exe
[FUND] Enthält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Bredavi.azt
[WARNUNG] Die Datei konnte nicht geöffnet werden!

Die Registry wurde durchsucht ( '75' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\Dokumente und Einstellungen\'
Beginne mit der Suche in 'C:\RECYCLER\'
Beginne mit der Suche in 'C:\System Volume Information\'
Beginne mit der Suche in 'C:\WINDOWS\'
C:\WINDOWS\system32\tqygdssbc.exe
[FUND] Enthält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Bredavi.azt
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GTIV6ZC5\200911191441[1].exe
[FUND] Enthält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Bredavi.azt

......
 
Ich schieb das mal als Info in die Viren-Ecke ;) (auch, wenn es bei ebook-Suche passiert ist ;) )


Gruss, NeHe
 
1.) ....leider hatte ich da noch den IE 8 mit aktivem aktiv-x_Add-ON. Dumm, ich weiß.

2.) Bei einer Google-Suche nach dem Begriff "ebook magazin" hatte ich ca. auf den 5.-7. Link von oben geklickt. Die Adresse der Site schaute einigermassen vertrauenswürdig / normal aus.

3.) sofort AntiVir drüberlaufen lassen: - Dieser fand in 2 Dateien den..... Eine infizierte Datei *.tmp-datei + in \windows\system32\tqygdssbc.exe

Hallo,

zu 1.)
was doch so ein kleines Häckchen manchmal für fatale Folgen haben kann, wenn man es auf "aktivieren" anstatt auf "Bestätigen" setzt.

zu 2.)
woran willst du denn vorab schon erkennen, ob eine Seite einigermassen vertrauenswürdig/normal aussieht?

zu 3.)
kann mir kaum vorstellen, dass diese Dateien mit Klick auf den Link von der Google-Suche auf deinen PC gelangt sind,
sondern schon vorher dort "geschlummert/in Lauerstellung" gelegen und dein SiteAdvisor evtl. lahm gelegt/deaktiviert haben könnten.
Wie sieht denn nun, nachdem du dein Image erfolgreich wiederhergestellt hast, das Suchergebnis bei Google für "eBook Magazin" aus? Wird von SiteAdvisor immer noch als grün markiert oder jetzt plötzlich rot?

Habe mal den entsprechenden Link angeklickt und normalerweise werden, genauso wie bei SiteAdvisor, auch bei GData entsprechende gefährliche Seiten sofort geblockt (rot mit Warnmeldung). Konnte die entsprechende Seite ohne Probleme/Warmeldung öffnen. Erst weiterführende Links von dieser Seite wurden dann sofort geblockt. Dank GData blieb aber mein System sauber. (hatte aber auch ein aktuelles Image zu liegen, sonst hätte ich bestimmt nicht getestet!!!)

Bei dir müsste also schon vorher dein PC durch irgendwelche Schädlinge infiziert gewesen sein und evtl. SiteAdvisor lahm gelegt haben, anders kann ich mir das nicht erklären. Sicher hast du die beiden infizierten Dateien sofort in Quarantäne geschickt, sonst hätte man auf Grund von Erstelldatum/Uhrzeit vergleichen können mit Zeitpunkt, als du auf den Link geklickt hast, ob beides identisch ist.

Gruss Totsch
 

Beliebte Schlagwörter

Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.

Zurück
Oben Unten