eggert
Goto Top

Flash postcard.exe

Moin Leute,

ein User hat eine Email mit der "Flash Postcard.exe" geöffnet, und diese dann auch noch ausgeführt.
Der User hat keine Admin-Rechte, und ich kann die Dateien nicht finden, die von dieser EXE kommen sollten:

wincom32.sys oder Peers.ini

Auch die Ports 4000 und 7871 sind nicht über UDP geöffnet.

Interscan findet nichts...

Haben wir einfach nur Glück gehabt, oder muss ich sonst noch was checken?

Danke für alle Tips,

Eggert

Content-Key: 49593

Url: https://administrator.de/contentid/49593

Printed on: April 18, 2024 at 22:04 o'clock

Member: MagicM
MagicM Jan 23, 2007 at 11:45:27 (UTC)
Goto Top
Es handelt sich vermutlich wieder um ein Virus vom Typ "NUWAR". Gestern wurde so eine Mail bei mir allerdings als "TROJ_SMALL.EDW" identifiziert. (Was aber aufs gleiche hinausläuft)

Schau dir mal die Lösung auf folgender Seite an. http://de.trendmicro-europe.com/enterprise/vinfo/encyclopedia.php?VName ...

oder http://www.trendmicro.com/vinfo/secadvisories/default6.asp?VName=War+Ag ...
Member: Eggert
Eggert Jan 23, 2007 at 13:13:17 (UTC)
Goto Top
.
Member: Eggert
Eggert Jan 23, 2007 at 13:16:06 (UTC)
Goto Top
Ich muss mich noch mal verbessern:

Auf dem Proxy-Server läuft die aktuelle Version von InterScan,
auf dem PC läuft allerdings eTrust Antivierus, auch die neueste Version.

eScan findet aber auch nichts. Oder ist der Wurm(?) noch so neu, dass eScan den noch nicht kennt?
Oder ist eScan eigentlich überhaupt in der Lage solche Würmer in Echtzeit zu finden?

Sollte man parallel dazu noch SpyBot (o.ä.) lufen lassen?

Gruß Eggert
Member: pulse
pulse Jan 23, 2007 at 13:28:01 (UTC)
Goto Top
Vllt lässt du mal den Online-Scanner von Kaspersky über deine Platte rutschen.
Member: Eggert
Eggert Jan 23, 2007 at 14:11:59 (UTC)
Goto Top
Kann ich denn auch ganze Verzeichniss mit Kaspersky scannen?
Es scheint, als ob man nur einzelne Dateien scannen kann. Und ich weiß ja nicht welche Datei ich scannen sollte...

Gruß Eggert
Member: pulse
pulse Jan 23, 2007 at 18:11:27 (UTC)
Goto Top
Ja du kannst deinen kompletten Rechner scannen lassen
Hier der link
http://www.kaspersky.com/de/virusscanner

und da auf Online-Scanner ;)

EDIT:

Musst mit dem IE raufgehen, denn da werden meines Wissens ActiveX-Steuerelemente runtergeladen
Member: gnarff
gnarff Sep 01, 2007 at 22:25:23 (UTC)
Goto Top
Sind auf dem Rechner die Dateien wincom32.sys und/oder peers.ini vorhanden, dann haben wir es mit dem Schaedling Trojan.Peacomm zu tun, auch bekannt unter den Namen:
Small.DAM [F-Secure]
CME-711 [Common Malware Enumeration]
Troj/Dorf-Fam [Sophos]
Downloader-BAI!M711 [McAfee]
TROJ_SMALL.EDW [Trend]
W32/Tibs [Norman]
Troj/Dorf-J [Sophos]
W32/Zhelatin.gen!eml [McAfee]
Email-Worm.Win32.Zhelatin [Kaspersky]

Weitere technische Details.

Solange es sich nicht um eine neue Variante handelt, sollte jede gängige AV-Lösung in der Lage sein, dass Schadprogramm zu entfernen.
Grundsätzlich gilt jedoch, VOR der Säuberung des Rechners ist die Systemwiederherstellung auszuschalten und NACH Abschluss dieser Prozedur sind alle bisherigen Wiederherstellungspunkte zu löschen.

saludos
gnarff