Infostealer?

 

Hallo zusammen!

Habe ein Problem:

mein Betriebssystem: Microsoft Vista

Jedesmal, wenn ich mit Firefox-Browser ins Internet gehe, erhalte ich folgend Meldung vom Virenscanner (Norton 360 online):

Eindringversuch wurde blockiert

Anwendungspfad: DEVICE\HARDDISCVOLUME1\PROGRAM FILES\MORZILLA FIREFOX\FIREFOX.EXE.

Angreifer URL:tryfindithere.com/cgi-bin/options.cgi? user_id2261424045&version_id20956778.

Habe den Firefox-Browser gelöscht und die neueste Version wieder installiert, immer noch die Meldung!

Wenn ich mit dem t-Online-Browser ins Internet gehe, erhalte ich keine Meldung.

Habe ich mir trotz Virenscanner einen Virus eingefangen?

Hallo Werner,

 

Du hast es hiermit zu tun:

 

http://www.symantec.com/business/security_response/attacksignatures/detail.jsp?asid=22172

 

für das erste folge der Anleitung hier, starte den Rechner im abgesicherten Modus und führe ein vollen Scan aus

 

bleib mit uns um den Fehler weiterhin zu verfolgen :smileyhappy:

Hallo,

das kommt mir bekannt vor! Ähnlich  geht es mir mit 

"newporto.cn" mit IP 77.78.240.136

Was kann ich tun?

Helmut

Hallo,

danke für deinen Tip.

Habe meinen Computer im abgesicherten Modus gestartet und wollte einen vollständigen Scan durchführen. Leider tut sich aber nichts. Wenn ich Norton anklicke erscheint ein Fenster in dem die Information steht: "In diesem Modus stehen nicht alle Eigenschaften zur Verfügung. Soll ein vollständiger Scan ausgeführt werden?" Nach Bestätigung startet zwar das Scan-Programm aber es zeigt sich kein Fortschritt. Es bleibt bei der Meldung: "Scan wird gestartet" aber nach 2 Stunden steht das immer noch da und bei gescanten Dateien steht eine 0.

Scheinbar funktioniert der Virenscanner nicht im abgesicherten Modus. Hast du sonst noch eine Idee?

Hallo,

ich habe das gleiche wie du gemacht, bei mir hat Nordon im abgesicherten Modus jedoch einen Scan durchgeführt. Leider habe ich vorher die Systemwiederhersetllung nicht ausgeschaltet

siehe

http://de.community.norton.com/t5/Norton-Internet-Security-Norton/Trojaner-quot-newporto-cn-quot-mit-IP-77-78-240-136/td-p/4097

 

Helmut

hallo,

 

ja, im abgesicherten Modus wird das Fenster von Norton nicht geladen, einfach Doppelclick auf die Ikone und so wird ein Scan ausgeführt.

 

den Scan kannst du auch über ein Befehl starten, gehe einfach auf Start : Ausführen : hier tippst du navw32.exe /L  dann ok

 

las den Rechner auch mit Malwarebytes scannen, nachdem du alle Virendefinitionen heruntergeladen hast

 

http://www.malwarebytes.org/

 

sollte dieser Link geblockt sein, lade es von einer anderen Seite herunter, wie http://www.filehippo.com/download_malwarebytes_anti_malware/

Hallo,

ich nutze über Telekom seit ca. 2 Jahren Norton antivirus online und bin damit sehr zufrieden. Ich bewege mich selten auf Schmuddelseiten, habe mir aber dieser Tage wahrscheinlich einen Trojaner eingefangen, den Norton nicht verhindern konnte.

Es kam plötzlich ein Fenster mit Java-Skript-Logo. Seit diesem Ereignis kommt nach Einwahl ins Internet (mit Firefox wie auch mit IE) regelmäßig nach 2-3 Minuten eine Norton-Meldung "schwerwiegender Angriff... verhindert".

Es handelt sich um "newporto.cn" mit der IP 77.78.240.36. Die IP ist in Mazetonien registriert.

Ein vollständiger Systemscan mit Norton findet leider keinen Eindringling!

 

Ist dieses Problem bekannt? Was kann ich dagegen tun? Im Internet findet man wenig über "newporto.cn"

 

Herzliche Grüße

Helmut

Hab´ grad die Frage zu "Infostealer" gelesen und denke, dass das vielleicht ein ähnliches Problem ist. Leider bin ich nicht so technisch bewandert, um dem Ratschlag von dallas_maverick zu folgen. Kann mir da jemand helfen? Oder gibt´s  noch einen andere Lösung? Warum findet Norton da nix?

Helmut :smileysad:

Hallo Helmut!

Welche Norton AntiVirus Version verwendest du? Welches Betriebssystem? Und sag' mal, verwendest du eig. eine Firewall?

 

 

 


Hallo Martin,

die online-Version von Telekom 2009, Version 16.8.0.41 (aktuelles update),

Win XP Home mit eingeschalteter Firewall.

 

Aber nochmal:

Wie bringt man diesen Trojaner wieder los (wenn´s  eine ist?).

Helmut

Hallo Helmut,

 

Ja, das ist auch eine bekannter Infostealer...

Hier eine noch bessere Beschreibung zu den Schritten die du befolgen musst:

 

http://www.symantec.com/security_response/writeup.jsp?docid=2006-110710-2700-99&tabid=3

 

1. erstmal schlecht das du noch den Norton von 2009 betreibst, die 2010er Version steht dir kostenlos zur Verfügung, trete mit der Telekom in Verbindung und frag nach wie du zu dieser kommen kannst.

 

2. Systemwiederherstellung ausschalten (falls die SW an ist kann Norton die Dateien die sich im SW befinden bereinigen, die SW lässt es nicht zu )

 

Aktivieren und Deaktivieren der Systemwiederherstellung in Windows XP

http://support.microsoft.com/kb/310405/de

 

3. Die neusten Virendefinitionen herunterladen

 

4. Rechner im Abgesicherten Modus starten und hier ein komplett Scan ausführen, durch ein doppelclick auf der Norton Ikone

http://windows.microsoft.com/de-DE/windows-vista/Start-your-computer-in-safe-mode

Hallo Dallas_Maverick,

herzlichen Dank für deine Hilfe! :smileyhappy:

Da hab´ ich wahrscheinlich einen Fehler gemacht. Bevor ich deinen Ratschlag kannte, hab ich den PC im abgesicherten Modus gestartet und einen Virenscan durchgeführt OHNE die Systemwiederherstellung auszuschalten! :smileysad:

Jetzt komm ich aus dem abgesicherten Modus nicht mehr heraus, es kommt eine Fehlermeldung: Systemwiederherstellung (zum letzten gesetzten Punkt) nicht möglich.

 

Was kann ich tun?

Kann ich die Systemwiederherstellung einfach ausschalten? was passiert dann?

 

Nachtrag:

Ich bin jetzt im abgesicherten Modus (AM) unter "Start" und "Ausführen" mit msconfig ins Systemkonfigurationsprogramm. Dort unter "Allgemein" habe ich "Normaler Systemstart" angeklickt. Nach Neustart war ich wieder im normalem Modus.

 

Hallo Dallas_Maverick:

ich werde deine Anweisung befolgen und melde mich wieder

 

Herzlichen Dank für deine Hilfe!

Helmut

Hallo Dallas_Maverick,

ich hab´s  genauso gemacht, wie du es vorgeschlagen hast. Norton AntiVirus online 2010 (!) hat nichts gefunden. Es kommt bei Einwahl ins Internet wieder die gleiche Meldung:

 

"Ein Eindringversuch von newporto.cn wurde blockiert"

Name des Risikos:

HTTP Infostealer Snifula.B

Risiko: Hoch

Angreifender Computer:

newporto.cn (77.78.240.136)

 

Was kann ich noch tun?

Helmut:smileysad:

 



 

Hallo,

ich hab´ hier schon eine Nachricht zum gleichen Thema gepostet

s. http://de.community.norton.com/t5/Norton-Internet-Security-Norton/Trojaner-quot-newporto-cn-quot-mit-IP-77-78-240-136/td-p/4097 ,

 

möchte aber doch noch mal ganz konkret fragen, warum "Norton AntiVirus online 2010" den Infostealer Snifula.B auf meinem PC nicht finden kann?

 

Ich hab´ nach Anweisung von Dallas_Maverick unter ausgeschalteter Systemwiederherstellung und abgesichertem Modus einen Vollscan gemacht, der aber nichts gefunden hat.

 

Nochmals der Hinweis:

In dem Augenblick des  vermuteten Angriffs kam ein Java-Logo... (?)

Seitdem bekome ich beim Einwählen ins Internet die Meldung:

 

"Ein Eindringversuch von newporto.cn wurde blockiert"

Name des Risikos:

HTTP Infostealer Snifula.B

Risiko: Hoch

Angreifender Computer:

newporto.cn (77.78.240.136)

 

Helmut:smileysad:

 


hallo Helmut,

 

lies auch diesen Beitrag und meine Privat Nachricht

 

http://de.community.norton.com/t5/Norton-Internet-Security-Norton/Infostealer/td-p/4093

 

 

Was der Fall sein könnte

- eine false positive Meldung, also ein Fehlalarm

- wie du sehen kannst sind verschiedene Versionen von Infostealer in der Symantec Datenbank vorhanden, könnte eine neue Version davon sein, ich kann selbst nur spekulieren. Auf jeden Fall habe ich eine Anfrage an Security Response weitergeleitet, bis morgen sollte ich eine bessere Antwort haben :smileyhappy:

Lieber Dallas_Maverick,

danke für deine Anfrage an Security Response...

 

Ich habe gerade malwarebytes installiert und damit einen Scan durchgeführt.

Malware hat was gefunde!!

- Backdoor.Bifrose, Kategorie Registry key

- Trojan.Agent, Kategorie Folder

- Trojan.Agent, Kategorie File

 

Da bin ich aber froh!! :smileyhappy:

Helmut

 

Zu früh gefreut:smileysad:

Bin gerade mit dem PC ins Internet und bekam alle 2 Minuten wieder die gleiche Meldung von Norton:

"Ein Eindringversuch von newporto.cn wurde blockiert!"

Mit den gleichen Virendaten!

 

Der Trojaner ist also noch auf dem PC!?

 

Ergänzung:

Ich hab´ malwarebytes nochmals laufen lassen, es wurde nichts mehr gefunden. Auch die Quarantäne habe ich kontrolliert, es ist alles gelöscht, sie ist leer.

Und trotzdem kommt noch diese Virenmeldung!

 

Helmut:smileysad:

 

 

 

 

 

Hallo Helmut,

 

lade dir doch mal Dr.Web CureIt! runter (http://www.freedrweb.com/cureit/), einfach auf "gratis Download" klicken, die Lizensvereinbarungen bestätigen und dann startet der Download auch schon. Danach öffnest du die Datei (am Besten als Administrator ausführen!). Das kann einen Moment dauern. Danach den PC scannen, am Besten einen Vollscan!

 

Vielleicht hilft es Norton, wenn du die Heuristik und Sonar auf Aggressiv stellst (Einstellungen > Computereinstellungen > Heuristikschutz / Erweiterter Sonar-Modus -> alles auf Aggressiv). Dann könntest du auch unter Scanngeschwindigkeit den "Vollständigen Scan" auswählen (Ich habe die Internet Security 2010, ich hoffe das Menü ist auch so bei AntiVirus 2009 angeordnet).

 

Hast du "Frühes Laden" bei NAV aktiviert? Dadurch soll Malware die mit Windows startet erkannt werden. Einfach unter "Einstellungen > Computereinstellungen" aktivieren und den PC neu starten. Wenn das nichts hilft, Norton Updaten, PC neustarten und im Abgesicherten Modus erneut einen Vollscan (mit den obigen Einstellungen) machen! Und ja, am Besten wieder die Systemwiederherstellung ausschalten!

 

Viel Glück

Hallo zusammen und danke an alle für Beiträge.

 

Ich habe alle Threads zu diesem Thema mal zusammengelegt... zur besseren Übersicht.

 

Bei Security Response sind 3 Versionen von Infostealer.Snifula bekannt:

    Infostealer.Snifula  ‡     Trojanisches Pferd    25.07.2006
    Infostealer.Snifula.B ‡     Trojanisches Pferd    07.11.2006
    Infostealer.Snifula.C ‡     Trojanisches Pferd    09.05.2007

Hier geht es zur Security Response-Seite mit weiteren Infos.

 

Könntet ihr exe/zip-Dateien, Logs o.ä. zu diesem Trojaner an Security Response schicken? Je mehr Infos, desto besser :smileyhappy:

 

Viele Grüße,

Hallo Kegel,

die von dir erwähnten Einstellungen in meinem "Norton AntiVirus online 2010" waren auf "automatisch", ich hab´ sie deshalb auf "aggressiv" bzw. "Vollständiger Scan" gestellt.

Die Einstellung "Frühes Laden" war und ist aktiviert.

 

Was  mir aufgefallen ist, unter "Ausschlüsse" - "Scanauschlüsse" ist bei mir " \System Volume Information\" angegeben.

Heißt das, dies ist ein Unterverzeichnis, das nicht gescant wird (das war schon so eingestellt)?

 

Wenn ich unter \System Volume Information\ google, kommen da erschreckende Hinweise...

Ich werde diesen Ausschluss canceln und nochmals einen Scan laufen lassen!

 

Helmut

 

Hab´gerade einen Scan laufen lassen und...

Nix gefunden!!

 

Langsam überlege ich mir, ob eine Neuinstallation nicht weniger Arbeit macht, als die Suche nach diesem Trojaner!?

Helmut:smileysad:

 

 

 

 

Hallo Susanne,

danke für dein Interesse an meinem Problem!

 

Im englischen Forum:

http://community.norton.com/t5/Norton-Internet-Security-Norton/HTTP-Infostealer-Snifula-B-Activity-detected-every-30-seconds/td-p/198114

 

habe ich den Hinweis auf ein anderes Virenprogramm gelesen:

http://www.superantispyware.com/

 

Was hältst du davon? Soll ich es auch mal anwenden?

 

Helmut