Klingt doch interessant. Hat schonmal wer eine VM damit infiziert?
MfG
MfG
Folge dem Video um zu sehen, wie unsere Website als Web-App auf dem Startbildschirm installiert werden kann.
Anmerkung: Diese Funktion ist in einigen Browsern möglicherweise nicht verfügbar.
In eigener Sache!
Liebe Mitglieder, liebe Besucher und Gäste
ich weiß, es ist ein leidiges Thema, aber ich muss es ansprechen: Werbung, Werbeblocker und Finanzierung des Forums.
Bitte hier weiterlesen ...
Klingt doch interessant. Hat schonmal wer eine VM damit infiziert?
@Ockham: Welcher FF4-Version genau hast Du am Sonntag benutzt?
Von den setup1234567890.exe hatte ich auch zwei auf dem Rechner. Filedatum exakt die gleiche Zeit wie Seitenaufrufe im Forum. Die Popup-Fenster hab ich geschlossen und sie wurden von Avira erkannt. Trotzdem mag ich nicht ausschliessen, dass dadurch die Infektion erfolgte.Hinzu kommen noch 2 nebulöse Meldungen:
Slow -> es versucht sich irgendeine setup???.exe (ob nun Virus/Trojaner oder was ganz anderes steht nicht fest) zu installieren
Siko -> weiß von einem Fall wo ein Trojaner (TR/Dldr.Ba.276652.B) gefunden worden sein soll
; Disassembly listing generated by PE Explorer version 1.99
; Heaventools Software (http://www.heaventools.com)
;
;------------------------------------------------------------------------------
;
; Name: .text (Code Section)
; Virtual Address: 00401000h Virtual Size: 0000002Eh
; Pointer To RawData: 00000200h Size Of RawData: 00000200h
;
db 6Bh; 'k'
db 63h; 'c'
db 75h; 'u'
db 46h; 'F'
db 00h;
db 00h;
db 00h;
db 00h;
;------------------------------------------------------------------------------
EntryPoint:
push 00000000h
call jmp_kernel32.dll!ExitProcess
retn
;------------------------------------------------------------------------------
db 90h; '?'
db C3h; 'ƒ'
db E8h; '¨'
db 0Bh;
db 00h;
db 00h;
db 00h;
db E8h; '¨'
db 00h;
db 00h;
db 00h;
db 00h;
jmp_kernel32.dll!CloseHandle:
jmp [kernel32.dll!CloseHandle]
jmp_kernel32.dll!CreateFileA:
jmp [kernel32.dll!CreateFileA]
jmp_kernel32.dll!ExitProcess:
jmp [kernel32.dll!ExitProcess]
;------------------------------------------------------------------------------
000001D2h DUP (??)
;
;
;------------------------------------------------------------------------------
; Name: .rdata (Data Section)
; Virtual Address: 00402000h Virtual Size: 00000080h
; Pointer To RawData: 00000400h Size Of RawData: 00000200h
;
kernel32.dll!CreateFileA:
dd ??
kernel32.dll!ExitProcess:
dd ??
kernel32.dll!CloseHandle:
dd ??
dd 00000000
dd 00002038h
dd 00000000h
dd 00000000h
dd 00002072h
dd 00002000h
dd 00000000h
dd 00000000h
dd 00000000h
dd 00000000h
dd 00000000h
dd 00002056h
dd 00002064h
dd 00002048h
dd 00000000h
dw 0023h
db 'CloseHandle',0
dw 003Dh
db 'CreateFileA',0
dw 009Bh
db 'ExitProcess',0
db 'kernel32.dll',0
db 00h
;------------------------------------------------------------------------------
00000180h DUP (??)
;
;
;------------------------------------------------------------------------------
; Imports from kernel32.dll
;
extrn CreateFileA
extrn ExitProcess
extrn CloseHandle
;
;------------------------------------------------------------------------------
Mal blöd gefragt, ist es möglich, dass das Userlogin damit gesnifft wurde?
Nein....
Auf jeden Fall ist das "F*ck" schon mal eine schöne ID.Kurze Erklärung: alle db,dw und dd-Zeilen stellen reine Daten dar