Hilfe! Virus!

M

Möpschen

Mitglied
Thread Starter
Dabei seit
20.10.2004
Beiträge
70
Reaktionspunkte
0
Hallo Leute,

Ich habe ein Problem. Eben reparierte ich mal wieder meine Rechte an der Festplatte und mittendrin schlägt mein Virenscanner Alarm:

"Die Datei swapfile1 ist mit Hacktool.Underhand infiziert und wurde isoliert".

Hat jemand ne Ahnung was das bedeutet? Soll ich die isolierte Datei dann löschen oder wie? Was ist swapfile1?

HIIILLLFFFEEEEE!
 
swapfile1 ist eine Auslagerungsdatei des Virtuellen Speichers...

Also war wohl irgendwo bei dir im Speicher dieses Hacktool.Underhand (Was immer es auch macht?) und wurde ausgelagert, weil es nicht benutzt wurde...

Ah, ist wohl ein Trojaner.
Guck mal bei dir bei den Startobjekten

http://www.cowfight.com/cf4/underhand/RemovingUnderhand.rtf

Und das nächste mal installier nicht alles, was dir vor die Flinte läuft ;)
 
Zuletzt bearbeitet:
Norton möchte sooo gerne etwas finden.....:D

Und alles was irgendwie auch nur entfernteste Ähnlichkeit mit einem Schädling hat, wird mal gefunden.

Sonst hat NAV ja keine Daseinsberechtigung...

Übrigens wird Hacktool.Underhand gerade 2x im WWW gefunden.

Muss verdammt gefählich sein.....:p

NACHTRAG:

"Außerdem scheint der Trojaner nicht ausführbar zu sein, "beziehungsweise er funktioniert nicht". Sophos Kunden können übrigens beruhigt sein: sie werden schon seit vergangenem Freitag vor dem (nicht funktionsfähigen) Trojaner geschützt. Man will ja wissen, wo man sein Geld für ausgegeben hat.
 
Zuletzt bearbeitet:
Danke, oneEight.

Aber wie krieg ich diesen Trojaner denn wieder los?
 
Möpschen schrieb:
Danke, oneEight.

Aber wie krieg ich diesen Trojaner denn wieder los?

guck mal auf den link von der cowfight seite, das ist eine entfernungsbeschreibung...
oder bist du des englischen nicht mächtig?
 
Well, oneEight, my English makes me so easy nobody after…

Im Ernst, mein Englisch ist zwar ganz brauchbar, aber mit der Anleitung komm ich nicht zurecht. Norton zeigt mir an, daß die Datei "swapfile1" infinziert sei. Problem: Suche ich diese Datei mit der Suchfunktion im Finder, findet er sie nicht, d.h. ich hab keinen Schimmer, wo die sich befindet (ist ja nun auch isoliert). Und Norton sagt auf Anfrage, daß die Datei im ordner VM zu finden sei, der aber sei nicht vorhanden…

Ich stehe vor einem Rätsel. Die Virusdefinitionen sagen, daß "Hacktool.Underhand" ein Trojaner sei, mehr nicht.

Help!
 
Mich würde einfach einmal interessieren wie zu diesem Wurm/Trojaner gekommen bist.
 
Die SWAP-Files liegen, wenn mich nicht alles täuscht, unter:
/private/var/vm
 
Möpschen schrieb:
Im Ernst, mein Englisch ist zwar ganz brauchbar, aber mit der Anleitung komm ich nicht zurecht. Norton zeigt mir an, daß die Datei "swapfile1" infinziert sei. Problem: Suche ich diese Datei mit der Suchfunktion im Finder, findet er sie nicht, d.h. ich hab keinen Schimmer, wo die sich befindet (ist ja nun auch isoliert). Und Norton sagt auf Anfrage, daß die Datei im ordner VM zu finden sei, der aber sei nicht vorhanden…

also wie ich sagte, die datei ist eine auslagerungsdatei des VM.
du kannst du im laufenden betrieb nicht löschen, dazu müsstest du am besten rebooten, am besten mit gehaltener shift taste im sicheren modus starten, damit der trojaner nicht geladen wird.
die datei liegt unter /private/var/vm/swapfile01
dann kannst du sie per terminal löschen, kann aber sein, dass die eh schon wieder gelöscht worden ist beim rebooten, weil das system die swap dateien immer neu anlegt...

such mal lieber nach der anleitung, ob der trojaner noch irgendwo in den startobjekten ist.
mach mal systemeinstellungen/benutzer auf und guck da bei den startobjekten. falls der da aufgelistet wird, lösch den eintrag und lösch auch die zugehörige datei...
 
Trojanisches Pferd

Leutz,

habe auch ein

Hacktool.Underhand (Macintosh Trojanisches Pferd)

auf meinem Kraftbuch. NAV hat diesen entdeckt und bin gerade dabei herauszufinden nach eurer Anleitung wo das Dingen ist und wie es sich entfernen läßt...

Also,
Stay tuned...
 
ok, mal kurz zusammengefasst:

ein antivirenprogramm findet den trojaner (der nach meinem wissen nichts bewirkt) in den startobjekten oder einem swapfile, oder euch fällt ein neues objekt in den startobjekten auf oder ihr entdeckt was neues in eurem startobjekte oder preferences ordner.

was tun?

1. den laufenden prozess des *trojaners* stoppen:

terminal öffnen,
Code:
top
eingeben, enter drücken. jetzt gibt es eine tabelle von prozessen mit diversen angaben dazu. der *trojaner* suchen und die dazu passende pid merken.
jetzt im terminal
Code:
q
eingeben (stopt top), enter.
nun
Code:
kill *hier die nummer des pid*
enter. jetzt ist der prozess gestoppt.

2. den *trojaner* entfernen:

a. systemeinstellungen > benutzer > startobjekte (oder wo auch immer eure startobjekte sind) > den *t* löschen

b. jetzt zu eurem homeverzeichnis > library > preferences und wieder löschen ...

3. swapfile:

bei einem neustart werden selbige neu angelegt. also > neustart


hab ich was vergessen oder falsch/schlecht beschrieben?
 
*grins* Antivirus halt.... Meine bewährte Vorgehensweise: Anitvirus in den Papierkorb, Onyx starten, Auslagerungsdatei löschen, Papierkorb sicher entleeren..... :D
 
Hallo xlqr.

bei mir erscheint über NAV folgende Meldung:

swapfile1 ist mit hacktool.Underhand infiziert. Eine Reperatur war nicht möglich.

Habe Deine detaillierten Anweisungen genau befolgt, doch im Terminal konnte ich den Trojaner nicht entdecken. Zumindest habe ich dort keine mir unbekannten Sachen entdeckt, die zu killen wären.

Im Startobjekte habe ich: LittleSnitchDaemnon, iTunesHelper, iCalAlarmScheduler, N067U_ButtonManager, N124U_ButtonManager und ExtensisSuitcase.

Kein Trojaner zu finden?!?!

Und: Was die Swap Datei? Die finde ich mit Cocktail. Ist ca. 65 MB groß, die ja scheinbar infiziert ist.

Kannst Du mir weiterhelfen?

3001
 
wenn du mal die andere beiträge gelesen hättest...
swapfile1 ist eine auslagerungsdatei des virtuellen speichers...

du kannst die per hand löschen mit
sudo rm /private/var/vm/swapfile1
DAS SOLLTEST DU ABER IM LAUFENDEN BETRIEB NICHT TUN!
also erstmal rebooten, am besten im single user modus...
 
3001 schrieb:
Hallo xlqr.

bei mir erscheint über NAV folgende Meldung:

swapfile1 ist mit hacktool.Underhand infiziert. Eine Reperatur war nicht möglich.

Habe Deine detaillierten Anweisungen genau befolgt, doch im Terminal konnte ich den Trojaner nicht entdecken. Zumindest habe ich dort keine mir unbekannten Sachen entdeckt, die zu killen wären.

Im Startobjekte habe ich: LittleSnitchDaemnon, iTunesHelper, iCalAlarmScheduler, N067U_ButtonManager, N124U_ButtonManager und ExtensisSuitcase.

Kein Trojaner zu finden?!?!

Und: Was die Swap Datei? Die finde ich mit Cocktail. Ist ca. 65 MB groß, die ja scheinbar infiziert ist.

Kannst Du mir weiterhelfen?

3001

ok, drei dinge hab ich dazu ;)

- swapfile: ist (wie schon angemerkt) eine sogennante auslagerungsdatei. osx ist bemüht möglichst viel arbeitsspeicher für laufende prozesse bereitzuhalten und lagert deshalb den inhalt des arbeitsspeichers von nicht aktiven prozessen in swapfiles aus. z.b. auch den inhalt des normal gelöschten papierkorbes oder (wegen schlechter programmierung) nicht installierte programme oder normal gelöschte emails samt deren anängen, etc. pp. bei einem neustart werden swapfiles neu angelegt ( > oneoeight)

- underhand: das ding funktioniert nicht! ich vermute du hast es als emailanhang oder über einen download auf deine mühle geholt und gelöscht oder es hat halt nicht funktioniert. deshalb findest du nichts in den startobjekten et.al. sondern nur in dem swapfile :D .dort kannst du es eigentlich vergessen - es tut nix und *frisst kein brot*. wenn es dich stört : neustart.

-nav: symantek ist natürlich bemüht, seine existenz auf dem mac sektor zu belegen. ich hab (schlussgefolgert aus forenbeiträgen) den eindruck, die tun jede auch nur angedache gefährdung in ihre listen aufnehmen einfach um sich wichtig zu machen. (heuschrecken? :D ) im moment gibt es weder einen virus noch einen trojaner für osx. desweiteren bin ich dem nav gegenüber deshalb kritisch eingestellt, weil er einige *.kext (kernelextensions) ins system implementiert, die, in kombination mit anderen *.kext, anscheinend wüste dinge anrichten können (ich betone können ;) ).
im grunde brauchst du für osx keinen virenscanner, ausser du hast bedenken du könntest windowsuser infizieren (was du allerdings auch ohne virenscanner vermeiden kannst ;) )

wenn überhaupt virenscanner, würde ich zu clamxav tendieren - dem osx port von clamav. (clamav ist imho sowieso in der osx serverversion implementiert - bitte um wiederspruch, falls ich da falsch liege)
 
Möpschen schrieb:
Well, oneEight, my English makes me so easy nobody after…

:D
"I speak English very well but I can datt nich so schnell!"
 
Hallo, habe dieses Untier auch.
Leider wird das swapfile anscheinend schon beim Systemstart angelegt. Hatte das swapfile gelöscht, mit: Alt-Taste gedrückt und Papierkorb sicher entleeren. Dauerte ein paar Sekunden, dann war der Papiekorb leer. Nach einem Neustart wars wieder da. Hatte ohne Startobjekte gestartet!
Würde mal gerne wissen woher der kommt. Zuletzt installiert habe ich nur das Acrobat-Update 7.01 und Quicktime über die Softwareaktualisierung.
Der Trojaner scheint bei mir folgendes zu bewirken: Der rechner wird irgendwann langsamer, dann bleibt die Uhr stehen, Cursor verschwindet, die rotierenden Punkte erscheinen, es hilft nur ein Neustart über den Neustart-Knopf.
Hilfe, hilfe.
 
grafixx4u schrieb:
... Der Trojaner scheint bei mir folgendes zu bewirken: Der rechner wird irgendwann langsamer, dann bleibt die Uhr stehen, Cursor verschwindet, die rotierenden Punkte erscheinen, es hilft nur ein Neustart über den Neustart-Knopf.
Hilfe, hilfe.

ich denke das ist nicht der *trojaner* - eher wäre zu vermuten, deine probleme rühren daher, dass du das swapfile im laufenden betrieb gelöscht hast ...

seid bitte so nett und löscht keine systemdateien (u.a. swapfile), wenn ihr nicht genau wisst was ihr tut ;)

@ grafixx4u
hast du schon p ram reset gemacht? rechte repariert?
 
Hättet ihr den NAV nicht drauf, hättet ihr ein paar Probleme weniger.

Der Nepomuk Trojaner wäre zwar noch da, würde aber nichts anrichten und alles wäre gut...

Aber die guten Ratschläge mag ja keiner mehr befolgen....
 
avalon schrieb:
Hättet ihr den NAV nicht drauf, hättet ihr ein paar Probleme weniger.

Der Nepomuk Trojaner wäre zwar noch da, würde aber nichts anrichten und alles wäre gut...

Aber die guten Ratschläge mag ja keiner mehr befolgen....

yep - isch manchmol wie and wand nogschwäztd :D
 
Zurück
Oben Unten