Firefox - Trojaner?

  • Hallo Leute!

    sieht so aus, als hätte ich mir was fieses eingefangen, was mir etwas Angst macht...

    Fragt mich nicht wie, ich weiss es nicht, aber am Systemstart steht im Taskmanager ein Prozess firefox.exe mit 3 MB ohne Prozesserauslastung. Den kann ich schließen und er kommt nicht wieder, bis zum nächsten Start. Die Meinungen im www darüber gehen auseinander. Wäre natürlich geschickt, da dieses Programm durch die Firewall durchkommt. Ich kann allen Progs den Internet-Zugang verweigern- bis auf firefox, der geht immer .. ;) Wäre natürlich blöd, wenn da so ein Keylogger am Werk ist und meine Passwörter abgreift!

    Kann jemand Entwarnung geben, weil das eine normale Programmkomponente ist? Oder leuchtet groß die rote Ampel...?

  • Bei Einstellungen ff kann ich nichts finden.

    Dafür (dass es der PL ist) würde wohl sprechen, dass ich ihn ausschalten kann und er nicht wiederkommt.

    Suspekt ist mir aber dennoch, dass ich bei Zonealarm die Zugangsberechtigung für Firefox nicht ausstellen kann (steht zwar auf geblockt, trotzdem komm ich rein..)

  • Den Preloader muss man schon selber installieren, der liegt Firefox nicht bei. Außerdem macht er sich durch ein Tray Icon unten rechts bemerkbar.

    Sollte all dies also nicht der Fall sein, ist dein PC infiziert. Und ja, es ist bekannt das sich Schädlinge als firefox.exe ausgeben.

    Vom Dateinamen alleine lässt sich eine Firewall aber selten irritieren, da auch eine MD5 Prüfsumme gezogen wird und die dürfte sich von der originalen Firefox.exe unterscheiden.

    Trotzdem dringend den PC mit einem guten Virenscanner und einem guten Malwarescanner überprüfen.

  • sowas..

    Das hab ich vermutet, da nicht bei den Add-Ons aufgeführt. Installiert ist er nicht, nein.

    Virenscanner läuft, hab auch online-scan gemacht, ohne Ergebnis.

    Das Programm "SecurityTaskManager" zeigt alle aktiven Prozesse mit Gefahreneinstufung auf, darunter auch eben diesen firefox.exe, mit einer höheren Gefahr als der "normale" Firefox, aber angeblich immer noch nicht sonderlich gefählich. Es ist dieselbe Datei im Standard-Firefox-Verzeichnis, zertifiziert für Mozilla usw., alles so wie es sein sollte.

    Irgendwo ist da doch der Wurm drin. Ich will mich ja nicht verrückt machen, ganz geheuer ist mir das jedoch nicht! BTW: Leidiges Thema mit diesen Viren-Terroristen-Pappnasen, bei denen scheints privat nicht so gut zu laufen ;)

  • Falls ich Dich richtig verstehe, wurde Dir Dein "Firefox- Prozess" geklaut. Das hat erstmal vorrangig mit der Sicherheit in Deinem System zu tun. Im Forum gibt es wohl auch Threads dazu, welche jedoch aus meinem Gedächtnis nicht immer zum einfachen Erfolg führen. Suche mal unter "Zweiter Firefox Prozess", "Firefox Prozess" oder so ähnlich.

  • Zitat von TooT

    Mein Tipp: Registriere dich bei HijackThis, lade HijackThis runter lass es scannen (Do a system scan an save a logfile), speicher das Logfile und erstell einen Thrad bei HijackThis, die wissen was man da tun sollte ;)

    Das könnte ich machen.. habe aber schon ein paar Erfahrungsberichte über mein Würmchen gelesen, einstimmig wird gesagt, dass weder Scanner noch HJT etwas entdecken konnten.. Mein Scan mit AVG ist beendet, nichts gefunden (ausser irgendwelchen Altlasten, die sich in Systemwiederherstellung schreiben, aber keine offensichtlichen Probleme bereitet haben, schleppe ich halt so mit mir rum.. ; )

    pcinfarkt (schöner name) wie prozess geklaut?! ;) den fred hatte ich schon gelesen, derjenige ist das Ding irgendwie losgeworden, aber seine Schritte, welche bei ihm funzten, sind bei mir schon gescheitert.. FF auf desktop verschieben z.B. Vielleicht wurde der Bösewicht mittlerweile "geupdated".

    Hab firefox deinstalliert und in anderem verzeichnis als dem standard-verzeichnis installiert- ohne erfolg, der prozess ist immer noch da. wenigstens fragt zonealarm jetzt ob firefox darf- gleich beim starten von windows- ohne dass ich firefox gestartet hätte. über visualroute die destination-ip gescannt, manchmal ist diese von google (da startseite) manchmal irgendwo anders in den usa... sieht nicht soo gut aus.

    bin schon ganz verwirrt!
    :roll:

  • Zitat von quassel

    Hab firefox deinstalliert und in anderem verzeichnis als dem standard-verzeichnis installiert- ohne erfolg, [...]


    Das meinte ich mit der obigen Bemerkung zum System. Das Problem hat nichts mit Firefox zu tun. Vermutlich hat sich ein "Besucher" auf Deinem Rechner diesen Prozess zur "Tarnung" geklaut. Du solltest ggf. Dein System neu aufsetzen!

  • schöööööööön. das macht man ja so gerne.

    hab schon fast aufgegeben- effektiv betrachtet ist das neu aufsetzen eh schneller als die ganze sucherrei! lustig ist, dass sich direkt eine neue datei names firefox.exe im firefox-verzeichnis einschreibt. ich warte noch ein bisschen auf die antwort der hjt-leute, dann wird wohl gewalzt.

    sicher ist sicher. aber: was ist mit meinen ganzen passwörtern? meinst du / ihr ich muss alle ändern? gibt ja so einige, die ich selbst nicht mehr weiss, was schade wäre.. sollte doch öfter mal nen stift in die hand nehmen.. ;)
    wie ist das risiko einzuschätzen, was bisher passiert sein könnte? z.b. online-banking mach ich ja auch..

    seufzende grüsse

  • Deine Kiste ist verseucht, mach neu

    >> O4 - HKLM\..\Run: [XP HOT FIXS] KB15763136.exe

    Diese Nummer hat es nie gegeben geschweige trägt ich sowas in den Autostart ein.
    Brauchst du auch erst gar nicht weiter wegschicken oder drüber nachdenken.

    >> O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
    >> Nicht gefährlich aber unnötig. Reminder to register Creative Labs SoundBlaster Live! cards

    Kann man auch nur drüber raten, ob's nicht gefaked wurde...

  • Zitat von TooT


    Und die Passwörter kannst du ja auch sichtbar machen bzw. sogar übernehmen ;)

    wie und wo? rein prinzipiell- system ist platt und strahlt in frischem glanz- ist einfacher als planlos irgendwo rumzustochern!

    diese kb5....exe stimmt, war verseucht- wurde aber schon gelöscht und war nicht mehr vorhanden- warum die dort auftauchte weiss ich nicht, wurde wohl versucht zu laden, aber war wie gesagt nicht mehr da...

    vielen dank an alle für die unterstützung, ich denke, das problem wird bei anderen usern auch weiterhin auftauchen, deshalb wäre eine nicht ganz so radikale lösung auch nicht schlecht, ausser es gäbe keine andere..

    DANKE SCHÖN ;)

    edit: PS: weiss zufällig jemand was das sein könnte?: schon seit dem letzten neu-aufsetzen des systems (also total clean) gibt es diese seltsame erscheinung, dass wenn ich mein system quasi kalt (nachdem der pc ne zeitlang aus war) hochfahre, startet er nach 5-10min einfach neu... gut, ich könnte den bluescreen einschalten um zu sahen was er schreibt, (konnte damit aber letztes mal auch nichts anfangen, da immer andere fehlermeldung) den will ich aber einfach nicht mehr sehen, stecke sozusagen den kopf in den sand? irgendjemand ne idee?

  • Zitat von quassel

    [...]deshalb wäre eine nicht ganz so radikale lösung auch nicht schlecht, ausser es gäbe keine andere..


    Richtig! Aber besser hätte man (@Brummelchen) es nicht ausdrücken können. Du allein weißt, welche Daten, PW u.ä. auf Deinem Rechner sind und ggf. "jemand" anderem nutzen können!

  • Korrekt - jemand, der bei sowas nachfragt, kann sich selten vorstellen, dass sich solch
    Schadsoftware überall hin verweigt und wer weiss, was da alles noch kompromitiert wurde.

    Zitat

    Du allein weißt, welche Daten, PW u.ä. auf Deinem Rechner sind und ggf. "jemand" anderem nutzen können!

    Also - System neu aufsetzen, alle Passwörter schleunigst ändern, Spamfilter einrichten, wenn
    wichtige Emailadressen herausgegeben wurde, evtl Geschäftspartner benachrichtigen.

    Bei Email brauch nicht nachdenken, ich benutze ein nicht kompromitierbares Programm.

    Einmal editiert, zuletzt von Anonymous (19. Oktober 2007 um 01:55)

  • Zitat von Brummelchen


    Bei Email brauch nicht nachdenken, ich benutze ich ein nicht kompromitierbares Programm.


    Aha. Und von welchem Programm bist du dir so sicher, dass es nicht kompromitierbar ist?

    Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.0.1) Gecko/2008070206 Firefox/3.0.1 (Gentoo Linux)