{"id":485831,"date":"2010-01-06T20:16:00","date_gmt":"2010-01-06T20:16:00","guid":{"rendered":"http:\/\/diablo3.ingame.de\/?p=485831"},"modified":"2010-01-06T20:16:00","modified_gmt":"2010-01-06T20:16:00","slug":"trojaner-probleme-bei-indiablo","status":"publish","type":"post","link":"https:\/\/planetdiablo.eu\/de\/trojaner-probleme-bei-indiablo\/485831\/","title":{"rendered":"Trojaner-Probleme bei inDiablo"},"content":{"rendered":"<p>Vielen ist gestern ein merkw&uuml;rdiges Verhalten des Forums aufgefallen, mancher hat anschlie&szlig;end verd&auml;chtige Dateien auf seiner Festplatte entdeckt. Die L&ouml;sung dieses R&auml;tsels ist ebenso einfach wie unbequem.<br \/>\nEin Staffmitglied, das einen FTP-Zugang bei <span style=\"color:#ff5500;\">in<\/span>diablo und<br \/>\n<span style=\"color:#ff5500;\">in<\/span>wow hatte,<br \/>\nhat sich auf seinem privaten Rechner einen Trojaner eingefangen,<br \/>\nder das Passwort f&uuml;r diese FTP-Zug&auml;nge ausspioniert hat.<br \/>\nWie der Trojaner auf dieses System gelangt ist, wissen wir nicht &#8211; der PC war gut<br \/>\ngesch&uuml;tzt und auch nicht auf irgendwelchen dubiosen Seiten unterwegs. <\/p>\n<p>Dadurch haben Angreifer gestern gegen 16:00 alle .js und index.php Dateien von<br \/>\n<span style=\"color:#ff5500;\">in<\/span>diablo und <span style=\"color:#ff5500;\">in<\/span>wow manipulieren k&ouml;nnen, so dass der Trojaner &#8222;Illredir-B&#8220; heruntergeladen wurde.<br \/>\nDieser hat dann auf infizierten Systemen weitere Dateien heruntergeladen,<br \/>\ndie sich von System zu System etwas zu unterscheiden scheinen. Gefunden wird Illredir-B von Avast,<br \/>\nvon Antivir im allgemeinen nicht. Am fr&uuml;hen Abend waren alle infizierten Dateien entfernt<br \/>\nund wurden dann durch Backups ersetzt.  <\/p>\n<p>Einige Anzeichen f&uuml;r einen Befall sind folgende Dateien\/Prozesse:<\/p>\n<ul>\n<li>Sch&ouml;n zu sehen hier mit <a HREF=\"http:\/\/diablo3.ingame.de\/forum\/showthread.php?p=23327273#post23327273\">Screenshot<\/a><br \/>\nvon <a HREF=\"http:\/\/diablo3.ingame.de\/forum\/member.php?u=1248\">Caligula<\/a>   <\/li>\n<li>Ein weiterer Post von Caligula, nachdem er<br \/>\n<a HREF=\"http:\/\/diablo3.ingame.de\/forum\/showthread.php?p=23327367#post23327367\">noch mehr Sch&auml;dlingsdateien<\/a> entdeckt hat   <\/li>\n<li>&#8222;siszyd32.exe&#8220; im Autostart (Start->Ausf&uuml;hren->msconfig->Systemstart)    <\/li>\n<li>C:\\Dokumente und Einstellungen\\user\\Startmen&uuml;\\Programme\\Autostart\\siszyd32.exe  <\/li>\n<li>C:\\Dokumente und Einstellungen\\user\\Anwendungsdaten\\security tool.exe   <\/li>\n<li>C:\\Dokumente und Einstellungen\\user\\Anwendungsdaten\\avdrn.dat   <\/li>\n<li>C:\\Windows\\system32\\fjhdyfhsn.bat  <\/li>\n<li>C:\\Windows\\system32\\mobscapp.dll    <\/li>\n<li>C:\\Windows\\Prefetch\\~TM183.TMP-313BE6EF.pf <\/li>\n<li>C:\\Windows\\Prefetch\\~TM184.TMP-1DC2F6C3_pf  <\/li>\n<li>C:\\Windows\\Prefetch\\~TM186.TMP-32F64635_pf <\/li>\n<li>C:\\WINDOWS\\Temp\\~TM39DC.tmp   <\/li>\n<li>C:\\WINDOWS\\Temp\\~TM183.tmp (und wohl noch weitere &auml;hnliche) <\/li>\n<li>C:\\WINDOWS\\Temp\\_ex-68.exe    <\/li>\n<li>Registry-Befall: HKEY_LOCAL_MACHINE\/SOFTWARE\/Microsoft\/Windows\/CurrentVersion\/Run\/<br \/>\n(eine ca. zehnstellige Zahlenkolonne, Zahlen nach jedem Neustart anders) <\/li>\n<\/ul>\n<p>Ein kostenloser Virenscanner, der den Trojaner entfernen kann, ist <a HREF=\"http:\/\/www.avast.de\/\">avast<\/a>.<br \/>\nIn  <a HREF=\"http:\/\/diablo3.ingame.de\/forum\/showthread.php?p=23327272#post23327272\">diesem Thread<\/a> sind Methoden dokumentiert, um den Befall m&ouml;glichst sicher vom System zu verbannen.<br \/>\nEin weiterer Post weist auf die der aktuellen c&#8217;t beiliegende CD hin, die<br \/>\n<a HREF=\"http:\/\/diablo3.ingame.de\/forum\/showthread.php?p=23326376#post23326376\">n&uuml;tzliche Tools<\/a> enth&auml;lt.<\/p>\n<p>Wir hoffen, dass durch diesen bedauerlichen Zwischenfall nicht zu viel Schaden entstanden ist. Entschuldigt bitte die sp&auml;te Benachrichtigung, in der Aufruhe sind leider interne Missverst&auml;ndnisse aufgetreten.<br \/>\nWir hoffen, mit den gesammelten Informationen und weiterf&uuml;hrenden Links dem ein- oder anderen noch<br \/>\nHilfestellungen geben zu k&ouml;nnen. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vielen ist gestern ein merkw&uuml;rdiges Verhalten des Forums aufgefallen, mancher hat anschlie&szlig;end verd&auml;chtige Dateien auf seiner Festplatte entdeckt. Die L&ouml;sung dieses R&auml;tsels ist ebenso einfach wie unbequem. Ein Staffmitglied, das einen FTP-Zugang bei indiablo und inwow hatte, hat sich auf seinem privaten Rechner einen Trojaner eingefangen, der das Passwort f&uuml;r diese FTP-Zug&auml;nge ausspioniert hat. Wie&hellip; <a class=\"more-link\" href=\"https:\/\/planetdiablo.eu\/de\/trojaner-probleme-bei-indiablo\/485831\/\"><span class=\"screen-reader-text\">Trojaner-Probleme bei inDiablo<\/span> weiterlesen<\/a><\/p>\n","protected":false},"author":758,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[431],"class_list":["post-485831","post","type-post","status-publish","format-standard","hentry","category-news","tag-diablo-2","entry"],"_links":{"self":[{"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/posts\/485831","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/users\/758"}],"replies":[{"embeddable":true,"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/comments?post=485831"}],"version-history":[{"count":0,"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/posts\/485831\/revisions"}],"wp:attachment":[{"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/media?parent=485831"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/categories?post=485831"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/planetdiablo.eu\/de\/wp-json\/wp\/v2\/tags?post=485831"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}