PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Bin ich infiziert? Ich denke schon.Themida.exe



Unlimited
06.05.2009, 07:58
Hi,
Ich habe eine Themida Version 2.0.5.0
Diese habe ich ungeachtet das es eine exe-Datei ist, geöffnet.
Nun habe ich Angst, das jemand diese Datei vorher infiziert hat.

Ich habe sie mal hochgeladen:


http://anubis.iseclab.org/?action=result&task_id=1a7b503a562ab3ef4f5cd79fd0118ef23&format=html
http://www.virustotal.com/de/analisis/fbe2a45c7deb8971696831f6d5ef4dbc
http://rapidshare.com/files/229702290/2-th-5.7zpw: fh
Bitte sagt mir mal einer ob es gefährlich aussieht.
Habe schon mit Antivir Pro und AntiSpyware Professional Lifetime meinen Rechner gescannt. Nichts gefunden, außer Bifi (VON MIR,sicher)

danke für alle hilfe.

cl9wn
06.05.2009, 10:32
www.hijackthis.de -> HiJackThis runterladen -> Scan & Save Log file -> im Logfile STRG+A und dann STRG+C -> Auf www.hijackthis.de unten in der Textbox STRG+V drücken. Dann auf auswerten ;)

Und ggf. mal mit Spybot - Search and Destroy drüber gehen.

Außerdem könntest du, wenn du weisst wie der Virus/Trojaner/wtf heisst, mal bei google schaun, obs ein removal-tool dafür gibt.

Unlimited
06.05.2009, 10:59
Mit HiJackthis habe ich auch schon gescannt.
Der Log sagt aus, das alles okay ist.

Mich macht es nur sehr nervös, das Anubis sagt, das die Themida.exe auf einen IP-Adressebereich zugreift.
Ist das normal für Themida?

cl9wn
06.05.2009, 11:04
Themida ist ein crypter oder? Naja, ich kenn mich nicht sehr gut damit aus aber muss da nicht die Verbindung zu nem FTP-Server hergestellt werden?

P.S.: Was sagen netstat -a und netstat -b?

Unlimited
06.05.2009, 11:13
Ich kann mir höchstens vorstellen, das Themida "OFFIZIEL" nach Hause telefoniert und die Lizenz zu checken.
Alles andere wäre sehr unseriös.
FTP Verbindung zu einem Server schließe ich aus.

Themida ist ein Exe-Protector (auch Crypter).

Zeko
06.05.2009, 12:29
Naja, und wenn du in den sauren Apfel beißt, die Datei nochmals ausführst und dabei den Netzwerkverkehr mitsniffst bzw. den Sniffer mal eine Zeit lang laufen lässt?

Dann siehst du doch eh, was Sache ist. Und im besten Fall hast dann einen eigenen FTP-Server, zumindest, wenn es ein Stealer ist.:D