Hot News:

Unser Angebot:

  Foren auf CAD.de (alle Foren)
  Sicherheit / Antivirus / Browser
  Update.exe - Wer steckt dahinter?

Antwort erstellen  Neues Thema erstellen
CAD.de Login | Logout | Profil | Profil bearbeiten | Registrieren | Voreinstellungen | Hilfe | Suchen

Anzeige:

Darstellung des Themas zum Ausdrucken. Bitte dann die Druckfunktion des Browsers verwenden. | Suche nach Beiträgen nächster neuer Beitrag | nächster älterer Beitrag
Autor Thema:  Update.exe - Wer steckt dahinter? (14893 mal gelesen)
Doc Snyder
Ehrenmitglied V.I.P. h.c.
Dr.-Ing. Maschinenbau, Entwicklung & Konstruktion von Spezialmaschinen



Sehen Sie sich das Profil von Doc Snyder an!   Senden Sie eine Private Message an Roland Schröder  Schreiben Sie einen Gästebucheintrag für Roland Schröder

Beiträge: 13115
Registriert: 02.04.2004

Inventor 2021 - W7pro64 - F-Secure-Safe
Dell-M4600 2,13GHz 12GB Quadro2000M
15,4" 1920x1080, am Dock: 27" 2560x1440
MS-IntelliMouse-Optical - SpacePilotClassic

erstellt am: 01. Aug. 2006 21:46    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities


Update-exe-060801.JPG

 
Moin!

Ich bekomme seit etwa einer Woche täglich mindestens einmal die Meldung wie gezeigt, was vorher nie vorkam. Ich lehne diese Anfrage dann ab.

Ich habe daher gleich einen Komplettscan laufen lassen, wobei zwei Dateien namens recife.exe mit dem Trojan-Dropper.Win32.VB.nn Virus gefunden und gelöscht worden sind.

Die Meldungen wie abgebildet treten aber weiter auf. Leider habe ich noch nicht herausfinden können, ob und inwiefern das miteinander zu tun haben kann, und was da überhaupt los ist. Einerseits finde ich Texte, in denen update.exe als regulärer Windows-Bestandteil beschrieben wird, andererseits soll es aber auch einen Wurm geben, der so auftritt. Die dazu als Indiz genannten Dateien und Regeinträge habe ich jedoch noch nicht gefunden, was aber nichts heißt, denn so genau kenn ich mich da auch nicht aus.

Kennt sich da jemand besser aus und kann mir bitte helfen?

Gruß
Roland

------------------
www.Das-Entwicklungsbuero.de

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

ralfm
Ehrenmitglied V.I.P. h.c.
Elektrozeichner



Sehen Sie sich das Profil von ralfm an!   Senden Sie eine Private Message an ralfm  Schreiben Sie einen Gästebucheintrag für ralfm

Beiträge: 5436
Registriert: 21.08.2003

erstellt am: 01. Aug. 2006 22:08    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities Nur für Doc Snyder 10 Unities + Antwort hilfreich

Hallo,
mein f-secure meldet beim Rechnerstart alle Verbindungsversuche an und ich kann sie dann zulassen oder nicht. Zumindest wird angezeigt, welches Programm die Verbindung starten will. Bekommst Du mehr infos, wenn Du auf Details gehst?

------------------
Grüße
Ralf

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

Langenhorst
Mitglied
Konstrukteur/Bauzeichner


Sehen Sie sich das Profil von Langenhorst an!   Senden Sie eine Private Message an Langenhorst  Schreiben Sie einen Gästebucheintrag für Langenhorst

Beiträge: 307
Registriert: 21.02.2003

CAD-Programme:
Autodesk ACA2011
Revit Architecture Suite 2011
Strakon/S 2009

erstellt am: 01. Aug. 2006 22:08    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities Nur für Doc Snyder 10 Unities + Antwort hilfreich

Moin Roland,

besser kenne ich mich mit diesem Trojaner auch nicht aus.

Was bekommst du denn angezeigt, wenn du bei dem F-Secure-Meldungsfenster auf "Details" klickst? Kannst du dadurch heraus finden, von welchem Programm aus die Update.exe gestartet werden soll?

Um die lästigen Abfragen zu umgehen, solltest du die Update.exe in F-Secure auf die Blockierliste setzen. Wenn dieses nämlich ohne erkennbaren Zusammenhang mit einem anderen Programm gestartet wird, würde ich auf jeden Fall mal auf einen Virus tippen.

Am besten wäre es natürlich, wenn du dein System mal von einer CD bootest und deine Festplatte dann noch einmal scannen lässt - notfalls mit einem anderen Antivirenprogramm. Falls sich etwas in dein Windows eingeschlichen hat, kannst du dieses unter Umständen nicht desinfizieren, weil ggfs. die betroffenen Dateien nach dem Booten von der Festplatte in Benutzung sind.

Viel Erfolg und schöne Grüße,

Michael

------------------

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

Doc Snyder
Ehrenmitglied V.I.P. h.c.
Dr.-Ing. Maschinenbau, Entwicklung & Konstruktion von Spezialmaschinen



Sehen Sie sich das Profil von Doc Snyder an!   Senden Sie eine Private Message an Roland Schröder  Schreiben Sie einen Gästebucheintrag für Roland Schröder

Beiträge: 13115
Registriert: 02.04.2004

erstellt am: 01. Aug. 2006 22:14    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities

Hallo zusammen und Danke schon mal!

Was da bei Details stand, kann ich im Augenblick gar nicht mehr sagen. Ich habe schon so viel dazu gelesen, ohne Erfolg, das verschwimmt schon.   

Aber wenn es wieder kommt, was ja zu erwarten ist, melde ich mich wieder und berichte.

Bis dahin
Roland

------------------
www.Das-Entwicklungsbuero.de

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

Doc Snyder
Ehrenmitglied V.I.P. h.c.
Dr.-Ing. Maschinenbau, Entwicklung & Konstruktion von Spezialmaschinen



Sehen Sie sich das Profil von Doc Snyder an!   Senden Sie eine Private Message an Roland Schröder  Schreiben Sie einen Gästebucheintrag für Roland Schröder

Beiträge: 13115
Registriert: 02.04.2004

Inventor 2021 - W7pro64 - F-Secure-Safe
Dell-M4600 2,13GHz 12GB Quadro2000M
15,4" 1920x1080, am Dock: 27" 2560x1440
MS-IntelliMouse-Optical - SpacePilotClassic

erstellt am: 02. Aug. 2006 01:04    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities


Update-exe-Details-060801.JPG


Laufzeitfehler-060801.JPG

 
Da, da wars wieder.    Es scheint 1x pro Rechnerstart und dann mit einer Verzögerung von etwa einer Stunde zu kommen.

Also hier ein Bild mit den Details. Was haltet Ihr davon?

[Weitere Forschung meinerseits:

Dieser genannte Ordner, in dem sich ansonsten nur noch die Datei services.dll befindet (beide Dateien vom 5.7.2006), wurde am 25.7.2006 1:11 angelegt bzw. geändert. 10 Minuten vorher habe ich mich in einem Forum von so Mobiltelefonfreaks angemeldet. Diesem Forum ( http://www.usp-forum.de/community/board/index.php?showtopic=10711  ) misstraue ich etwas, denn da kommen mit IE immer so eigenartige Fehlermeldungen (Laufzeitfehler ... jpg). Die kommen mit Firefox nicht , aber Fehlermeldung ist Fehlermeldung. So ganz sauber kann das also nicht sein. Aber es kann natürlich auch Zufall sein.

Möglicherweise ist es auch falscher Alarm, denn ich habe weiter auf Symptome aus der Symatec Beschreibung zum Thema geprüft und nicht eins davon vorgefunden.

Aber das sonderbare Zeugs aus den Details sieht irgendwie gar nicht seriös aus.

  ]

------------------
www.Das-Entwicklungsbuero.de

[Diese Nachricht wurde von Doc Snyder am 02. Aug. 2006 editiert.]

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

U_Suess
Ehrenmitglied V.I.P. h.c.
CAD-Admin / manchmal Konstrukteur



Sehen Sie sich das Profil von U_Suess an!   Senden Sie eine Private Message an U_Suess  Schreiben Sie einen Gästebucheintrag für U_Suess

Beiträge: 10560
Registriert: 14.11.2001

Pro/E 2001 mit NC
WV: 2003441
Windows XP (SP1)

erstellt am: 02. Aug. 2006 07:56    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities Nur für Doc Snyder 10 Unities + Antwort hilfreich

Vielleicht hilft das etwas weiter? http://www.reger24.de/prozesse/update.EXE.php

------------------
Gruß
Udo            Keine Panik, Du arbeitest mit Pro/E! Und Du hast cad.de gefunden!

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

Doc Snyder
Ehrenmitglied V.I.P. h.c.
Dr.-Ing. Maschinenbau, Entwicklung & Konstruktion von Spezialmaschinen



Sehen Sie sich das Profil von Doc Snyder an!   Senden Sie eine Private Message an Roland Schröder  Schreiben Sie einen Gästebucheintrag für Roland Schröder

Beiträge: 13115
Registriert: 02.04.2004

erstellt am: 02. Aug. 2006 08:28    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities

Hallo Udo,

wenig, denn danach gesucht habe ich ja schon, und sehr viel gelesen. Es ist immer noch die Frage, ob sich hier eine gutartige oder eine bösartige Form von update.exe zeigt.

Kann natürlich sein, dass die zum gleichen Termin (allerdings etliche Stunden vorher) ebenfalls neu installierte Telefon-Synchronisier-Software auf diesem Weg nach Updates sucht.
Aber warum befindet sich das Programm in einem Ordner mit einem dermaßen absonderlichen Namen?

Ich finde insgesamt drei ganz verschiedene update.exe auf dem Rechner. Der Virenscanner findet in der verdächtigen Datei "keine Malware". Aber was heißt das schon? Das Programm kann ja von ganz woanders aufgerufen werden und dann werweißwelche Variablen mitbekommen.

Die Telefon-Synchronisier-Software steht jedenfalls ganz woanders und ist auch zu einem ganz anderen Zeitpunkt installiert worden. Und zu dem fraglichen Zeitpunkt habe ich nichts willentlich installiert.

Ich ändere jetzt einfach mal den Namen der verdächtigten Datei; das sollte dazu führen, dass ein Aufruf einen Fehler nach sich ziehen wird, den ich dann vielleicht gemeldet bekomme. Oder?

Ich hoffe sehr auf weiteren fachlichen Beistand, denn mir fehlt das wirkliche Wissen dazu und ich stochere hier bloß im Nebel herum.

Gruß
Roland

------------------
www.Das-Entwicklungsbuero.de

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

ole
Mitglied
Schlossherr, sie schrieben's bei der Ausbildung nur ständig verkehrt


Sehen Sie sich das Profil von ole an!   Senden Sie eine Private Message an ole  Schreiben Sie einen Gästebucheintrag für ole

Beiträge: 486
Registriert: 02.08.2002

Kein Plan, kein System - trotzdem wichtig:
Zum testen mit und für zauberhaft!
z-Fanclub

erstellt am: 02. Aug. 2006 09:46    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities Nur für Doc Snyder 10 Unities + Antwort hilfreich

IP-Adresse 213.251.136.67 von dr.mcboo.com taucht z.B. auf bei
http://hphosts.mysteryfcm.co.uk/?s=Browse&f=M&page=11
http://www.stonewallcomputers.com/bad_web_sites.htm

Scheint also kein wirklich brauchbares Update zu sein.

Vielleicht hilft Dir das weiter beim suchen: http://www.whois.net/whois.cgi2?d=dr.mcboo.com

------------------
.o.

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

JPietsch
Ehrenmitglied V.I.P. h.c.
Administrator PDMLink


Sehen Sie sich das Profil von JPietsch an!   Senden Sie eine Private Message an Callahan  Schreiben Sie einen Gästebucheintrag für Callahan

Beiträge: 5611
Registriert: 12.09.2002

erstellt am: 09. Aug. 2006 12:12    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities Nur für Doc Snyder 10 Unities + Antwort hilfreich

Zitat:
Original erstellt von Doc Snyder:

Ich habe daher gleich einen Komplettscan laufen lassen, wobei zwei Dateien namens recife.exe mit dem Trojan-Dropper.Win32.VB.nn Virus gefunden und gelöscht worden sind.

Wenn Dein System einmal kompromittiert war, hilft nur und ausschließlich ein vollständiges Formatieren aller Partitionen, Neuaufsetzen des Betriebssystems und ein Zurückspielen der Nutzdaten aus dem letzten unbelasteten Backup:
http://oschad.de/wiki/index.php/Kompromittierung
http://www.stud.tu-ilmenau.de/%7Etraenk/dcsm.htm#Infektion
http://faq.underflow.de/#SECTION000120000000000000000
http://faq.jors.net/virus

Außerdem mußt Du zwingend eruieren, über welches Einfallstor Du Dir den Schad-Code eingehandelt hast, um eine Neu-Infektion zu vermeiden.

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

Doc Snyder
Ehrenmitglied V.I.P. h.c.
Dr.-Ing. Maschinenbau, Entwicklung & Konstruktion von Spezialmaschinen



Sehen Sie sich das Profil von Doc Snyder an!   Senden Sie eine Private Message an Roland Schröder  Schreiben Sie einen Gästebucheintrag für Roland Schröder

Beiträge: 13115
Registriert: 02.04.2004

Inventor 2021 - W7pro64 - F-Secure-Safe
Dell-M4600 2,13GHz 12GB Quadro2000M
15,4" 1920x1080, am Dock: 27" 2560x1440
MS-IntelliMouse-Optical - SpacePilotClassic

erstellt am: 09. Aug. 2006 19:40    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities

Hallo J.,

sicherlich ist das so, aber in der Praxis bleibt mir als Einzelkämpfer keine Zeit für die 100%-Lösung. Ich bin ja schon froh, wenn ich neben dem täglichen Dazulernen (um es mal posvitiv auszudrücken) in Sachen CAD, Betriebssystem und Nutzdatenorganisation überhaupt noch zum Arbeiten komme.

So muss ich mit dem Risiko leben. In natura bin ich auch voller Krankheitserreger, aber solange die sich nicht weiter vermehren, fühle ich mich gut dabei.

Gruß
Roland

P.S.: Außerdem ist nicht klar, ob und wie das System tatsächlich kompromittiert war oder ist. Es war nur diese sonderbare Meldung, die übrigens in den letzten Tagen wiederum nicht mehr aufgetaucht ist.

------------------
www.Das-Entwicklungsbuero.de

[Diese Nachricht wurde von Doc Snyder am 09. Aug. 2006 editiert.]

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

JPietsch
Ehrenmitglied V.I.P. h.c.
Administrator PDMLink


Sehen Sie sich das Profil von JPietsch an!   Senden Sie eine Private Message an Callahan  Schreiben Sie einen Gästebucheintrag für Callahan

Beiträge: 5611
Registriert: 12.09.2002

erstellt am: 10. Aug. 2006 05:05    Editieren oder löschen Sie diesen Beitrag!  <-- editieren / zitieren -->   Antwort mit Zitat in Fett Antwort mit kursivem Zitat    Unities abgeben: 1 Unity (wenig hilfreich, aber dennoch)2 Unities3 Unities4 Unities5 Unities6 Unities7 Unities8 Unities9 Unities10 Unities Nur für Doc Snyder 10 Unities + Antwort hilfreich

Zitat:
Original erstellt von Doc Snyder:

sicherlich ist das so, aber in der Praxis bleibt mir als Einzelkämpfer keine Zeit für die 100%-Lösung.

Das ist Deine Entscheidung. Dir muß klar sein, daß dann auch das folgende Szenario im Bereich des Möglichen liegt:
http://oschad.de/wiki/index.php/Virenscanner

Zitat:

P.S.: Außerdem ist nicht klar, ob und wie das System tatsächlich kompromittiert war oder ist.

Wenn auf dem System bei einem Virenscann ein eindeutig bekannter Trojaner gefunden wurde, mußt Du davon ausgehen, daß es das ist.

Eine Antwort auf diesen Beitrag verfassen (mit Zitat/Zitat des Beitrags) IP

Anzeige.:

Anzeige: (Infos zum Werbeplatz >>)

Darstellung des Themas zum Ausdrucken. Bitte dann die Druckfunktion des Browsers verwenden. | Suche nach Beiträgen

nächster neuerer Beitrag | nächster älterer Beitrag
Antwort erstellen


Diesen Beitrag mit Lesezeichen versehen ... | Nach anderen Beiträgen suchen | CAD.de-Newsletter

Administrative Optionen: Beitrag schliessen | Archivieren/Bewegen | Beitrag melden!

Fragen und Anregungen: Kritik-Forum | Neues aus der Community: Community-Forum

(c)2023 CAD.de | Impressum | Datenschutz