Avira findet Phantomviren/würmer

original Thema anzeigen

 
28.11.09, 17:45:52

AranankA

Beitrag geändert von: AranankA - 28.11.09, 18:07:03

Seid geraumer Weile beobachte ich die seltsame Neigung von Avira Antivir (Freewareversion), dass das Programm beim Anschließen von Wechseldatenträgern (USB-HDD, USB-Stick etc. pp.) meldet (Beispiel):
Zitat:
"In der Datei 'X:\autorun.inf' wurde ein Virus oder unerwünschtes Programm 'WORM/Kido.IX' [worm] gefunden." *)
Seltsam deshalb, weil es 1. auf den Wechseldatenträgern gar keine autorun.inf gibt (auch nicht versteckt), 2. die Meldung auch nach der Option "Löschen" immer wieder erscheint und 3. imho eine *.inf als reine Textdatei keinen Schädling transportieren kann.

Wurde dieses Verhalten auch von anderer Seite bemerkt?

*) wahlweise auch 'WORM/Kido.IH.54'
28.11.09, 20:36:21

schnallnix

Hallo AranankA,

ich habe mal ein wenig im Avira Forum geblättert:

Avira

50 Seiten über WORM/Kido.IX. Er scheint sich doch vorzugsweise über inf. Dateien in Wechseldatenträgern zu verbreiten.



29.11.09, 15:17:13

AranankA

Beitrag geändert von: AranankA - 29.11.09, 15:30:14

Danke für die Antwort.
Beim Link bekomme ich: "Sie haben einen ungültigen oder nicht mehr gültigen Verweis aufgerufen. " des Supportforums.

Ansonsten wundert mich, wie sich ein Wurm über eine nicht vorhandene Textdatei auf einem leeren, bzw. ausschließlich mit MP3-Dateien gefüllten USB-Stick/HDD verbreiten kann/soll. Das ist für mich nicht nachvollziehbar. Nervig ist es allemal...
29.11.09, 15:39:27

Lighty

Hallo AranankA !

Zitat von AranankA:
Orginalbeitrag Lesen

Danke für die Antwort.
Beim Link bekomme ich: "Sie haben einen ungültigen oder nicht mehr gültigen Verweis aufgerufen. " des Supportforums.

Das kommt daher, weil das "ach so feine" WBB die Suchen mit id's versieht !
( diese sind aber nur begrenzt gültig, also nicht generell verwend-/verlinkbar )

Ich linke daher mal direkt auf einen entsprechenden Thread !
http://forum.avira.com/wbb/index.php?page=Thread&postID=840002#post840002
29.11.09, 15:49:27

AranankA

Beitrag geändert von: AranankA - 29.11.09, 15:59:55

Gut. Der Betroffenen schildert sein Problem in der gleichen Weise, wie ich es tue. Der Artikel geht aber im Weiteren davon aus, dass es eine autorun.inf gibt. Was nicht der Fall ist. Weder im Artikel, noch bei mir.
Ich bin der Meinung, dass AVIRA hier einen Bug verteidigt.
Welche Gefahr sollte außerdem von einer Datei (wenn es sie den gäbe) mit Inhalt der Form "[autorun]
icon=installation.jpg"
ausgehen, wenn es nicht mal installation.jpg gibt?
29.11.09, 16:04:37

Lighty

... ka !?
Wie verhält sich der Stick denn, wenn er normal eingesteckt wird !?
Gibt es evtl. einen Boot-Bereich, wo die autorun liegen könnte !?
29.11.09, 16:14:28

AranankA

Beitrag geändert von: AranankA - 29.11.09, 16:16:33

Ich habe 3 Sticks und 2 USB-HDD. Stöpsle ich die an, kommt sofort die besagte Warnung. Einer der Sticks ist abs. leer, auf den Anderen liegen nur TXT und MP3. Auf den HDD ausschließlich MP3. Es gibt keine Bootbereiche, keine versteckten oder systemgebundene Dateien. Einzig der (sichtbare - Option in den Ordneroptionen festgelegt) Ordner RECYCLE ist auf allen vorhanden: leer.
Es ist nun nicht so, dass es dramatisch wäre: Ich lasse AVIRA machen, was AVIRA machen möchte. Es nervt die Beharrlichkeit und die Reproduzierbarkeit der Warnung. Denn, egal welche der angebotenen Optionen von AVIRA man wählt: Beim nächsten Anstöpseln macht es wieder DingDong...
Kaspersky & Norton AntiVir melden im Übrigen gar nichts.
29.11.09, 16:54:12

Merlin

Klick mal auf den Conficker-Test der Uni Bonn.

Handelt es sich bei deinen Sticks um sog. U3-Sticks?
29.11.09, 17:46:40

AranankA

Danke für die Links und den Hinweis:
Zitat:
University of Bonn: Conficker Online Infection Indicator:
clean Status: There are no signs for an infection.

Es handelt sich um "stino" Sticks 8GB für 9.99€ von LIDL. Von U3 Funktionalität konnte ich nichts finden.


28.12.09, 13:11:59

AranankA

Jetzt bekomme ich die "Warnung" auch, wenn ich auf dem PC eine x-beliebige *.txt Datei erstelle: Rechtsklick im Ordner -> Neu -> Textdokument -> Namen vergeben -> DingDong: "In der Datei 'C:\Neues Texdokument.txt' wurde ein Virus oder unerwünschtes Programm 'TR/Spy242176' [trojan] gefunden."
Desgleichen bei den *tmp Dateien des Synchronisationssoftware (AllwaysSync): "In der Datei 'G:\SWAP\XP_BASIC\TEMP\_SYNCAPP\temp\4EFFC50B.tmp' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.242176' [trojan] gefunden."

Ich habe mal deinstalliert und mit der neusten Version neu installiert. Das bringt aber gar nix. Die Phantommeldungen häufen sich...
28.12.09, 13:20:12

Merlin

Das klingt für mich nicht mehr nach Phantommeldungen.
Ich fürchte, du hast dir da was ekliges eingefangen.
28.12.09, 13:24:20

AranankA

Wenn ich die HDD am NB anschließe und mit Kaspersky scannen lasse, wird sie als sauber deklariert. Und: Wo soll in einer gerade erstellten leeren Textdatei was ekliges herkommen? Die ist auch leer, wenn ich sie mir mit einem Hexeditor ansehe...