Sie sind nicht angemeldet.

Excalibur3

R.I.P treuer Freund

  • »Excalibur3« ist der Autor dieses Themas

Beiträge: 2 721

Registrierungsdatum: 29. März 2004

  • Nachricht senden

1

Freitag, 11. Mai 2007, 13:15

Virus auf DVD? jatmlano.sys

. . . Hi Leute,

habe Gestern mal wieder die Thief DS eingelegt um in den Gassen zu schleichen. Hatte nie Probleme damit (etliche male auf Experte durch).

Aber nun muckt mein Antivierenprog beim Start der DVD und meldet mir einen Virus.
HIER--> http://www.wer-weiss-was.de/theme211/article3717607.html steht was drüber.
hatte zwar früher auch einen Virenscanner(jetzt Avast), der hatte aber nie was angezeigt oder wie auch immer.
Beim Start von Thief bekomme ich folgende Meldung vom scanner. - http://www.excalibur3.de/Virus11_5_07.jpg

Hat Jemand einen Plan :scratch: , was das Ding anstellt und wie man das beseitigt??? Ist ja nun mal auf der DVD mit drauf (konnte sie noch nicht komplett scannen, irgendwo bleibs hängen - teste ich aber nochmal . . .

Thunnes

SeeBär

Beiträge: 227

Registrierungsdatum: 16. Oktober 2006

  • Nachricht senden

2

Freitag, 11. Mai 2007, 14:31

Also meinem Virusproggi ist das net bekannt auch TruPrevent erkennt das nicht.
Wird wohl keiner sein.
 

WaxWorm

Vollmatrose

Beiträge: 111

Registrierungsdatum: 10. Januar 2007

  • Nachricht senden

3

Freitag, 11. Mai 2007, 14:39

Laut einiger google-Hits wird das Teil auch unter Diensten gestartet, was schon sehr suspekt ist, bei einer Datei, die im Temp-Ordner liegt. Ich bezweilfe allerdings, dass es wirklich was mit der Thief-DVD zu tun hat, oder hast Du die betreffende Datei explizit auch auf der DVD gefunden?.
Ich vermute eher, dass Du Dir da woanders was eingefangen hast, dass erst jetzt aktiv wird/wurde.
Du solltest auf jeden Fall versuchen, das Teil loszuwerden.

Dieser Beitrag wurde bereits 2 mal editiert, zuletzt von »WaxWorm« (11. Mai 2007, 14:52)


WaxWorm

Vollmatrose

Beiträge: 111

Registrierungsdatum: 10. Januar 2007

  • Nachricht senden

4

Freitag, 11. Mai 2007, 14:51

Laut einem französischen Forum ( http://www.sur-la-toile.com/viewTopicNum…-tres-lent.html ) kann das Teil durch http://www.ewido.net/de/download/ entfernt werden.

Zitat


ewido anti-spyware - Scan Report
---------------------------------------------------------

+ Created at: 14:48:38 23/07/2006

C:\Documents and Settings\luc\Local Settings\Temp\jatmlano.sys -> Backdoor.Genlot.DX : Cleaned.

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »WaxWorm« (11. Mai 2007, 14:51)


Excalibur3

R.I.P treuer Freund

  • »Excalibur3« ist der Autor dieses Themas

Beiträge: 2 721

Registrierungsdatum: 29. März 2004

  • Nachricht senden

5

Freitag, 11. Mai 2007, 15:08

. . . :scratch:

naja, ist schon komisch - passiert echt nur beim Starten der Thief-DVD. Bei anderen nicht.
Auf der DVD wird selbst nix gefunden. Bei schnelle suche, bleibt er aber immer bei ner Datei: data2.cab hängen. Durchsuche ich alle anderen - die gehen.
Auf intensivsuche hält er zwar auch genau an dieser Stelle (nach 1671 dateien) an, läuft weiter und im Bericht ist nix gefunden, auch nichts übersprungen.

Keine Ahnung, was das nun sein soll ?(

Irgendwoher muß doch die datei iniziert werden, das die dann in dem Temp-Ordner landet und der Scanner anschlägt.
Das System selbst läuft OK . . .

WaxWorm

Vollmatrose

Beiträge: 111

Registrierungsdatum: 10. Januar 2007

  • Nachricht senden

6

Freitag, 11. Mai 2007, 15:09

Es könnte durchaus sein, dass das durch den Autostart bestimmter DVDs ausgelöst wird, die Quelle aber nicht die jeweilige DVD ist. Probier doch mal das Antispywareprogramm aus meinem letzten Post.

Excalibur3

R.I.P treuer Freund

  • »Excalibur3« ist der Autor dieses Themas

Beiträge: 2 721

Registrierungsdatum: 29. März 2004

  • Nachricht senden

7

Freitag, 11. Mai 2007, 15:15

. . . wenn ich das jetzt installiere,

muß ich da die gesammte Platte untersuchen? - oder nur spezielle verzeichnisse? . . .

Excalibur3

R.I.P treuer Freund

  • »Excalibur3« ist der Autor dieses Themas

Beiträge: 2 721

Registrierungsdatum: 29. März 2004

  • Nachricht senden

8

Freitag, 11. Mai 2007, 18:37

. . . so,

habe AVG mal komplett durchlaufen lassen. das einzigste was er gefunden hatte waren "TrackingCookies". Obwohl ich "keine Aktion durchgeführt" habe, sind sie beim 2. Durchlauf nicht mehr zu finden.

Nun gut, da die Datei beim start der CD/DVD in den Container verschoben wird und es sonst nicht auftritt - belasse ich es. Hab ja das Spiel bald durch.

Werde aber mal avast deaktuvieren und werde mal vorher "eTrust antivirus" aktivieren. Mal sehen was der sagt . . .

Solagon

Boardsmutje

Beiträge: 907

Registrierungsdatum: 30. Juli 2006

  • Nachricht senden

9

Freitag, 11. Mai 2007, 18:37

Schon untersucht, ob es sich bei jatmlano.sys um einen Kopierschutztreiber handelt?

Mit einem Hexviewer sollte sich ein Copyrightvermerk finden lassen.

Excalibur3

R.I.P treuer Freund

  • »Excalibur3« ist der Autor dieses Themas

Beiträge: 2 721

Registrierungsdatum: 29. März 2004

  • Nachricht senden

10

Freitag, 11. Mai 2007, 18:42

. . . nee,

hab auch ehrlich gesagt keine Lust mehr. Hab mich jetzt deswegen den ganzen Tag aufgehalten. Komisch finde ich immer: Ob das winow ist oder solche Virenprogramme - irgendwas festsellen tuen sie, aber woher es kommt und was es eigentlich ist, da rätselt man dann tagelang. Ich nehme jetzt keine dateien auseinander oder sonst was - solange das system stabil läuft.

Aber danke für eure Hilfen :up:

WaxWorm

Vollmatrose

Beiträge: 111

Registrierungsdatum: 10. Januar 2007

  • Nachricht senden

11

Freitag, 11. Mai 2007, 19:37

Zitat

Original von Solagon
Schon untersucht, ob es sich bei jatmlano.sys um einen Kopierschutztreiber handelt?

Mit einem Hexviewer sollte sich ein Copyrightvermerk finden lassen.


Wenn das so wäre, würde es wenigstens einen google-Hit mit dieser Info geben. Da findet sich diese Datei aber echt ohne Ausnahme im Zusammenhang mit Trojanermeldungen oder zumindest der Vermutung, dass sie mit einem Trojaner zusammenhängt.

W-O-D

Team AnnoZone

Beiträge: 7 128

Registrierungsdatum: 3. Februar 2003

  • Nachricht senden

12

Freitag, 11. Mai 2007, 20:27

Der Trojaner wird von woanders gekommen sein, nur hat er sich in diese Datei eingeschummelt, da die aber im Tempordner drinn is, müsste sie probleblos zu killen sein, einfach den Ordner leeren. ;)
  Ich will meinen Scout zurück :keule:

WaxWorm

Vollmatrose

Beiträge: 111

Registrierungsdatum: 10. Januar 2007

  • Nachricht senden

13

Freitag, 11. Mai 2007, 23:16

So einfach wird es wohl nicht sein... laut der Betroffenen ist die Datei spätestens nach einem Neustart wieder da. Es bedarf also schon etwas mehr als nur des Löschens dieser Datei ;)

Excalibur3

R.I.P treuer Freund

  • »Excalibur3« ist der Autor dieses Themas

Beiträge: 2 721

Registrierungsdatum: 29. März 2004

  • Nachricht senden

14

Samstag, 12. Mai 2007, 01:13

. . . jo,

im Ordner temp ist die nie zu sehen. Die wird irgendwie erst beim Start der DVD (erst beim Start des Spieles selbst) dort angelegt und dann jammert avast und gibt die Meldung - klick auf in Container schieben, dann startet das Spiel. Nach beenden ist keine Datei mehr vorhanden.
Ich denke auch eher, wie @Telekom mir sagte, das der da was falsch ausliest. Es steht ja komischer Weise (siehe ersten Post/Bild) das es eine "Probe des Win32:Trojan_gen. Other!" enthält. ?(

Erst mal egal - bin jetzt lange genug durch die Gassen geschlichen ;) - Gute Nacht allerseits . . .

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Excalibur3« (12. Mai 2007, 01:15)


FrankB

Boardsmutje

Beiträge: 953

Registrierungsdatum: 14. Dezember 2003

  • Nachricht senden

15

Samstag, 12. Mai 2007, 08:15

Kannst Du diese Datei nicht von der Suche ausschließen?

Solagon

Boardsmutje

Beiträge: 907

Registrierungsdatum: 30. Juli 2006

  • Nachricht senden

16

Samstag, 12. Mai 2007, 11:21

Zitat

Original von WaxWorm

Zitat

Original von Solagon
Schon untersucht, ob es sich bei jatmlano.sys um einen Kopierschutztreiber handelt?

Mit einem Hexviewer sollte sich ein Copyrightvermerk finden lassen.


Wenn das so wäre, würde es wenigstens einen google-Hit mit dieser Info geben.


Das Gottvertrauen in google ist mir manchmal fast unheimlich. ;)

Hier wären noch ein paar sys-Dateien aus dem Temp Ordner.

bfastfao.sys
gsplittm.sys
jgameenp.sys
pnicml.sys

Und was findet man bei google über diese sys-Dateien, jedenfalls nichts über ihren Ursprung.
Ein kleine Testreihe, die Klarheit schafft. Wir brauchen ein Anno 1503 Spiel mit Kopierschutz, vorzugsweise die KE. Und ein Savegame, das Anno zum Absturz bringt.

Anno 1503 installieren und starten. Im Temp-Ordner erscheint eine sys-Datei. Anno beenden und die sys-Datei verschwindet.
Anno erneut starten und das defekte Savegame laden. Anno stürtzt ab und die sys-Datei verbleibt im Temp-Ordner. Sie läßt sich auch vorerst nicht löschen, da sie noch im System eingebunden ist. Das klappt erst nach einem Neustart von XP. Die sys-Datei sichern und im Temp-Ordner löschen, sowie Anno komplett deinstallieren.

Anno erneut installieren und starten. Es erscheint wieder eine sys-Datei im Temp-Ordner.
Allerdings hat sie nun einen anderen Namen!!! Auswahl siehe oben.
Ein binärer Vergleich zeigt, das die Dateien identisch sind.

Bei den sys-Dateien aus der KE ist es nun relativ einfach. Mit einem Hexviewer findet sich im Klartext der Hinweis auf Securom 5.02., dem Kopierschutz von Anno 1503.

Bei Excali gibt es nun einige Parallelen. Die jatmlano.sys erscheint auch nur beim Spielstart und verschwindet nach Spielende. Zudem nistet sie sich ebenfalls im Temp-Ordner ein. Also hatte ich angenommen, das es sich auch hier um einen Kopierschutztreiber handelt und der Scanner von Avast nur etwas überempfindlich ist.

Natürlich besteht noch die Möglichkeit, das eine Malware den Kopierschutztreiber als Tarnung benutzt, aber würde die nach Spielende wieder verschwinden?

Die Sache ist doch ganz einfach, statt sich den Kopf zu zerbrechen, Avast kontaktieren und den Leuten nach Rückfrage die jatmlano.sys zur genauren Prüfung schicken.

Dieser Beitrag wurde bereits 2 mal editiert, zuletzt von »Solagon« (12. Mai 2007, 11:24)


WaxWorm

Vollmatrose

Beiträge: 111

Registrierungsdatum: 10. Januar 2007

  • Nachricht senden

17

Samstag, 12. Mai 2007, 13:51

Klingt ja nicht unplausibel.
Mich wundert nur, dass einige beschrieben, dass die Datei nach einem Neustart von alleine wieder auftaucht, aber vielleicht meinten diejenigen auch nur einen Neustart des Spiels...