Author Topic: Kelihos-S  (Read 8051 times)

0 Members and 1 Guest are viewing this topic.

pebo

  • Guest
Kelihos-S
« on: August 21, 2011, 09:55:50 PM »
Guten Abend,

Avast fand einen Trojaner namens "Kelihos-S" (win32:Kelihos-S).
Gefunden in Speicherblöcken von scheduler.exe, sqlservr.exe sowie sqlmangr.exe.

1. Problem: Viel kann ich mit der Info nicht anfangen, zumal Dr. Google über Kelihos nur Rudimentäres ausspuckt.
2. Problem: Avast bietet zu den Einträgen keine Steuermöglichkeit, will heißen, ich kann die Malware nicht isolieren etc.

Hat jemand hier Erfahrung mit Kelihos?

Schöne Grüße
pebo

Offline TerraX

  • Avast Evangelist
  • Starting Graphoman
  • ***
  • Posts: 6557
Re: Kelihos-S
« Reply #1 on: August 21, 2011, 11:52:28 PM »
Hallo und Willkommen im Forum!

Erfahrung mit dem Kelihos-S habe ich "leider" nicht, habe darüber auch nicht viel gefunden.
Nur über den Kelihos-A habe ich was gefunden, das liest sich aber nicht wirklich beruhigend.
http://translate.google.com/translate?hl=de&sl=en&u=http://about-threats.trendmicro.com/Malware.aspx%3Flanguage%3Dus%26name%3DWORM_KELIHOS.SM&sa=X&oi=translate&resnum=10&ct=result&prev=%2Fsearch%3Fq%3Dwin32:Kelihos-S%20entfernen
Wie sieht es aus, wenn du einen Scan im abgesicherten Modus mit avast! machst.
Alternativ dazu kann ich dir noch MBAM empfehlen, auch bitte im abgesicherten Modus. Hier ein Link und eine kurze Anleitung dazu.
http://www.bremer-treff.de/tipps-und-tricks/sicherheit/umgang-mit-malwarebytes-antimalware.html
Wenn das aber alles nichts hilft, wirst du um eine Neuinstallation von deinem Betriebssystem nicht herum kommen. Aber vielleicht kann dir Asyn mehr sagen....hoffe ich für dich. ;)
« Last Edit: August 21, 2011, 11:59:35 PM by TerraX »
Win10 64bit / Avast Premium Security / MBAM Free / Firefox ESR [NS/uBO] / Thunderbird / AOS/ASB

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #2 on: August 22, 2011, 09:37:23 AM »
1. Avast fand einen Trojaner namens "Kelihos-S" (win32:Kelihos-S).
Gefunden in Speicherblöcken von scheduler.exe, sqlservr.exe sowie sqlmangr.exe.

2. Problem: Avast bietet zu den Einträgen keine Steuermöglichkeit, will heißen, ich kann die Malware nicht isolieren etc.

1. Mach' eine Startzeit-Prüfung mit avast!. (Setze den Wirkungsgrad auf: Hoch) Danach folge TerraX's Vorschlag und scanne mit Mbam.
Poste die Ergebnisse hier.
2. Das ist normal, nachdem es im Speicher gefunden wurde.
Willkommen im Forum,
asyn
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

pebo

  • Guest
Re: Kelihos-S
« Reply #3 on: August 22, 2011, 12:03:22 PM »
Herzlichen Dank für die Antworten!

Ich habe nun Schnellprüfung, Komplettprüfung und Komplettscan über Avast (abges. Modus) gemacht, ferner den Quickscan des Malwarebytes durchgeführt - nüschd! Muss ich nicht verstehen.

Asyn, wie habe ich den Satz "Das ist normal, nachdem es im Speicher gefunden wurde" zu verstehen? Was passiert denn dann mit "Speicher-Malware"?

Schöne Grüße
pebo

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #4 on: August 22, 2011, 12:10:00 PM »
1. Ich habe nun Schnellprüfung, Komplettprüfung und Komplettscan über Avast (abges. Modus) gemacht, ferner den Quickscan des Malwarebytes durchgeführt - nüschd! Muss ich nicht verstehen.

2. Asyn, wie habe ich den Satz "Das ist normal, nachdem es im Speicher gefunden wurde" zu verstehen? Was passiert denn dann mit "Speicher-Malware"?

1. Gut..!! Es scheint sich um ein FP zu handeln..! (Weitere Infos folgen.)
Um sicher zu gehen, kannst du die betroffenen Dateien bei www.virustotal.com hochladen und überprüfen.
2. Gar nichts, man kann kein Speicherabbild in den Container verschieben. ;)
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

Offline DavidR

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 89064
  • No support PMs thanks
Re: Kelihos-S
« Reply #5 on: August 22, 2011, 01:17:22 PM »
Is this from a custom scan with Memory included ?

If so see below, I will leave this to Asyn to interpret:

Ist dieses von einem kundenspezifischen Scan mit Gedächtnis eingeschlossen?

Wenn so unten sehen Sie, überlasse ich diesem Asyn, um zu deuten:

OK, scanning the memory in a custom scan can produce some weird results. So I would suggest not running a custom memory scan as it is very thorough and can produce unexpected results. e.g. detection of unencrypted virus signatures from other security applications, etc.

As one of the avast team has said in the past, if malware has got into the memory, a memory scan it too late.

So I would stick to the Quick and Full System scans, whilst these both scan memory, they aren't anywhere near as detailed/thorough and generally they don't produce these anomalies.

EDIT:
Whilst this is a different file name, it is the same virus signature and if there is a problem with that it may have the same problem.

Während dieses ein anderer Dateiname ist, ist es die gleiche Virusunterzeichnung und wenn es ein Problem mit dem gibt, kann es das gleiche Problem haben.
« Last Edit: August 22, 2011, 01:20:16 PM by DavidR »
Windows 10 Home 64bit/ Acer Aspire F15/ Intel Core i5 7200U 2.5GHz, 8GB DDR4 memory, 256GB SSD, 1TB HDD/ avast! free 24.3.6108 (build 24.3.8975.762) UI 1.0.801/ Firefox, uBlock Origin, uMatrix/ MailWasher Pro/ Avast! Mobile Security

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #6 on: August 22, 2011, 01:42:42 PM »
Is this from a custom scan with Memory included ?

Yep. ;)

[OT]: Sensational (bad!!) translation..!!! ROFL ;D 8)
PS: Welcome to the German section Dave...!! :)
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

Offline DavidR

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 89064
  • No support PMs thanks
Re: Kelihos-S
« Reply #7 on: August 22, 2011, 02:16:21 PM »
Which is why I passed it off to you, Technical stuff never translates well ;D

Been her before I think, just say the Kelihos-S title and had just dealt with one on the English side of the forums.
Windows 10 Home 64bit/ Acer Aspire F15/ Intel Core i5 7200U 2.5GHz, 8GB DDR4 memory, 256GB SSD, 1TB HDD/ avast! free 24.3.6108 (build 24.3.8975.762) UI 1.0.801/ Firefox, uBlock Origin, uMatrix/ MailWasher Pro/ Avast! Mobile Security

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #8 on: August 22, 2011, 02:24:07 PM »
Been her before I think...

You were..??!
Sorry, if I missed it.

@Alle: Sorry für diesen kurzen OT-Ausflug... ;)

Edit: Tippfehlerkorrektur
« Last Edit: August 22, 2011, 08:30:02 PM by Asyn »
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

pebo

  • Guest
Re: Kelihos-S
« Reply #9 on: August 22, 2011, 03:55:31 PM »
Hallo, das, was David schreibt, macht für mich als blutiger Laie durchaus Sinn (ich hoffe, das ist in der Tat der Auslöser gewesen  :-X  ). Hoffe, das alles in Ordnung ist. 1000 Dank für die superschnelle Hilfe!

Schöne Grüße
pebo

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #10 on: August 22, 2011, 08:08:18 PM »
1. Hallo, das, was David schreibt, macht für mich als blutiger Laie durchaus Sinn (ich hoffe, das ist in der Tat der Auslöser gewesen  :-X  ).
2. 1000 Dank für die superschnelle Hilfe!

1. Nun, wenn du zufrieden bist, bin ich (sind wir) es auch..! ;)
2. Bitteschön..!
Schönen Abend,
asyn
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #11 on: August 24, 2011, 10:49:11 AM »
Es scheint sich um ein FP zu handeln..! (Weitere Infos folgen.)

Hinweis: Das FP wird noch heute mit VPS 110824-1 behoben.
Schönen Tag,
asyn
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

Offline DavidR

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 89064
  • No support PMs thanks
Re: Kelihos-S
« Reply #12 on: August 24, 2011, 01:24:13 PM »
-- Kelihos-S detections in memory see:
We will change this detection to avoid memory scan false positive alerts. This change will be in VPS update 110824-1.
Windows 10 Home 64bit/ Acer Aspire F15/ Intel Core i5 7200U 2.5GHz, 8GB DDR4 memory, 256GB SSD, 1TB HDD/ avast! free 24.3.6108 (build 24.3.8975.762) UI 1.0.801/ Firefox, uBlock Origin, uMatrix/ MailWasher Pro/ Avast! Mobile Security

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Kelihos-S
« Reply #13 on: August 24, 2011, 11:19:27 PM »
-- Kelihos-S detections in memory...

Dave, see Reply #11..!! ;)
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0