trojaner downloader: js.agent.ea

Dieses Thema im Forum "Sicherheit & Datenschutz" wurde erstellt von mW2fast4u, 3. April 2007 .

Schlagworte:
Status des Themas:
Es sind keine weiteren Antworten möglich.
  1. 3. April 2007
    hallo, kaspersky sagt ständig wenn ich im i-net surf "gefunden: trojanisches Programm Trojan-Downloader.JS.Agent.ea URL: http://api.intensifier.de/js/show_ads.js"

    ist da kaspersky wieda pingelig oder ist das ein ernstes problem?


    mfg
     
  2. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    Am besten steckst du die Datei mal in Quarantäne und lädst sie bei

    VirusTotal - Free Online Virus, Malware and URL Scanner
    hoch.

    Wobei das eher nach einem false positive von Kaspersky aussieht.
     
  3. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    naja vllt sagt ja dem ein oder anderen der code was...

    Code:
    eval(function(p,a,c,k,e,d){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--){d[e(c)]=k[c]||e(c)}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('(f(){f 17(v){8(o(1a=="f")){h 1a(v)}i{h 1u(v)}}f 7(p,v){8(g(v))h"&"+p+"="+v;i h\'\'}f 6(p,v,e){8(o e==\'A\')e=1;1t(e>0){v=17(v);e--}h 7(p,v)}f g(v){8(o v!=\'A\'&&v!=\'1C\'&&v!=\'A\'&&v!=\'\'&&v!=m&&v!=\'m\'){h 14}i{h 1B}}f s(r){8(!r.1c(/^(u|1q):\\/\\/[a-1A-9\\-.]+\\.[a-z]{2,5}((:[0-9]{1,5})?\\/.*)?$/B))r=\'\';8(r.1c(/[a-18-Z=]*[a-1e-19-9]{32}([&\\/?]?)/B)){r=r.1F(/[a-18-Z=]*[a-1e-19-9]{32}([&\\/?]?)/B,\'\')}h r}f 1f(){b w=M;b d=12;b c=1;b 3=\'\';8(g(w.H)&&g(w.15))b p=\'1g\';8(g(w.1b)&&g(w.16))b p=\'1i\';8(g(4(\'w.\'+p+\'l\'))){c=2;b 3=\'u://1p.1o.1n/1m.1j?1k=1l&1z=1G&20=32\';3+=7(\'27\',4(\'w.\'+p+\'l\'));3+=7(\'y\',4(\'w.\'+p+\'y\'));3+=7(\'l\',4(\'w.\'+p+\'l\'));3+=6(\'2d\',4(\'w.\'+p+\'y\'),c);3+=6(\'2e\',4(\'w.\'+p+\'2c\'),c)}i{b 3=\'u://2b.1M.1N/1H/1I.1J?1W=\'+1d.1Q(1d.1R()*24)}8(g(4(\'w.\'+p+\'q\'))&&o 4(\'w.\'+p+\'q\')==\'1S\'){b t=4(\'w.\'+p+\'q\')}i{b t=d}3+=7(\'j\',4(\'w.\'+p+\'j\'));3+=7(\'k\',4(\'w.\'+p+\'k\'));3+=7(\'G\',4(\'w.\'+p+\'G\'));3+=6(\'F\',4(\'w.\'+p+\'F\'),c);3+=7(\'1T\',4(\'w.\'+p+\'1U\'));3+=7(\'E\',4(\'w.\'+p+\'E\'));3+=7(\'1V\',4(\'w.\'+p+\'1P\'));3+=7(\'I\',4(\'w.\'+p+\'I\'));3+=6(\'L\',4(\'w.\'+p+\'L\'),c);3+=6(\'1K\',4(\'w.\'+p+\'1L\'),c);3+=6(\'K\',4(\'w.\'+p+\'K\'),c);3+=6(\'D\',4(\'w.\'+p+\'D\'),c);3+=7(\'1X\',4(\'w.\'+p+\'1Y\'));3+=7(\'2a\',4(\'w.\'+p+\'29\'));3+=7(\'28\',4(\'w.\'+p+\'26\'));3+=7(\'21\',4(\'w.\'+p+\'1Z\'));3+=7(\'22\',4(\'w.\'+p+\'23\'));3+=7(\'25\',4(\'w.\'+p+\'2f\'));3+=7(\'Y\',4(\'w.\'+p+\'Y\'));3+=7(\'X\',4(\'w.\'+p+\'X\'));3+=6(\'10\',4(\'w.\'+p+\'10\'),c);3+=6(\'N\',4(\'w.\'+p+\'N\'),c);3+=6(\'11\',4(\'w.\'+p+\'11\'),c);3+=6(\'13\',4(\'w.\'+p+\'13\'),c);8(!g(4(\'w.\'+p+\'3\'))){1h{3+=6(\'T\',s(t.1E.1D),c);3+=6(\'1y\',1x(1s.1r(t.1w)/1v),c);3+=6(\'x\',t.1O,c)}3f(e){}}i{3+=6(\'T\',s(4(\'w.\'+p+\'3\')),c);3+=6(\'x\',4(\'w.\'+p+\'x\'),c)}3+=6(\'U\',w.U,c);3+=6(\'3e\',4(\'w.\'+p+\'3d\'),c);3+=6(\'3g\',4(\'w.\'+p+\'2g\'),c);3+=6(\'3h\',4(\'w.\'+p+\'3k\'),c);3+=7(\'S\',4(\'w.\'+p+\'S\'));3+=7(\'R\',4(\'w.\'+p+\'R\'));3+=6(\'O\',4(\'w.\'+p+\'O\'),c);3+=6(\'P\',4(\'w.\'+p+\'P\'),c);3+=6(\'Q\',4(\'w.\'+p+\'Q\'),c);3+=6(\'V\',4(\'w.\'+p+\'V\'),c);3+=6(\'W\',4(\'w.\'+p+\'W\'),c);8(4(\'w.\'+p+\'j\')&&4(\'w.\'+p+\'k\')){12.3j(\'<J\'+\'C 3i="3c" 3b="\'+3+\'" 35="0" 34="0" 33="0" j="\'+4(\'w.\'+p+\'j\')+\'" k="\'+4(\'w.\'+p+\'k\')+\'" 31="0" 3m="0" 37="14" 3a="39"></J\'+\'C>\')}}f n(){b w=M;w.38=w.3l=w.3o=w.3D=w.3z=w.3A=w.3y=w.3B=w.3C=w.3w=w.3q=w.H=w.15=w.3p=w.3x=w.3n=w.3r=w.3s=w.3v=w.3u=w.3t=w.36=w.2Z=w.2w=w.2v=w.2u=w.2t=w.30=w.2x=w.2y=w.2B=w.2A=w.2z=w.2s=w.2r=m;w.2k=w.2j=w.2i=w.2h=w.2l=w.2m=w.2q=w.2p=w.2o=w.2n=w.2C=w.1b=w.16=w.2D=w.2T=w.2S=w.2R=w.2Q=w.2U=w.2V=w.2Y=w.2X=w.2W=w.2P=w.2O=w.2H=w.2G=w.2F=w.2E=w.2I=w.2J=w.2N=w.2M=w.2L=w.2K=m}1f();n()})()',62,226,'|||url|eval||enc_add|add|if|||var||||function|isset|return|else|width|height|publisher|null||typeof||target||get_url||http|||initialhint|subid||undefined|ig|ame|distance|usepulse|query|layout|intensifier_width|sensecontext|ifr|zip|banner|window|minprice|hint|keyword|notkeyword|norequest|hidedefault|referer|referrer|desiredcategory|notcategory|orderdir|ordermode||maxprice|maxbinprice|document|minbinprice|true|intensifier_height|era_height|enc|zA|F0|encodeURIComponent|era_width|match|Math|fA|init|intensifier_|try|era_|asp|site|1382|view|com|webmasterplan|banners|https|parse|Date|while|escape|1000|lastModified|parseInt|lastmodified|type|z0|false|NaN|href|location|replace|text|json|ad|php|showthread|thread|intensifier|de|title|media|round|random|object|categoryid|category|mid|uncache|bordercolor|color_border|color_text|tnb|textcolor|titlecolor|color_title|100000|onlybin|color_link|ref|linkcolor|color_bg|bgcolor|api|psub4|affilisubid|affilipsub4|itemtype|trackinglink|era_psub4|era_thread|era_norequest|era_hidedefault|era_subid|era_publisher|era_minbinprice|era_maxbinprice|era_minprice|era_maxprice|intensifier_notcategory|intensifier_desiredcategory|intensifier_initialhint|intensifier_color_title|intensifier_color_text|intensifier_color_link|intensifier_trackinglink|intensifier_exttrackinglink|intensifier_notkeyword|intensifier_keyword|intensifier_hint|era_media|era_layout|era_trackinglink|era_selfoptimize|era_initialhint|era_color_title|era_exttrackinglink|era_hint|era_notcategory|era_desiredcategory|era_notkeyword|era_keyword|era_color_text|era_color_link|era_sensecontext|era_pulse|era_category|era_query|era_banner|era_zip|era_color_bg|era_color_border|era_distance|intensifier_color_bg|intensifier_selfoptimize|vspace||marginheight|marginwidth|frameborder|intensifier_color_border|allowtransparency|intensifier_hidedefault|no|scrolling|src|intensifier_ad|selfoptimize|optimize|catch|redirect|extredirect|name|write|exttrackinglink|intensifier_norequest|hspace|intensifier_category|intensifier_thread|intensifier_layout|intensifier_media|intensifier_pulse|intensifier_sensecontext|intensifier_distance|intensifier_zip|intensifier_banner|intensifier_minbinprice|intensifier_query|intensifier_maxprice|intensifier_subid|intensifier_publisher|intensifier_minprice|intensifier_maxbinprice|intensifier_psub4'.split('|'),0,{}))
    ich tippe auf was verschlüsseltes.. und das is dann eben der "downloader", den dein av dir meldet

    soweit ich da was erkennen kann, werden bestimmte sachen durch andere ersetzt.. (stringersetzung..) was das letzten endes aber für nen sinn macht --> ka sorry
     
  4. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    ...

    also,

    dies ist ein javascript exploit, dass momentan täglich neu aktualisiert wird.
    wird es ausgeführt soll es angeblich eine schwachstelle in den javascript routinen des internet explorer ausnutzen und weitere schadhafte malware auf den rechner bringen. darunter auch einen rootkit.

    wenn ihr

    1. nicht mit administrativen rechten arbeitet
    2. einen sicheren browser wie opera nutzt oder javascript deaktiviert habt
    (das lässt sich z.B. mit den seitenspezifischen einstellungen von opera 9 prima handlen, wenn es denn dann doch einmal gebraucht wird.)


    kann euch nichts passieren.

    ansonsten, so sagen unbestätigte quellen, installiert der js.agent ein rootkit dass euch werbung einblendet und euren pc in anderer art und weise manipuliert indem bestimmte abfragen abgefangen und verändert werden.

    leider geben die antivirenhersteller hier nur sehr ungenaue infos heraus.

    mfg
     
  5. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    hmmm danke schonmal für die infos.

    surfe mit firefox v2 und kaspersky meldet den downloader nur wenn ich auf irc-galerie.net gehe
     
  6. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    bei mir kommt´s des auch immer
    immer wenn ich windows internet expplorer öffne
     
  7. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    hm komisch... hab gerade mal mit dem i-net explorer rumgesurft, doch da kam nichts. nur wenn ich mit firefox auf irc-galerie.net gehe kommt die meldung.
     
  8. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    benutzee auch kaspersky
    hab einfach gelöscht
    jetzt kommts nicht mehr
     
  9. 4. April 2007
    AW: trojaner downloader: js.agent.ea

    wo hast du das denn gelöscht???

    hab jetzt erstmal das javaskript deaktiviert und jetzt kommt erstmal nichts..
     
  10. 5. April 2007
    AW: trojaner downloader: js.agent.ea

    cleanup Anleitung

    dass könnt ihr auch noch einmal ausführen. das löscht alle temp. dateien.
     
  11. 5. April 2007
    AW: trojaner downloader: js.agent.ea

    ok danke waren ganze 690mb^^

    es ist jetzt auf jedenfall weg...

    thx

    closed!
     
  12. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.