SpyAgent /unvise.exe?

X.Novice

New member
Hallo!

Einige Fragen zu folgendem gestrigen Erlebnis:

(Habe: Win XP Home /SP2-alle Updates, Antivir PE Classic, keine zusätzliche Firewall außer der Windows-eigenen.)

Bei einem routinemäßigen SS&D- Suchlauf (Version 1.5) wurde ein „Spy-Agent“ im Ordner „WINDOWS“ gemeldet, mit dem Dateiverweis:“ unvise32.exe“

Die Wintotal-Datenbank kennt dazu einen Schädlings-, und einen legalen Eintrag:

ZITAT:
unvise32.exe
(kphooks32.dll, kplog32.dll) Schädlinge C:\Windows, C:\WINNT) siehe KeyloggerPro


unvise32.exe
(unvise32qt.exe) Programme (C:\Windows, C:\WINNT) "Installer VISE Uninstall" Uninstaller zum Beispiel für "Apple QuickTime" (MindVision)
ZITAT/Ende

Bei näherer Betrachtung der Datei>Eigenschaften stand, dass die Datei seit 19.02.07 existiert (wurde früher von Spybot nicht gemeldet, evtl. erst seit letztem detection rules-update?) und von Mindvision stamme (uninstaller), was mir den Schluss nahelegte, es sei doch die legale Datei, zumal Apple-Software (iTunes+ Qicktime) auf meinem Rechner vorhanden.

Dennoch habe ich, auch im Vertrauen auf die Wiederherstellungsfunktion, das „Problem“ beheben lassen- darauf sprang sofort der Antivir-guard an mit der Meldung:

„In der Datei 'C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\SpyAgent.zip'
wurde ein Virus oder unerwünschtes Programm 'HEUR/PwdZIP' [HEUR/PwdZIP] gefunden.“

Eine heuristische Erkennung, also.
Habe die Datei in Antivir-Quarantäne verschoben und- um Klarheit zu erhalten- mit Verdacht auf Fehlalarm an Avira hochgeladen- ein Ergebnis sollte in 1,2 Tagen kommen.

FRAGE 1: Ist es möglich, dass sich ein Schädling in den Eigenschaften als legal (Mindvision- uninstaller) ausgibt?

FRAGE 2: Über Wiederherstellen in SS&D : habe dort nachgesehen, da ist kein Backup vorhanden.
Einleuchtend, da ich A:
monatelang von Spybot nur „Gratulationen“ empfangen habe- also kein Problem zu beheben war,

B: die inkriminierte Datei ja jetzt in die Antivir-Quarantäne verschoben.

ABER: Hat Antivir (gegebenenfalls stelle ich die Frage auch im dortigen Forum) nicht nur die Datei, sondern den ganzen SS&D-recovery- Ordner in Qua genommen ???

Denn ich finde im Programmverzeichnis (versteckte und Systemdateien werden angezeigt) von SS&D keinen Ordner „Backups“ oder „Recovery“?

Mit herzlichem Dank im Voraus für sachdienliche Hinweise,

X.Novice
 
und Frage 3:

...als reply, weil ich "edit" hier nicht fertig bringe (warum -bin eingelogt, muss mich aber neuanmelden und mein edit wird nicht akzeptiert?)

FRAGE 3: aber die ist wohl eher im „Glaskugelbereich“- wo, wenn es denn Spyware ist (laut Beschreibung unangenehmerweise keylogger und screengucker) kann ich mir das eingefangen haben- denn ich halte mein Surfverhalten (Opera oder FF+NoScript) für eher restriktiv, auch E-Mail-Anhänge werden sorgsam geprüft und im Zweifelsfall sofort definitiv gelöscht….hmm…?

Danke:red:
X.Novice
 
Hallo,
das sind ja viele Fragen auf einmal, aber ich werd mal versuchen ein bisschen Licht ins dunkel zu bringen :wink::

Das Spybot das vorher nie gefunden hat ist verständlich, da erst mit dem Update von gestern die entsprechenden Erkennungsregeln für SpyAgent veröffentlicht wurden. Allerdings handelt es sich wohl bei deiner unvise.exe um eine Fehlerkennung, also einem so genannten False Positive. Diese Fehlerkennung wird mit dem nächsten Update (am 04.10.2007) behoben werden. :oops:

Nun zu deinen Fragen:

Frage 1: Ja es ist schon möglich, dass sich ein Schädling als etwas anderes ausgibt und wird sogar recht häufig von Malware gemacht. Allerdings geben sie sich dann oftmals als Microsoft oder so aus. In diesem Fall ist es ja wohl die echte Datei

Frage 2: Das kann ich dir natürlich nicht 100% sagen was Antivir da gemacht hat. Aber ich vermute mal, dass es die Recovery-Datei wo deine entfernte Unvise.exe drinn war in deren Quarantäne verschoben wurde. Das Antivir den ganzen Recovery-Ordner verschoben hat kann ich mir eigentlich nicht vorstellen. Der Ordner liegt übrigens unter z.B. C:\Dokumente und Einstellungen\All User\Anwendungsdaten\Spybot - Search&Destroy\Recovery


So, hoffe habe alle Fragen beantwortet? Wenn nciht einfach nochmal nachfragen :D:

Gruß,
Markus
 
Da haste also in der Zeit noch mehr Fragen gestellt *g*

Frage 3: Hast dir ja dann wohl nix eingefangen.

Und das Edit wird nur eine kurze Zeit nach dem Post akzeptiert wenn ich mich richtig erinner. Und wenn du oben nicht auf "remember me" geklickt hast, musst du dich immer neu einloggen.
 
Hallo MisterW,

danke vielmals für prompte und sehr informative Antwort.
...ähm...:oops:
...natürlich sind die Ordner da, völlig unbegründete Antivir-verdächtigung der Pfad sollte mir doch vertraut sein, schließlich liegen genau dort daneben auch die Antivir-"Infected"-Ordner....war wohl der Schreck....:D:, jetzt aber einigermassen beruhigt...
Ich warte jetzt noch auf die Antwort von Antivir (die Heuristik ist bei mir auf "hoch", da kann und soll der guard bei unbekannten "zips" schon anspringen), falls der FP bestätigt wird, wird eben 2x wiederhergestellt, ehe ich ein apple-uninstall-Problem bekomme...
danke auch für den "remember me" -Hinweis für den Forumsnewbie, ist wohl ein cookie oder so, dann muss ich das den browsern mal beibringen (wie gesagt, bei mir alles eher restriktiv) oder muss man ohnehin bei jeder Sitzung "remembern"?

Dank und Gruß,
X.Novice

EDIT= um das auch auszuprobieren.;)..wen du mal zeit hast...erkläre mir bitte den Unterschied zwischen den SS&D-Ordnern "Backup" und "Recovery"....danke
 
Last edited:
Also eigentlich einmal "remember me" anhaken und dann brauchste das nie wieder (außer du löscht cookies und so). Im Backup Ordner liegt normalerweise das Backup der Registry was du bei der Installation von Spybot - Search & Destroy erstellen kannst

Gruß,
Markus
 
Danke .
Ja, lösche cookies bis auf die in der entsprechenden Browsereinstellung ausgenommenen, mache das mal oder klick halt jedesmal erst auf remember, egal...
Registrybackup gibt es anderweitig, daher bei Erstinstall/SS&D nicht gemacht- daher folgerichtig der Ordner auch leer.

Alles klar soweit.:bigthumb:

schönen Tag noch,
X.Novice
 
Habe das gleiche Problem

Hallo!

Einige Fragen zu folgendem gestrigen Erlebnis:

(Habe: Win XP Home /SP2-alle Updates, Antivir PE Classic, keine zusätzliche Firewall außer der Windows-eigenen.)

Bei einem routinemäßigen SS&D- Suchlauf (Version 1.5) wurde ein „Spy-Agent“ im Ordner „WINDOWS“ gemeldet, mit dem Dateiverweis:“ unvise32.exe“

Die Wintotal-Datenbank kennt dazu einen Schädlings-, und einen legalen Eintrag:

ZITAT:
unvise32.exe
(kphooks32.dll, kplog32.dll) Schädlinge C:\Windows, C:\WINNT) siehe KeyloggerPro


unvise32.exe
(unvise32qt.exe) Programme (C:\Windows, C:\WINNT) "Installer VISE Uninstall" Uninstaller zum Beispiel für "Apple QuickTime" (MindVision)
ZITAT/Ende

Bei näherer Betrachtung der Datei>Eigenschaften stand, dass die Datei seit 19.02.07 existiert (wurde früher von Spybot nicht gemeldet, evtl. erst seit letztem detection rules-update?) und von Mindvision stamme (uninstaller), was mir den Schluss nahelegte, es sei doch die legale Datei, zumal Apple-Software (iTunes+ Qicktime) auf meinem Rechner vorhanden.

Dennoch habe ich, auch im Vertrauen auf die Wiederherstellungsfunktion, das „Problem“ beheben lassen- darauf sprang sofort der Antivir-guard an mit der Meldung:

„In der Datei 'C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\SpyAgent.zip'
wurde ein Virus oder unerwünschtes Programm 'HEUR/PwdZIP' [HEUR/PwdZIP] gefunden.“

Eine heuristische Erkennung, also.
Habe die Datei in Antivir-Quarantäne verschoben und- um Klarheit zu erhalten- mit Verdacht auf Fehlalarm an Avira hochgeladen- ein Ergebnis sollte in 1,2 Tagen kommen.

FRAGE 1: Ist es möglich, dass sich ein Schädling in den Eigenschaften als legal (Mindvision- uninstaller) ausgibt?

FRAGE 2: Über Wiederherstellen in SS&D : habe dort nachgesehen, da ist kein Backup vorhanden.
Einleuchtend, da ich A:
monatelang von Spybot nur „Gratulationen“ empfangen habe- also kein Problem zu beheben war,

B: die inkriminierte Datei ja jetzt in die Antivir-Quarantäne verschoben.

ABER: Hat Antivir (gegebenenfalls stelle ich die Frage auch im dortigen Forum) nicht nur die Datei, sondern den ganzen SS&D-recovery- Ordner in Qua genommen ???

Denn ich finde im Programmverzeichnis (versteckte und Systemdateien werden angezeigt) von SS&D keinen Ordner „Backups“ oder „Recovery“?

Mit herzlichem Dank im Voraus für sachdienliche Hinweise,

X.Novice

Hallo,
ich habe genau das gleiche Problem auf 2 PCs!
Ich bitte daher um Mitteilung im Board was die Überprüfung bei Avira ergibt.
Danke im voraus
Yoda38
 
Wie gesagt, ich würde erstmal davon ausgehen dass es sich bei der Erkennung um den False Positive handelt, den wir mit dem nächsten Update am Mittwoch 4.10.2007 beheben werden
 
Hallo,
ich habe genau das gleiche Problem auf 2 PCs!
Ich bitte daher um Mitteilung im Board was die Überprüfung bei Avira ergibt.
Danke im voraus
Yoda38

Hallo Yoda 38,

Eingeschickte Datei war lt. Avira kaputt/nicht entpackbar; kam ja aus SS&D-Recoveryordner und dort offenbar password/verschlüsselt- habe dann, da ja FP wahrscheinlich- unter heftigem Gemeckere des Antivirguards- 2maliges Wiederherstellen
(Antivirqua>SS&D-Recoveryordner>in SS&D wiederhergestellt), dann die Originaldatei bei Virustotal prüfen lassen: Ergebnis: 0/32
:2thumb:

Gruß, X.Novice
 
Danke

Hallo Yoda 38,

Eingeschickte Datei war lt. Avira kaputt/nicht entpackbar; kam ja aus SS&D-Recoveryordner und dort offenbar password/verschlüsselt- habe dann, da ja FP wahrscheinlich- unter heftigem Gemeckere des Antivirguards- 2maliges Wiederherstellen
(Antivirqua>SS&D-Recoveryordner>in SS&D wiederhergestellt), dann die Originaldatei bei Virustotal prüfen lassen: Ergebnis: 0/32
:2thumb:

Gruß, X.Novice

Hallo X.Novice,
danke für die Info
MfG
Yoda38
 
Feedback : nach update behoben!

Hi, nach dem Update gleich mal durchlaufen lassen- diese unvise.exe wird von SS&D nun nicht mehr bemeckert.:bigthumb:
Danke nochmal und Gruß,
X.Novice
 
Back
Top