Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: "uni--search.com" als Startseite nicht weg zu bekommen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 01.01.2005, 17:18   #16
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hallo luxor,

ich suche und versuche Information zu diesem => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus zu kriegen. Bis jetzt ist mir das noch nicht gelungen.

SD

Alt 01.01.2005, 17:38   #17
Haui45
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Ciadoor.13 hast du dir durch Cyberstriker eingefangen!
-> http://www.antiviruslab.com/descript...151525&lang=de

btw: hab gerade bemerkt, dass er schon gesperrt ist
__________________


Geändert von Haui45 (01.01.2005 um 18:53 Uhr)

Alt 01.01.2005, 17:39   #18
luxor
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hallo Shadowdance,

wie gesagt, habe ich deine Beschreibung ausprobiert. Die Beschreibung zum deaktivieren der Systemwiederherstellung haut bei mir nicht hin, weil es bei mir unter "Systemeigenschaften" überhaupt keine Registerkarte "Systemwiederherstellung" gibt. Habe XP Home Edition vielleicht liegt es daran.

Stefan
__________________

Alt 01.01.2005, 17:54   #19
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hallo luxor,

es scheint sich hierbei um relativ neue malware zu handeln, die noch nicht allgemein bekannt ist. Sei doch bitte so nett und verpacke die gesammelten Werke der von Dir hier zitierten Viren in einen Zip-Bestand und speichere ihn entweder auf Diskette oder auf CD:

Zitat:
Sat Jan 01 15:33:49 2005 => File D:\System Volume Information\_restore{ECFBD8DB-174B-44DE-9C3E-74829FB1CA4F}\RP13\A0002524.dll tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-based.c. No Action Taken.
Sat Jan 01 15:33:49 2005 => File D:\System Volume Information\_restore{ECFBD8DB-174B-44DE-9C3E-74829FB1CA4F}\RP13\A0002525.dll tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-based.c. No Action Taken.
Sat Jan 01 15:33:50 2005 => File D:\System Volume Information\_restore{ECFBD8DB-174B-44DE-9C3E-74829FB1CA4F}\RP13\A0002526.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-based.c. No Action Taken.

Sat Jan 01 14:44:55 2005 => File C:\WINDOWS\System32\wsock32.sys infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:44:56 2005 => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:44:56 2005 => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:44:58 2005 => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:44:59 2005 => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:45:00 2005 => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:46:38 2005 => File C:\WINDOWS\System32\NziLv9b679.ini infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:46:54 2005 => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:47:19 2005 => File C:\WINDOWS\System32\wsock32.sys infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:48:24 2005 => File C:\DOKUME~1\ALLGEM~1\LOKALE~1\TEMPOR~1\Content.IE5 \0DIVKLYF\tbd_web[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:49:31 2005 => File C:\DOKUME~1\ALLGEM~1\LOKALE~1\TEMPOR~1\Content.IE5 \GPERKDEF\prompt[1].php infected by "Trojan-Downloader.JS.IstBar.b" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:51:42 2005 => File C:\DOKUME~1\ALLGEM~1\LOKALE~1\TEMPOR~1\Content.IE5 \X4SJHLK9\Fix[1].exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:52:52 2005 => File C:\Dokumente und Einstellungen\Allgemein\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0DIVKLYF\tbd_web[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:53:11 2005 => File C:\Dokumente und Einstellungen\Allgemein\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GPERKDEF\prompt[1].php infected by "Trojan-Downloader.JS.IstBar.b" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:53:55 2005 => File C:\Dokumente und Einstellungen\Allgemein\Lokale Einstellungen\Temporary Internet Files\Content.IE5\X4SJHLK9\Fix[1].exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:54:35 2005 => File C:\Dokumente und Einstellungen\Stefan\Lokale Einstellungen\Temporary Internet Files\Content.IE5\409DAAFL\x[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:54:39 2005 => File C:\Dokumente und Einstellungen\Stefan\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F6XB82LW\dropper[1].exe infected by "Trojan-Dropper.Win32.Small.ol" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:54:39 2005 => File C:\Dokumente und Einstellungen\Stefan\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F6XB82LW\dropper[2].exe infected by "Trojan-Dropper.Win32.Small.ol" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:56:17 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\webdlg32.dll infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken.
Sat Jan 01 14:56:17 2005 => File C:\WINDOWS\Downloaded Program Files\webdlg32.dll infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken.
Sat Jan 01 15:06:34 2005 => File C:\WINDOWS\system32\NziLv9b679.ini infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 15:07:00 2005 => File C:\WINDOWS\system32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus. Action Taken: No Action Taken.
Sat Jan 01 15:07:43 2005 => File C:\WINDOWS\system32\wsock32.sys infected by "Backdoor.Win32 ...
Melde Dich, wenn Du damit fertig bist. Solltest Du vertrauliche Information auf dem Rechner haben, lösche sie bitte oder kopiere sie auf einen anderen Datenträger um.

SD

Alt 01.01.2005, 18:22   #20
charlie1
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hi, ich kenne das Teil auch nicht, Ewido hat es nicht mal erkannt, na ich habe ja das Ding, werde mal ein wenig spielen, mal schauen, wie es gestartet wird.
Falls schon wer was Neues weiß, bitte posten.
Liebe Grüße, Charlie

Nachtrag: Ewido findet es jetzt auch, ich hatte nich das neuste update!

__________________
Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht.

Geändert von charlie1 (01.01.2005 um 18:31 Uhr)

Alt 01.01.2005, 18:37   #21
luxor
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Shadowdance, habe mal nach den Dateien geschaut. Allerdings konnte ich nur eine einzige (wsock32.sys) der aufgeführten Dateien finden.

Stefan

Alt 01.01.2005, 18:38   #22
Haui45
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Folgende Einstellungen müssen gesetzt sein, damit du Dateien finden kannst:

Im Explorer->Extras->Ordneroptionen->den Reiter "Ansicht"->Versteckte Dateien und Ordner-> "alle Dateien und Ordner anzeigen" aktivieren
+
Im Explorer->Extras->Ordneroptionen->den Reiter "Ansicht"->Dateien und Ordner-> "Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren

Alt 01.01.2005, 18:55   #23
Cobra
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hm, scvhost.exe ist doch agobot, oder? Da bringt das rumgedoktere nicht viel, und man sollte den Rechner lieber neu aufsetzen. IMHO.

Cobra

Alt 01.01.2005, 18:59   #24
Haui45
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Zitat:
Zitat von Cobra
Hm, scvhost.exe ist doch agobot, oder? Da bringt das rumgedoktere nicht viel, und man sollte den Rechner lieber neu aufsetzen. IMHO.
In diesem Fall ist es kein Agobot, sondern eben diese(r) Ciadoor. Mit dem formatieren geb ich dir Recht, hat aber SD auch schon in Post #14 geschrieben.

mfg Haui

Alt 01.01.2005, 19:04   #25
Cobra
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Zitat:
Zitat von Haui45
In diesem Fall ist es kein Agobot, sondern eben diese(r) Ciadoor.
So nennt ihn zumindest Kaspersky. Aber eine Backdoor ist eine Backdoor ist eine Backdoor.
Zitat:
Mit dem formatieren geb ich dir Recht, hat aber SD auch schon in Post #14 geschrieben.
Jo, hab ich gesehen. Sie ist für meine Begriffe bei diesen Dingen aber noch etwas zu liberal.

Cobra

Alt 01.01.2005, 19:07   #26
Haui45
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Na gut, dann machen wir es nochmal ein bisschen deutlicher


Bei einer Infektion des Systems mit einem Backdoortrojaner ist die einzige Möglichkeit, um wieder einen vertrauenswürdigen Zustand herzustellen die, das System neu aufzusetzen -> http://www.trojaner-board.de/showpos...8&postcount=2]
Lutz über Datensicherung
Pflichtlektüre
Über die Entfernung von Schädlingen
Bitte beim formatieren an die verlinkte Anleitung halten.

Alt 01.01.2005, 19:10   #27
chaosman
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



@luxor
ie gesagt, habe ich deine Beschreibung ausprobiert. Die Beschreibung zum deaktivieren der Systemwiederherstellung haut bei mir nicht hin, weil es bei mir unter "Systemeigenschaften" überhaupt keine Registerkarte "Systemwiederherstellung" gibt. Habe XP Home Edition vielleicht liegt es daran.
kuckst du hier
Deaktivierung der Systemwiederherstellung von Windows XP:

Das geschieht in folgenden Schritten.

1. rechte Maustaste auf Arbeitsplatz, Eigenschaften wählen.
2. Systemwiederherstellung wählen und Systemwiederherstellung auf allen Laufwerken deaktivieren wählen.

chaosman
__________________
Bonus vir semper tiro

Alt 01.01.2005, 19:14   #28
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hallo Cobra,

Du hast vollkommen recht. Der Rechner muss formatiert und neu aufgesetzt werden. Es wäre aber gut, wenn wir dieses Paket Malware sicherstellen könnten. Meiner Ansicht gehört diese ganze Virenansammlung auf diesem Rechner zu diesem neuen Backdoor. Sowie luxor diese gesamte malware gezipt hat, müssen wir ihm erklären, wie er seinen Rechner formatieren muss und was er zu tun hat .. es steht ja schon in meinem Posting, weiter oben.

Da fehlt allerdings noch der Hinweis von Lutz zur Datensicherung. Und hier der Hinweis, wie man formatiert.

Backdoor.Win32.Ciadoor.13 ist aber - meiner Ansicht - nicht das gleiche wie Backdoor.Agobot.ID.

SD

Alt 01.01.2005, 19:19   #29
Cobra
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Zitat:
Zitat von Shadowdance
Backdoor.Win32.Ciadoor.13 ist aber - meiner Ansicht - nicht das gleiche wie Backdoor.Agobot.ID.
Das ist sicher richtig, ändert aber nichts an meiner Feststellung. Zumindest solange wir nicht definitiv wissen, daß Ciadoor nur ein kleiner bunter Luftballon ist.

Ansonsten war Dein Post vorbildlich. Nur ein wenig härter mußt Du noch werden.

Cobra

Alt 01.01.2005, 19:26   #30
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



*lach* ... danke für Dein Lob @ Cobra.

Trotzdem wäre es gut, wenn diese Malware in ihrer Gesamtheit als Zip-Bestand erhalten bliebe.

Übrigens nehme ich an, dass es sich um einen sehr gefährlichen Backdoor handelt. Luxor hat geschrieben: "Die Beschreibung zum deaktivieren der Systemwiederherstellung haut bei mir nicht hin, weil es bei mir unter "Systemeigenschaften" überhaupt keine Registerkarte "Systemwiederherstellung" gibt. Habe XP Home Edition vielleicht liegt es daran." Ich nehme an, das ist eine der Auswirkungen dieses neuen Backdoors?

SD

Antwort

Themen zu "uni--search.com" als Startseite nicht weg zu bekommen
adobe, als startseite, antivir, antivir update, avg, bho, dateien, desktop, einstellungen, excel, explorer, file missing, google, hijack, hijack this, hijackthis, hotkey, internet, internet explorer, log, microsoft, programme, software, system, system32, thomas, windows, windows xp




Ähnliche Themen: "uni--search.com" als Startseite nicht weg zu bekommen


  1. mehrere Kontakte bekommen eine Email "Hey! Important message", "js/js Mahtong"
    Log-Analyse und Auswertung - 20.02.2016 (51)
  2. Fehlerhinweis "Ungültiges Bild" unter WINDOWS 7: "C:\PROGRA~2\SEARCH~2\SEARCH~1\bin\VC32LO~1.DLL" +
    Log-Analyse und Auswertung - 19.04.2015 (9)
  3. Plötzlich Software "picexa.exe" installiert, "delta-homes.com" als Startseite in sämtlichen Browsern
    Log-Analyse und Auswertung - 10.04.2015 (11)
  4. Startseite "http://search.conduit.com"
    Plagegeister aller Art und deren Bekämpfung - 15.04.2014 (11)
  5. Windows 8: Laptop nach "Conduit Search & Trovigo.com Startseite" sauber?
    Plagegeister aller Art und deren Bekämpfung - 17.02.2014 (7)
  6. Snap.do trotz Deinstallation immernoch Startseite und "Web Search"
    Plagegeister aller Art und deren Bekämpfung - 10.01.2014 (6)
  7. Windows XP: Firefox öffnet immer als Startseite "u-search.net/?a=1&e=1"
    Log-Analyse und Auswertung - 06.09.2013 (13)
  8. "search.snap.do" als Startseite und "Snap.Do" auf Symbolleiste
    Plagegeister aller Art und deren Bekämpfung - 18.03.2013 (37)
  9. "Funmoods Search" Startseite in Chrome lässt sich nicht entfernen - möglicher Virus?
    Plagegeister aller Art und deren Bekämpfung - 22.01.2013 (9)
  10. "Funmoods Search" Startseite nicht entfernbar - möglicher Virus?
    Plagegeister aller Art und deren Bekämpfung - 01.12.2012 (15)
  11. Startseite "Cool web search" - was tun?
    Log-Analyse und Auswertung - 30.07.2005 (1)
  12. "MSH Search" als Startseite
    Log-Analyse und Auswertung - 29.01.2005 (7)
  13. "web--search.com" als startseite
    Log-Analyse und Auswertung - 15.01.2005 (7)
  14. die bekannte "Scheiß-Startseite" search for ... bereitet leider auch mir Probleme
    Log-Analyse und Auswertung - 12.12.2004 (4)
  15. "search for" als Startseite ? Wer kann helfen ???
    Plagegeister aller Art und deren Bekämpfung - 09.11.2004 (7)
  16. Hilfe! "search for..." hat sich auf meiner Startseite eingenistet!
    Plagegeister aller Art und deren Bekämpfung - 03.10.2004 (1)
  17. "search for...-startseite"-nix geht mehr
    Log-Analyse und Auswertung - 01.08.2004 (2)

Zum Thema "uni--search.com" als Startseite nicht weg zu bekommen - Hallo luxor, ich suche und versuche Information zu diesem => File C:\WINDOWS\System32\scvhost.exe infected by "Backdoor.Win32.Ciadoor.13" Virus zu kriegen. Bis jetzt ist mir das noch nicht gelungen. SD - "uni--search.com" als Startseite nicht weg zu bekommen...
Archiv
Du betrachtest: "uni--search.com" als Startseite nicht weg zu bekommen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.