|
Plagegeister aller Art und deren Bekämpfung: "uni--search.com" als Startseite nicht weg zu bekommenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
02.01.2005, 13:57 | #76 |
| "uni--search.com" als Startseite nicht weg zu bekommen Danke, Lutz für die Beratung. Ich denke, ich versuch die Sache mit einer neu angelegten, formatierten Partition mal. Den Rest werd ich dann brennen oder auf eine zusätzliche, formatierte Festplatte überspielen. Werde ja danach sehen, ob es hingehauen hat, wenn ich das System nochmal escan und hijackthis überprüfe. Allerdings muss ich erst mit Schuh klähren welche seiner Daten unbedingt gesichert werden müsssen. Werde den Rechner dann demnächst bis Schuh wieder da ist vom Netz nehmen. |
02.01.2005, 14:06 | #77 |
| "uni--search.com" als Startseite nicht weg zu bekommen Hallo an Board,
__________________@ Charlie? Komm doch mal in Deine PN ;-) SD |
02.01.2005, 14:23 | #78 |
| "uni--search.com" als Startseite nicht weg zu bekommen @Shadowdance, ich habe mit dem Suspicious File Locator die Dateien gesucht und auch die Überordner gescannt. Das Programm hat aber nichts gefunden.
__________________Ich dachte Charlie1 hat das Ding auch und sogar schon untersucht, vielleicht kann er es ja auch weitergeben. |
02.01.2005, 14:34 | #79 |
| "uni--search.com" als Startseite nicht weg zu bekommen Ja, hab ich, um was geht es denn, muß erst mal die PN lesen, bis gleich. LG, Charlie
__________________ Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht. |
02.01.2005, 14:47 | #80 | |
| "uni--search.com" als Startseite nicht weg zu bekommen @ luxor Zitat:
|
02.01.2005, 14:48 | #81 |
| "uni--search.com" als Startseite nicht weg zu bekommen Zwischenbericht, Ewido scheint das Teil komplett zu killen, muss aber noch bis zur nullten Ebene runter um ganz sicher zu dein, was die anderen AVs machen weiß ich noch nicht, dass kostet alles sehr viel Zeit wenn man es gründlich macht, also, noch ca. eine Stunde bis ich wirklich weiß, ob Ewido wirklich alles aufräumt. Bis bald, Charlie
__________________ --> "uni--search.com" als Startseite nicht weg zu bekommen |
02.01.2005, 14:48 | #82 |
| "uni--search.com" als Startseite nicht weg zu bekommen Hi, kann die "Berichterstattung" von dem Teil hier erfolgen,oder sollte man das ggf. per PM machen. @ Charlie Das ist zwar ein Ciadoor,aber lt.meinem Bekannten wurde der Server nochmal im Nachhinein bearbeitet,so dass nicht nur die bisher bekannten Registery Einträge erstellt werden: HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ Services Controller = "<Windows-Ordner>\services.exe" HKCU\Software\Microsoft\Windows\CurrentVersion\Run Services\ Services Controller = "<Windows-Ordner>\services.exe" HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run\ Services Controller = "<Windows-Ordner>\services.exe" HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run Services\ Services Controller = "<Windows-Ordner>\services.exe" HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ Services Controller = "<Windows-Ordner>\services.exe" HKLM\Software\Microsoft\Windows\CurrentVersion\Run Services\ Services Controller = "<Windows-Ordner>\services.exe" HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\ Services Controller = "<Windows-Ordner>\services.exe" HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\ load = "<Windows-Ordner>\services.exe" ein Keylogger hat das Teil auch noch anscheinend: %Windows System%\wininv.dll %Windows System%\winkey.dll Er ist noch fleissig dran,später dann ggf mehr... |
02.01.2005, 14:57 | #83 |
| "uni--search.com" als Startseite nicht weg zu bekommen @ luxor, es gibt noch ein Progrämmchen mit dem man Files einlesen kann .. Suspicious File Packer, vielleicht geht's damit. |
02.01.2005, 14:59 | #84 |
| "uni--search.com" als Startseite nicht weg zu bekommen Ja, das Ding wurde mit einem Hexeditor bearbeitet und gepackt und wenn es ganz dumm kommt, ist es ein persistant Server und dann ist Trauer angesagt. So Leute, nun muss ich arbeiten, bis bald, Charlie
__________________ Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht. Geändert von charlie1 (03.01.2005 um 05:53 Uhr) |
02.01.2005, 15:53 | #85 |
| "uni--search.com" als Startseite nicht weg zu bekommen So, persistant ist das Teil erst mal nicht, sonst hätte es sich nachgeladen, hat es aber nicht! Ewido, killt das Ding ganz, da bin ich mir jetzt wirklich sicher, kannst du ja schon mal drüberschicken, es kann sein, dass Ewido etwas zappelt, weil der Server versucht Ewido zu killen, schafft er aber nicht. Kann das Ding mal wer mit a² scannen, würde mich interessieren, ich kann es im Moment nicht, denn ich habe schon Zwei Rechner infiziert, den Dritten möchte ich sauber halten und Tests dauern halt lange. Ach so, noch was nichts mit PNs, dass sollte alles öffentlich gemacht werden, denn nur Aufklärung schützt dauerhaft vor solchen Sachen, je mehr man darüber weiß umso besser kann man sich schützen! Bis in ca. zwei Stunden, Charlie
__________________ Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht. |
02.01.2005, 17:37 | #86 |
| "uni--search.com" als Startseite nicht weg zu bekommen @ shadowdance, ich hab die Dateien, wie gewünscht, verschickt. Das Programm konnte die Dinger zwar nicht finden. Konnte sie aber jetzt mit der Hilfe eines Freundes ausfindig machen. |
02.01.2005, 17:39 | #87 |
| "uni--search.com" als Startseite nicht weg zu bekommen Hast du jetzt schon formatiert, oder bist du immer noch mit dem kompromittierten System unterwegs? |
02.01.2005, 17:43 | #88 | |
| "uni--search.com" als Startseite nicht weg zu bekommen Charlie, ich weiß nicht seit wann du den Server hast,aber ich glaube wir haben hier einen anderen,b.z.w kann sein,dass er nochmals geändert wurde,wir haben ihn erst seit gestern. Zitat:
Edit: Den hat er nachgezogen,einwandfrei! http://www.sophos.de/virusinfo/analyses/w32rbotsd.html Geändert von HerrKautz (02.01.2005 um 18:08 Uhr) |
02.01.2005, 18:08 | #89 |
| "uni--search.com" als Startseite nicht weg zu bekommen Ich habe die Version vom: 31.12.2004, 17:52, da, lädt sich nichts nach, grübel. LG, Charlie
__________________ Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht. |
02.01.2005, 18:12 | #90 | |
| "uni--search.com" als Startseite nicht weg zu bekommenZitat:
|
Themen zu "uni--search.com" als Startseite nicht weg zu bekommen |
adobe, als startseite, antivir, antivir update, avg, bho, dateien, desktop, einstellungen, excel, explorer, file missing, google, hijack, hijack this, hijackthis, hotkey, internet, internet explorer, log, microsoft, programme, software, system, system32, thomas, windows, windows xp |