Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: "uni--search.com" als Startseite nicht weg zu bekommen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 02.01.2005, 13:57   #76
luxor
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Danke, Lutz für die Beratung.

Ich denke, ich versuch die Sache mit einer neu angelegten, formatierten Partition mal. Den Rest werd ich dann brennen oder auf eine zusätzliche, formatierte Festplatte überspielen. Werde ja danach sehen, ob es hingehauen hat, wenn ich das System nochmal escan und hijackthis überprüfe.

Allerdings muss ich erst mit Schuh klähren welche seiner Daten unbedingt gesichert werden müsssen. Werde den Rechner dann demnächst bis Schuh wieder da ist vom Netz nehmen.

Alt 02.01.2005, 14:06   #77
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hallo an Board,

@ Charlie? Komm doch mal in Deine PN ;-)

SD
__________________


Alt 02.01.2005, 14:23   #78
luxor
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



@Shadowdance, ich habe mit dem Suspicious File Locator die Dateien gesucht und auch die Überordner gescannt. Das Programm hat aber nichts gefunden.

Ich dachte Charlie1 hat das Ding auch und sogar schon untersucht, vielleicht kann er es ja auch weitergeben.
__________________

Alt 02.01.2005, 14:34   #79
charlie1
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Ja, hab ich, um was geht es denn, muß erst mal die PN lesen, bis gleich.
LG, Charlie
__________________
Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht.

Alt 02.01.2005, 14:47   #80
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



@ luxor

Zitat:
Zitat von luxor
@Shadowdance, ich habe mit dem Suspicious File Locator die Dateien gesucht und auch die Überordner gescannt. Das Programm hat aber nichts gefunden.
Eigentlich solltest Du die dateien in dieses Programm einlesen und an den angegeben Adressaten damit einsenden .. Geht das nicht? Warum nicht?


Alt 02.01.2005, 14:48   #81
charlie1
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Zwischenbericht, Ewido scheint das Teil komplett zu killen, muss aber noch bis zur nullten Ebene runter um ganz sicher zu dein, was die anderen AVs machen weiß ich noch nicht, dass kostet alles sehr viel Zeit wenn man es gründlich macht, also, noch ca. eine Stunde bis ich wirklich weiß, ob Ewido wirklich alles aufräumt.
Bis bald, Charlie
__________________
--> "uni--search.com" als Startseite nicht weg zu bekommen

Alt 02.01.2005, 14:48   #82
HerrKautz
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hi,

kann die "Berichterstattung" von dem Teil hier erfolgen,oder sollte man das ggf. per PM machen.


@ Charlie

Das ist zwar ein Ciadoor,aber lt.meinem Bekannten wurde der Server nochmal im Nachhinein bearbeitet,so dass nicht nur die bisher bekannten Registery Einträge erstellt werden:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
Services Controller = "<Windows-Ordner>\services.exe"

HKCU\Software\Microsoft\Windows\CurrentVersion\Run Services\
Services Controller = "<Windows-Ordner>\services.exe"

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run\
Services Controller = "<Windows-Ordner>\services.exe"

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run Services\
Services Controller = "<Windows-Ordner>\services.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Services Controller = "<Windows-Ordner>\services.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\Run Services\
Services Controller = "<Windows-Ordner>\services.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
Services Controller = "<Windows-Ordner>\services.exe"

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\
load = "<Windows-Ordner>\services.exe"

ein Keylogger hat das Teil auch noch anscheinend:


%Windows System%\wininv.dll

%Windows System%\winkey.dll

Er ist noch fleissig dran,später dann ggf mehr...

Alt 02.01.2005, 14:57   #83
Shadowdance
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



@ luxor,

es gibt noch ein Progrämmchen mit dem man Files einlesen kann .. Suspicious File Packer, vielleicht geht's damit.

Alt 02.01.2005, 14:59   #84
charlie1
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Ja, das Ding wurde mit einem Hexeditor bearbeitet und gepackt und wenn es ganz dumm kommt, ist es ein persistant Server und dann ist Trauer angesagt.
So Leute, nun muss ich arbeiten, bis bald, Charlie
__________________
Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht.

Geändert von charlie1 (03.01.2005 um 05:53 Uhr)

Alt 02.01.2005, 15:53   #85
charlie1
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



So, persistant ist das Teil erst mal nicht, sonst hätte es sich nachgeladen, hat es aber nicht!
Ewido, killt das Ding ganz, da bin ich mir jetzt wirklich sicher, kannst du ja schon mal drüberschicken, es kann sein, dass Ewido etwas zappelt, weil der Server versucht Ewido zu killen, schafft er aber nicht.
Kann das Ding mal wer mit a² scannen, würde mich interessieren, ich kann es im Moment nicht, denn ich habe schon Zwei Rechner infiziert, den Dritten möchte ich sauber halten und Tests dauern halt lange.
Ach so, noch was nichts mit PNs, dass sollte alles öffentlich gemacht werden, denn nur Aufklärung schützt dauerhaft vor solchen Sachen, je mehr man darüber weiß umso besser kann man sich schützen!
Bis in ca. zwei Stunden, Charlie
__________________
Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht.

Alt 02.01.2005, 17:37   #86
luxor
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



@ shadowdance, ich hab die Dateien, wie gewünscht, verschickt. Das Programm konnte die Dinger zwar nicht finden. Konnte sie aber jetzt mit der Hilfe eines Freundes ausfindig machen.

Alt 02.01.2005, 17:39   #87
Haui45
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Hast du jetzt schon formatiert, oder bist du immer noch mit dem kompromittierten System unterwegs?

Alt 02.01.2005, 17:43   #88
HerrKautz
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Charlie,

ich weiß nicht seit wann du den Server hast,aber ich glaube wir haben hier einen anderen,b.z.w kann sein,dass er nochmals geändert wurde,wir haben ihn erst seit gestern.

Zitat:
So, persistant ist das Teil erst mal nicht, sonst hätte es sich nachgeladen, hat es aber nicht!
Bei uns sieht das langsam anderest aus;er hat noch einen Rbot nachgezogen,allerdings erst eben.Kaspersky entfernt auch nicht alle Reg-Einträge.

Edit: Den hat er nachgezogen,einwandfrei!

http://www.sophos.de/virusinfo/analyses/w32rbotsd.html

Geändert von HerrKautz (02.01.2005 um 18:08 Uhr)

Alt 02.01.2005, 18:08   #89
charlie1
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Ich habe die Version vom: 31.12.2004, 17:52,
da, lädt sich nichts nach, grübel.
LG, Charlie
__________________
Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht.

Alt 02.01.2005, 18:12   #90
HerrKautz
 
"uni--search.com" als Startseite nicht weg zu bekommen - Standard

"uni--search.com" als Startseite nicht weg zu bekommen



Zitat:
Zitat von charlie1
Ich habe die Version vom: 31.12.2004, 17:52,
da, lädt sich nichts nach, grübel.
LG, Charlie
Könnte sein,dass wir 2 verschiedene Server haben,den Link habe ich erst heute Nacht von Haui bekommen,und gegen 01.45 haben wir ihn auf dem anderen Notebook installiert,von daher könnte man vermuten,dass der Server nochmal in der Zwischenzeit geändert wurde...

Antwort

Themen zu "uni--search.com" als Startseite nicht weg zu bekommen
adobe, als startseite, antivir, antivir update, avg, bho, dateien, desktop, einstellungen, excel, explorer, file missing, google, hijack, hijack this, hijackthis, hotkey, internet, internet explorer, log, microsoft, programme, software, system, system32, thomas, windows, windows xp




Ähnliche Themen: "uni--search.com" als Startseite nicht weg zu bekommen


  1. mehrere Kontakte bekommen eine Email "Hey! Important message", "js/js Mahtong"
    Log-Analyse und Auswertung - 20.02.2016 (51)
  2. Fehlerhinweis "Ungültiges Bild" unter WINDOWS 7: "C:\PROGRA~2\SEARCH~2\SEARCH~1\bin\VC32LO~1.DLL" +
    Log-Analyse und Auswertung - 19.04.2015 (9)
  3. Plötzlich Software "picexa.exe" installiert, "delta-homes.com" als Startseite in sämtlichen Browsern
    Log-Analyse und Auswertung - 10.04.2015 (11)
  4. Startseite "http://search.conduit.com"
    Plagegeister aller Art und deren Bekämpfung - 15.04.2014 (11)
  5. Windows 8: Laptop nach "Conduit Search & Trovigo.com Startseite" sauber?
    Plagegeister aller Art und deren Bekämpfung - 17.02.2014 (7)
  6. Snap.do trotz Deinstallation immernoch Startseite und "Web Search"
    Plagegeister aller Art und deren Bekämpfung - 10.01.2014 (6)
  7. Windows XP: Firefox öffnet immer als Startseite "u-search.net/?a=1&e=1"
    Log-Analyse und Auswertung - 06.09.2013 (13)
  8. "search.snap.do" als Startseite und "Snap.Do" auf Symbolleiste
    Plagegeister aller Art und deren Bekämpfung - 18.03.2013 (37)
  9. "Funmoods Search" Startseite in Chrome lässt sich nicht entfernen - möglicher Virus?
    Plagegeister aller Art und deren Bekämpfung - 22.01.2013 (9)
  10. "Funmoods Search" Startseite nicht entfernbar - möglicher Virus?
    Plagegeister aller Art und deren Bekämpfung - 01.12.2012 (15)
  11. Startseite "Cool web search" - was tun?
    Log-Analyse und Auswertung - 30.07.2005 (1)
  12. "MSH Search" als Startseite
    Log-Analyse und Auswertung - 29.01.2005 (7)
  13. "web--search.com" als startseite
    Log-Analyse und Auswertung - 15.01.2005 (7)
  14. die bekannte "Scheiß-Startseite" search for ... bereitet leider auch mir Probleme
    Log-Analyse und Auswertung - 12.12.2004 (4)
  15. "search for" als Startseite ? Wer kann helfen ???
    Plagegeister aller Art und deren Bekämpfung - 09.11.2004 (7)
  16. Hilfe! "search for..." hat sich auf meiner Startseite eingenistet!
    Plagegeister aller Art und deren Bekämpfung - 03.10.2004 (1)
  17. "search for...-startseite"-nix geht mehr
    Log-Analyse und Auswertung - 01.08.2004 (2)

Zum Thema "uni--search.com" als Startseite nicht weg zu bekommen - Danke, Lutz für die Beratung. Ich denke, ich versuch die Sache mit einer neu angelegten, formatierten Partition mal. Den Rest werd ich dann brennen oder auf eine zusätzliche, formatierte Festplatte - "uni--search.com" als Startseite nicht weg zu bekommen...
Archiv
Du betrachtest: "uni--search.com" als Startseite nicht weg zu bekommen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.