|
Plagegeister aller Art und deren Bekämpfung: "uni--search.com" als Startseite nicht weg zu bekommenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
31.12.2004, 17:23 | #1 | |
| "uni--search.com" als Startseite nicht weg zu bekommen Habe seit kurzer Zeit plötzlich http://uni--search.com/ immer als Startseite. Mit Search&Destroy und mit Hijack this hab ich es nicht weg bekommen. Habe auch schon das Forum und google nach "uni--search" durchsucht und nichts gefunden. Hoffe mal ihr könnt mir weiterhelfen. Hier mal die Log von Hijack this: Zitat:
Grüsse Thomas |
31.12.2004, 17:52 | #2 |
| "uni--search.com" als Startseite nicht weg zu bekommen Diesen Link hat mir soeben Cyberstriker vbmenu_register("postmenu_", true); gesendet, er sollte das Problem fixen. Tut er leider nicht.
__________________XXX Geändert von Lutz (31.12.2004 um 19:44 Uhr) |
31.12.2004, 17:58 | #3 |
| "uni--search.com" als Startseite nicht weg zu bekommen Ich hoffe du hast die Datei nicht ausgeführt, sie ist zu 99,999% verseucht!
__________________Wenn ja, hast du dir jetzt wahrscheinlich eine Backdoor installiert! |
31.12.2004, 18:00 | #4 |
Administrator, a.D. | "uni--search.com" als Startseite nicht weg zu bekommen Poste jetzt nochmal ein aktuelles Log-File! Und anschliessend führst du dies aus: Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben. Poste anschliessend die Virus Log Information von eScan AntiVirus: Öffne die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen. Merke für die Zukunft: Niemals per PN beschriebene Vorgehensweisen oder Downloads ausführen von nicht vertrauenswürdigen Personen! Wenn CyberStriker was zu sagen hat, dann kann er dies hier öffentlich kundt tun! |
31.12.2004, 18:01 | #5 |
| "uni--search.com" als Startseite nicht weg zu bekommen Cyberstiker hat schonmal einen Link zu Malware gepostet!!! siehe: http://www.trojaner-board.de/showthread.php?t=11248 |
31.12.2004, 19:10 | #6 |
| "uni--search.com" als Startseite nicht weg zu bekommen Habe die exe dummerweise ausgeführt. Bin leider gerade nicht daheim an meinem PC, sonst würde ich gleich von euch beschriebenes machen. Mach es sobald ich daheim bin. Vielen Dank für den Link. Kann man diesen Cyberstriker nicht sperren? |
31.12.2004, 19:54 | #7 |
Administrator, a.D. | "uni--search.com" als Startseite nicht weg zu bekommen Ich hab den Vorfall an die Boardleitung gemeldet, warten wirs ab. Vielleicht bekommt man diesbezüglich mal ein Feedback von der Boardleitung! |
31.12.2004, 20:18 | #8 |
| "uni--search.com" als Startseite nicht weg zu bekommen Ich habe es weitergeleitet. Selber sperren kann ich halt nicht. Cobra |
31.12.2004, 20:25 | #9 |
Administrator, a.D. | "uni--search.com" als Startseite nicht weg zu bekommen @ Cobra Merci. |
01.01.2005, 02:30 | #10 |
| "uni--search.com" als Startseite nicht weg zu bekommen Falls da was faul ist, ich habe das Prog, konnte es aber noch nicht prüfen, hmm, dummer Zeitpunkt, hat das wer schon gecheckt? Wenn ja bitte Info, wenn was daran faul ist bekommt der Kerl richtig Ärger. Liebe Grüße, Charlie
__________________ Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht. |
01.01.2005, 02:37 | #11 |
| "uni--search.com" als Startseite nicht weg zu bekommen @charlie1 ich hab dir eine PM geschickt. AVK hat es als Ciadoor.13 erkannt. |
01.01.2005, 03:43 | #12 |
| "uni--search.com" als Startseite nicht weg zu bekommen Hinweis:Folgende Attachments konnten aufgrund eines Virus nicht hochgeladen werdenateiname: Fix.exe gefundener Virus: Hmm, also doch was drann, dass hat mir nur web.de gemeldet, als ich das Teil zu mir selbst schicken wollte, Freund, falls das ein getarnter Trojaner sein sollte, was ich jetzt noch nicht weiß, da heute ein ungünstiger Zeitpunkt und ich mich nicht mehr richtig konzentrieren kann, kannst du was erleben, auf anderen sogenannte bößen Bords, wärest du schon beim ersten Versuch mit Schimpf und Schande geflogen, oder du bist es da schon und versuchst dich hier, was natürlich die billigste Art wäre. Und glaube mir, so anonym, wie du denkst ist das Internet nicht! Charlie
__________________ Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht. |
01.01.2005, 14:39 | #13 | |
| "uni--search.com" als Startseite nicht weg zu bekommen Ich bin Mitbenutzer an Schuh's PC. Da er gerade für eine Woche in den Urlaub gefahren ist, werde ich mich solange darum kümmern. Hier erstmal die gewünschte aktuelle hijackthis.log. Die mwav.log folgt gleich. Zitat:
|
01.01.2005, 16:29 | #14 |
| "uni--search.com" als Startseite nicht weg zu bekommen @ luxor C:\WINDOWS\System32\scvhost.exe ist der Wurm Backdoor.Agobot.ID., auch hier beschrieben: W32/Agobot-S. Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, fixe mit Hijack This (Häk'chen setzen und auf Fix Checked klicken): R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://uni--search.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://uni--search.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = h**p://uni--search.com F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\scvhost.exe F3 - REG:win.ini: load=C:\WINDOWS\System32\scvhost.exe F3 - REG:win.ini: run=C:\WINDOWS\System32\scvhost.exe O4 - HKLM\..\Run: [Generic Host Process] C:\WINDOWS\System32\scvhost.exe O4 - HKLM\..\RunServices: [Generic Host Process] C:\WINDOWS\System32\scvhost.exe O23 - Service: X10 Device Network Service - Unknown - D:\PROGRA~1\ATIMUL~1\RemCtrl\x10nets.exe (file missing) boote in den normalen Modus. beende: scvhost.exe lösche: C:\WINDOWS\System32\scvhost.exe Aktiviere die Systemwiederherstellung und boote neu. Eine Anleitung, wie man die Registry-Einträge entfernen kann, findet sich auch hier: www.datencrash24.de. Der Wurm sollte unverzüglich entfernt werden, da er ein hohes Sicherheitsrisiko mit sich bringt. Es bleibt zu überlegen, ob es nicht besser ist, das System zu formatieren und neu aufzusetzen, entsprechend Cidre's Rat: http://oschad.de/wiki/index.php/Kompromittierung http://faq.underflow.de/#SECTION000120000000000000000 Nach dem Neuaufsetzen und vor der ersten Internet Verbindung solltest du folgende Punkte abarbeiten: 1. Eingeschränktes Benutzerkonto erstellen und zum Surfen benutzen http://freenet.meome.de/app/fn/artco...sp?catId=79426 2. Internetverbindungsfirewall aktivieren http://www.computerhilfe-euskirchen....xp/tipp16.html 3. Das System updaten und stets aktuell halten http://v5.windowsupdate.microsoft.co...r/default.aspx 4. NT-Dienste sicher konfigurieren http://www.ntsvcfg.de/ oder www.dingens.org 5. IE sicherer konfigurieren und nur noch für das Windows Update benutzen http://www.datenschutzzentrum.de/se...msie/config.htm oder http://www.blafusel.de/ie.html 6. Sichere und komfortablere Browser wie z.B. Mozilla oder Firefox verwenden http://www.mozilla.org/ 7. MS Outlook und Outlook Express sicherer konfigurieren http://www.fz-juelich.de/zam/net/sec...ok-config.html oder http://www.datenschutz-bremen.de/tip...riffe/mail.htm Besser wäre es, sichere eMail Clients wie Thunderbird einzusetzen http://www.thunderbird-mail.de/ 8. Deine Passwörter ändern 9. Image der Systempartition erstellen mit z.B. Acronis True Image 7 10. Surfverhalten überdenken Info zur Installation von Win XP findest du hier: http://8ung.at/chemikers-home/SETUP.html und http://chip-faq.rufisplanet.ch/installation.html Für die Zukunft: http://www.mathematik.uni-marburg.de...ompromise.html ------------ Platform: Windows XP SP1 (WinNT 5.01.2600)/MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) - lade bitte das aktuelle Service Pack SP2 runter und update den IE: www.windowsupdate.com |
01.01.2005, 17:03 | #15 | |
| "uni--search.com" als Startseite nicht weg zu bekommen Hab hier erst mal die mwav.log, die ich jetzt wohl gar nicht gebraucht hätte. Aber jetzt hab ich mir die Mühe gemacht, vielleicht sagt sie euch ja noch was. Zitat:
Stefan |
Themen zu "uni--search.com" als Startseite nicht weg zu bekommen |
adobe, als startseite, antivir, antivir update, avg, bho, dateien, desktop, einstellungen, excel, explorer, file missing, google, hijack, hijack this, hijackthis, hotkey, internet, internet explorer, log, microsoft, programme, software, system, system32, thomas, windows, windows xp |