|
Diskussionsforum: nodejs-Malware: FireHooker/DownloadProtectWindows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
08.10.2020, 17:10 | #76 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Manche haben aber nodejs drauf, weil sie es wirklich brauchen. Zerkloppt man dann nicht deren legitime Installation?
__________________ Logfiles bitte immer in CODE-Tags posten |
08.10.2020, 18:05 | #77 | ||
| nodejs-Malware: FireHooker/DownloadProtectZitat:
Zitat:
Geändert von LordSoth (08.10.2020 um 18:06 Uhr) Grund: Korrektur |
08.10.2020, 18:09 | #78 | ||
| nodejs-Malware: FireHooker/DownloadProtectZitat:
http://deinstallierenvonspyware.blog...einfachen.html Zitat:
__________________ |
08.10.2020, 18:19 | #79 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Nochmal: node.js an sich ist legit siehe https://de.wikipedia.org/wiki/Node.js Node.js ist eine plattformübergreifende Open-Source-JavaScript-Laufzeitumgebung, die JavaScript-Code außerhalb eines Webbrowsers ausführen kann. Damit kann zum Beispiel ein Webserver betrieben werden. Node.js wird in der JavaScript-Laufzeitumgebung „V8“ ausgeführt, die ursprünglich für Google Chrome entwickelt wurde, und bietet eine ressourcensparende Architektur, die eine besonders große Anzahl gleichzeitig bestehender Netzwerkverbindungen ermöglicht.
__________________ Logfiles bitte immer in CODE-Tags posten |
08.10.2020, 18:24 | #80 |
| nodejs-Malware: FireHooker/DownloadProtect Das bestreitet ja auch keiner. Was ich mit dem Zitat sagen wollte, ist dass es auf Rechnern normaler User offenkundig eher selten vorkommt. Das (der normale User) dürfte doch hier auf dem Board der am häufigsten anzutreffende Fall sein. |
08.10.2020, 18:25 | #81 |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Hab eben nochmal meine Windows8-VM mit dem Audcity von audacity.de infiziert. Es kommt neben dem Müll (Javascript-Malware), die nodejs benötigt auch Schwachsinn von Lavasoft rein. Hier mal eine Datei und Regsuche mit FRST nach der Infektion: Code:
ATTFilter ================== Datei-Suche: "Findfolder: nodejs;lavasoft;webcompanion nodejs;lavasoft;webcompanion;node.exe" ============= 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\Users\root\AppData\Roaming\Lavasoft 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\Users\root\AppData\Local\Lavasoft 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Lavasoft 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft\WebCompanion 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\ProgramData\Lavasoft\Web Companion\Logs\Webcompanion 2020-10-08 18:54 - 2020-10-08 18:54 _____ C:\Program Files (x86)\Lavasoft 2020-10-08 18:54 - 2020-10-08 18:55 _____ C:\Program Files (x86)\nodejs ====== Ende von Suche ====== Code:
ATTFilter ===================== Suchergebnis für "lavasoft" ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\UFH\ARP] "1"="Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall {06b277c4-f364-4096-9b06-eac13192309c} C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Lavasoft] [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "Publisher"="Lavasoft" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "DisplayIcon"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionIcon.ico" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "URLInfoAbout"="http://www.lavasoft.com" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "Contact"="support@lavasoft.com" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "UninstallString"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WCAssistantService] "ImagePath"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\Lavasoft.WCAssistant.WinService.exe" [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Lavasoft] [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}] "FaviconPath"="C:\ProgramData\Lavasoft\Web Companion\Icons\bing.ico" [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\Run] "Web Companion"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --minimize " [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\UFH\SHC] "0"="C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft\WebCompanion\Web Companion.lnk C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --startmenu" ===================== Suchergebnis für "webcompanion" ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\UFH\ARP] "1"="Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall {06b277c4-f364-4096-9b06-eac13192309c} C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanionInstaller_RASAPI32] [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanionInstaller_RASMANCS] [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanion_RASAPI32] [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\WebCompanion_RASMANCS] [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "DisplayIcon"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionIcon.ico" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{06b277c4-f364-4096-9b06-eac13192309c}] "UninstallString"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall" [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\webcompanion.com] [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\Run] "Web Companion"="C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --minimize " [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\UFH\SHC] "0"="C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft\WebCompanion\Web Companion.lnk C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --startmenu" ===================== Suchergebnis für "node.exe" ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\246E4976B601AE8598C1F02B985905ED] "27AC50E0DD8DF2342ACC8800434A5877"="C:\Program Files (x86)\nodejs\node.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\{77754e9b-264b-4d8d-b981-e4135c1ecb0c}] "ResourceFileName"="C:\Program Files (x86)\nodejs\node.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\{77754e9b-264b-4d8d-b981-e4135c1ecb0c}] "MessageFileName"="C:\Program Files (x86)\nodejs\node.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Perflib\_V2Providers\{793c9b44-3d6b-4f57-b5d7-4ff80adcf9a2}] "ApplicationIdentity"="C:\Program Files (x86)\nodejs\node.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Perflib\_V2Providers\{793c9b44-3d6b-4f57-b5d7-4ff80adcf9a2}] "ApplicationIdentity"="C:\Program Files (x86)\nodejs\node.exe" [HKEY_USERS\S-1-5-21-3617739728-3715507493-3568001795-1004\Software\Microsoft\Windows\CurrentVersion\UFH\SHC] "2"="C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Node.js\Node.js.lnk C:\Program Files (x86)\nodejs\node.exe " ====== Ende von Suche ======
__________________ --> nodejs-Malware: FireHooker/DownloadProtect |
08.10.2020, 18:36 | #82 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtectZitat:
Code:
ATTFilter C:\Windows\SysWOW64\msiexec.exe /x {0E05CA72-D8DD-432F-A2CC-880034A48577}
__________________ Logfiles bitte immer in CODE-Tags posten |
08.10.2020, 21:13 | #83 |
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtect Kann ich das auch direkt mit FRST über CMD ansprechen? Wenn ja, wie? Edit: In über 99% der Fälle ist die Software nodejs nicht von Nutzern installiert, insbesondere wenn es zeitgleich mit audacity oder WebCompanion auf den Rechner gekommen ist. Dieser Dreck von Lavasoft nervt mich auch schon seit Monaten... AdwCleaner entfernt das Meiste von WebCompanion... Geändert von M-K-D-B (08.10.2020 um 21:32 Uhr) |
08.10.2020, 21:35 | #84 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | nodejs-Malware: FireHooker/DownloadProtect Vllt mit "cmd: " ?! Code:
ATTFilter cmd: "C:\Windows\SysWOW64\msiexec.exe /x {0E05CA72-D8DD-432F-A2CC-880034A48577}" Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
09.10.2020, 11:29 | #85 | ||
| nodejs-Malware: FireHooker/DownloadProtect und weils so schön ist: Zitat:
Zitat:
PS: Google bringt bei Suche nach gimp die echte Seite
__________________ Glaub ja nicht, was du denkst, wer ich bin |
09.10.2020, 13:53 | #86 | |
| nodejs-Malware: FireHooker/DownloadProtectZitat:
__________________ "Consider again that dot. That's here. That's home. That's us. On it everyone you love, everyone you know, everyone you ever heard of, every human being who ever was, lived out their lives."— Carl Sagan |
09.10.2020, 16:40 | #87 |
| nodejs-Malware: FireHooker/DownloadProtect Ist das eigentlich strafbar? Das Ganze produziert ja jede Menge Ärger, Kosten und und womöglich auch Schäden. Oder ist das eine Grauzone, wo rechtlich nichts zu machen ist? Der Mensch sitzt ja in Deutschland und nicht auf Tuvalu. Oder seine Kontaktdaten werden von unbekannten Dritten missbräuchlich verwendet und er weiß nichts vorn seinem Glück |
09.10.2020, 20:59 | #88 | |
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtect Ich habe jetzt schon mehrfach in Themen gesehen, dass durch die "Nodejs-Malware" die Adware/PUP DownloadProtect nachgeladen wird. Beispiele: Zitat:
|
10.10.2020, 09:46 | #89 | |
| nodejs-Malware: FireHooker/DownloadProtectZitat:
Erfahrene User fallen kaum darauf rein und Otto Normaluser ist froh, wenn er (zB. unter Hilfe im Board) aus dem Schlamassel mit einem blauen Auge davonkommt.
__________________ Glaub ja nicht, was du denkst, wer ich bin Geändert von webwatcher (10.10.2020 um 09:51 Uhr) |
10.10.2020, 11:48 | #90 | ||
/// TB-Ausbilder | nodejs-Malware: FireHooker/DownloadProtect Zu den genanten Erweiterungen... Zitat:
... finden sich entsprechende Einträge über einen Komplett-Suche: Zitat:
|
Themen zu nodejs-Malware: FireHooker/DownloadProtect |
tr/ad.firehooker.bu |