Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: ie startseite: start.chm - pornoseite

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 14.04.2004, 21:37   #31
Domino
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



@ hoomer


Du hast nicht ganz zufällig die Beiträge vor deinem post gelesen ? Nein ? Mach doch einfach mal..... [img]graemlins/crazy.gif[/img]


Domino
__________________
Keep the spirit alive...

Alt 15.04.2004, 22:28   #32
Xirius
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



Salü zusammen...

Hab das gleiche Prob wie ihr alle auch [img]graemlins/schrei.gif[/img]
Bin nicht ganz sicher ob ich es geschaft habe den scheisse dreck weg zu kiegen! Muss mal neustarten.

Aber ich hab noch was in CHIP.de Forum gelesen, sollte einiges erklären:

</font><blockquote>Zitat:</font><hr />
Hallo,
die Ursache für diese beiden Einträge:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = mk:@MSITStore:\WINDOWS\start.chm::/start.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = mk:@MSITStore:\WINDOWS\start.chm::/start.html

ist eine Sicherheitslücke des IE (5.01, 5.5 und 6.0), die Arman Nayyeri Ende
letzten Jahres entdeckte:.ein showHelp() Restriction bypass. Dies ist eine Variante
des alten showHelp()-Problems, das ebenfalls von Arman Nayyeri erkannt worden
war.
Es können sowohl CHM-Hilfe-Files von einer Webseite geöffnet werden, die
lokal oder auf einem entfernten Server abgelegt sind! Dies geschieht über Protocol-
Handlers wie ms-its; oder mk:@MSITStore:
Das ist ja an sich noch nichts Schlechtes, da es sich um die Windows Help-Files
handelt, aber mit Hilfe bestimmter Syntax, wie:: (doppelter Doppelpunkt, s.o.
in den beiden Einträgen), können vom IE auch andere, in die *.chm-Dateien eingebettete
Dateien (z.b. html-files) ausgeführt werden.
In den beiden Einträgen Deines Logfiles ist die html-Datei start.html einge-
bettet, welche vom IE fälschlicherweise als Help-(chm)-File angezeigt und sogar
als startseite festgelegt wird.
Weiterführende Details sind untenstehenden links zu entnehmen.

Zur Lösung des Problems:
Microsoft ist das Problem bekannt - ein Patch wurde bisher nicht bereitgestellt.
Die Deaktivierung von ActiveX und ActiveScripting reicht zur Behebung des Problems
nicht aus. Bis zur Bereitstellung eines Patches rät CERT als Sofortmaß-
nahme zu einer Deaktivierung der betreffenden Protocol-Handler (ms-its, its, mk),
die sich hier finden:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\
Danach kann/wird es zu Funktionsstörungen des Help- und Support-Centers
von Windows kommen, evtl. Fehlfunktionen bei der Darstellung aller help-Files.
Auch ein Browserwechsel soll in Betracht gezogen werden, obwohl es theoretisch
möglich ist, daß ein anderer Browser den IE dazu veranlassen kann, ITS-protocol-
URLs anzuzeigen.

Also nicht gerade eine zufriedenstellende Lösung, aber zumindest die Ursache.

www.securityfocus.com/archive/1/348521 (Arman Nayyeri )
www.kb.cert.org/vuls/id/323070 (US Computer Emergency Readiness Team)

Gruß,
ixus
</font>[/QUOTE]Hier nachzulesen

MfG Xirius
__________________

__________________

Alt 17.04.2004, 19:12   #33
partei03.de
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



Hallo,

hab das Teil jetzt anscheinend in den Griff gekriegt:

d1k.exe
d1ki.exe
aus Windows Vewrzeichnis in Quarantäne befördert.

Zur Sicherheit start.chm nicht nur gelöscht, sondern auch eine leere Datei mit diesem Namen angelegt und schreibgeschützt.

Und die beiden Einträge mit start.chm aus der Registry auf leer gesetzt.

Seitdem ist Ruhe (mehr als 24 Stunden).

Gruß
Partei03.de
__________________
__________________

Alt 17.04.2004, 22:09   #34
Lutz
 

ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



Achtung hinkender Vergleich:

Das ist in etwa wie 'Verband auflegen bei einem offenen Bruch'. Die Blutung mag gestoppt sein, aber der Bruch bedarf weiterer Behandlung für eine Genesung.

Also du solltest dich mit dem Thema weiter beschäftigen...

Gruß,
Lutz
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 20.04.2004, 15:54   #35
motoko
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



Toll partei03, das ist genau, dass was ich auch gemacht nur anscheinend regisitriert hier niemand meine Beiträge :-(


Alt 20.04.2004, 16:15   #36
Nangie
 

ie startseite: start.chm - pornoseite - Pfeil

ie startseite: start.chm - pornoseite



@ motoko

Denke bitte daran - die User sitzen NICHT permanent vor dem PC und warten darauf jemanden zu helfen !

Jeder hat auch ein Privatleben & Job - bitte sei nicht so ungehalten

[img]smile.gif[/img]
__________________
--> ie startseite: start.chm - pornoseite

Alt 20.04.2004, 19:43   #37
RON2
 
Hi Leute,

auch ich freue mich seit einigen Tagen über eine neue Startseite im Internetexplorer. Ich habe in den letzten Tagen alle möglichen informationen zu dem Problem gesucht - und bin wie alle anderen auch nicht wirklich auf eine Lösung gestossen.

Ich habe die Start.chm gelöscht, alle Registry-Einträge händisch gelöscht - hat beim ersten Mal nix geholfen. Beim 2ten Mal scheinbar schon - seit 2 Tagen habe ich wieder meine Startseite.

In diesem Zusammenhang habe ich auch das Logfile meiner Hardware-Firewall durchstöbert und habe einige mir unbekannte Anforderungen gefunden:

main.daily-news-com.com
main.tibssystems.com
...

Wobei die oben angeführten Adressen vom DNS nicht aufgelöst werden können.

Sind die beiden Adressen jemandem bekannt? In welchem Zusammenhang?

Grüße von RON2

Alt 22.04.2004, 02:23   #38
Stromie
 
ie startseite: start.chm - pornoseite - Icon19

ie startseite: start.chm - pornoseite



Hi zusammen,

nachdem ich mich jetzt drei Tage mit dem Problem rumgeschlagen habe, hab ich eine (zumindestens temporäre) Lösung gefunden:

Neuste Version von AD-aware 6 downloaden z.B. bei www.chip.de

--&gt; instalieren und als erstes Internetupdate laden

--&gt; Ad-aware durchlaufen lassen (Hat bei mir zwei Keys und eine Datei erkannt)

--&gt; Die erkannten Dateien löschen

--&gt; Start--&gt; Einstellungen --&gt; Systemsteuerung --&gt;
Internetoptionen ---&gt; TATAAAA, lässt sich wieder bearbeiten !!!

Mal sehen wie lange das hält! Melde mich bei Misserfolg wieder!

So long

Stromie

Alt 22.04.2004, 13:04   #39
partei03.de
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



</font><blockquote>Zitat:</font><hr />Original erstellt von Lutz (DerBilk):
Achtung hinkender Vergleich:

Das ist in etwa wie 'Verband auflegen bei einem offenen Bruch'. Die Blutung mag gestoppt sein, aber der Bruch bedarf weiterer Behandlung für eine Genesung.
</font>[/QUOTE]Hallo Lutz, ich kann die Sicherheitslücke doch nicht schließen, solange Microsoft das im IE6 nicht tut! Außer ich wechsel zu Netscape oder sonst was.

Klar ist das obige nur ein Teil der Lösung.
Aber jedenfalls ist bei mir erstmal weiterhin Ruhe mit dem Teil!
__________________
Wir suchen weitere Mitglieder für den Aufbau einer neuen andersartigen Bundespartei. Gründung im Mai 2003.

Alt 22.04.2004, 13:11   #40
partei03.de
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



</font><blockquote>Zitat:</font><hr />Original erstellt von RON2:
Hi Leute,

main.daily-news-com.com
main.tibssystems.com
Sind die beiden Adressen jemandem bekannt? In welchem Zusammenhang?
</font>[/QUOTE]Ja, zumindest die letzte wird von dem Trojaner benutzt, um sich immer wieder downzuloaden. Dabei werden die von mir bereits oben erwähnten d1k.exe / d1ki.exe Programme benutzt.

Wenn man die neben localhost in die hosts-Datei einträgt und diese schreibschützt, dann sollte auch das unterbunden werden. Ich hatte bei mir nur die eine davon drin (TIBSSYSTEMS.COM) und danach kam er dann trotzdem wieder, bis ich die o.g Programme in Quarantäne befördert habe. Möglicherweise wird dann alternativ der andere von dir gefundene Server benutzt.
__________________
Wir suchen weitere Mitglieder für den Aufbau einer neuen andersartigen Bundespartei. Gründung im Mai 2003.

Alt 22.04.2004, 13:18   #41
partei03.de
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



</font><blockquote>Zitat:</font><hr />Original erstellt von motoko:
Toll partei03, das ist genau, dass was ich auch gemacht nur anscheinend regisitriert hier niemand meine Beiträge :-( </font>[/QUOTE]Nun, du hast den zweiten Teil gemacht und damit verhindert, daß die start.chm neu geschrieben werden kann.

Aber hast du die Programme d1k.exe und d1ki.exe beseitigt. Die können nämlich von der Ad-Firma auch für andere Downloads als diese Version des Wurms benutzt werden!
__________________
Wir suchen weitere Mitglieder für den Aufbau einer neuen andersartigen Bundespartei. Gründung im Mai 2003.

Alt 22.04.2004, 19:50   #42
RON2
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



@Partei03.de:

</font><blockquote>Zitat:</font><hr /> d1k.exe / d1ki.exe </font>[/QUOTE]die Programme gibts bei mir nicht!

Grüße von RON2

Alt 22.04.2004, 20:14   #43
Lucky
/// Helfer-Team
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



</font><blockquote>Zitat:</font><hr />Original erstellt von RON2:
@Partei03.de:

</font><blockquote>Zitat:</font><hr /> d1k.exe / d1ki.exe </font>[/QUOTE]die Programme gibts bei mir nicht!

Grüße von RON2
</font>[/QUOTE]Diese beiden Dateien gehören zu einem Trojaner Downloader.
http://vil.nai.com/vil/content/v_100764.htm

Björn
__________________
Kein Support per PM!

Alt 23.04.2004, 18:23   #44
KlausPeter
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



Hallo!

Ich habe auch das start.chm-Problem. Allerdings habe ich die d1k*-Dateien nicht auf meinem PC.

Komischerweise aber eine notepad.exe.bat mit zeitnahem (3min) Erstellungs-Datum wie die start.chm.

Ideen?

Gruß
Klaus

&lt;EDIT: Ich habe mich verschrieben, es handelt sich um eine notepad.exe.bak&gt;

[ 24. April 2004, 08:16: Beitrag editiert von: KlausPeter ]

Alt 23.04.2004, 19:55   #45
RON2
 
ie startseite: start.chm - pornoseite - Beitrag

ie startseite: start.chm - pornoseite



@KlausPeter: Ich hatte glaube ich auch die Notepad.exe.bat - aber kann sie nicht finden.

(Notepad.exe.lnk in "SendenTo" verweist bei mir auf notepad.exe im System32 Verzeichnis - und dort gehört die definitiv nicht hin: %SystemRoot%\system32\notepad.exe) mit diesem verbogenen Verweis wird offensichtlich die "falsche" Notepad.exe(.bat) aufgerufen.

Hast Du die Notepad.exe.bat vielleicht noch - und kannst Sie mir mailen? -&gt;&gt; ron2@ron.at

Liebe Grüße an alle Leidgenossen von RON2

Antwort

Themen zu ie startseite: start.chm - pornoseite
als startseite, blaster, c:\windows, datei, folge, folgende, folgenden, freund, funktionier, gelöscht, hallo zusammen, helfen, ideen, nichts, probiert, problem, regedit, sache, sachen, starte, startet, startseite, wieder weg, windows, zusammen




Ähnliche Themen: ie startseite: start.chm - pornoseite


  1. Windows 8.1: Als Firefox-Startseite erscheint http://homepage-web.com/?s=acer&m=start
    Plagegeister aller Art und deren Bekämpfung - 17.11.2015 (11)
  2. Win 8.1 Firefox Startseite http://homepage-web.com/?s=acer&m=start
    Plagegeister aller Art und deren Bekämpfung - 08.04.2015 (13)
  3. falsche Startseite auf einmal hinterlegt homepage-web.com/?s=lenovo&m=start
    Plagegeister aller Art und deren Bekämpfung - 31.03.2015 (12)
  4. Win 8.1 : Mozilla Tab-falsche Startseite und Chinesische Schriftzeichen, Windows-Start "Startmenü aktualisiert"
    Log-Analyse und Auswertung - 15.03.2015 (33)
  5. Max-Start.com (Max Start) entfernen
    Anleitungen, FAQs & Links - 13.05.2014 (2)
  6. Windows 7: Fehlermeldung nach Start (), Geänderte Startseite, Seltsame Programme
    Log-Analyse und Auswertung - 19.01.2014 (7)
  7. Aartemis.com erscheint jedes Mal als Startseite beim Start des Browsers
    Log-Analyse und Auswertung - 30.11.2013 (11)
  8. Startseite ist nicht mehr Startseite
    Log-Analyse und Auswertung - 17.10.2013 (5)
  9. MY start incredibar entfernen durch Downloads auf Google startseite
    Log-Analyse und Auswertung - 13.10.2012 (2)
  10. my start incredibar lässt sich nicht als startseite entfernen
    Log-Analyse und Auswertung - 05.09.2012 (24)
  11. Bundespolizei/GVU Trojaner nach Besuch auf Pornoseite
    Plagegeister aller Art und deren Bekämpfung - 03.07.2012 (32)
  12. BKA Warnung ...Trojaner verweist auf eine Pornoseite
    Log-Analyse und Auswertung - 25.01.2012 (53)
  13. Meendo.com (Pornoseite) als Startseite - schon alles Versucht. Malwarbytes, Antivir und Spybot
    Log-Analyse und Auswertung - 21.01.2012 (8)
  14. Firefox gestartet --> Pornoseite/Warnseite
    Plagegeister aller Art und deren Bekämpfung - 29.06.2010 (2)
  15. mk:@MSITStore:C:\spe\start.chm::/start.html# ???
    Plagegeister aller Art und deren Bekämpfung - 28.10.2004 (14)
  16. IE Pornoseite hijackthis Auswsertung
    Plagegeister aller Art und deren Bekämpfung - 05.05.2004 (1)
  17. Browser HiJacking a la 'start.htm' und 'start.chm'
    Plagegeister aller Art und deren Bekämpfung - 20.04.2004 (1)

Zum Thema ie startseite: start.chm - pornoseite - @ hoomer Du hast nicht ganz zufällig die Beiträge vor deinem post gelesen ? Nein ? Mach doch einfach mal..... [img]graemlins/crazy.gif[/img] Domino - ie startseite: start.chm - pornoseite...
Archiv
Du betrachtest: ie startseite: start.chm - pornoseite auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.