Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Viele Browserfernster öffnen sich

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 25.09.2007, 22:32   #1
maceis
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Guten Tag,

ich habe ein Problem auf dem Rechner meiner Mutter, auf den ich wegen der großen Entfernung nur über VNC Zugriff habe. Ich selbst habe einen Mac und kenne mich mit Windows nur eingeschränkt aus.

Meine Mutter hat Windows XP.
Seit etwa zwei Wochen kann Sie das Internet kaum noch benutzen, da sich innerhalb kurzer Zeit immer wieder Browserfenster öffnen, mit dubiosen Werbeinhalten, Casinoseite, alberen Preisrätsel etc.
Das passiert sowohl beim IE als auch beim Firefox, den ich versuchsweise installiert habe. Allerdings scheint es so, als würde das Problem nur in einem Benutzerkonto auftreten.

Im Augenblick lasse ich ein frish installiertes Antivir laufen und es wurden schon 6 Trojaner gefunden. Bisher hatte ich kein Antivirenprogramm drauf, da ich für Ihr Emailkonto einen Virenschutz beim Provider verwende und der Ansicht war, das wäre ausreichend.

HJT habe ich auch schon laufen lassen. Es wurde nichts böses entdeckt.
Lediglich die IE Version wurde als "zu alt" erkannt.

Welche Maßnahmen könnt Ihr mir empfehlen.
Um eine Neusintallation möchte ich möglichst herumkommen, da ich ich meiner Mutter mit relativ viel Aufwand eine Arbeitsumgebung hergestellt habe, die sie unbedingt braucht. Außerdem geht das aus der Ferne natürlich nicht.

Danke im Voraus und Gruß
maceis

Alt 25.09.2007, 22:44   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Oh...die Bereinigung wird sehr schwierig, da du das alles auch noch über VNC machen musst. Oder hast du physischen Zugriff auf die Kiste?
Poste erstmal die genauen Namen und Fundorte der Schädlinge, sowie auch das HJT-Logfile der Kiste.

Zitat:
da ich für Ihr Emailkonto einen Virenschutz beim Provider verwende und der Ansicht war, das wäre ausreichend.
Das ist absolut nicht ausreichend. Damit ist nur ein Bruchteil abgedeckt, abgesehen davon, dass der Virenschutz des Providers auch nicht alle Malware erkennt.
__________________

__________________

Alt 25.09.2007, 22:52   #3
maceis
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Vielen Dank schon mal.

Hier zunächst mal einen Auszug aus dem Report von Antivir:
Code:
ATTFilter
Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\gretel\Anwendungsdaten\__c005C21C.dat
      [FUND]      Ist das Trojanische Pferd TR/Spy.530728
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '475c7a4a.qua' verschoben!
C:\Dokumente und Einstellungen\gretel\Anwendungsdaten\__c0068228.dat
      [FUND]      Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '475c7a4e.qua' verschoben!
C:\Dokumente und Einstellungen\gretel\Lokale Einstellungen\Temp\laf1.exe
      [FUND]      Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '475f7b06.qua' verschoben!
C:\Dokumente und Einstellungen\gretel\Lokale Einstellungen\Temp\lhiglfla.exe
      [FUND]      Enthält eine Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Haxdoor.HB
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '47627b1b.qua' verschoben!
C:\Dokumente und Einstellungen\gretel\Lokale Einstellungen\Temp\xxx.jpg
      [FUND]      Ist das Trojanische Pferd TR/DNSChanger.EF.357
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '47717b34.qua' verschoben!
C:\Dokumente und Einstellungen\martin\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive1213.jar-37b2127f-3637fe51.zip
      [FUND]      Enthält Erkennungsmuster des Java-Virus JAVA/ByteEver.B.4
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '475c7b67.qua' verschoben!
C:\temp\d0r1t1s.exe
      [FUND]      Enthält Erkennungsmuster des IRC-Virus IRC/Flood.DZ.DR
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '476b7dd2.qua' verschoben!
C:\WINDOWS\system32\d0r1t1s.exe
      [FUND]      Enthält Erkennungsmuster des IRC-Virus IRC/Flood.DZ.DR
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '476b7f10.qua' verschoben!
C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K5GJMF85\217.82.175[1].gif
      [FUND]      Ist das Trojanische Pferd TR/Proxy.Bobax.C.3
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '47307fd9.qua' verschoben!
C:\WINDOWS\system32\f0r0r\dirote.exe
      [FUND]      Enthält eine Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/IrcBot.757248
      [INFO]      BDS/IrcBot.757248:[HKEY_CLASSES_ROOT\ChatFile\DefaultIcon]:<@>=sz:dirote.exe
      [INFO]      BDS/IrcBot.757248:[HKEY_CLASSES_ROOT\ChatFile\Shell\open\command]:<@>=sz:dirote.exe
      [INFO]      BDS/IrcBot.757248:[HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\IRC\DEFAULTICON]:<@>=sz:dirote.exe
      [INFO]      BDS/IrcBot.757248:[HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\IRC\SHELL\OPEN\COMMAND]:<@>=sz:dirote.exe
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '476b80f6.qua' verschoben!
Beginne mit der Suche in 'D:\'


Ende des Suchlaufs: Dienstag, 25. September 2007  23:46
Benötigte Zeit: 35:21 min

Der Suchlauf wurde vollständig durchgeführt.

   2318 Verzeichnisse wurden überprüft
 106537 Dateien wurden geprüft
     10 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
     10 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      1 Dateien konnten nicht durchsucht werden
 106527 Dateien ohne Befall
   1260 Archive wurden durchsucht
      1 Warnungen
      2 Hinweise
         
Kann man hier schon was konkretes sehen/interpretieren?

Den Rest liefere ich nach.
Direkten Zugriff habe ich nur, wenn ich mal wieder hinfahre (sind rund 350km)
__________________

Alt 25.09.2007, 22:58   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Jo. Das system ist astrein kompromittiert:

Code:
ATTFilter
C:\WINDOWS\system32\f0r0r\dirote.exe
      [FUND]      Enthält eine Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/IrcBot.757248
      [INFO]      BDS/IrcBot.757248:[HKEY_CLASSES_ROOT\ChatFile\DefaultIcon]:<@>=sz:dirote.exe
      [INFO]      BDS/IrcBot.757248:[HKEY_CLASSES_ROOT\ChatFile\Shell\open\command]:<@>=sz:dirote.exe
      [INFO]      BDS/IrcBot.757248:[HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\IRC\DEFAULTICON]:<@>=sz:dirote.exe
      [INFO]      BDS/IrcBot.757248:[HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\IRC\SHELL\OPEN\COMMAND]:<@>=sz:dirote.exe
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '476b80f6.qua' verschoben!
         
Die Kiste ist längst von anderen unter Kontrolle und wohl schon Teil eines Botnetzes. Wahrscheinlich kippt sie die Leitung dicht mit Spammails, wenn sie online ist.

Die Kiste muss neu aufgesetzt werden, da führt nichts dran vorbei. Um den Schaden gering wie möglich zu halten, sollte sie auch nicht mehr ins Internet bzw. interne LAN => Kabel ziehen, physikalische Trennung. Jedenfalls solange bis sie neu aufgesetzt und abgesichert ist.

Auch wenn das jetzt feststeht, das HJT-Logfile würde mich schn interessieren.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 25.09.2007, 23:08   #5
BataAlexander
> MalwareDB
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Zitat:
[...]und wohl schon Teil eines Botnetzes
ACK
DIROTE.EXE (566,784 Bytes) - this file is a modified mIRC application which compromises the current system. E.g., It can transform the current system into a file server to enable remote users to connect to it.

Die Edith: Quelle vergessen

__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Geändert von BataAlexander (25.09.2007 um 23:17 Uhr)

Alt 25.09.2007, 23:11   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Zitat:
Zitat von BataAlexander Beitrag anzeigen
ACK
DIROTE.EXE (566,784 Bytes) - this file is a modified mIRC application which compromises the current system. E.g., It can transform the current system into a file server to enable remote users to connect to it.
Wusst' ich's doch!
__________________
--> Viele Browserfernster öffnen sich

Alt 25.09.2007, 23:29   #7
maceis
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Vielen Dank für Eure Antworten.
Ein HJT Log kann ich derzeit nicht liefern, weil mir gerade das VNC hängengeblieben ist. Das passiert manchmal. Meine Mutter kann ich um diese Zeit auch nicht mehr anrufen, um den Rechner neu zu starten.

Aber mal 'ne Verständnisfrage.
Zitat:
Zitat von cosinus Beitrag anzeigen
...
Die Kiste ist längst von anderen unter Kontrolle und wohl schon Teil eines Botnetzes. Wahrscheinlich kippt sie die Leitung dicht mit Spammails, wenn sie online ist.
...
Der Rechner befindet sich ja hinter einem Router. UPnP ist aus, es gibt keine Portweiterleitungen. Das VNC läuft über OpenVPN mit einer 1024Bit Verschlüsselung. Auch kann ich (zumindest jetzt im Augenblick) keine verdächtigen Netzwerkaktivitäten feststellen.
Ich würde gern verstehen, wie die "Kontrolle" der "anderen" technisch ausshen könnte.


Was mich auch noch interessieren würde.
Sind die aufgelisteten Trojaner irgendwie bekannt dafür, dass sie Browserfenster mit Werbeseiten öffnen? Das war ja das Problem, dass mich dazu veranlasst hatte, das System zu scannen.

Alt 25.09.2007, 23:38   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Browserfernster öffnen sich - Standard

Viele Browserfernster öffnen sich



Zitat:
Der Rechner befindet sich ja hinter einem Router. UPnP ist aus, es gibt keine Portweiterleitungen. Das VNC läuft über OpenVPN mit einer 1024Bit Verschlüsselung. Auch kann ich (zumindest jetzt im Augenblick) keine verdächtigen Netzwerkaktivitäten feststellen.
Ich würde gern verstehen, wie die "Kontrolle" der "anderen" technisch ausshen könnte.
Das bedeutet nur, dass sich über VNC wohl kein Unbefugter so einfach reinhacken kann geschweige den Traffic (dank verschlüsselung) mitsniffen kann. Ändert aber nichts an der Kompromittierung, der Router wird evtl. andere Zugriffe blocken, oder aber auch nicht?
Und wenn nicht, spamt die Kiste dennoch in die Welt. Abgesehen davon, dass nun die Kiste vollends nicht mehr vertrauenswürdig ist, jede auf ihr verarbeitete Datei (zumindest ausführbar) kann irgendwas mitschleppen.
Mit diesem Zustand tust du deiner Mutti nichts Gutes...

Zitat:
Sind die aufgelisteten Trojaner irgendwie bekannt dafür, dass sie Browserfenster mit Werbeseiten öffnen? Das war ja das Problem, dass mich dazu veranlasst hatte, das System zu scannen.
Also die Browserfenster mit Werbeseiten sind absolut zweitrangig bei diesem Befall.
Und selbst wenn's andere malware wäre, ändert das nichts an den Hintertüren im System.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Viele Browserfernster öffnen sich
antivir, antivirenprogramm, benutzerkonto, eingeschränkt, entdeck, entfernung, firefox, guten, immer wieder, installiert, internet, mac, maßnahme, nichts, problem, programm, rechner, relativ, schutz, trojaner, unbedingt, version, virenschutz, vnc, windows, zugriff, öffnen




Ähnliche Themen: Viele Browserfernster öffnen sich


  1. Kann viele Programme nicht mehr öffnen - Fehlermeldung ... .exe - Ungültiges Bild
    Log-Analyse und Auswertung - 25.04.2015 (3)
  2. Windows 7, in Chrome öffnen sich viele Werbefenster, lange Ladezeiten, PC läuft generell langsam
    Log-Analyse und Auswertung - 14.03.2015 (7)
  3. Bei PDF-Datei-Download öffnen sich sekundenschnell unzählig viele Tabs
    Plagegeister aller Art und deren Bekämpfung - 11.09.2014 (13)
  4. mozilla firefox-viele fenster (v.a. werbung für spiele) öffnen sich automatisch
    Plagegeister aller Art und deren Bekämpfung - 09.06.2014 (9)
  5. Win 7Premium 64,Viele Prog. lassen sich nich öffnen,Avast Virenscan wird nicht ausgeführt....
    Log-Analyse und Auswertung - 02.05.2014 (34)
  6. Windows 7 - Beim Öffnen von Websites öffnen sich Popups und Tabs mit Werbung
    Log-Analyse und Auswertung - 27.01.2014 (3)
  7. Programme lassen sich nicht mehr öffnen -> löschen sich bei Öffnungsversuch
    Plagegeister aller Art und deren Bekämpfung - 01.12.2011 (29)
  8. Antivirenprogramme lassen sich nicht öffnen und Werbeantivirenprogramme melden sich ständig
    Plagegeister aller Art und deren Bekämpfung - 11.07.2011 (3)
  9. Beim starten öffnen sich automatisch sehr viele Ordner
    Alles rund um Windows - 20.02.2011 (4)
  10. svchost.exe, Browser und Messenger öffnen extrem viele Verbindungen
    Plagegeister aller Art und deren Bekämpfung - 28.06.2010 (1)
  11. Anitvir lässt sich nicht öffnen und viele weitere Probleme
    Log-Analyse und Auswertung - 26.01.2010 (1)
  12. viele virenmeldungen + antivir lässt sich nicht mehr öffnen
    Log-Analyse und Auswertung - 07.03.2009 (6)
  13. IE öffnet sich mit Ads; viele Trojaner von Avast gefunden
    Mülltonne - 09.12.2008 (0)
  14. Browser öffnen selbstständig, Herunterfahren sehr langsam, viele neue Prozesse
    Log-Analyse und Auswertung - 15.11.2008 (3)
  15. Viele Internetseiten nicht zu öffnen
    Log-Analyse und Auswertung - 10.09.2008 (33)
  16. Viele Internetseiten lassen sich nicht mehr öffnen
    Log-Analyse und Auswertung - 21.08.2008 (12)
  17. Startfenster öffnet sich von allein, durch Tastaturbetätigung öffnen sich Programme
    Plagegeister aller Art und deren Bekämpfung - 04.10.2005 (5)

Zum Thema Viele Browserfernster öffnen sich - Guten Tag, ich habe ein Problem auf dem Rechner meiner Mutter, auf den ich wegen der großen Entfernung nur über VNC Zugriff habe. Ich selbst habe einen Mac und kenne - Viele Browserfernster öffnen sich...
Archiv
Du betrachtest: Viele Browserfernster öffnen sich auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.