Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Lob, Kritik und Wünsche (https://www.trojaner-board.de/lob-kritik-wuensche/)
-   -   Hinweise zu Ad/Malware Threads (https://www.trojaner-board.de/196220-hinweise-ad-malware-threads.html)

Citro 20.08.2019 23:49

Hinweise zu Ad/Malware Threads
 
ausgehend von diesem https://www.trojaner-board.de/196219-kleine-mithilfe-erwuenscht.html#post1721601 Thread werde ich, wenn mir etwas auffällt einen Hinweis posten.

Heute fiel mir in diesem https://www.trojaner-board.de/196217-firefox-startseite-www1-online-w.html Thread etwas auf:
Dort steht im Eingangspost u.a.
Zitat:

Gestern habe ich ein automatisches GIMP-Update über den Updater geladen
Die Sache ist nur: Gimp hat meines Wissens gar keinen Updater

Meine starke Vermutung ist, dass es unter C:\Users\xxx\AppData\Roaming\GIMP Updater\Updater.exe gibt von einem sog. "Arne Koenig"

ist in diesem https://www.trojaner-board.de/196188-1online-weiterleitung-pup-optional-russad-meldungen-malwarebytes.html Thread zb. der Fall und dort wird gleiches/ähnliches Verhalten beschrieben und auch in anderen Threads auch wenn es dort oft ein C:\Users\xxx\AppData\Roaming\OpenOffice Updater\Updater.exe ist, aber auch von "Arne Koenig" zb. hier https://www.trojaner-board.de/187481-www1-online-w-rd2121-browserzeile-open-office-update.html

Mangels Log im aktuellen Post kann ich hier nur Vermutungen aus dem Eingangspost anstellen. Aber ich bin ziemlich sicher, dass ich da richtig liege.

Es wäre immer sinnvoll auf Logs zu bestehen, so wie es üblicherweise auch der Fall ist.
Ich habe einfach schon zu oft erlebt, dass User mir sagten, sie hätten von der Originalherstellerseite geladen und dann wars zb. bei vlc dann doch vlc.de:pfui:

(ich bin übrigens auch immer interessiert zu erfahren von wo solche Dateien her kommen, und man darf mir auch gerne per PN diese Dateien zu senden, denn ich analysiere sie nach meinen Möglichkeiten und würde sie weiter leiten und Bugreports schreiben für zb. AdwCleaner damit sie in die Liste mit aufgenommen werden. Auch an Firefox Extensions, die unerwünschtes Ad/Malware Verhalten aufweisen, bin ich interessiert zwecks Bugreport/Blacklisting)

Ergänzung: Auch in diesem Thread https://www.trojaner-board.de/196211-win7-wurde-about-blank-erfolgreich-entfernt.html taucht
Zitat:

GIMP Updater\Updater.exe
auf

cosinus 21.08.2019 08:50

Danke für deine Hinweise.

zum Thread von Felix will ich eigentlich nicht viel sagen außer, dass Felix den Hinweis gab, der TO möge sich doch bitte melden wenn noch was ist. Ich klink mich in dem Thread mal ein, der TO möge doch FRST-Logs posten.


Zitat:

Ergänzung: Auch in diesem Thread https://www.trojaner-board.de/196211...-entfernt.html taucht
Zitat:
GIMP Updater\Updater.exe auf
Ja da müsstest du aber mal den Threadverlauf richtig lesen. Da wurde noch nichtmal eine Bereinigung angefangen eben weil es nicht viel Sinn macht jetzt noch Zeit in ein uraltes Windows 7 zu stecken.

In dem einen oderen anderen Thread wurde der GIMP-Updater schonmal übersehen. Das sollte jetzt auch so langsam mal der adwCleaner erkennen. Ich werde M-K-D-B wenn er aus dem Urlaub zurück mal fragen, ob er Malwarebytes/adwCleaner informieren kann.

Grundsätzlich sind solche nachgemachten Seite aber ein Riesenärgernis - ich habe schon schon dutzende Mal zB diese Sch... Seite vlc.de bei Firefox als Betrugsversuch gemeldet. Aber passieren tut da nicht viel :balla: zumindest mit einem aktiven uBlock wird man gewarnt. Aber bei den anderen Nachmachern bislang nicht.

Citro 22.08.2019 09:55

bezüglich
https://www.trojaner-board.de/196231-mehrere-einlogversuche-verschiedenen-laendern-konten.html#post1721696

Dort sind 2 Erweiterungen in Google Chrome, nämlich
nmmhkkegccagdldgiimedpiccmgmieda
pkedcjkdefgpdelpbcmbmeomcjbeemfm

Sollte man dem Nutzer vielleicht mitteilen.

beide in Google chrome Store nicht mehr vorhanden und diese stehlen wohl Daten (wenn ich mit meiner Recherche richtig liege)
BTW: hat google chrome keine Blocklist, die dann diese Erweiterungen blockt und automatisch auch im Profil deaktiviert? :kloppen:

cosinus 22.08.2019 10:02

Also Chrome ist mir mittlerweile sogut wie egal weil ich von diesem sch...browser eh abrate. Google greift die komplette Browsinghistorie ab, da isses ja fast schon wumpe ob man noch andere Schnüffler in diesem Browser hat :p

Citro 22.08.2019 10:12

sehe ich (fast) genauso, allerdings ist es schon ein Unterschied ob Google die gesamte Browserchronik abgreift oder ob eine einzelne Person durch seine Erweiterung die Login Daten abgreift und missbraucht.
Deshalb fände ich es sinnvoll, den User darüber aufzuklären, warum man von Google Chrome abrät.

cosinus 22.08.2019 10:13

Ja was meinst du wohl warum ich einen Lesestoff dafür habe :D

Citro 22.08.2019 16:04

grrr, ich war diesmal wohl zu voreilig als ich schrieb
Zitat:

Zitat von Citro (Beitrag 1721707)
beide in Google chrome Store nicht mehr vorhanden und diese stehlen wohl Daten (wenn ich mit meiner Recherche richtig liege)

Wie sich herausstellt sind das beides versteckte und nicht entfernbare default Extensions von Chrome und deshalb auch nicht im Chrome Webstore https://chrome.google.com/webstore/detail/xxx (xxx=ID der Erweiterung)

tut mir leid!

cosinus 23.08.2019 09:38

Kein Problem, lieber ein Hinweis zuviel als zuwenig :blabla:

cosinus 23.08.2019 20:43

Citro, danke nochmal für deine Hinweise. Ich hab manchmal bis oft den Eindruck etwas Betriebsblind zu werden. Ich finde es immer wieder gut auf so etwas hingewiesen zu werden und ermutige auch andere, dass zu tun. Nur mussten wir damals natürlich es unterbinden, dass jeder in den Hilfesthread selbst seinen Senf dazugeben kann :D

cosinus 24.08.2019 11:03

Sage mal was ist hier eigentlich los?! Schon wieder einer --> https://www.trojaner-board.de/196251...geaendert.html

Lädt jetzt die ganze Welt plötzlich GIMP nur noch von dieser sch....seite runter?! :wtf: :wtf:

webwatcher 24.08.2019 11:41

Vorweg, ich selbst hab kein Problem mit "www1.online" . Mich interessiert,
wie diese Infektion auf dem PC landet. Im Forum/WWW gibt es mindestens
seit 2017 Meldungen dazu. Hilfestellungen den Müll loszuwerden gibt es hier
jede Menge aber über den Infektionsweg/Methode hab ich bisher nichts finden können.

cosinus 24.08.2019 11:48

Lt. Citro kommt das von gmip24 (Arne König)...

Citro 24.08.2019 12:01

Ich frage mich auch die ganze Zeit wo das her kommt. Ich glaube auch nicht, dass Leute die ganze Zeit bei gimp24 runter laden. Ich schätze, dieser Updater kommt von Malware, die schon die ganze Zeit auf dem System schlummert und erst bei einem Update (ich weiß leider nicht durch was das angestoßen wird) aktiv wird.

Ich probiere die ganze Zeit das zu reproduzieren und mich in einer VM zu infizieren mit dem Kram und es gelingt mir nicht. Dabei klicke ich schon auf fast alles was mir an Werbebuttons so unter kommt.

Die Downloads, die ich bei gimp24 herunter geladen habe scheinen auch sauber zu sein (zumindest heute und gestern) und haben den gleichen Hashwert wie von offizieller Seite gimp.org

Auch Ähnlichkeiten der Software von Betroffenen hier im Forum anhand der Logs zu finden blieb bisher leider erfolglos. :wtf:

Wäre auch froh dem Ganzen mal auf die Schliche zu kommen.

webwatcher 24.08.2019 12:02

Zitat:

Zitat von cosinus (Beitrag 1721830)
Lt. Citro kommt das von gmip24 (Arne König)...

Mhhh...
von dem stammt doch startzentrale.de - die Startseite ins Internet :dummguck:

cosinus 24.08.2019 12:11

Zitat:

Zitat von Citro (Beitrag 1721834)
Ich probiere die ganze Zeit das zu reproduzieren und mich in einer VM zu infizieren mit dem Kram und es gelingt mir nicht. Dabei klicke ich schon auf fast alles was mir an Werbebuttons so unter kommt.

Vor Jahren hatten IIRC das welche auch versucht, also sich absichtlich zu infizieren über vlc.de. Da sind die zum Schluss gekommen, dass der Server nicht immer eine infizierte Version ausliefert oder der Betreiber das bemerkt hat, dass man ihn beobachtet und dann schnell die infizierte durch eine Originaldatei ersetzt... :D

Hier der Thread den ich meinte --> https://www.trojaner-board.de/66529-...ware-mehr.html

webwatcher 24.08.2019 12:25

Bei der Recherche hab ich Meldungen im WWW zu www1-online in 2015 und
hier im Board 2016 gefunden. Alle grübeln, woher das kommt:
bisher keine einzige nachvollziehbare Erklärung gefunden.

Ältere Meldung hab ich nicht gefunden, was vermuten läßt, dass es 2015 losgegangen ist
und sich bis heute fortsetzt

PS: bei einem Zeitraum von vier Jahren ist es merkwürdig, dass es bis heute keine
eindeutige Erklärung gibt. Liegt auch vielleicht daran, dass es lästig ist aber keine echte Bedrohung.

PPS: ganz interessanter Artikel
https://itler.net/beim-oeffnen-des-browser-oeffnet-sich-www1-onlinewrdxxxx/
Zitat:

Nun ja – wer her irgendwelche „bösen“ Plugins oder ähnliches vermutet – der irrt! Denn der Aufruf ist mehr als simpel und wird daher wahrscheinlich auch nicht so einfach von Malware Tools gefunden.
...
....
Damit hat sich das Problem zumindest schon mal erledigt. Auch wenn ein fader Beigeschmack bleibt, durch was die Änderung veranlasst worden ist. Falls hier jemand einen Tipp hat, postet diesen bitte im Kommentar!

Citro 24.08.2019 13:03

Den Artikel kenne ich schon. Leider hilft das nicht weiter, was die eigentliche Ursache ist, also durch welches Programm diesen Startparameter verändert.
Vor allem die Häufung hier im Board in letzter Zeit ist erschreckend.

webwatcher 24.08.2019 15:16

www.2-remove.com/how-to-remove-www1-online/
Zitat:

How does www1.online manage to become the part of the system?

www1.online, as any other browser hijacker has a feature to intrude the system silently.This happens when you decide that you need some additional software on your PC and download it. www1.onlineis bundled with the applications, usually, freeware, and starts its activities. On the other hand, user is the only one responsible for the items that are added to the system and can really prevent such cases. The way to do this is to observe how the installation goes and do not agree that www1.online can be attached to the system. The other source of www1.online is the infected spam which you can get any time. Well, this means you only have to be more attentive and think before you perform any actions while working with your PC. What you have to do now is to solve the current hijacker situation perform immediate www1.online removal procedure.
https://easyremovalguide.com/uninstall-www1-online-w-virus-quickly/
https://www.squader.com/projekt/bei-jedem-offnen-eines-browsers-auf-meinem-pc-wird-fur-2-sekunden-angezeigt-www1-online-ist-ein-virus.html
Zitat:

Lade Software aber immer von der Herstellerseite runter und auch nicht von so komischen Seiten wie chip oder so, sowas ist nämlich mit die größte Quelle von Adware^^.
Über den "Autor" von www1.online gibt es keinerlei Hinweis oder Vermutung

www.virus4remove.com/de/www1-onlinew-entfernen/
ganz amüsanter Artikel zum Thema wenn auch etwas mühsam zu lesen....

Zitat:

Zitat von Citro (Beitrag 1721848)
Leider hilft das nicht weiter, was die eigentliche Ursache ist, also durch welches Programm diesen Startparameter verändert.
.

Die wahrscheinlichste Quelle sind Downloads aus dubioser Quelle
https://forum.openoffice.org/en/forum/viewtopic.php?f=15&t=88643
erklärt aber nicht, wer genau davon profitiert > Cui bono?

Citro 24.08.2019 15:27

Ach hör uff. Das sind doch fast alles Seiten, die aus dem englischen übersetzt wurden und hauptsächlich dazu zu dienen, den Nutzer zu veranlassen weitere Tools wie Reimage Repair (weitere Adware) zu installieren.

Danach kannste googlen nach "reimage repair tool entfernen" und wenn du Glück hast landest dann hier hxxp://anleitung.trojaner-board.de/reimage-entfernen-so-gehts_455 :blabla:

webwatcher 24.08.2019 15:41

Zitat:

Zitat von Citro (Beitrag 1721854)
Ach hör uff. Das sind doch fast alles Seiten, die aus dem englischen übersetzt wurden und hauptsächlich dazu zu dienen, den Nutzer zu veranlassen weitere Tools wie Reimage Repair (weitere Adware) zu installieren.

Das ist mir klar aber wir sind hier praktisch unter uns. :pfeiff:
Von denjenigen, die hier mitlesen, wird wohl kaum einer auf die Idee kommen son Quark zu installieren.
Einiges ist aber dennoch ganz interessant.
Was bleibt ist: " Nix genaues weiß man nicht"...

Bootsektor 25.08.2019 09:52

Zitat:

Zitat von webwatcher (Beitrag 1721855)
Das ist mir klar aber wir sind hier praktisch unter uns. :pfeiff:
Von denjenigen, die hier mitlesen, wird wohl kaum einer auf die Idee kommen son Quark zu installieren.

da bin ich mir absolut nicht sicher.
das sind seiten die spyhunter empfehlen bzw. direkt von spyhunter und wir als trojaner-board empfehlen spyhunter keinesfalls und ich persönlich bin auch dagegen solche seiten als quellen zu verlinken.

webwatcher 25.08.2019 10:12

OK dann zitier ich nur entschärften Text ohne Links

Zitat:

Domain Name: WWW1.ONLINE

Registrar URL: https://www.united-domains.de/
Creation Date: 2016-05-24T11:21:30.0Z

Registrant Organization: neuIT webspace24.de
Registrant State/Province: Verden
Registrant Country: DE
Ganz naiv: Kann man den Registrant nicht mal fragen, was das soll?

cosinus 25.08.2019 10:55

Zitat:

Zitat von webwatcher (Beitrag 1721862)
OK dann zitier ich nur entschärften Text ohne Links


Ganz naiv: Kann man den Registrant nicht mal fragen, was das soll?

Glaubst du von dem bekommst du eine ehrliche/hilfreiche Antwort? :D

webwatcher 25.08.2019 11:16

Zitat:

Zitat von cosinus (Beitrag 1721864)
Glaubst du von dem bekommst du eine ehrliche/hilfreiche Antwort? :D


Was ich etwas merkwürdig finde, dass dieses "Phanomen" praktisch ausschließlich in Foren/Boards gemeldet/besprochen/kommentiert wird.
In der Fach/presse hab ich nirgends etwas zum Thema gefunden, was in Anbetracht des sehr langen Zeitraum (seit 2016) verwunderlich ist.
Ist das Thema nicht interessant=bedrohlich genug oder spielen eigene Interessen mit?

Bei heise z.B gibt es mehrere Anfragen im Forum wird aber nicht einmal im redaktionellen Teil erwähnt.

Citro 25.08.2019 11:59

Mal ganz doof gefragt: hat man bei betroffenen Usern schon mal die hosts Datei (C:\Windows\system32\drivers\etc\hosts) angesehen? Könnte da etwas mit rein spielen?

Ich probiere krampfhaft von den verschiedenen Betroffenen-Logs mit diff zu vergleichen um Gemeinsamkeiten zu finden, aber bisher immer noch erfolglos.

BTW:Mit vlc.de habe ich es in der VM zwar mittlerweile geschafft, dass ich Startcenter habe als Programm, aber Auswirkungen sehe ich keine. Aber dieser Gimp Updater, da weiß ich immer noch nicht wo der her kommt.

Dank diesem Thread https://www.trojaner-board.de/196211-win7-wurde-about-blank-erfolgreich-entfernt.html haben wir jetzt zwar anhand des Scans mit Avira zwar den SHA256-Hash und man kann es auf virustotal dadurch sehen https://www.virustotal.com/gui/file/3325568fbecb35f6b61c0d12fec2e0df68ced0235a9b4bc76e6af1f4895cc2f4/detection aber so richtig hilft mir das auch nicht weiter, oder?

cosinus 25.08.2019 12:49

Ich hab jetzt mal testweise GIMP von gimp24.de runtergeladen. Die SHA256-Prüfsumme ist ok. Hier die Liste der Prüfsumme --> https://ftp.fau.de/gimp/gimp/v2.10/windows/SHA256SUMS

Und der Download von gimp24 lieferte mir 90038ea1895b2fe2a63fe6f69fc2115161b9af6a509e96ee08371138260de45e (gimp-2.10.12-setup-3.exe)

Entweder hat der Betreiber davon Wind bekommen oder der liefert einfach nicht jedem eine modifizierte Version aus. Oder gimp24 hatte schon immer unveränderte Dateien zum Download....

Bootsektor 25.08.2019 17:50

Zitat:

Ganz naiv: Kann man den Registrant nicht mal fragen, was das soll?
Ganz ernsthaft, meinst du, es interessiert ihn?

cosinus 25.08.2019 18:12

Zitat:

Zitat von Bootsektor (Beitrag 1721878)
Ganz ernsthaft, meinst du, es interessiert ihn?

Klar doch. Man fragt seinen Koks-Dealer doch auch immer wieviel Edelweiß in seinem Stoff steckt :blabla:

Bootsektor 25.08.2019 18:37

Zitat:

Klar doch. Man fragt seinen Koks-Dealer doch auch immer wieviel Edelweiß in seinem Stoff steckt
Nicht? Also meiner sagt immer er verwendet Moltofill. :blabla:

Citro 25.08.2019 18:46

wäre es möglich beim nächsten beim nächsten Betroffenen mal die Hosts Datei posten zu lassen? Mit Windowstaste+r und dann
notepad %WINDIR%\system32\drivers\etc\hosts
reinschreiben und posten.
Oder ist das unsinnig? (meine obige Frage wurde diesbezüglich nicht beantwortet)

Zumindest fand ich jetzt heraus, dass dieser Gimp Updater irgendwie nach
update-download.de sich verbindet.

stefanbecker 25.08.2019 18:50

Die Hostsdatei steht im FRST Log (Addition.Txt).

Bootsektor 25.08.2019 18:57

Zitat:

wäre es möglich beim nächsten beim nächsten Betroffenen mal die Hosts Datei posten zu lassen? Mit Windowstaste+r und dann
notepad %WINDIR%\system32\drivers\etc\hosts
reinschreiben und posten.
...wie niedlich... :dankeschoen:

Citro 25.08.2019 19:24

Zitat:

Zitat von stefanbecker (Beitrag 1721882)
Die Hostsdatei steht im FRST Log (Addition.Txt).

oh, ganz übersehen, dass wenn nix drin steht halt auch nix aufgeführt wird :o
Dann hat sich das damit erledigt.

Zitat:

Zitat von Bootsektor (Beitrag 1721883)
...wie niedlich... :dankeschoen:

tja so bin ich halt :huepp:

stefanbecker 25.08.2019 19:31

In der Regel sind da eh 2 Arten von Einträgen drin, falls überhaupt. Aktivierungsserver und 198.000 Spyboteinträge.

webwatcher 25.08.2019 19:59

Zitat:

Zitat von cosinus (Beitrag 1721864)
Glaubst du von dem bekommst du eine ehrliche/hilfreiche Antwort? :D

Nö, aber ich würde trotzdem mal hören/sehen/lesen welches Kannitverstan er vom Stapel rollt

@Citro
ich finde es hervorragend, dass du dich so in das Problem reinkniest, :daumenhoc hab allerdings
Zweifel, selbst wenn der genaue Ablauf bekannt ist, damit die Verseuchung in den Griff zu
bekommen. Ein "präventive" Maßnahme wird die User kaum erreichen....

cosinus 25.08.2019 20:07

Vllt ist Citro ja das Phantom, also ArneKoenig :rofl:

cosinus 25.08.2019 20:08

Ich bin ja auch der ArneKoenig...aber Arne König von Mallorca :party:

Bootsektor 25.08.2019 20:30

Zu der Updater.exe

should i remove it
reddit

sieht soweit sauber aus

Bootsektor 25.08.2019 20:37

Zu der Updater.exe von dem Herrn König:

herdprotect

und das sieht dann doch anders aus und hat nichts mit gimp zu tun
meine vermutung die user haben sich da nicht gimp runtergeladen, sondern dachten es wäre gimp...
... oder open office
... oder was anderes
und das sagt mir, die leute gucken einfach nicht genug...
wie schon mehrfach erlebt :)

stefanbecker 25.08.2019 20:40

Ja aber ich bin doch durch Avira geschützt.

Bootsektor 25.08.2019 20:47

der stefan trägt einen schirm, meistens ist er geschlossen :D

cosinus 25.08.2019 20:51

Zitat:

Zitat von Bootsektor (Beitrag 1721894)
der stefan trägt einen schirm, meistens ist er geschlossen :D

Ein Männlein steht im Walde - Kinderlieder zum Mitsingen

Citro 25.08.2019 21:14

Zitat:

Zitat von Bootsektor (Beitrag 1721891)
Zu der Updater.exe
sieht soweit sauber aus

Das Ding ist absolut nicht sauber. Nur weil irgend eine Seite schreibt
Zitat:

GIMP Updater is a software program developed by GIMP.
stimmt es noch lange nicht!:headbang:

Ich kenne beide von dir geposteten Links bereits. Der reddit Thread, das ist halt ein false positive gewesen, der damals erkannt wurde aber bezieht sich auch nicht auf irgendeinen Updater.exe sondern auf das Original von gimp.org und ist auch sauber.
Wie im Eingangspost erwähnt, gibt es von gimp.org keine Updater.exe

Genauso unsauber ist dieser Arne König (der sicherlich anders heißt) und webspace (mit 24.de dran) verkauft und x Domains registriert hat, durch die man durch Vertipper drauf stößt wie https://archive.is/CuSoK
Außerdem hat er wohl auch in der Vergangenheit gerne mal ne Phishing Scam Mail verschickt.

Meine Liste diesbezüglich ist lang...

Bootsektor 25.08.2019 21:20

Und nun?

_sTaNlEy_ 25.08.2019 21:24

...shreddern alle, die GIMP heruntergeladen haben (ich vor 7 Tagen), ihre Festplatten.

cosinus 25.08.2019 21:29

Paul Stanley. I was made for lovin u :D

https://upload.wikimedia.org/wikiped...y0846-1000.jpg

Bootsektor 25.08.2019 21:30

ist das echthaar? :party:

cosinus 25.08.2019 21:32

Zitat:

Zitat von Bootsektor (Beitrag 1721900)
ist das echthaar? :party:

Nein das sind Prothesen :rofl:.... :kaffee_reboot::party::kaffee_reboot::pfui::taenzer::applaus:

_sTaNlEy_ 25.08.2019 21:35

Eigentlich hätte ich erwartet, dass man/frau bei "7 Tagen" mit was anderem um die Ecke kommen würde.

https://www.welt.de/img/kultur/kino/...80/RINGS-6.jpg

Ich hab mir meine Kopie schon erstellt... warte nur noch drauf, die GIMP-Datei weitergeben zu können :-D

Ist das jetzt nicht eigentlich ein Fall für die Taverne? :party:

cosinus 25.08.2019 21:36

Du bist stanley....hauptsache du bist wieder hier und rockst das Forum :D

_sTaNlEy_ 25.08.2019 21:43

Naja... gefühlt ist hier ja immer weniger los.... Scheint so, als gibt's bald keine Bedrohungen mehr :confused: :taenzer:

cosinus 25.08.2019 21:44

Dafür gibt es mehr spam :blabla:

_sTaNlEy_ 25.08.2019 21:44

Korrektur: Es gibt noch Menschen, die vor den Geräten sitzen. Insofern.... :heilig:

cosinus 25.08.2019 21:51

Aber es ist so geil, dass du hier auch wieder bist :Boogie:

_sTaNlEy_ 26.08.2019 18:23

Mal schauen wie lange... hier ist ja echt nichts mehr los....

cosinus 26.08.2019 19:43

Zitat:

Zitat von _sTaNlEy_ (Beitrag 1721935)
Mal schauen wie lange... hier ist ja echt nichts mehr los....

Schau dir mal die Taverne und Mülltonne an :blabla:

_sTaNlEy_ 26.08.2019 19:54

Soviel ist da doch jetzt auch nicht oder übersehe ich da irgendwas...? Finde da einen interessanten Thread von Dirty-Harry, einen ähnlichen hatte ich erst gestern gefunden, der User hatte aber einen anderen Nick und es ging um Narzissmus :applaus:

Und ein paar Spam-Bots scheinen ihr Unwesen hier zu treiben. Es scheint wohl, als gäbe es keinen Bot-Filter :rofl:

cosinus 27.08.2019 19:54

Zitat:

Zitat von webwatcher (Beitrag 1721850)
Die wahrscheinlichste Quelle sind Downloads aus dubioser Quelle

Jetzt verdichten sich die Hinweise auf CHIP.de als Übeltäter siehe https://www.trojaner-board.de/196269...ml#post1721995

_sTaNlEy_ 27.08.2019 21:31

Um mal was zu der Sache beizutragen: Mein Tipp wäre ja sowas wie wie https://gimp-updater.updatestar.com/de oder sowas in der Art, wobei ich in den geprüften Threads dazu nichts gefunden habe. Gemeinsam haben alle mit dem Problem die "GIMP-Version" 2.8.19, die es offiziell aber nicht gibt. Bei GIMP selbst findest du nur 2.8.18 oder 2.8.20. Auch bei GIMP24 gibt's keine .19

Wenn du eine Quelle für .19 findest, hast du denke ich die Quelle für diesen Weiterleitungsmist gefunden.

Chip wird es denke ich nicht sein.

Insofern wird es sein, wie Bootsektor hier schon geschrieben hatte: Die Leute dachten, sie würden GIMP herunterladen...

Citro 27.08.2019 21:40

Sowohl Programme mit dem Chip-Installer als auch Updatestar hatte ich bereits vor Tagen ausprobiert. Bisher weiterhin kein Ergebnis.

_sTaNlEy_ 27.08.2019 21:42

War da denn die 2.8.19 dabei?

Bei Updatestar wird diese als quasi neu angegeben ("Die neueste Version ist 2.8.19, veröffentlicht am 20.05.2019."), was aber Blödsinn ist, da die 2.8.x-Versionen alle aus 2016 stammen.

Citro 27.08.2019 22:09

Nein, das Prog prüft ja auch nur auf Updates installierter Programme ob es dafür Updates gibt. Und da ich bisher nicht an die Gimp-Updater Datei gekommen bin, ist da natürlich auch nix dabei. (Aber Updates mit dem Programm gibt es eh nur in der Bezahl Version.)

_sTaNlEy_ 28.08.2019 18:17

Updatestar gibt zumindest vor, nach Updates installierter Programme zu suchen. Die Angaben zu GIMP sind auf jeden Fall falsch und passen ins Bild bei den bisherigen Vorfällen hinsichtlich Versionsnummer. Auch eher "zweifelhaft" finde ich, dass Updatestar vom Windows-Defender geblockt wird (Misleading:Win32/Rutspade). Für was der Treffer genau steht, konnte ich nicht weiter nachvollziehen. Misleading ist aber für sich schon sehr eindeutig.

Als Quelle des Übels sehe ich Updatestar bei all den Fällen aber nicht...

cosinus 28.08.2019 18:19

Hatten wir schon die Möglichkeit erwähnt, dass einfach ein dummer Werbebanner den User auffordert GIMP zu aktualisieren? Und der User klickt den an? :rofl:

_sTaNlEy_ 28.08.2019 18:43

Nö, glaube nicht. So wird es aber wahrscheinlich sein...

M-K-D-B 07.09.2019 13:04

Ich war lange im Urlaub und bin erst seit dieser Woche wieder zurück. Folgendes seit noch erwähnt:

1)
Bei allen Seiten, auf denen "Aller Media", "Arne König" oder "Frank Bohling" als Inhaber im Impressum steht, sollte man Abstand halten.

2)
gimp ist eine weitere Software, die es "erwischt" hat (nach VLC Player, OpenOffice, etc.).

3)
Ich habe diesen "Fake Gimp Updater" (wie bereits andere PUPs in den Jahren zuvor) bereits an farbar gemeldet, d. h. farbars Tool FRST (Farbar Recovery Scan Tool) markiert in der Datei Addition.txt die ensprechende Software mit "<====== Achtung". ;)



Langsam bekomme ich Bock, ein Tool alias "German-PUP-Cleaner" zu entwicklen, um jeglichen Mist dieser Art mit einem Schlag zu erwischen...

cosinus 07.09.2019 13:10

Zitat:

Zitat von M-K-D-B (Beitrag 1722598)
Langsam bekomme ich Bock, ein Tool alias "German-PUP-Cleaner" zu entwicklen, um jeglichen Mist dieser Art mit einem Schlag zu erwischen...

Gute Idee, mach das mal! :applaus:

M-K-D-B 07.09.2019 13:14

Zitat:

Zitat von cosinus (Beitrag 1722599)
Gute Idee, mach das mal! :applaus:

Ist allerdings sehr zeitintensiv... außerdem gefällt mir der Name noch nicht... :D
Hast du Vorschläge? ;)

Wozu eine Batch schreiben, wenn es FRST sowieso anzeigt und man es über Einstellungen > Apps bzw. mit FRST entfernen kann... :party:

cosinus 07.09.2019 13:20

Fakecleaner?

M-K-D-B 07.09.2019 13:21

Zitat:

Zitat von cosinus (Beitrag 1722601)
Fakecleaner?

GermanFakeCleaner... oder GermanPUPCleaner :D

cosinus 07.09.2019 13:32

FakeKingCleaner :blabla:

M-K-D-B 07.09.2019 13:34

Zitat:

Zitat von M-K-D-B (Beitrag 1722600)
Wozu eine Batch schreiben, wenn es FRST sowieso anzeigt und man es über Einstellungen > Apps bzw. mit FRST entfernen kann... :party:

Was ist hiermit cosinus? ;)

Zudem gibt es ja noch AdwCleaner und MBAM. :)

Ich glaube, ich lass das lieber, denn Aufwand - Nutzen stehen in keinem guten Verhältnis. :D
Mittlweile gibt es ja fast keine neuen Themen mehr im Malwarebereich.

stefanbecker 07.09.2019 13:57

Zitat:

Zitat von M-K-D-B (Beitrag 1722604)
Mittlweile gibt es ja fast keine neuen Themen mehr im Malwarebereich.

Inzwischen kenne sich alle mit Paint aus :)

M-K-D-B 07.09.2019 14:09

Zitat:

Zitat von stefanbecker (Beitrag 1722605)
Inzwischen kenne sich alle mit Paint aus :)

Der war gut. :lach: :daumenhoc

cosinus 07.09.2019 14:14

Wie wärs mit Femaleware :rofl:
Stefan, ein Post noch und du hast die 2000er Marke erreicht! :applaus:


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131