Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hilfe: res://lyzcp.dll/index.html#37049 (https://www.trojaner-board.de/6330-hilfe-res-lyzcp-dll-index-html-37049-a.html)

Bernie 15.07.2004 10:06

Hilfe: res://lyzcp.dll/index.html#37049
 
Hallöchen,

bräuchte mal Eure Hilfe bzw. Rat.

Habe mir offensichtlich einen hartnäckigen hijacker eingefangen, der
hartnäckig auf die Seite res://lyzcp.dll/index.html#37049 zugreifen will.

Habe den hijackthis.log-file sowohl manuell, als auch automatisch
(auf der entsprechenden web-Seite) ausgewertet.
Die Einträge, die verdächtig sind lauten

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\lyzcp.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://lyzcp.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://lyzcp.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\lyzcp.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\lyzcp.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://lyzcp.dll/index.html#37049

O2 - BHO: (no name) - {11D7CE2C-3C7E-172D-9EE7-2407FBE0C0CF} - C:\WINDOWS\system32\sdkmr.dll


Wenn ich die Einträge mit hijackthis fixe, tauchen sie einfach wieder auf (wenn ich online gehe, bzw. gegangen bin; im offline Modus tut sich nix)

CWShredder findet nichts.

Spybot meldet '5 DSO Eploit':

DSO Exploit: Data source object exploit (Registry change, nothing done)
HKEY_USERS\S-1-5-1\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
HKEY_USERS\S-1-5-21-11802597-2209122452-3790020587-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
HKEY_USERS\S-1-5-2\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

(ALs Erklärung für die Einträge gibt Spybot an, daß es sich um Sicherheitslücken im IE6 handelt, durch die fremde Webseiten Code ausführen können). Wenn ich die Einträge fixe, tauchen sie ebenfalls wieder auf.

ADAware findet nichts.

EScan (im abgesciherten Modus, wie auch im normalen Modus) meldet dann die (zu obigen Einträgen unter R0/R1 gehörenden) Trojaner:

lyzcp.dll infected "TrojanDownloader.Win32.Winshow.u"
uwofv.dll infected "TrojanDownloader.Win32.Winshow.u"

...und löscht natürlich die entsprechenden Dateien.

So...und wenn ich glaube, jetzt sei alles in Ordnung, dann ist es das nicht. Denn kurze Zeit im Internet, und obiges wiederholt sich. Allerdings mit anderen dll-file-Namen und einer anderen Startseite.

D.h., es muss irgendwo eine dll geben, die die gelöschten Dateien (bis 26 kB gross) immer wieder neu generiert und ihnen stets neue Namen gibt.

Als Windowssystem habe ich XP homeedition, Firewall von MCAfee, IE6 (jaja, werde auf Opera umstellen).

Wenn jetzt jemand von Euch eine Idee hat, wie ich den Virus/Wurm/Hijacker wieder entferne, ohne gleich das System neu aufzuspielen, bitte melden.

Dank im Voraus
Bernie

*Christian* 15.07.2004 16:08

Bezüglich des DSO Exploit: Das ist ein Bug von Spybot. Wird in kürze mit einem Update behoben.

Bitte poste doch mal das HijackThis-Log.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131