![]() |
PSW.Goldun.DC - ein übles biest Fragt mich nicht, in welchem Geisteszustand ich Rechnung.PDF.EXE in einer ohnehin verdächtigen Spam-mail doppelgeklickt habe, schlimm genug dass ich's getan habe.... Erstmal passierte nichts. Tage später wollte ich zu mcafee.com und landete auf einer Linkfarm. Verdächtig! Also das System mit AVG und Spambot überprüft, nichts!! Kam mir trotzdem seltsam vor, hab mir AdAware runtergeladen, beim ersten Scan ging der Ärger los: AdAware findet einen verdächtigen Prozess, genau in dem Moment kommt etwas, was entfernt Dr.Watson ähnlich schaut, und dann bootet der Computer!!! Uh, oh! Ich habs nicht geglaubt, aber die Wiederholung brachte die Gewissheit: kein Zufall! Also rein in die Registry, gibts was verdächtiges in RUN bzw. RUNONCE, aber alles OK. Jetzt stand ich ziemlich blöd da, weil ich auf KEINE Anti-Virus Homepage mehr gekommen bin, sowohl mit IE als Firefox (das biest hängt sich offenbar in die DNS Auflösung rein). Zum Glück habe ich es nach einigen vergeblichen Versuchen geschafft, in AdAware den Scan zu stoppen und den Quarantäne-button zu drücken, bevor das System gebootet hat. Das hat zwar nicht direkt was genützt, weil die Datei weder gelöscht wurde noch in Quaratäne gekommen ist, aber jetzt hatte ich wenigstens einen Log-Eintrag, welches die Datei war: %windir%\system32\directut.dll. Ich hab die Datei umbenannt, gebootet und der Spuk war vorbei (keine Fehlermeldungen). Danach hab ich die manuell die neuersten Virendefinitionen von AVG geladen, und siehe da, heute erkennt er wenigstens den Dropper, nicht aber die DLL selbst. Ich schreib das zur Warnung: Verlaßt euch nicht auf eure AV-Programme!!! Ich werd das System morgen neu aufsetzen, erstens weil's eh schon lange nötig war, und zweitens weil ich keine ruhige Minute mehr hätte, das elende Ding ist ganz offensichtlich ein rootkit und klaut gerüchteweise Bank-passwörter und TANs. :pfui: Trotzdem: hat jemand infos zu dieser Variante von Goldun, ich kann da nichts finden! |
Nachtrag: Vorneweg das interessanteste von HJT: O20 - Winlogon Notify: directut - directut.dll und hier das ganze log, das system läuft - verständlicherweise - OHNE eben dieser dll. Code: Logfile of HijackThis v1.99.1 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:39 Uhr. |
Copyright ©2000-2025, Trojaner-Board