Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hack+Passwort stealing (https://www.trojaner-board.de/30085-hack-passwort-stealing.html)

masu 20.06.2006 19:49

Hack+Passwort stealing
 
Hallo,
ich hab folgendes Problem unzwar hab ich letztens eine Datei runtergeladen, die ein Virus sein könnte...
Nun sind seid gestern jegliche Accounts gelöscht und meine E-mails wurden alle gelöscht...
Ich habe schon jegliche antivirenprogramme durchlaufen lassen, doch immer finden diese nix...
Jmd. sagte mir, dass es sich womöglich um solch Trojaner handeln könnte:
PSW [Password Stealing Ware] - Trojaner
Win32 Trojaner

Mein Betriebssystem ist WinXp
Fehlermeldungen werden sowohl von antivir hijackthis avast! stinger nicht angezeigt

Könnte mir jmd. helfen wie ich den entferne?
Vielen dank

Rene-gad 20.06.2006 19:53

@masu
Bitte NUB/ Goldene 7 Regeln lesen und Beitrag korrigieren.

Yopie 20.06.2006 20:04

Zitat:

Zitat von masu
ich hab folgendes Problem unzwar hab ich letztens eine Datei runtergeladen, die ein Virus sein könnte...

Nur vom Runterladen installiert sich kein Virus.

Poste mal ein Hijackthis-Logfile; Anleitung in Signatur beachten!

Gruß :daumenhoc
Yopie

masu 20.06.2006 20:09

Logfile of HijackThis v1.99.1
Scan saved at 21:08:38, on 20.06.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\Tools und Progrämmchen\Winamp\winampa.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
D:\Tools und Progrämmchen\ICQLite\ICQLite.exe
C:\WINDOWS\system32\ctfmon.exe
E:\Programme\Steam\Steam.exe
C:\Programme\T-Eumex\ISDN Guard\agfguard.exe
D:\Tools und Progrämmchen\Kaspersky Anti-Hacker\KAVPF.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Matze\Desktop\HijackThis.exe

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [nTrayFw] C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [WinampAgent] D:\Tools und Progrämmchen\Winamp\winampa.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ICQ Lite] D:\Tools und Progrämmchen\ICQLite\ICQLite.exe -minimize
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "E:\Programme\Steam\Steam.exe" -silent
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Tools und Progrämmchen\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: ISDN Guard.lnk = C:\Programme\T-Eumex\ISDN Guard\agfguard.exe
O4 - Global Startup: Kaspersky Anti-Hacker.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Tools und Progrämmchen\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Tools und Progrämmchen\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe" -k runservice (file missing)
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

Yopie 20.06.2006 20:16

Log sieht für mich sauber aus.

Zitat:

Nun sind seid gestern jegliche Accounts gelöscht und meine E-mails wurden alle gelöscht...
Welche Accounts? Windows-Nutzeraccounts?

Welches Mailprogramm nutzt du?

Gruß :daumenhoc
Yopie

masu 20.06.2006 20:27

meine Accounts bei der ESL, rushed.de, readmore.de, chip.de sind alle deletet
und bei meiner emailadresse bei web.de wurden alle meine emails gelöscht, allerdings sind bei gmx.de keine gelöscht worden

ich hab schon programme wie stinger und avast! etc. drüberlaufen lassen, aber diese finden keine würmer trojaner oder ähnliches...

mein account auf der esl seite wurde gelöscht nachdem ich eine exe datei runtergeladen hab, die eigentlich ein tool sein sollte, um eine servercfg besser einzustellen, als ich diese exe datei runtergeladen und draufgeklickt habe, kam nix weiteres, so habe ich sie direkt gelöscht, doch am nächsten morgen war halt mein account bei der esl und mein web.de account weg

Yopie 20.06.2006 20:32

Tja, das sieht nicht gut aus.

Hast du eine Möglichkeit, diese komische Datei wiederherzustellen oder nochmal zu besorgen, um sie z.B. mal unter virustotal.com scannen?

Mach auch mal einen eScan, genau nach der Anleitung in der Sig vorgehen, und poste die Funde mit der find.bat!

Gruß :daumenhoc
Yopie

Markus1234 20.06.2006 20:34

ahja ...

exec rofl_skill.cfg? :balla:

Netz gegen Cheatende Scriptkiddies :daumenhoc
Dein Logfile ist sauber, soetwas wie nen Virus seh ich nicht.

Sende mir doch einfach mal das File per PM.

mfg,
Markus

masu 20.06.2006 20:36

Ich bedanke mich aber schonmal bei dir, dass du mir so eifrig hilfst!

Rene-gad 20.06.2006 20:41

Zitat:

Zitat von masu
meine Accounts bei der ESL, rushed.de, readmore.de, chip.de sind alle deletet... bei meiner emailadresse bei web.de wurden alle meine emails gelöscht..mein account auf der esl seite wurde gelöscht nachdem ich eine exe datei runtergeladen hab

:teufel1: ???? Lest mal diesen Schwachsinn durch und http://www.dontfeedthetroll.de/images/dftt.gif
EOD

Markus1234 20.06.2006 20:41

ergebnis folgt, ich bin sowieso schneller :kloppen:

mfg,
Markus

Yopie 20.06.2006 20:41

Kannst du den Link bitte rausnehmen, Links zu potentieller Malware sind hier nicht erwünscht! (Ich hab das File nun.)

Gruß :daumenhoc
Yopie

masu 20.06.2006 20:43

hä was daran schwachsinnig?
Ich habe mir vorgestern abend eineserver_setup.exe datei runtergeladen!
Diese konnte ich jedoch nicht öffnen, so hab ich sie wieder entfernt.
Doch gestern morgen war mein esl account deletet und die anderen accounts auch...
so denke ich könnte ein zusammenhang damit verbunden sein!?

hab den link rausgenommen

markus was meintest du mit:

exec rofl_skill.cfg und
Netz gegen Cheatende Scriptkiddies?

Markus1234 20.06.2006 20:48

ach nichts.

Es könnte sich dabei übrigens wirklich um potentiell gefährliche maleware handeln.

Das "setup" ist mit PE_PATCH UPX gepackt, wwie fast alle Viren/Trojaner auch.

Scanner bringen nix, was keinesfalls heißt, dass es "nix" ist.

Jotti:
Zitat:

AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VirusBuster Found nothing
VBA32 Found nothing
Und Virustotal ist hoffnungslos überlastet.

Und - wer schickt das File nun an die Antivirenspezis?
Übrigens würde ich gerne wissen wer dir das mit dem File geflüstert hat.
Wenn man so naiv ist und alles gleich downloadet und ausführt, sollte man sich lieber die Internetkosten sparen ;)


mfg,
Markus

masu 20.06.2006 20:50

mmhh, also besteht nur die Möglicheit, dass ein hacker von aussen eingedrungen is, oder eben, dass es doch ein trojaner is, der die pws entschlüsselt?

Yopie 20.06.2006 20:52

Speicherst du Passwörter im Firefox unverschlüsselt (d.h., ohne Eingabe eines Masterpasswortes?)

Gruß :daumenhoc
Yopie

masu 20.06.2006 20:53

Mein bruder hat sich mit freunden einen neuen server bestellt und da ich keine Zeit hatte ihm alles einzurichten und er nicht länger warten wollte, hat er nach ner datei gesucht, die für ihn eine ordentliche server.cfg schreibt und da hat er die runtergeladen, naja und dann ist er eben auf dieses file gestoßen


jo ich speicher die pws nur bei meiner email adresse und bei meinem esl account so, also das ich wenn ich auf die seite klicke direkt angemeldet bin, aber sonst geb ich die immer so ein
und die pws werden ja als sternchen angezeigt

felix1 20.06.2006 20:55

Zitat:

Zitat von masu
meine Accounts bei der ESL, rushed.de, readmore.de, chip.de sind alle deletet
und bei meiner emailadresse bei web.de wurden alle meine emails gelöscht, allerdings sind bei gmx.de keine gelöscht worden
mein account auf der esl seite wurde gelöscht nachdem ich eine exe datei runtergeladen hab, die eigentlich ein tool sein sollte, um eine servercfg besser einzustellen, als ich diese exe datei runtergeladen und draufgeklickt habe, kam nix weiteres, so habe ich sie direkt gelöscht, doch am nächsten morgen war halt mein account bei der esl und mein web.de account weg

Bei GMX ist Trauer, bei den anderen Providern ist Jubelstimmung.


Haui45 20.06.2006 20:58

Zitat:

Zitat von Yopie
Speicherst du Passwörter im Firefox unverschlüsselt (d.h., ohne Eingabe eines Masterpasswortes?)

Auch auf der funpic-Seite gelandet? ;)

Yopie 20.06.2006 20:59

;)

Richtisch!

Hab keinen FF installiert. Aber wäre es möglich, nur durch Import der entsprechenden Dateien an die PW zu kommen?

Gruß :daumenhoc
Yopie

masu 20.06.2006 20:59

was is mit funpic?

Yopie 20.06.2006 21:04

Da liegen vermutlich deine Passwörter zu bestimmten Webseiten jetzt.
Sagt dir kode5 irgendwas?

Gruß :daumenhoc
Yopie

masu 20.06.2006 21:05

kode5?
ne das sagt mir spontan nix

Yopie 20.06.2006 21:22

Zitat:

Zitat von Yopie
Hab keinen FF installiert. Aber wäre es möglich, nur durch Import der entsprechenden Dateien an die PW zu kommen?

Klare Antwort: Ja!

Im Klartext: Die Datei, die du ausgeführt hat, legt aus deinem Firefox-Profil zwei Dateien auf einen Webspace ab, die Passwörter und Benutzernamen für Webseiten enthalten.

D.h., dass die Passwörter, die bei dir im Firefox gespeichert waren, nun nicht mehr geheim sind.

Du solltest asap die Passwörter zu den Webseiten, zu denen du noch Zugang hast, ändern.

Ach so: Bei Virustotal meldet ein Scanner "Suspicious", und alle anderem nichts.

Gruß :daumenhoc
Yopie

Markus1234 20.06.2006 21:26

Dann sollte dieses File doch von einigen Scannern als schädlich eingestuft werden, wenn es Dateien ausliest und sofort sendet.

Hier noch das Virustotal ergebnis:

Zitat:

AntiVir 6.35.0.13 06.20.2006 no virus found
Authentium 4.93.8 06.20.2006 no virus found
Avast 4.7.844.0 06.20.2006 no virus found
AVG 386 06.20.2006 no virus found
BitDefender 7.2 06.20.2006 no virus found
CAT-QuickHeal 8.00 06.20.2006 no virus found
ClamAV devel-20060426 06.20.2006 no virus found
DrWeb 4.33 06.20.2006 no virus found
eTrust-InoculateIT 23.72.43 06.20.2006 no virus found
eTrust-Vet 12.6.2265 06.20.2006 no virus found
Ewido 3.5 06.20.2006 no virus found
Fortinet 2.77.0.0 06.20.2006 no virus found
F-Prot 3.16f 06.20.2006 no virus found
Ikarus 0.2.65.0 06.20.2006 no virus found
Kaspersky 4.0.2.24 06.20.2006 no virus found
McAfee 4788 06.20.2006 no virus found
Microsoft 1.1441 06.20.2006 no virus found
NOD32v2 1.1611 06.20.2006 no virus found
Norman 5.90.21 06.20.2006 no virus found
Panda 9.0.0.4 06.20.2006 Suspicious file
Sophos 4.06.0 06.20.2006 no virus found
Symantec 8.0 06.20.2006 no virus found
TheHacker 5.9.8.162 06.20.2006 no virus found
UNA 1.83 06.20.2006 no virus found
VBA32 3.11.0 06.20.2006 no virus found
VirusBuster 4.3.7:9 06.20.2006 no virus found
Nur Panda schlägt aus ... wie fast immer :dummguck:

mfg,
Markus

masu 20.06.2006 21:42

d.h. wenn ich alle gespeicherten pws änder könnte es sein, dass ich keine probs mehr haben werde, dass jmd. wieder meine accounts hackt?

Yopie 20.06.2006 21:46

Wenn die Datei wirklich nur Dateien von Firefox sendet: Ja.

Um das zu beurteilen reichen meine Kenntnisse aber nicht.

Gruß :daumenhoc
Yopie

masu 20.06.2006 21:47

dann hoff ich es mal für mich:P
Ich danke markus und vorallem dir sehr,
dass ihr mir geholfen habt

Danköö

Yopie 21.06.2006 14:37

Bitte nicht vergessen, im FF ein Master-Passwort einzurichten!

Gruß :daumenhoc
Yopie

masu 21.06.2006 14:54

mit Master-passwort meinst du was?

avast! Virus Cleaner Tool log

Files scanning started...
C:\....Temp\Perflib_Perfdata_7dc.dat... file could not be scanned!

das wird andauernd bei avast! angezeigt, aber immer unterschiedliche .dat dateien von perflib.
hat das was zusagen?

ach ja und als ich heute dne pc angemacht habe, ist er mehrmals runtergefahren und aufm desktop war diese ~dummy.tmp datei

Mfg

Mellosun 21.06.2006 14:59

Zitat:

Zitat von masu
mit Master-passwort meinst du was?


Damit kann niemand Deine Passwörter herrausfinden.

In Firefox unter Extras<>Einstellungen<>Passwörter><Master Passwort festlegen


Gruß Mellosun

Yopie 21.06.2006 15:04

Master-Passwort: http://www.firefox-browser.de/wiki/Master-Passwort

Die server-Datei wird zur Zeit noch analysiert, etwas Geduld....

Mach mal einen eScan genau nach Anleitung in der Signatur, und poste das Ergebnis der find.bat (wird alles genau beschrieben!)

Gruß :daumenhoc
Yopie

Yopie 21.06.2006 18:16

Kaspersky erkennt ihn jetzt als
Trojan-Downloader.Win32.VB.afg

Ewido erkennt ihn lt. Virustotal auch.

Downloader würde bedeuten, dass Schadcode nachgeladen wird... Nicht schön.

Gruß :daumenhoc
Yopie

iso9001 22.06.2006 07:27

was ist das denn ?

C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

was macht denn der Apache-Webserver da ?

Sunny 22.06.2006 07:59

Zitat:

Zitat von iso9001
was ist das denn ?

C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

was macht denn der Apache-Webserver da ?

Der Apache Web-Server ist der am häufigst eingesetzte Webserver der Welt. Das gilt insbesondere für seinen großen Bruder auf Unix oder Linux-Rechnern. Für die professionelle Arbeit auf Windowssystemen etablierte sich dagegen besonders in den USA der Internet Information Server, kurz IIS genannt. Sicherlich ist der Apache für Windows noch nicht die optimale Serverlösung auf Microsoftsystemen.

OT:
Wieso nennst du dich eigentlich "ISO9001"? Ist dein Leben so sehr geordnet bzw. brauchst du dafür eine ISO :blabla:

masu 22.06.2006 12:40

Zitat:

Zitat von Yopie
Kaspersky erkennt ihn jetzt als
Trojan-Downloader.Win32.VB.afg

Ewido erkennt ihn lt. Virustotal auch.

Downloader würde bedeuten, dass Schadcode nachgeladen wird... Nicht schön.

Meinst du damit diese perlflib datei oder die server.exe?
Und was bedeutet das der immer nachgeladen wird?

und bei dem master- passwort öffnet sich jedesmal im firefox dieses fenster wo ich das pw eingeben muss, doch wenn ich da das pw eingebe, dann kommt das immer wieder!

Yopie 22.06.2006 12:47

Zitat:

Meinst du damit diese perlflib datei oder die server.exe?
Und was bedeutet das der immer nachgeladen wird?
Server.exe
Nachgeladen: Wenn das Teil als Downloader benannt wird, wird in der Regel von dem Schädling Malware nachgeladen.

Zitat:

und bei dem master- passwort öffnet sich jedesmal im firefox dieses fenster wo ich das pw eingeben muss, doch wenn ich da das pw eingebe, dann kommt das immer wieder!
Du kannst einstellen, ob du nur einmal pro Sitzung gefragt wirst.
Wenn du was anderes meintest: Du musst schon das richtige Masterpasswort eingeben.

Wie sehen denn die eScan-Ergebnisse aus?

Gruß :daumenhoc
Yopie

masu 22.06.2006 13:11

hab mich grad da angemeldet bei escan, aber kanns net runterladen, weil die server zu belastet sind...
und wo stell ich das ein wie oft der mich fragen soll?
und besteht keine Möglichkeit darin, dass irgendein antiviren programm, diesen downloader ausfindig machen kann?

Mfg

E: Wenn ich in der Signatur von Sunny auf die Anleitung von eScan klicke und ich da auf download klicke, öffnet sich ja diese seite, doch wenn ich da auf download klicke, dann läd der bei mir nichts runter

Yopie 22.06.2006 13:30

Zitat:

Wenn ich in der Signatur von Sunny auf die Anleitung von eScan klicke und ich da auf download klicke, öffnet sich ja diese seite, doch wenn ich da auf download klicke, dann läd der bei mir nichts runter
Sondern es kommt, wie in der Anleitung beschrieben, die Seite zum registrieren. Wenn wirklich die Server überlastet sind, musst du halt warten.

Zitat:

Zitat von masu
und wo stell ich das ein wie oft der mich fragen soll?

Ich vermute mal, genau da, wo du auch die Verwendung des Master-Passwortes aktiviert hast.
Zitat:

und besteht keine Möglichkeit darin, dass irgendein antiviren programm, diesen downloader ausfindig machen kann?
Aktuelles eScan (=Kaspersky) kann. Und Ewido. Stand: gestern abend.

Gruß :daumenhoc
Yopie

masu 22.06.2006 13:43

alles klar esacn läuft gerade, hat bisher noch nichts gefunden, doch beim master-passwort steht wenn ich das eingebe bei einstellungen, dass es nur einmal eingegeben werden muss, doch ich werd immer wieder aufgefordert das einzugeben

Yopie 22.06.2006 13:53

Du führst eScan auch ganz sicher nach der Anleitung im abgesicherten Modus aus? Wenn nicht: Gehe zurück auf Los.

Firefox: Gib "about:config" in der Adressleiste ein, such den Schlüssel "security.ask_for_password" und gib als Wert "0" ein
( http://www.firefox-browser.de/wiki/Master-Passwort )

Gruß :daumenhoc
Yopie

masu 22.06.2006 15:59

eScan wurde nun fertiggestellt...

Yopie 22.06.2006 17:02

Zitat:

Zitat von Yopie
Mach mal einen eScan genau nach Anleitung in der Signatur, und poste das Ergebnis der find.bat (wird alles genau beschrieben!)

Gruß :daumenhoc
Yopie

masu 22.06.2006 17:21

Yopie bei mir gibs gar keine Find.bat oder C:Bases/X oder so!!
wenn ich auf die mwav.exe klicke[war in keiner .rar datei] installiert sich das von selbst, aber in keinen ordner oder so, den ich auswählen konnte...
und ich muss es jedesmal wieder installieren, hab aber die viruslog und die gesamtlog gespeichert...


Thu Jun 22 14:29:56 2006 => System found infected with cws.loadadv.400 Browser Hijacker ({5e2121ee-0300-11d4-8d3b-444553540000})! Action taken: No Action Taken.
Thu Jun 22 14:29:56 2006 => System found infected with whenu.savenow Spyware/Adware ({c285d18d-43a2-4aef-83fb-bf280e660a97})! Action taken: No Action Taken.
Thu Jun 22 14:29:59 2006 => System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: No Action Taken.
Thu Jun 22 14:30:00 2006 => System found infected with whenu.savenow Spyware/Adware (war3_install.exe)! Action taken: No Action Taken.
Thu Jun 22 14:30:18 2006 => System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: No Action Taken.
Thu Jun 22 14:30:20 2006 => System found infected with whenu.savenow Spyware/Adware (war3_install.exe)! Action taken: No Action Taken.
Thu Jun 22 14:31:35 2006 => Scanning Folder: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic\INFECTED
Thu Jun 22 15:25:45 2006 => System found infected with cws.loadadv.400 Browser Hijacker ({5e2121ee-0300-11d4-8d3b-444553540000})! Action taken: Entries Removed.
Thu Jun 22 15:25:45 2006 => System found infected with whenu.savenow Spyware/Adware ({c285d18d-43a2-4aef-83fb-bf280e660a97})! Action taken: Entries Removed.
Thu Jun 22 15:25:47 2006 => System found infected with whenu.savenow Spyware/Adware (cmdlineext02.dll)! Action taken: Entries Removed.
Thu Jun 22 15:25:48 2006 => System found infected with whenu.savenow Spyware/Adware (war3_install.exe)! Action taken: Entries Removed.
File C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Temp\VVSNInst.exe tagged as "not-a-virus:AdWare.Win32.SaveNow.bo". Action Taken: File Deleted.
Thu Jun 22 16:18:38 2006 => File E:\Programme\SIERRA\Half-Life\hltv.exe tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken.
Thu Jun 22 16:07:29 2006 => File D:\Tools und Progrämmchen\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Win32.Gator.3202". Action Taken: File Deleted.
Thu Jun 22 16:05:48 2006 => File D:\Programme\BearShare\Installer\BSINSTALL.exe tagged as "not-a-virus:AdWare.Win32.SaveNow.bo". Action Taken: File Deleted.
Thu Jun 22 15:42:19 2006 => File C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Temp\VVSNInst.exe tagged as "not-a-virus:AdWare.Win32.SaveNow.bo". Action Taken: File Deleted.

Yopie 22.06.2006 17:35

Es steht eigentlich alles in der Anleitung:
Zitat:

Zitat von Cidre
Nach dem Download, sollte das Archiv mittels WinRAR entpackt [2] werden.

[...]

[2] Rechtsklick auf die 'mwav.exe' -> 'Dateien entpacken…' auswählen -> unter Zielverzeichnis 'C:\Bases_X' eingeben -> 'OK'

Du kannst das auch mit z.B. TotalCommander entpacken, wenn du WinRar nicht hast. Oder 7zip. Die exe soll entpackt und nicht ausgeführt werden (sonst ständ das da!).

Auch zur find.bat steht etwas in der Anleitung!

Diese Vorgehen wurde gewählt, um die Auswertung hier an Board einfacher zu machen. Keiner hat Lust, sich durch endlose Logs zu wurschteln!
Damit das funktioniert, lösche alle Dateien, die von eScan angelegt wurden (auch die Logs, kannst du aber auch umbenennen/verschieben), und mach das Ganze noch einmal von Vorne und genau nach Anleitung.

Fragen zur Anleitung kannst du gerne stellen, aber weitere Fragen, die aus Nicht-Beachten der Anleitung resultieren, werde zumindest ich nicht mehr beantworten!

Gruß :daumenhoc
Yopie

Yopie 22.06.2006 17:42

Die geposteten Funde sind nicht schlimm.

Gruß :daumenhoc
Yopie

masu 22.06.2006 17:48

auch net dieser hijacker?
mhh, dann scheint es so als ob mein pc wieder clean is?
nur das mit dem master_passwort geht immer noch net
in der about:config war er auf 0
und ich brauch das master_password nie eingeben, ich kanns einfach abbrechen die ca. 30 mal so oft erscheint der master-kasten immer und naja...

Yopie 22.06.2006 17:52

Hast du es mal mit einem neuen Profil versucht? Dazu bei gschlossenem FF den FF-Profilordner unter Dokumente und Einstellungen umbenennen, Firefox starten. So wird ein frisches Profil angelegt.

Gruß :daumenhoc
Yopie

masu 22.06.2006 18:16

k, hab neues Profil angelegt, doch nun kommt die Master-Passwort Anfrage gar nicht mehr, egal
SPOOLER.exe ist das ein Virus?

Yopie 22.06.2006 18:28

Zitat:

Zitat von masu
k, hab neues Profil angelegt, doch nun kommt die Master-Passwort Anfrage gar nicht mehr, egal

Du musst das natürlich erst wieder aktivieren!

Zitat:

SPOOLER.exe ist das ein Virus?
Zunächst ist das erstmal nur ein Dateiname.

Unter http://www.kaspersky.com/scanforvirus ist ein Onlinescanner für einzelne Dateien. Wenn eScan mit aktuellen Signaturen (--> Anleitung!) nichts findet, dann findet die Seite allerdings auch nichts.

Gruß :daumenhoc
Yopie

Sunny 22.06.2006 18:29

Zitat:

Zitat von masu
SPOOLER.exe ist das ein Virus?

Kann gut möglich sein...wäre dann der hier: W32/Codbot-X

Poste doch mal ein HijackLog und dann werden wir sehen...

Gruß
Daniel

EDIT: Hallo Yopie :party:

KingBushido28 02.01.2007 08:32

hmmm ich habe mir vorhin etwas durchgelesen auf indiablo.de es muss nich unbedingt ein trojaner oder sonst was sein es kann auch ein key logger oder sonst welcher dreck sein aber ließ es dir einfach mal selber durch :)
Hier hast du den Link: http://diablo2.ingame.de/hilfe/hackfaq/hack01.php


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131