Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Popup von www.clean32.com (https://www.trojaner-board.de/40853-popup-www-clean32-com.html)

Hurzli 11.07.2007 14:26

Popup von www.clean32.com
 
Hallo Freunde,
ich sitze hier bei Freunden in den schönen Niederlanden und hier tut sich auf ihrem Rechner ein kleines Problem auf in Form eines Popup des "Nachrichtendienst"es und gibt folgendes kund:

Nachricht von SYSTEM an ALERT am xx.xx.2007 1x:xx:xx
STOP! IMMEDIATE ATTENTION REQUIRED
Windows has found CRITICAL SYSTEM ERRORS.
Download Registry Cleaner from ***clean32.com FAILURE TO ACT NOW MAY LEAD TO DATA LOSS AND CORRUPTION!

Abgesehen von der Unverschämtheit dieser Art von Werbung möchte ich nun gerne wissen, ob hier ein Trojaner o.ä. herumschleicht und wie man diese Popups abstellen kann. HJT- logfile anbei. Vielen Dank vorab, Hurzli.

[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-a...tml#post171958

danke
GUA
[/edit]

mmk 11.07.2007 14:41

Hallo und willkommen!
Das LogFile ist unvollständig! Reich bitte den Rest nach.

Ansonsten: Deaktiviere den Windows Nachrichtendienst. Mach Dich zudem ggf. mit einer entsprechend sicheren Dienstekonfiguration vertraut:

NT-Dienste sicher konfigurieren und abschalten (Windows 2000/XP) - www.ntsvcfg.de

Lies aber vorher die Dokumentation! Nicht einfach loslegen!

Hurzli 11.07.2007 21:21

Hallo zurück und Danke für die Antwort.Ich dachte, ich hätte das vollständige Logfile gesendet. Also nochmal:

Logfile of HijackThis v1.99.1
Scan saved at 15:50:21, on 11.07.2007
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\tcpsvcs.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINNT\system32\internat.exe
C:\Programme\Microsoft Office\Office\OSA.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\HiJackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h##p://###.google.nl/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Startup: Microsoft-Indexerstellung.lnk = C:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\System32\msjava.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h##p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130526591645
O17 - HKLM\System\CCS\Services\Tcpip\..\{264E9474-B806-4515-BA9D-7FB8E734E3B5}: NameServer = 194.8.194.60
O17 - HKLM\System\CCS\Services\Tcpip\..\{6D170DE2-A6F3-476C-8B12-407AEB9E5463}: NameServer = 130.244.127.161 130.244.127.169
O17 - HKLM\System\CS1\Services\Tcpip\..\{264E9474-B806-4515-BA9D-7FB8E734E3B5}: NameServer = 194.8.194.60
O17 - HKLM\System\CS2\Services\Tcpip\..\{264E9474-B806-4515-BA9D-7FB8E734E3B5}: NameServer = 194.8.194.60
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

Mehr gibt's nicht. Das Popup variiert übrigens mit den Adressen h##p://regsys.co# und h##p://Fix64.co#. Ein von Windows angebotener Dienst ist das doch niemals, oder?

Hurzli

milorien 23.07.2007 11:59

Hi Hurzli,

hatte gerade die gleiche, immer wiederkehrende Meldung (Variante:... key32 ...) nach Neuinstallation von W2K Pro und während DL/Installaton der diversen Security Patches.
Zusätzliches Fehlerbild bei mir: Festplattenfehler - die betroffenen LWe/Partionen wechselten hierbei - mit automatischer Ausführung von chkdsk. s.hierzu auch [Habo] | Die Problemzone | Problem Windows wirft DVD-Laufwerk bei zugriff raus

Bei Konfiguration der Firewall tauchte eine Datei namens scricon.exe auf. Infos hierzu unter SCRICON.EXE Spyware Remove
Die Datei befand sich in C:\WINNT\system32.

Nach späterer Installation von und Prüfung mit bitdefender v10 wurde genau diese Datei als Trojan.Dropper.RHE erkannt, konnte aber nur geblockt werden.

Mein Vorgehen zur Reinigung:

Datei scricon.exe löschen (permanente Löschung war nur im abgesicherten Modus möglich) --> Neustart --> cmd --> chkdsk [Laufwerk:] /f --> Neustart --> kompletter Systemscan --> alles war gut. :)
Das System scheint jetzt sauber und läuft einwandfrei.

Vielleicht hilft's dir auch weiter.

Gruß

milorien

nochdigger 23.07.2007 21:22

Hallo

@milorien eigentlich sollte jeder einen eigenen Beitrag für seinen Rechner bzw. sein Problem eröffnen um es aber kurz zu machen hier
Zitat:

Zitat von PrevX
# Malware Family: Part of Malware group - Worm Ircbot Gen
# Determination: Automatically determined using Prevx centralized heuristics
# Malware Form: BOT

ACTIVITY ANALYSIS OF: SCRICON.EXE

* The following behaviors have been observed for this object:
* Installs programs.
* Deletes programs.
* Creates Run Keys.
* Runs other programs.
* Communicates with other computers across the web.
* Terminates processes.
* Has outbound communications.
* Creates known malware.
* Creates copies of itself.

hilft nur ein Neuaufsetzen des Systems wenn man sicher gehen will:rolleyes:

Zitat:

Datei scricon.exe löschen (permanente Löschung war nur im abgesicherten Modus möglich) --> Neustart --> cmd --> chkdsk [Laufwerk:] /f --> Neustart --> kompletter Systemscan --> alles war gut.
Das System scheint jetzt sauber und läuft einwandfrei.
hast du auch die Änderungen am System sowie die Manipulation an den Dateien rückgängig machen können?
Mal sehen wie lange dein System zuverlässig läuft...

MFG


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:44 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131