Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojan.Script.23483 (Engine A) (https://www.trojaner-board.de/86599-trojan-script-23483-engine-a.html)

derDachs 02.01.2011 19:48

Hi :applaus:

Etwas spät...

Aber was ist eigendlich hiermit: O4 - HKLM..\Run: [] File not found

:rofl:



mfG

derDachs 02.01.2011 19:55

Hi

Oder eben das...

@Alternate Data Stream - 137 bytes -> C:\ProgramData\TEMP:A5B56640

Bin ich jetzt ein Depp wenn ich da böses vermute?

Wäre Dankbar zu erfahren warum dies normal sein soll...

cosinus 02.01.2011 21:37

Warum wühlst du hier in alte Stränge rum und was ist an Müll-Einträge so witzig?
Gehts noch?!

derDachs 03.01.2011 19:22

Hallo

also erstens ist wühlen nicht korrekt und zweitens war meine Frage auch wenn sich dies nicht für jeden so angehört hat: "Ob meine gemarkten Zeilen, nicht doch etwas zu bedeuten haben..?"

--Warum versteckte Streams im Tempordner normal sind
--Wenn ein File nicht gefunden wird, wofür es einen Runeintrag gibt

Ich nehme doch an es ist eher vernünftig, wegen solcher Frage nicht einfach nen neuen Thread zu öffnen.

Was war an meinem vorgehen so unfreundlich, damit du so unfreundlich antwortest?

:dankeschoen:

cosinus 03.01.2011 20:59

Zitat:

Was war an meinem vorgehen so unfreundlich, damit du so unfreundlich antwortest?
Du zeigst deine auffällig große Heiterkeit mit zwei stark grinsenden Smilies über zwei ziemlich irrelevante (unnötige) Einträge in einem über 6 Monate alten Strang.
Was meinst du wohl, welchen Eindruck das hinterlässt? Bestimmt nicht den, dass du an ernsten Antworten interessiert bist. :stirn:

derDachs 07.01.2011 16:06

Hallo,
Ja sicher war auch als grins gemeint...

Es ist ja eben auch nie zu spät mit jemandem darüber zu diskutieren, ob die abgegebene Meinung / Hilfe korrekt war.

Meiner Anmerkung gehst du ja auch gekonnt aus dem Weg oder?

Die von mir markierten Einträge passen nun mal einwandfrei zu dem geknackten Photoshop was sich auf diesem Rechner befindet.
Zusätzlich verwette ich meinen Arsch darauf, daß der Runeintrag mit fehlendem Ziel heute nicht mehr vorliegt da die Software die ich dahinter vermute sich nun geupdatet hat und der Guru wegen diesem Fehler beinahe vor scham geplatzt wäre.
Ich sage aber auch nicht, daß ich mich nicht irren könnte..

LG derDachs

cosinus 07.01.2011 19:25

Zitat:

Die von mir markierten Einträge passen nun mal einwandfrei zu dem geknackten Photoshop was sich auf diesem Rechner befindet.
Sry aber wo ist da der Zusammenhang?? Das lässt sich nicht nachvollziehen an einem O4-Eintrag mit file not found und einem ADS im Tempordner!! :wtf:
Klingt als hättest du mehr Hintergrundwissen oder war das jetzt einfach so ins Blaue geraten?

Wenn ich handfeste Hinweise auf gecrackte Versionen hätte, hätte ich auch dementsprechend gepostet, aber anhand von offensichtlichen Vermutungen beschuldige ich bestimmt keinen, illegal Software im Einsatz zu haben!

derDachs 08.01.2011 15:23

Hallo,

Jemanden einfach zu beschuldigen liegt auch mir fern.

Die Hostdatei zeigte folgendes Beispiel:

O1 - Hosts: 127.0.0.1 activate.adobe.com

Das ist nunmal der absolute Beweis, weil es sich um den Aktivierungsserver handelt der sich nunmehr im Loopback befindet :daumenhoch

Tut mir aber trotzdem Leid, daß ich dich warscheinlich, wegen trottelhafter Gier eines anderen, von deiner Wichtigen Arbeit abhalte.
Ich sehe du hilfst hier sehr vielen Leuten, ohne den "mein lieber Freund" Finger zu erheben und darauf hinzuweisen woher diese endless Story rührt.
Im Grunde genommen investierst du deine Zeit, weil andere zu geizig sind etwas zu bezahlen. Wermutstropfen: Leute wie ich danken dir für deinen Einsatz im Krieg gegen die penetranten Botnetzattacken.

mfG Dennis

cosinus 08.01.2011 21:34

Zitat:

O1 - Hosts: 127.0.0.1 activate.adobe.com
Das ist nunmal der absolute Beweis, weil es sich um den Aktivierungsserver handelt der sich nunmehr im Loopback befindet
Das ist ein Hinweis auf eine illegale Version, mehr nicht. Ich hab schon viele gesehen, die einfach nur Adobes Drang nach Hause zu telefonieren unterbinden wollten, ob diese Begründung immer stimmt ist eine andere Sache.

Trotzdem versteh ich nicht ganz, warum du diesen Strang wegen eines möglichen bzw. nicht ganz unwahrscheinlichen Einsatzes von gecrackter Software wieder ausgräbst :wtf:

derDachs 09.01.2011 12:35

Hallo,

Ich recherchierte zufällig wieviele Probleme momentan im zusammenhang mit einem ADS-Steam in besagtem Tempordner oder anderen Ordnern vorliegen.
Momentan reaktivieren sich auf diese Art Cookies und eben Bedrohungen jeglicher Art.

Deshalb stolperte ich über diese Nachricht per Suchmaschine und fragte mich ernsthaft: "Wieso wurde diese Sache nicht weiterbehandelt ?"
Ein neu aufgesetztes Win weist diese Streams, meines Wissens nach, nicht auf. Datum habe ich eiligerweise vernachlässigt.

Warscheinlich hast du aber recht und ich hätte nicht stören sollen.

Die Sache mit dem Photoshop mag, so wie du dies siehst, kein Hinweis auf Diebstahl sein, doch zeigte besagter User eben auch Anzeichen dafür.
Wenn jemand seine Daten nicht Preisgibt kann ich ihn verstehen.
Dieser User hatte aber Bauchschmerzen im zusammenhang mit installierter Software.

Da ich keine Peinlichkeiten in anderem Sinne erkennen konnte (schmuddel)
kann es folgerichtig nur als bewiesen gelten.

Trotzdessen.. ich bin kein Richter über gut oder böse und wollte mir eigendlich ebenfalls nicht anmaßen zu urteilen.

Solange du gern diese Tätigkeit ausübst (egal ob der jenige selbst schuld ist) und dafür eigene Ziele zurückschiebst ,ist dies dir hoch anzurechnen.:daumenhoc

Tut mir leid, wenn ich dir nun auch noch wichtige Zeit gestolen habe.

mfG Dennis

cosinus 09.01.2011 16:08

Zitat:

Tut mir leid, wenn ich dir nun auch noch wichtige Zeit gestolen habe
nein ist schon ok und ich bedanke mich für deine Ideen in deinen Postings.
Normalerweise frag ich immer nach was auf den localhost geerdete Adobeseiten sollen, vllt hab ich das in diesem Strang einfach nur übersehen oder habs ignoriert, weil es sonst keine Anzeichen auf illegale Software gab. Weiß ich nicht mehr weil dieser Strang schon über ein halbes Jahr alt ist ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131