Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Shakat.o.300 von AntiVir erkannt, AdWords Anzeigen werden gehijackt (https://www.trojaner-board.de/95774-tr-shakat-o-300-antivir-erkannt-adwords-anzeigen-gehijackt.html)

killerboy 17.02.2011 11:56

TR/Shakat.o.300 von AntiVir erkannt, AdWords Anzeigen werden gehijackt
 
Hallo,

das System meiner Freundin wurde mit Malware/AdWare unterwandert. Sie hat auf der Seite h**p://videoplay - to.com den angeblichen Codec heruntergeladen und seit einem Neustart werden die AdWords Anzeigen auf Google durch andere ausgetauscht. Desweiteren kann man nicht mehr auf die oben genannte URL zugreifen sondern wird nach h**p://ipmsg . org/ tools/ fastcopy.html.en weitergeleitet.

Ich habe mir auf einem anderem System die EXE noch einmal angeschaut und AntiVir hat am Anfang nicht gemeckert. Nach einem Tag jedoch wurde in der Datei das Trojanische Pferd TR/Shakat.o.300 entdeckt, auf dem System selber findet AntiVir aber nichts. Auf virustotal.com schlagen auch einige Virusscanner an.

IWie in der Anleitung beschrieben habe ich die verschiedenen Schritte ausgeführt. Nach dem ausführen von TFC.exe waren die AdWords Anzeigen für die nächsten paar Reboots wieder in Ordnung, aber nach ca. 4 Reboots wurden sie wieder ausgetauscht.

Die Anzeigen werden nur im Firefox und im IE ausgetauscht. Unter ChromePlus gibt es keine Probleme.

Die ausgetauschten Anzeigen gehen immer auf folgende URL: h**p://pagead2 . googlesyntication .com

Mit Gmer konnte ich keine Log Datei erstellen, da das Programm nach ca. 5 Sekunden mit einem Bluescreen "BAD_POOL_HEADER" abstürzt.

Vielen, vielen Dank für jede Hilfe!

markusg 17.02.2011 12:19

videoplay - to.com
ist das die komplette seite oder ist der link gekürtzt? falls ja mal den ganzen bitte.

killerboy 17.02.2011 12:31

Hallo,

ja, das ist der gesamte link: h**p://videoplay-to.com/ . Der direkte Download der EXE ist hier zu finden: h**p://vplay-to.com/dl/?d=freeload.to

markusg 17.02.2011 12:34

gib mir mal ne minute zur analyse

killerboy 17.02.2011 12:35

Aber gerne. Vielen Dank für deine Zeit!

markusg 17.02.2011 12:42

bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

killerboy 17.02.2011 13:26

Combofix stürzt bei mir nach Schritt 50 beim löschen der Dateien mit dem Bluescreen "BAD_POOL_HEADER" ab. Habe es 3 Mal versucht und beim letzten Mal wirklich alle laufenden Programme beendet (auch im SysTray usw.) aber trotzdem ist das Programm abgestürzt.

Ich habe allerdings eine Datei unter C mit dem Namen Combofix, jedoch sind dort nur Namen aufgelistet (siehe Anhang).

killerboy 17.02.2011 13:55

UPDATE: Combofix scheint wohl ein versteckter Ordner zu sein mit sehr viele Dateien. Ich habe die Datei/Order gezippt und auf mediafire.com hochgeladen (ist über 6 MB groß). Vielleicht hilft es...

hxxp://www.mediafire.com/?manfq57rvnrco94

markusg 17.02.2011 15:17

wie siehts aus wenn du combofix im abgesicherten modus laufen lässt, ohne netzwerk verbindung, starte dazu den pc neu, drücke f8 und wähle abgesicherter modus.

killerboy 17.02.2011 16:50

Combofix ging im abgesicherter Modus. Ich habe auch Gmer versucht, aber leider kam wieder ein Bluescreen nach ca. 5 Minuten. Combofix.txt ist angehängt

markusg 17.02.2011 17:09

download malwarebytes:
Malwarebytes
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

killerboy 17.02.2011 22:04

Alles ausgeführt.

markusg 18.02.2011 10:40

1. noch umleitungen?
2.
lade den ccleaner slim:
Piriform - Builds
falls der ccleaner bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

killerboy 18.02.2011 12:28

Die Weiterleitungen sind immer noch aktiv. Was mir aufgefallen ist: Wenn ZoneAlarm läuft finden keine Weiterleitungen statt. Ist ZoneAlarm beendet tauchen diese wieder auf.

CCleaner log ist angehängt.

markusg 18.02.2011 13:06

deinstaliere:

Adobe Reader 9
ersetzen:
Adobe - Adobe Reader herunterladen - Alle Versionen

bitte den mcafee security scan nicht mit instalieren.
öffne den adobe reader, bearbeiten, voreinstellungen, javascript, dort den haken raus, internet, ebenfalls alle haken raus.
so werden keine pdfs mehr automatisch geladen und es kann dir kein schadcode mehr auf diese weise untergeschoben werden.
unter allgemein, nur zertifizierte zusatzmodule verwenden anhaken.
unter update, auf instalieren stellen.
klicke übernehmen /ok
deinstaliere.
DivxToDVD
Dropbox
DVD Shrink
IcoFX
LoudMo
MailStore
Microsoft Advertising Intelligence
Microsoft SQL alle
OutlookAddInNet3Setup
PDF Blender
bereinige mit dem ccleaner.
surfst du immer in der sandbox? schon mal die sandbox entleert?


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131