![]() |
ICQ - Links zu Bildern werden seltsam geöffnet? Liste der Anhänge anzeigen (Anzahl: 1) Guten Tag! Erst einmal Hallo! Ich bin der Neue. ;D Seit einer Weile werden Links zu Bildern die mir Freunde per ICQ schicken seltsam geöffnet.. Es scheint als hätte da irgendeine icq-tools.de Software ihre Finger im Spiel gehabt. Scheint irgendwas mit soul.im und/oder yodl.de zu tun haben, ich komme allerdings nicht dahinter wodurch dieses Phänomen ausgelöst wird, da ich meines Wissens nach keine Software von icq-tools.de mehr drauf habe. (Nicht mehr - allerdings hatte ich glaube ich mal soul.im installiert.. Bin aber nicht sicher!) So schaut es aus wenn mir jemand einen Link schickt und ich diesem folge. Ich hoffe, dass mir jemand bei diesem Problem helfen kann. Edit: Okay scheinbar muss ich das mit dem Screenshot anders machen.^^ Entschuldigt. |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! Danach OTL-Custom: CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Hey! Habe leider gerade nicht die Zeit für einen vollständigen Scan, ich habe aber noch einen Log von einem vollständigen Scan, den ich am 24. April gemacht habe. Diesen und den OTL Log habe ich an den Beitrag angehangen, da mein Beitrag sonst zu lang ist. :S Vielen Dank schonmal für die Antwort. (: |
Mach bitte den Vollscan mit aktuellen Signaturen sofort wenn du Zeit dafür hast. |
So! Pardon, es hat etwas gedauert bis ich die Zeit gefunden hab. Bin grad voll im Abistress ;) Jedenfalls hab ich eben vollständig gescannt und die Signaturen natürlich vorher aufgefrischt. Code: Malwarebytes' Anti-Malware 1.50.1.1100 |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Erledigt: Code: All processes killed |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Erledigt: Code: 2011/05/11 16:45:48.0107 2632 TDSS rootkit removing tool 2.5.0.0 May 1 2011 14:20:16 Edit: Hätte ich mal den Thread gelesen.. Werde den Scan erneut durchführen und den Schädling entfernen lassen..^^ Edit²: Sorry, habe gerade gesehen, dass das Objekt als 'suspicious' eingestuft wurde, jedoch nicht als 'malicious'.. Soll ich trotzdem entfernen (delete), oder was ist zu tun? |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Du hast aber beide Edits gelesen, oder? Muss ich bevor ich ComboFix ausführe den Fund mit TDSS Killer löschen? |
Nein SPTD ist ok, kannste so lassen. |
Code: ComboFix 11-05-10.02 - XXX 11.05.2011 17:20:46.1.2 - x86 |
SPTD ist ein Treiber der u.a. von Daemon-Tools für virtuelle CD- und DVD-Laufwerke installiert wird. Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Regnull:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Erledigt. Konnte allerdings keinen Unterschied zum vorherigen CF Durchlauf erkennen. Aber sieh selbst: Code: ComboFix 11-05-11.01 - XXX 11.05.2011 22:23:30.2.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Der Inhalt der drei Logs ist zu lang für den Post, deswegen hänge ich alle drei an den Beitrag an. Habe übrigens noch eine Frage: Was genau tun wir hier? Habe ich Malware auf dem Rechner? Und dankesehr für die bisherige Hilfe. Super, dass ihr euch hier für jeden so viel Zeit nehmt. |
Zitat:
GMER => Scannen nach Rootkits (unsichtbare Schädlinge) MBRCheck => Prüfung des MBR (Startbereich, erster Sektor einer Festplatte) OSAM => Auflistung aller Autostarteinträge inkl. Rootkitsuche Wir sollten den MBR manuell fixen. Sichere für den Fall der Fälle alle wichtigen Daten. Hast Du noch andere Betriebssystem außer WinXP drauf? Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus. Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen) Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus MBRCheck nochmals aus und poste das neue Log. |
Ah, okay.. Alles klar. :) Habe soeben den PC neu gestartet und die Windows Recovery Console ausgewählt. Unten erschien der Ladebalken, der sich auch gänzlich füllte, danach schwarzer Bildschirm bis ein Bluescreen auftauchte. (0x0000007B) |
Hm, dann brauchst du eine WindowsXP-CD - von der den Rechner booten und beim ersten blau hinterlegten Setupbildschirm mit R die Wiederherstellungskonsole - Rest wie oben. |
Edit: doppelt |
Entschuldige, dass es so lange gedauert hat, bin in letzter Zeit nicht oft am PC wegen meinen Prüfungen ;) Code: MBRCheck, version 1.2.3 |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
SASW Code: SUPERAntiSpyware Scan Log Code: Malwarebytes' Anti-Malware 1.50.1.1100 |
Sind Überreste in der SWH: Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde. Anonsten keine Funde - Rechner wieder soweit ok? |
Okay, habe die SWH deaktiviert, auf übernehmen geklickt damit alle Wiederherstellungspunkte gelöscht werden und anschließend die SWH wieder aktiviert. Korrekt so? Gut. Ja, wenn ich nun Bilder von ICQ aus öffne, werden sie vernünftig angezeigt. Wenn das nun alles war, vielen lieben dank für deine Zeit und Mühe! :) Edit: Habe noch eine kurze Off Topic Frage, die du evtl. beantworten könntest.. Ist es ratsam sein Windows via Windows Update zu aktualisieren? Habe schon oft gehört, dass Microsoft mehr Informationen vom Nutzer ausspioniert als feierlich ist.. |
Zitat:
Microsoft spioniert natürlich die User nicht aus, das sind dämliche Gerüchte, die irgendwer mal in die Welt gesetzt hat, um gerade Laien zu verunsichern. Genauso ein dämliches Gerücht ist, dass die Windows-Firewall nicht sicher sei, dabei aber genau den Job tut was so ein Stück Paketfilter machen soll - eingehende Verbindungen nach Regelwerk filtern. Ohne zusätzliches Firewall-Gedöns, und die Windows-Firewall ist so oder so schon im Betriebssystem fest verankert. Wieso genau fragst du? Vertraust du Microsoft nicht? Wenn du ihnen nämlich nicht vertraust, darfst du konsequenterweise auch nicht mehr ihre Software benutzen, also goodbye MS-Office und Windows...:pfeiff:... - welche Plattform willst du denn dann nutzen? MacOS? Linux? Ansonsten wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Na dann bin ich ja beruhigt. Die Frage entstand nicht durch Misstrauen sondern einfach durch Unwissenheit. ;) Windows Updates habe ich gemacht, PDF Reader habe ich gewechselt (benutze jetzt Foxit PFD Reader), Flashplayer nicht, da die 10er Version bei mir hakt.. Mein PC ist ein wenig alt ;D Dafür hab ich aber die alten Java Versionen entfernt; die aktuellste Version hatte ich schon drauf. Danke nochmal! (: |
Zitat:
Dann entfern den Quatsch komplett, alte Flashplayer sind mittlerweile einer der Hauptangriffsziele! |
Tatsächlich? Das ist aber schlecht, da ich dann garkeine Youtube Videos mehr anschauen kann. :( |
Dann halt auch den Flashplayer aber aktuell. Aber so halbe Sachen mit dem alten FP klingt nach wasch mich aber mach mich nicht nass! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 09:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board