Probleme: Backdoor.Hackdefender + DSO Exploit |
||
---|---|---|
#0
| ||
21.09.2004, 10:59
Ehrenmitglied
Beiträge: 29434 |
||
|
||
21.09.2004, 18:17
Member
Beiträge: 48 |
#17
Zitat asdrubael postetehttp://www.iks-jena.de/mitarb/lutz/usenet/Firewall.html Besser? Die meisten Probleme sind nun mal auch einfach grundsätzlicher Natur. Und u.a. angesichts dieses Threads wüsste ich nicht wirklich, was an der Kritik an falschen Erwartungshaltungen gegenüber PFW falsch wäre. Die klassische "Ich habe eine Firewall, die mich doch vor Trojanern schützen sollte"-Sicht kann man ja kaum besser dokumentieren. Ich habe auch nichts prinzipiell gegen PFW, wenn man weiss, was sie tatsächlich leisten und ihre Grenzen kennt und sie richtig konfiguriert. Sicherheitstechnisch bleiben sie IMO aber weitgehend überflüssig, wenn man andere, grundlegende Dinge beachtet. |
|
|
||
21.09.2004, 18:45
...neu hier
Themenstarter Beiträge: 8 |
#18
so habe den Hackdefender Deaktiviert (windows recovery console => listsvc => den genauen namen raussuchen => disable <name> || dummerweise erkannte der bei mir die windwosfestplatte net weil die auf nem raid läuft => windows raid installiert (via windows cd) und es ging perfekt)
Nun tauchen urplötzlich allerhand verseute dateien auf unter anderem die .INI von dem Hacker Defender. Zitat [Hidden Table]is denk ich einigermaßen Intressant. außerdem hab ich die Registry noch mal gründlich mit Suchfunktion durchsucht auf alle möglichen keywords und so allerhand gelöscht. Dummerweise auch nen Eintrag eines meiner Sounddriver den ich einfach RE-Installierte. Allerdings steh ich noch vor dem Problem, da sich 2 Registry einträge definitv nicht löschen lassen und die DSO.Exploit (im nun funkionierenden spybot) auch nicht verschwindet. Die Datei nbtlog.txt (die denk ich sehr intressant für solche Probleme ist) sagt nun außerdem Zitat Der Treiber wurde nicht geladen HackerDefenderDrv100.SYSWas ich daraus schließe, dass der Trojaner zwar deaktiviert ist, jedoch noch nicht komplett gelöscht ist.... Wisst ihr da wies zufällig noch weiter geht und ich des rausbring ? aja und Highjack ergibt nun folgendes: Zitat Logfile of HijackThis v1.98.2Die woher die neuen einträge genau kommen weiß ich nicht - einer kommt logischerweise vom Windowsupdate, eingige sicherlich vom neuinstallierten norton... |
|
|
||
22.09.2004, 11:52
Ehrenmitglied
Beiträge: 29434 |
#19
Hallo @Nachtmar
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\HackerDefender100 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\HackerDefender100 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_HACKERDEFENDER100 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_HACKERDEFENDERDRV100 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\HackerDefender100 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\HackerDefenderDrv100 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_HACKERDEFENDERDRV100 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HackerDefenderDrv100 #Windows Explorer -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK" #suche und loesche: <ddd.exe (BackdoorShell) <inatjoy.dll <motkrtin.dll <witadr.dll <%Windows%\svhost.exe (nicht verwechseln mit:svchost.exe Windows) <%Windows%\WINUNINS.EXE #Start<Ausfuehren<cmd/NET STOP HACKERDEFENDER100 den Driver hast du ja schon deaktiviertriverFileName=hxdefdrv.sys(deshalb ist es vielleicht schon nicht mehr notwendig...das Komando unter "Ausfuehren" einzugeben.....) #deaktiviere den Symantec und lade "Avast" (nach dem Laden, boote, dann fuehrt der Scanner eine automatische Saeuberung auch des Arbeitsspeichers durch) Danach deinstallirst du das Tool wieder und aktivierst den Symantec. http://www.best-downloads.de/index.php?id=8548 ___________________________________________________________________ Das waere zum Exploit zu sagen: Spybot Search & Destroy\ DSO Exploit http://www.trojaner-board.de/showpost.php?p=70985&postcount=6 Das ist eine Sicherheitslücke im Internet Explorer die inzwischen geschlossen wurde, vorausgesetzt das dein System mit den entsprechenden Updates versorgt worden ist. Wenn Spybot Search & Destroy diese Meldung noch bringt, dann ist das ein Bug von Spybot. Mauelle Beseitigung: http://www.wintotal.de/Tipps/Eintrag.php?TID=959 oder du benutzt ein Tool wie "dsostop": http://www.nsclean.com/dsostop.html mfg Sabina __________ MfG Sabina rund um die PC-Sicherheit Dieser Beitrag wurde am 22.09.2004 um 12:10 Uhr von Sabina editiert.
|
|
|
||
22.09.2004, 12:36
Member
Beiträge: 3306 |
#20
Zitat aelfric2 posteteNö das ist ja noch älter ^^ Ich hätte einfach mal gern eine aktuelle Seite nicht immer und immer wieder die uralten gleichen Links. Die Entwicklung bleibt ja nicht stehen. __________ Bitte keine Anfragen per PM, diese werden nicht beantwortet. |
|
|
||
22.09.2004, 15:57
...neu hier
Themenstarter Beiträge: 8 |
#21
mit dem DSO Exploit bin ich auch fertig geworden.
Die dateien hab ich schon gelöscht - Registry soweit möglich auch. Allerdings bleiben noch die beiden Einträge: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_HACKERDEFENDER100 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_HACKERDEFENDERDRV100 Beim Versuch zu löschen kommt Fehlermeldung... ka wie ich des machen soll /EDIT: So nun hab ichs doch geschafft =>Berechtigungen => Erweitert => Bearbeiten => Zugriff für Löschen ermöglichen => löschen thx Sabina für die geniale Hilfe sonst wär ich wohl nicht an nem Format C: vorbei gekommen Dieser Beitrag wurde am 22.09.2004 um 16:00 Uhr von Nachtmar editiert.
|
|
|
||
23.09.2004, 10:35
Member
Beiträge: 48 |
#22
@ asdrubabel
Solange sich an den Kritikpunkten nichts ändert und diese nach wie vor korrekt sind, was soll eine "neue" Seite bringen? Sind dieselben Argumente mit neuer Hintergrundfarbe überzeugender? Zumindest die letzte dürfte aktualisiert werden. Du hast natürlich Recht mit der Entwicklung, seit dem SP2 ist eine weitere PFW eigentlich noch unnötiger geworden. @ Nachtmar Wieso wäre denn ein format c: so furchtbar gewesen? Du hast jetzt ca. 5 Tage an der Sache herumgebastelt, dein Rechner KANN jetzt sauber sein, muss es aber nicht. Bei einer Neuinstallation könnte man diese Garantie geben und sie hätte dich wohl auch nur einen Bruchteil der Zeit gekostet. Da es sich hier nicht "nur" um einen Trojaner, sondern sogar um ein Rootkit handelt, dessen Entfernung noch mal komplizierter ist, wenn man nicht genau weiss, was man macht, würde ich das noch nachdrücklicher als so schon empfehlen. Aber ich hör´ja schon auf...und hoffe, du hast es wirklich beseitigt. |
|
|
||
23.09.2004, 17:00
...neu hier
Themenstarter Beiträge: 8 |
#23
Formatieren hätte zweifelsohne länger gedauert... ich war ja keineswegs Pausenlos 5 Tage vorm PC gesesessn...
Die Scans habe ich im Normalfall während meiner Abwesenheit durchgeführt und ich denke der Aufwand beim Formatieren wäre noch größer, da ich erst noch Daten sicher hätte müssen (ca. 100 GB.) - zumindest bei vollständigem Formatieren von allen Festplatten. aber egal jetzt schauts denk ich so ganz gut aus. |
|
|
||
Zitat
Loesche diese Eintraege , die zum Hackdefender gehoeren (rechts in der Registry) und natuerlich Norton neu installieren, klar....mfg
Sabina
__________
MfG Sabina
rund um die PC-Sicherheit