vermeitliche Schadsoftware ändert Passwörter und hat Zugriff auf Forum |
||
---|---|---|
#0
| ||
13.05.2010, 16:26
...neu hier
Beiträge: 9 |
||
|
||
13.05.2010, 17:20
...neu hier
Themenstarter Beiträge: 9 |
#2
Ich konnte jetzt sogar DIE VIRUSDATEI mit dem Namen Systemfucker.exe lokalisieren! Bevor ich sie jetzt lösche wüsste ich gerne ob ihr die schon kennt und ob die noch mehr verbreitet ist!
|
|
|
||
13.05.2010, 21:09
Member
Beiträge: 327 |
#3
sei vorsichtig mit dieser Datei, lösche sie am besten.
Systemfucker.exe gibt es einige, hier mal ein Beispiel was sie bewirken kann, nämlich einen zerstörten PC. http://www.youtube.com/watch?v=7Fjo_9KIT2M __________ darknight, die wo anders Heike ist. |
|
|
||
13.05.2010, 21:16
...neu hier
Themenstarter Beiträge: 9 |
#4
Zerstörter PC heißt kaputtes Windows oder kaputter PC, also zerstörte Hardware?
Ich hab die Datei gelöscht, reicht das? Mehrere Antimalware Programme finden nichts! |
|
|
||
13.05.2010, 21:28
Member
Beiträge: 327 |
#5
bedeutet: ein kaputtes Windows.
Ich kenne mich mit Windows 7 gar nicht aus, sicherlich wird Dir ein anderes Mitglied weiterhelfen. __________ darknight, die wo anders Heike ist. |
|
|
||
14.05.2010, 00:53
Moderator
Beiträge: 5694 |
#6
Hallo und herzlich Willkommen auf Protecus.de
Um ein infiziertes System zu bereinigen bedarf es neben Zeit auch die Beachtung folgender Punkte: • Halte Dich an die Anweisungen des jeweiligen Helfers. • Falls Du externen Speichermedien (USB Sticks, Festplatten) hast, dann schliesse die vor der Reinigung an. • Während der Reinigung solltest Du weder Programme installieren noch deinstallieren, welche nicht ausdrücklich verlangt werden. • Bitte arbeite jeden Schritt der Reihe nach ab. • Falls bei einem Schritt Probleme auftauchen, poste was du bereits hast und melde Dich mit dem Problembeschreiben. • Die Bereinigung ist erst beendet wenn der jeweilige Helfer das OK gibt. • Wenn die Kiste wieder flott läuft heisst das nicht, dass das Sytem auch sauber ist. • Bei geschäftlich genutzten Rechner sollte der zuständige IT Verantwortliche beigezogen werden. • Ein Support unsererseits kann unter Umständen bei einem Firmenrechner abgelehnt werden. • Bei illegaler Software besteht die Möglichkeit, dass der Support eingestellt wird. • Jegliche Cracks oder Keygens werden weder gefördert noch akzeptiert. • Bei stark infizierten Systemen vorallem wenn Backdoors oder Rootkits involviert sind kann es vorkommen, dass ein Helfer zum Neuaufsetzen rät. • In letzter Instanz ist dann immer der User welcher entscheidet. Vista und Win7 User: Alle Programme und Tools, die wir anordnen, immer mit Rechtsklick und Als Administrator ausführen. Schritt 1 Darf ich einmal zum Anfang wissen woher du Photoshop hast? Legal oder illegal? Ich verlange eine ehrliche Antwort. Schritt 2 Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop >Doppelklick auf die OTL.exe -->Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen >Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output >Unter Extra Registry, wähle bitte Use SafeList >Klicke nun auf Run Scan links oben >Wenn der Scan beendet wurde werden 2 Logfiles erstellt >Poste die Logfiles in Code-Tags hier in den Thread. |
|
|
||
14.05.2010, 13:57
...neu hier
Themenstarter Beiträge: 9 |
#7
Schritt 1:
Photoshop: Legal bei Amazon.de als Schülerversion für ca. 180€ erworben und für meine schulischen Arbeiten notwendig. Schritt 2: Zitat %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)[2010.05.06 17:23:44 | 000,007,412 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symefa64.cat [2010.05.06 17:23:44 | 000,007,410 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\srtsp64.cat [2010.05.06 17:23:44 | 000,007,406 | R--- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symds64.cat [2010.05.06 17:23:44 | 000,007,402 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\iron.cat [2010.05.06 17:23:44 | 000,007,368 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symnet64.cat [2010.05.06 17:23:44 | 000,007,358 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\cchpx64.cat [2010.05.06 17:23:44 | 000,003,374 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symefa.inf [2010.05.06 17:23:44 | 000,002,793 | R--- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symds.inf [2010.05.06 17:23:44 | 000,001,838 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\cchpx64.inf [2010.05.06 17:23:44 | 000,001,473 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symnetv.inf [2010.05.06 17:23:44 | 000,001,445 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\symnet.inf [2010.05.06 17:23:44 | 000,001,437 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\srtsp64.inf [2010.05.06 17:23:44 | 000,001,421 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\srtspx64.inf [2010.05.06 17:23:44 | 000,000,771 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\iron.inf [2010.05.06 17:23:44 | 000,000,172 | ---- | C] () -- C:\Windows\SysNative\drivers\NISx64\1106000.020\isolate.ini [2010.05.06 17:21:34 | 000,000,833 | ---- | C] () -- C:\Users\Public\Desktop\Opera.lnk [2010.05.06 17:09:58 | 001,310,720 | -HS- | C] () -- C:\Users\Stephan\NTUSER.DAT [2010.05.06 17:09:58 | 000,524,288 | -HS- | C] () -- C:\Users\Stephan\NTUSER.DAT{016888bd-6c6f-11de-8d1d-001e0bcde3ec}.TMContainer00000000000000000002.regtrans-ms [2010.05.06 17:09:58 | 000,524,288 | -HS- | C] () -- C:\Users\Stephan\NTUSER.DAT{016888bd-6c6f-11de-8d1d-001e0bcde3ec}.TMContainer00000000000000000001.regtrans-ms [2010.05.06 17:09:58 | 000,262,144 | -HS- | C] () -- C:\Users\Stephan\ntuser.dat.LOG1 [2010.05.06 17:09:58 | 000,065,536 | -HS- | C] () -- C:\Users\Stephan\NTUSER.DAT{016888bd-6c6f-11de-8d1d-001e0bcde3ec}.TM.blf [2010.05.06 17:09:58 | 000,000,020 | -HS- | C] () -- C:\Users\Stephan\ntuser.ini [2010.05.06 17:09:58 | 000,000,000 | -HS- | C] () -- C:\Users\Stephan\ntuser.dat.LOG2 [2010.05.06 17:02:00 | 3220,578,304 | -HS- | C] () -- C:\hiberfil.sys [2009.07.14 01:42:10 | 000,064,000 | ---- | C] () -- C:\Windows\SysWow64\BWContextHandler.dll [2009.07.13 23:03:59 | 000,364,544 | ---- | C] () -- C:\Windows\SysWow64\msjetoledb40.dll < End of report > Zitat OTL Extras logfile created on: 14.05.2010 13:50:25 - Run 1 |
|
|
||
14.05.2010, 14:12
Moderator
Beiträge: 5694 |
#8
Schritt 1
Fixen mit OTL • Starte bitte die OTL.exe. Vista-User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code :OTL• Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Run Fix Button. • Klick auf . • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument. Kopiere nun den Inhalt hier in Code-Tags in Deinen Thread Schritt 2 • Eset Online Scanner (NOD32) • Unterstützte Betriebssysteme: Microsoft Windows 98/ME/NT 4.0/2000/XP und Windows Vista • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten. • Voraussetzung: Internet Explorer (IE) 5.0 oder höher • Haken bei "YES, I accept the Terms of Use" machen • Start • ActiveX-Steuerelement installieren • Start • Signaturen werden heruntergeladen • Haken machen bei "Remove found threads" • Haken machen bei "Remove found threads" und "Scan unwanted applications" • Scan • Scanende • Browser schließen • Explorer öffnen • C:\Programme\EsetOnlineScanner\log.txt • Log hier posten • Deinstallation: Systemsteuerung => Software => Eset Online Scanner entfernen. • mit HJT folgenden Eintrag fixen: • O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} Schritt 3 Malware mit Dr. Web CureIt! beseitigen Downloade Dr. Web CureIt! und speichere es auf Deinem Desktop. Dr. Web CureIt! ist für alle Computer mit MS Windows 95OSR2/ 98/Me/NT 4.0/2000/XP/2003/Vista Betriebssysteme geeignet. • Schalte Dein Antiviren-Programm ab. • Starte die launch.exe durch Doppelklick. • Dr. Web CureIt! legt nun automatisch einen eigenen Order in Deinem Userprofil an: C:\Dokumente und Einstellungen\<DeinBenutzername>\DoctorWeb • Klicke auf "Starten". • Breche die Schnellüberprüfung ab. (durch Klick auf den viereckigen grünen Button (rechts in der Mitte). • Stelle bei dem Reiter "Scannen" auf "Komplett scannen" um. • Starte nun den Komplett-Scan durch Klick auf den dreieckigen Button. • Wenn Funde gemacht werden, bitte desinfizieren lassen, sollte das nicht möglich sein, die Funde verschieben lassen. • Wenn der Scan beendet ist und Funde zu verzeichnen waren: im Menü auf Datei und Berichtliste speichern und als DrWeb.cvs auf Deinem Desktop speichern. • Poste den Inhalt von DrWeb.cvs hier in den Thread. |
|
|
||
14.05.2010, 14:25
...neu hier
Themenstarter Beiträge: 9 |
#9
Bevors jetzt weitergeht:
Soll ich eigentlich meine Passwörter alle ändern? Weil wenn er die von pafnet.de hatte, hat er womöglich auch alle anderen gespeicherten! Gibt es eine Möglichkeit herauszufinden was er für Daten erhalten hat? Zitat All processes killed Zitat ESETSmartInstaller@High as downloader log:Der letzte Scan kommt auch gleich, aber hier scheinen vorraussichtlich auch keine Viren o.ä. gefunden zu werden? Dieser Beitrag wurde am 14.05.2010 um 18:19 Uhr von stephan902 editiert.
|
|
|
||
14.05.2010, 14:53
Moderator
Beiträge: 5694 |
#10
Nein das kann man nicht sagen. Die Passwörter solltest Du am Ende der Reinigung erst wechslen.
|
|
|
||
14.05.2010, 16:41
...neu hier
Themenstarter Beiträge: 9 |
#11
Ist es denn sicher, dass jetzt noch Malware vorhanden ist?
Und was bewirkt eigentlich das Fixen mit OTL oder HJT? Was wird da bitteschön gefixt, auch hier am Beispiel? Ist überhaupt schon sicher, dass noch Schadsoftware auf dem Rechner ist? Wie geht´s jetzt dann weiter? Dieser Beitrag wurde am 14.05.2010 um 18:14 Uhr von stephan902 editiert.
|
|
|
||
15.05.2010, 02:08
Moderator
Beiträge: 5694 |
#12
Das fixen ist quasi das entfernen von Dateien und Reg Einträgen. Hat CureIT auch nichts gefunden?
Hast Du denn noch Probleme? |
|
|
||
15.05.2010, 11:55
...neu hier
Themenstarter Beiträge: 9 |
#13
Nein Cure IT findet auch nichts.
Nein soweit hatte ich keine Probleme. Außer ein neues: WarRock startete nicht mehr und ich musste es neu installieren. Und welche Dateien und Einträge sollen da entfernt werden? |
|
|
||
15.05.2010, 15:39
Moderator
Beiträge: 5694 |
#14
Bei Dir waren das noch Überbleibsel deiner Infektion.
|
|
|
||
15.05.2010, 19:27
...neu hier
Themenstarter Beiträge: 9 |
#15
Ich bin jetzt zwischenzeitlich auf Linux umgestiegen für alle datenkritischen Anwendungen außer E-Mail und Office (nicht ausreichend funktionsfähig).
Was kann ich weiterhin unternehmen, dass gespeicherte Passwörter verschlüsselt gespeichert werden? Wieso hat Norton Internet Security den Virus nicht erkannt? |
|
|
||
ich bin auf Pafnet.de einer Community angemeldet und heute ist es passiert, dass ich nachdem ich eine Datei ausgeführt habe, keinen Zugriff mehr darauf hatte und erst nach Ändern des Passworts wieder auf die Seite zugreifen konnte!
Im Tankmanager hab ich schon öfter F***.exe gefunden und beendet, die allerdings mit Systemneustart wieder startet! Norton Internet Security 2010 findet nichts!
Die Scans folgen gleich, aber ich bitte schonmal um Hilfe, das ist echt kritisch!
Zitat