Facebook Schadprogramm eingefangen! |
||
---|---|---|
#0
| ||
24.08.2011, 12:46
...neu hier
Beiträge: 5 |
||
|
||
24.08.2011, 15:53
...neu hier
Beiträge: 3 |
#2
Ich kann mich dem nur anschließen, da ich auch selbst Opfer bin.
|
|
|
||
24.08.2011, 16:01
Moderator
Beiträge: 7805 |
#3
Also, ihr koennt davon ausgehen, das eure Passworte gestohlen wurden und das ist nicht auf die Facebook Passwoerter beschraengt. Je nachdem, welche Version euch erwischt hat, kann euch in dem Fall Malwarebytes Antimalware helfen.
http://malwarebytes.org/ Wenn ich das auf die schnelle richtig gesehen habe, erkennt das alle beteiligten Prozesse, nur aktiviert es den Dienst fuer das Automatische Updaten nicht wieder, das sollte man selber uebernehmen... Ansonsten im Zweifelsfalle, nachdem man _alle_ Passworte von einem sauberen System geaendert hat, dieses bitte abarbeiten... http://board.protecus.de/t40182.htm __________ MfG Ralf SEO-Spam Hunter |
|
|
||
24.08.2011, 23:10
...neu hier
Themenstarter Beiträge: 5 |
#4
HighJackThis zeigt an das ein Prozess Namens "csrss.exe" vorhanden ist welcher aus dem Verzeichnis "c:\windows\" gestartet wird (nicht System32). Alle diese Einträge habe ich gefixt und die versteckte Datei gelöscht. Nun zeigt HighjackThis nichts mehr an und die Datei ist auch dauerhaft verschwunden. Die automatischen Updates werden nun auch nicht mehr von alleine deaktiviert..
|
|
|
||
24.08.2011, 23:13
Moderator
Beiträge: 5694 |
#5
Arbeite trotzdem die Anleitung ab die Raman gepostet hat.
|
|
|
||
24.08.2011, 23:14
...neu hier
Themenstarter Beiträge: 5 |
#6
Bin schon drüber..
EDIT// Cool. Will das OTL Programm über die Verknüpfung aus dem zweiten Link downloaden und mein Virenscanner springt an!?!? "In der Datei 'C:\Users\Xerox\AppData\Local\Mozilla\Firefox\Profiles\ts5ugw6f.default\Cache\DA761E44d01' wurde ein Virus oder unerwünschtes Programm 'TR/Swisyn.bsgf.1' [trojan] gefunden." Nimmt da jemand Viren, Trojaner & Malware Forum wörtlich?? Dieser Beitrag wurde am 24.08.2011 um 23:22 Uhr von maddoc editiert.
|
|
|
||
24.08.2011, 23:28
...neu hier
Themenstarter Beiträge: 5 |
#7
So. Malwarebytes erkennt die exe vom Bild die csrss.exe die ich verschoben und umbenannt hatte und einen Eintrag in der registry welches die csrss.exe startet unter
"[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run] @="" "Windows System Devices Manager"="c:\\windows\\csrss.exe" " Nun probiere ich mal OLT |
|
|
||
24.08.2011, 23:51
...neu hier
Themenstarter Beiträge: 5 |
#8
So, Malwarebytes hat nun nichts mehr gefunden. Dass sagt OLT dazu (nicht wundern, mein Windows Ordner heißt WinXP)
Könnt ihr da etwas erkennen?? PS: Ist OTL eine Art HighJackThis? OTL.Txt Code OTL logfile created on: 24.08.2011 23:35:11 - Run 1 Extras.txt Code OTL Extras logfile created on: 24.08.2011 23:35:11 - Run 1 Dieser Beitrag wurde am 25.08.2011 um 00:11 Uhr von maddoc editiert.
|
|
|
||
27.08.2011, 19:02
Moderator
Beiträge: 5694 |
#9
Fixen mit OTL
• Starte bitte die OTL.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code :OTL• Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop. ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt) Kopiere nun den Inhalt hier in Deinen Thread |
|
|
||
Ich und einige Freunde haben sich auf Facebook ein Schadprogramm eingefangen. Es war getarnt als eine Chatnachricht die so lautete
"huahuhahlthahaqyha is this you " und folgendem Link dahinter
xxxphotobucketkgb.com/facebook-pic-126641-JPEG
Dahinter verbirgt sich eine Datei zum Downloaden. Wenn man diese öffnet ist es dann aber auch schon zu spät. Avira schlägt auch nicht an. Es taucht ein merkwürdiger Prozess namens avshaddow oder so ähnlich auf und die automatischen Updates werden deaktiviert.
Nun habe ich und meine Freunde angst das Passwörter etc. ausspioniert werden. Ist diese Angst begründet? Was könnt ihr zu dem Programm sagen?
Wäre echt nett wenn ihr mir helfen könntet. Danke schon mal im Voraus.
Gruß Maddoc