Coolwebsearch kann nicht gelöscht werden! - Fortsetzung |
||
---|---|---|
#0
| ||
24.04.2004, 22:24
Member
Themenstarter Beiträge: 32 |
||
|
||
24.04.2004, 22:35
Moderator
Beiträge: 7805 |
#17
Lies dich hier mal durch:
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/gdocid/20030807105707924 Im grossen und ganzen sollte aber mal festgehalten werden, das du auf einen anderen Browser umsteigen solltest. __________ MfG Ralf SEO-Spam Hunter |
|
|
||
24.04.2004, 22:58
Member
Themenstarter Beiträge: 32 |
#18
Oh ja,
das ist schon so! Es läuft schon FireFox und der IE ist nach Vorgabe vom Browser Check ! mit anderen Sicherheitseinstellungen konfiguriert worden! Aber nomal das Tool scheint echt besser zu sein als McAffee! MFG Thomas Gorke |
|
|
||
25.04.2004, 10:49
Member
Beiträge: 1095 |
#19
@all
Tja, bleibt trotzdem noch die Frage, wie hat sich der Trojaner/Hijacker bei Windowsstart gestartet. Allein die Anwesenheit im "system_restore" reicht halt nicht. Irgendwie muß das Ding sich ja gestartet haben. gruß paff __________ http://www.downclockers.com/ourforum/index.php?board=71.0 Reverse Engineering Malware Dieser Beitrag wurde am 25.04.2004 um 10:51 Uhr von paff editiert.
|
|
|
||
26.04.2004, 15:54
Member
Beiträge: 1095 |
#20
@TGorke
Hier ist noch ein Hinweis http://www.rokop-security.de/board/index.php?showtopic=2942 Teste mal bitte noch diesen RegEintrag Zitat HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windowscopyright raman gruß paff __________ http://www.downclockers.com/ourforum/index.php?board=71.0 Reverse Engineering Malware Dieser Beitrag wurde am 26.04.2004 um 15:58 Uhr von paff editiert.
|
|
|
||
26.04.2004, 21:11
Member
Themenstarter Beiträge: 32 |
#21
Hallo raman, paff,
tja , so ist da wenn man sich zu früh freut..............:-( !!!! Mein System ist wieder verseucht. Ich suche weiter!!!! Bin kurz davor es neu aufzusetzen, aber das ist auch Schei... wenn man nicht weiß wie man sich beim nächsten mal davor schützen kann! Viele Grüsse Thomas Gorke |
|
|
||
26.04.2004, 21:57
Moderator
Beiträge: 7805 |
#22
Hast du denn, wie paff geschrieben einen eintrag bei AppInit_DLLs ?
__________ MfG Ralf SEO-Spam Hunter |
|
|
||
26.04.2004, 22:02
Member
Themenstarter Beiträge: 32 |
#23
Hi Raman,
nein das hatte ich gehofft als ich das gelesen hatte! Aber dort ist nix eingetragen!!! AppInit_DLLs REG_SZ das ist alles! MfG TGorke |
|
|
||
26.04.2004, 22:26
...neu hier
Beiträge: 1 |
#24
hallo erstmal an alle :-)
dieser bookmakr.trojaner ist ganz schön hartnäckig, habe auch schon diverse versuche gestartet um ihn loszuwerden. kann mir jemand sagen, ob es dieser virus hier ist und ob das schon wer getestet hat? http://securityresponse.symantec.com/avcenter/venc/data/trojan.bookmarker.html bei mir sagt antivirus, dass die datei wmplayer.exe das problem ist, kann das wer bestätigen? Dieser Beitrag wurde am 26.04.2004 um 22:37 Uhr von seek editiert.
|
|
|
||
26.04.2004, 23:28
Member
Beiträge: 1095 |
#25
Hi TGorke
Ok ich glaube da hilft nur eins Irgendwo im System32 versteckt sich eine DLL die Irgendwie beim Start geladen wird. Scheinbar ist Sie auch irgendwie gestealth. (Also für Windows unsichtbar). 1. Idee Also mit einem anderen Betriebssystem Booten. Vielleicht einfach ein anderes XP parallel installieren. Einfach bei Installation ein anderes Verzeichnis angeben. (Mit einer RecoveryCD geht das leider nicht, Brauchst CD mit Vollversion) Dann von dortaus auf das "System32-Verzeichnis" des anderen Windows zugreifen und alle DLL's auflisten. Am besten geht das mit der Eingabeaufforderung Start/Programme/Zubehör/Eingabeaufforderung Dann ins Verzeichnis system32 des alten XP's wechseln Dann eingeben: "dir *.dll > dlls.txt" ohne " dadurch wird eine Textdatei "dlls.txt" erzeugt in der alle DLL's aufgelistet sind. Die Datei einfach posten Schauen wir mal welche Dateien dann in Frage kommen Andere Möglichkeit: In der Normalen Suche von Windows *.dll Ins Feld "Nach folgendenDateien und Ordnen suchen" und ins Feld "Enthaltener Text" "javascript" oder "javascript:go('dating')" Hier sollte der Übeltäter dann direkt gezeigt werden Dann mal schauen was er findet. Hier kannst du dann auf jedenfall nochmal einen Virenscan machen ---------------------------- Nachtrag 2. Idee Lade dir mal den Process Viewer von DiamondCS http://www.soft411.com/software/free/process.html Prog starten Dann Menu "Find"/"Find DLL" Dann ins Feld "DLL Substring" einfach nur "dll" eingeben Dann schau mal ob irgendeine "auffällige" DLL am explorer oder Iexplorer hängt. Und Nr. 3 Ist von Sophos Homepage http://www.sophos.ch/virusinfo/analyses/index_t.html nach "Trojan.Win32.StartPage" gesucht Schau mal in der Registry folgendes nach Jeder Benutzer hat einen Registrierungsbereich namens HKEY_USERS\[Codeziffer des Benutzers]\. Suchen Sie für jeden Benutzer den Eintrag: HKEY_CURRENT_USER\[Codeziffer]\Software\Microsoft\Windows\ CurrentVersion\Run\AddClass Dieser Eintrag ist es oder auch nicht Gruß paff P.S. Du hast ganz Sicher einmal die Systemwiederherstellung deaktiviert und neu gebootet ? __________ http://www.downclockers.com/ourforum/index.php?board=71.0 Reverse Engineering Malware Dieser Beitrag wurde am 27.04.2004 um 00:03 Uhr von paff editiert.
|
|
|
||
27.04.2004, 00:21
Member
Themenstarter Beiträge: 32 |
#26
Hi paff,
jo die tipps werde ich angehen! aber nicht mehr heute denn ich muss morgen früh raus zum kunden. Ja ich habe ganz sicher die Systemwiederherstellung deaktiviert das system im abgesicherten Modus gestartet und unseren altbekannten Reinigungsmechanismuss durchgeführt. zum schluss noch mal eScan drüber und er das genau das teil wieder gefunden und eleminiert. So zur Zeit ist alles wieder sauber. Mal sehen was passiert! Eine ganz andere frage noch. Ich hatte vorhin gepostet und dann vorher nicht gesehen das dort eine frage gestellt wurde. Hier kann aber nicht au eigene postings geantwortet werden. Wie geht das dann? Nur damit man auch noch mal einen NAchtrag schreiben kann meine ich! Also nun aber gute Nacht und bis morgen! Vielen Dank für die überaus guten und hilfreichen Tipps. Gruß Thomas Gorke |
|
|
||
27.04.2004, 10:32
Ehrenmitglied
Beiträge: 29434 |
#27
Als kleiner Beitrag:
Lade dieses Tool und scanne den Comp. Es hat auf meinem, angeblich absolut sauber , einiges gefunden, u.a. einen Backdoor(!), den mir kein anderes Antiviren-Tool aufgezeigt hat. http://www.soft411.com/company/MicroWorld-Technologies-Inc/MicroWorld-Anti-Virus-Toolkit.htm MfG Sabina __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
27.04.2004, 10:41
Member
Beiträge: 1095 |
#28
Zitat Sabina posteteDas Tool hat dir Raman schon empfohlen, ist die mwav.exe von "microworld" Einfach "Seite eins" des Threads anschauen. Gruß paff __________ http://www.downclockers.com/ourforum/index.php?board=71.0 Reverse Engineering Malware |
|
|
||
27.04.2004, 11:26
Member
Themenstarter Beiträge: 32 |
#29
Hallo Sabina, Paff,
ja genau das Tool ist gut...................das seze ich schon ein! Bin nun beim Kunden. Heute Abend geht es weiter! Gruß TGorke |
|
|
||
27.04.2004, 13:55
Member
Beiträge: 1095 |
#30
Hi Ich bin's mal wieder
Ich entdecke immer wieder neues Öffne die Registry aber mit regedt32 WICHTIG!!!!!! nicht mit "regedit" Suche bitte in der Registry nach HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows AppInit_Dlls (ja ich weiß, hatten wir schonmal) Dann Wert "AppInit_Dlls" markieren Ist wahrscheinlich leer Dann Menu "Ansicht"/"Binäre Daten anzeigen" Wenn dann sowas Drin steht , haben wirs Zitat
Wenn dem so ist schaut dir den Thread an http://board.protecus.de/t9537-3.htm Wenn nicht, mal die RegistryEinträge aus diesem Thread checken http://www.rokop-security.de/board/index.php?act=ST&f=4&t=2968&st=0#entry31498 Bzw. Das Original http://computercops.biz/postx29967-0-15.html Hier ist auch die Lösung zum Entfernen des Problems Post von steamwiz Gruß paff __________ http://www.downclockers.com/ourforum/index.php?board=71.0 Reverse Engineering Malware Dieser Beitrag wurde am 28.04.2004 um 08:35 Uhr von paff editiert.
|
|
|
||
wie ? Bitte erkläre mir das doch mal! Bin doch doof!
MFG Thomas