CnC Foren  
 

Zurück   CnC Foren > Archive > Übersicht über die Archive > Archiv vB3 > Öffentliche Clanforen > -FOF-

 
 
Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 15-05-2004, 14:03
Benutzerbild von fadmax
fadmax fadmax ist offline
Col. Burton

 
Registriert seit: Jun 2003
Ort: Rote Zone
Beiträge: 5.973
fadmax hat noch keine Bewertung oder ist auf 0
OL Nick: fadm4x
Klar hab ich das Ich nehms mittlerweile mit Humor, meinen Zweit-Rechner hab ich gestern vorsichtshalber schonmal Neuinstalled. *gg

Edit: THX Jörg ich suche schon seit ein paar Tagen aber hatte bisher noch kein Tool gefunden für das Startpage.gv! Ich werd jetzt mal laufen lassen...

Edit2: Ich les das heir grade und bin absolut geschockt, wie genau die Beschreibung auf meinen Rechner zutrifft :
Zitat:
Im vorliegenden Fall wurde spätens um 22:40 Uhr am Tage der Infektion (die wir nachgestellt haben) die Startseite des IE mit der Suchseite searchx.cc ausgetauscht. Entfernte man die Starteinträge manuell oder mit Hilfe des CWShredders, schien zunächst alles klar, wenige Stunden später war aber wieder alles beim Alten.

Geändert von fadmax (15-05-2004 um 14:08 Uhr).
  #2  
Alt 11-06-2004, 09:16
Benutzerbild von fadmax
fadmax fadmax ist offline
Col. Burton

 
Registriert seit: Jun 2003
Ort: Rote Zone
Beiträge: 5.973
fadmax hat noch keine Bewertung oder ist auf 0
OL Nick: fadm4x
Wiedermal eine Version von Cws-Trojaners diesmal die Variante "HomeOldISP" mit Hijackthis schon 2x entfernt, jetzt hilft das auch schon nicht mehr.

Ich hab das Tool und den Shredder drüber gezogen jetzt zum 2. mal danach mit Hijackthis geprüft! Was rauskommt ist das hier und jeden Morgen wahrscheinlich das selbe Bild auf der IE Startseite.

hier mal ein Teil vom Log:


Zitat:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://E:\DOKUME~1\Admin\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://E:\DOKUME~1\Admin\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://E:\DOKUME~1\Admin\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://E:\DOKUME~1\Admin\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://E:\DOKUME~1\Admin\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://E:\DOKUME~1\Admin\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Micro$oft Internetsexplorer 6.6
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
Der Rest ist eigentlich uninteressant, ausserdem erkennt hijackthis in diesem Falls nichtmal etwas!!! Falls jemand das Problem hatte und es lösen kann - ich bin sehr dankbar. Ich habe auch schon eine Mail an die Entwickler des Tools geschickt, die Zeitspanne nach genau einem Monat kommt mir etwas seltsam vor. :s

Geändert von fadmax (11-06-2004 um 09:24 Uhr).
  #3  
Alt 19-06-2004, 10:01
Benutzerbild von Malte
Malte Malte ist offline
Kanes rechte Hand

 
Registriert seit: Oct 2002
Ort: Im schönen Sauerland
Beiträge: 6.386
Malte hat noch keine Bewertung oder ist auf 0
Malte eine Nachricht über ICQ schicken Malte eine Nachricht über AIM schicken Malte eine Nachricht über MSN schicken Malte eine Nachricht über Yahoo! schicken
OL Nick: BMuMuW, Arwen
Style: CnCForen Standard Style: Standard
ein ähnliches bild bietet sich mir auch jeden morgen bzw. schon nach wenigen
stunden. ich lass den shradder und Hijackthis drüberlaufen und der zeigt
mir auch sowas an, löscht es dann und nach nem neustart oder nem
bsesuch im internet is dann alles wieder da. ich kenn mich mit den windows
dateien net so aus, deswegen will ich da manuell net irgendwas löschen,
hab da in der vergangenheit schon schlechte erfahrungen gemacht
__________________
unterzeichnet
B M W

Elen síla lúmenn´omentiëlvo. I EsPaÑa & EsPaÑaS MuMus
Warum fallen wir ?
  #4  
Alt 19-06-2004, 11:32
Benutzerbild von fadmax
fadmax fadmax ist offline
Col. Burton

 
Registriert seit: Jun 2003
Ort: Rote Zone
Beiträge: 5.973
fadmax hat noch keine Bewertung oder ist auf 0
OL Nick: fadm4x
Ich hab es gelöst bekommen am besten du hängst hier mal dein Log vom Highjackthis an.

Hier die Mail von Rockop security zu meinem Problem:

Zitat:
Hallo,

Das was Adaware findet sind fast alles Cookies, 2 x sozusagen
Fehlalarm und einen CoolWebsearch Eintrag. Du solltest endlich das
Service Pack 1 und alle nötigen Updates auf Dein Windows aufspielen,
sonst infizierst Du Dich immer wieder. Außerdem solltest Du Dich noch
mal als anderer Benutzer mit Adminrechten anmelden und von dort aus
Deine temporären Internetdateien komplett löschen.
Eine etwas strengere Cookieverwaltung und höhere
Sicherheitseinstellungen beim Internet Explorer wären auch nicht
schlecht.
Also SP1 und Updates sind pflicht, das man das ganze offline machen muss brauche ich ja eigentlich nicht erwähnen, vorausgesetzt Du hast vorher alle Updates Deiner Virenscanner usw. gemacht.

Das hatte ich gemacht und bin bisher auch nichtmehr infiziert worden, obwohl ich keine FW oder Router aktiv laufen hab und nur von Zeit zu Zeit meinen Rechner scanne.

Ich hab nun grade alle SecurityProgs. (Adaware, Spybot, AntiVir, Highjackthis, cwshredder) mal laufen lassen und die finden nix mehr. nennenswertes.
  #5  
Alt 02-07-2004, 21:08
Benutzerbild von Malte
Malte Malte ist offline
Kanes rechte Hand

 
Registriert seit: Oct 2002
Ort: Im schönen Sauerland
Beiträge: 6.386
Malte hat noch keine Bewertung oder ist auf 0
Malte eine Nachricht über ICQ schicken Malte eine Nachricht über AIM schicken Malte eine Nachricht über MSN schicken Malte eine Nachricht über Yahoo! schicken
OL Nick: BMuMuW, Arwen
Style: CnCForen Standard Style: Standard
bin mir ziemlich sicher, dass ich die updates habe, aber zur sicherheit lade
ich mir alles nochmal runter.
hier mal die meldungen:
__________________
unterzeichnet
B M W

Elen síla lúmenn´omentiëlvo. I EsPaÑa & EsPaÑaS MuMus
Warum fallen wir ?
  #6  
Alt 03-07-2004, 15:50
Benutzerbild von Comora
Comora Comora ist offline
Avatar

 
Registriert seit: Jan 2003
Ort: Underground
Beiträge: 1.933
Comora hat noch keine Bewertung oder ist auf 0
Comora eine Nachricht über ICQ schicken
OL Nick: Comora
Style: vBulletin Default
Standaertseite beim InternetExplorer.

Wer immer die Meldung bekommt, das der Explorer eine bestimmte Seite als Standart uebernehmen will, sollte mal unter C.\Windows\nsdb\hosts nachschauen.

Da stehen dann die gewissen Adressen drinn mit der IP.

Hab nur meine Locale drinn gelassen und die Anderen geloescht und siehe da er fragte nur noch einmal nach und hat dann meine Standartseite uebernommen.
Hab dann den ganzen Ordner geloescht und die Frage erscheint nicht mehr.


Betrifft RegRun

Wer seine RegRun unter sauberer Kontrolle halten will, sollte dieses kleine Tool installieren.


_the best greetings
__________________

Geändert von Comora (04-07-2004 um 09:18 Uhr).
  #7  
Alt 03-07-2004, 21:08
Benutzerbild von Malte
Malte Malte ist offline
Kanes rechte Hand

 
Registriert seit: Oct 2002
Ort: Im schönen Sauerland
Beiträge: 6.386
Malte hat noch keine Bewertung oder ist auf 0
Malte eine Nachricht über ICQ schicken Malte eine Nachricht über AIM schicken Malte eine Nachricht über MSN schicken Malte eine Nachricht über Yahoo! schicken
OL Nick: BMuMuW, Arwen
Style: CnCForen Standard Style: Standard
ok, danke, ich probier des mal aus
wünscht mir glück^^
__________________
unterzeichnet
B M W

Elen síla lúmenn´omentiëlvo. I EsPaÑa & EsPaÑaS MuMus
Warum fallen wir ?
 

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 21:25 Uhr.


Powered by vBulletin Version 3.7.3 (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS

Affiliates
United Forum GetBoinKeD cnc.onlinewelten.de