Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Popup von www.clean32.com

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 11.07.2007, 14:26   #1
Hurzli
 
Popup von www.clean32.com - Standard

Popup von www.clean32.com



Hallo Freunde,
ich sitze hier bei Freunden in den schönen Niederlanden und hier tut sich auf ihrem Rechner ein kleines Problem auf in Form eines Popup des "Nachrichtendienst"es und gibt folgendes kund:

Nachricht von SYSTEM an ALERT am xx.xx.2007 1x:xx:xx
STOP! IMMEDIATE ATTENTION REQUIRED
Windows has found CRITICAL SYSTEM ERRORS.
Download Registry Cleaner from ***clean32.com FAILURE TO ACT NOW MAY LEAD TO DATA LOSS AND CORRUPTION!

Abgesehen von der Unverschämtheit dieser Art von Werbung möchte ich nun gerne wissen, ob hier ein Trojaner o.ä. herumschleicht und wie man diese Popups abstellen kann. HJT- logfile anbei. Vielen Dank vorab, Hurzli.

[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-a...tml#post171958

danke
GUA
[/edit]
__________________
Die genetische Erkenntnistheorie versucht, Erkennen, insbesondere wissenschaftliches Erkennen, durch seine Geschichte, seine Soziogenese und vor allem die psychologischen Ursprünge der Begriffe und Operationen, auf denen es beruht zu erklären.

Alt 11.07.2007, 14:41   #2
mmk
 
Popup von www.clean32.com - Standard

Popup von www.clean32.com



Hallo und willkommen!
Das LogFile ist unvollständig! Reich bitte den Rest nach.

Ansonsten: Deaktiviere den Windows Nachrichtendienst. Mach Dich zudem ggf. mit einer entsprechend sicheren Dienstekonfiguration vertraut:

NT-Dienste sicher konfigurieren und abschalten (Windows 2000/XP) - www.ntsvcfg.de

Lies aber vorher die Dokumentation! Nicht einfach loslegen!
__________________

__________________

Alt 11.07.2007, 21:21   #3
Hurzli
 
Popup von www.clean32.com - Standard

Popup von www.clean32.com



Hallo zurück und Danke für die Antwort.Ich dachte, ich hätte das vollständige Logfile gesendet. Also nochmal:

Logfile of HijackThis v1.99.1
Scan saved at 15:50:21, on 11.07.2007
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\tcpsvcs.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINNT\system32\internat.exe
C:\Programme\Microsoft Office\Office\OSA.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\HiJackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h##p://###.google.nl/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Startup: Microsoft-Indexerstellung.lnk = C:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\System32\msjava.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h##p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130526591645
O17 - HKLM\System\CCS\Services\Tcpip\..\{264E9474-B806-4515-BA9D-7FB8E734E3B5}: NameServer = 194.8.194.60
O17 - HKLM\System\CCS\Services\Tcpip\..\{6D170DE2-A6F3-476C-8B12-407AEB9E5463}: NameServer = 130.244.127.161 130.244.127.169
O17 - HKLM\System\CS1\Services\Tcpip\..\{264E9474-B806-4515-BA9D-7FB8E734E3B5}: NameServer = 194.8.194.60
O17 - HKLM\System\CS2\Services\Tcpip\..\{264E9474-B806-4515-BA9D-7FB8E734E3B5}: NameServer = 194.8.194.60
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

Mehr gibt's nicht. Das Popup variiert übrigens mit den Adressen h##p://regsys.co# und h##p://Fix64.co#. Ein von Windows angebotener Dienst ist das doch niemals, oder?

Hurzli
__________________
__________________

Alt 23.07.2007, 11:59   #4
milorien
 
Popup von www.clean32.com - Standard

Popup von www.clean32.com



Hi Hurzli,

hatte gerade die gleiche, immer wiederkehrende Meldung (Variante:... key32 ...) nach Neuinstallation von W2K Pro und während DL/Installaton der diversen Security Patches.
Zusätzliches Fehlerbild bei mir: Festplattenfehler - die betroffenen LWe/Partionen wechselten hierbei - mit automatischer Ausführung von chkdsk. s.hierzu auch [Habo] | Die Problemzone | Problem Windows wirft DVD-Laufwerk bei zugriff raus

Bei Konfiguration der Firewall tauchte eine Datei namens scricon.exe auf. Infos hierzu unter SCRICON.EXE Spyware Remove
Die Datei befand sich in C:\WINNT\system32.

Nach späterer Installation von und Prüfung mit bitdefender v10 wurde genau diese Datei als Trojan.Dropper.RHE erkannt, konnte aber nur geblockt werden.

Mein Vorgehen zur Reinigung:

Datei scricon.exe löschen (permanente Löschung war nur im abgesicherten Modus möglich) --> Neustart --> cmd --> chkdsk [Laufwerk:] /f --> Neustart --> kompletter Systemscan --> alles war gut.
Das System scheint jetzt sauber und läuft einwandfrei.

Vielleicht hilft's dir auch weiter.

Gruß

milorien

Alt 23.07.2007, 21:22   #5
nochdigger
 
Popup von www.clean32.com - Standard

Popup von www.clean32.com



Hallo

@milorien eigentlich sollte jeder einen eigenen Beitrag für seinen Rechner bzw. sein Problem eröffnen um es aber kurz zu machen hier
Zitat:
Zitat von PrevX
# Malware Family: Part of Malware group - Worm Ircbot Gen
# Determination: Automatically determined using Prevx centralized heuristics
# Malware Form: BOT

ACTIVITY ANALYSIS OF: SCRICON.EXE

* The following behaviors have been observed for this object:
* Installs programs.
* Deletes programs.
* Creates Run Keys.
* Runs other programs.
* Communicates with other computers across the web.
* Terminates processes.
* Has outbound communications.
* Creates known malware.
* Creates copies of itself.
hilft nur ein Neuaufsetzen des Systems wenn man sicher gehen will

Zitat:
Datei scricon.exe löschen (permanente Löschung war nur im abgesicherten Modus möglich) --> Neustart --> cmd --> chkdsk [Laufwerk:] /f --> Neustart --> kompletter Systemscan --> alles war gut.
Das System scheint jetzt sauber und läuft einwandfrei.
hast du auch die Änderungen am System sowie die Manipulation an den Dateien rückgängig machen können?
Mal sehen wie lange dein System zuverlässig läuft...

MFG


Antwort

Themen zu Popup von www.clean32.com
.com, alert, angezeigt, attention, cleaner, data, dienst, folge, folgendes, found, freunde, kleines, links, logfile, nachrichtendienst, niederlande, popup, popups, problem, rechner, registry, registry cleaner, schöne, system, trojaner, verschämtheit, vielen dank, werbung



Ähnliche Themen: Popup von www.clean32.com


  1. Popup Systweak ect...
    Plagegeister aller Art und deren Bekämpfung - 25.09.2013 (5)
  2. Popup
    Plagegeister aller Art und deren Bekämpfung - 19.05.2009 (3)
  3. Popup-Werbung trotz Popup-Blocker
    Plagegeister aller Art und deren Bekämpfung - 04.01.2009 (4)
  4. Popup-Werbung trotz Popup-Blocker
    Mülltonne - 03.01.2009 (0)
  5. Werbe-PopUp mit IE7
    Log-Analyse und Auswertung - 24.11.2008 (7)
  6. Popup Werbung im IE
    Log-Analyse und Auswertung - 04.06.2008 (9)
  7. CID Popup
    Log-Analyse und Auswertung - 06.03.2008 (6)
  8. CiD Popup -.-
    Plagegeister aller Art und deren Bekämpfung - 11.02.2008 (1)
  9. CiD Popup
    Mülltonne - 08.01.2008 (0)
  10. Popup von www.clean32.com
    Mülltonne - 11.07.2007 (1)
  11. Werbe Popup
    Log-Analyse und Auswertung - 10.07.2007 (1)
  12. Popup's
    Log-Analyse und Auswertung - 01.05.2006 (2)
  13. Popup problemme
    Plagegeister aller Art und deren Bekämpfung - 25.12.2005 (9)
  14. IE PopUp shadowww.com
    Log-Analyse und Auswertung - 29.11.2005 (11)
  15. Popup Trojaner
    Log-Analyse und Auswertung - 10.11.2005 (4)
  16. IDR Popup
    Plagegeister aller Art und deren Bekämpfung - 03.08.2004 (2)
  17. IDR Popup
    Plagegeister aller Art und deren Bekämpfung - 26.07.2004 (3)

Zum Thema Popup von www.clean32.com - Hallo Freunde, ich sitze hier bei Freunden in den schönen Niederlanden und hier tut sich auf ihrem Rechner ein kleines Problem auf in Form eines Popup des "Nachrichtendienst"es und gibt - Popup von www.clean32.com...
Archiv
Du betrachtest: Popup von www.clean32.com auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.