Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: "thesoulfoodcafe", Scareware?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 21.05.2010, 09:48   #1
chemist
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Hallo,

ich versteh die Welt nicht mehr. Ich beachte wirklich alle üblichen Sicherheitsregeln beim surfen im Netz und mein System ist gut abgesichert. Auch habe ich nichts installiert meines Wissens nach die letzte Zeit. Nun öffnete sich, nachdem ich oben in google-Suchfeld einen Begriff eingab, eine Seite die im Namen folgendes hatte: "dns.thesoulfoodcafe.com" und ein gefakter Scan startete mit natürlich 100 Funden von Viren, usw. Ich habe die angepriesene Software natürlich nicht runtergeladen.

Ich habe dann einen Scan mit Antivir Personal 10 durchgeführt und es wurde nichts gefunden (wie im Übrigen bei einer vorherigen Infektion von vor ein paar Monaten auch nicht. Diese Infektion habe ich mir eingefangen, als ich ein Programm runterladen wollte, mit dem man angeblich Fussballbundesliga gucken könnte. Diese Installation habe ich wissentlich gemacht, kann also nachhalten, warum ich nacher nen Trojaner auf dem Rechner hatte. Natürlich mache ich jetzt sowas nicht mehr.....Software aus zweifelhaften Quellen runter laden und installieren....).

Dann habe ich mit Malwarebytes einen Scan durchgeführt:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4122

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

21.05.2010 10:06:37
mbam-log-2010-05-21 (10-06-37).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 139627
Laufzeit: 4 Minute(n), 34 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowCpl\1 (Malware.Trace) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Habe den Registrierungswert natürlich entfernt.

Was um alles in der Welt ist/war das für eine Infektion? Wie kam die auf meinen Rechner? Ist bzw. war das "schlimm"? Ist sie jetzt weg oder muss ich neu Aufsetzen, was ich unter allen Umständen vermeiden will. Es handelt sich im Übrigen um meinen Arbeitsrechner mit dem ich ALLES mache, wie z. B. online banking usw. Es sind wichtige Daten und Programme drauf; das Neuaufsetzen des Systems würde Ewigkeiten dauern.

Und noch eine (vielleicht etwas merkwürdige) Frage: Wäre es theoretisch möglich, dass mir jemand, der mich nicht mag und der einen eigenen Blog betreibt, den ich manchmal besuche, so eine Infizierung unterschiebt, wenn ich mit seiner Seite verbunden bin?

EDIT: Oh Mann. Das Problem ist immer noch vorhanden. Gebe ich oben in das Suchfeld beim ff einen Begriff ein werde ich auf diese ominöse Seite umgeleitet und ein Fenster mit dem angeblichen Scan meines Computer startet. Man kann es auch nicht Abbrechen. Zum Schluss kommt dann die Anfrage meines Betriebssystem, ob ich eine "setup" - Datei installieren will, was ich natürlich nicht gemacht habe.

Geändert von chemist (21.05.2010 um 10:03 Uhr)

Alt 21.05.2010, 11:53   #2
Doughboy
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Hallo,

ich habe seit heute genau dasselbe Problem. Deshalb frag ich mich ob es nicht doch eher an Firefox liegt?!
__________________


Alt 21.05.2010, 12:04   #3
chemist
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Ja, das denke ich ja auch, zumal ja auch "nur" ein Registry-Wert verändert war, (wenn dieser Fund von Malwarebytes überhaupt irgendwas damit zu tun hat). Ich habe gerade ff neu installiert und das Problem ist seitdem nicht mehr vorhanden. Mir geht es bloß darum, ganz sicher zu sein, dass das System niemals kompromittiert war/ist, was ich allerdings nicht wirklich glaube.
__________________

Alt 21.05.2010, 12:06   #4
Doughboy
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Oh ist es weg? dann werd ich es wohl auch neu installieren. Also ich denke nicht, das etwas am System schaden genommen hat.

Alt 21.05.2010, 12:31   #5
chemist
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Es SCHEINT weg zu sein. Ich habe ja auch nichts installiert. Die UAC ist bei mir auf höchste Stufe. Hätte es also mitbekommen müssen, falls sich Malware bei mir installieren wollte (meines Wissens nach). Mich würde bloss mal interessieren, wie firefox dann manipuliert wurde bzw. wie das dann genau abläuft. Schon merkwürdig.


Alt 21.05.2010, 13:03   #6
Diskordier
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Das Gleich problem hatte ich gestern auch. ich habe nicht mal etwas herunter geladen ich war in Leo unterwegs und suchte nach einer englisch übersetzung als plötzlich firefox sich mit dieser Ominösen seite verbindet.

Was danach passiert wissen wir ja alle.

Was mich verwundert das Firefox sich danach immer wieder ab und zu mit dieser Seite verbindet oder wen man such begriffe eingibt die mit dem im zusammen hang stehen könnte, wie zb soul.

Was ich mich auch frage was ist das für eine seite es wird kein Quellcode angezeigt und eine flash animation ist es auch nicht obwohl einem da so was wie einen Animation eines Viren befall vor gegaukelt wird.

Es muss aber was ganz neues sein gestern fand ich noch keinen einzigen Forum eintrag betreffend diesem problem.

Die seite selber The Soul Food Cafe

existiert schon jedoch bin ich mir zu 100 sicher das ich nie auf dieser Seite war.

da der schädlingspfad ja URL: dns.thesoulfoodcafe.com/main.php?e=4&h=www.thetwats.co.uk&i=Jcivi9cfo/ulgBj7VsdDz54XpA==
ist.

Naja warscheinlich agiert die seite ja auch nur als proxi dier sich mit den verschiednen Dns ports verbindet.

jedoch ist mein Port absolut gesichert.

Ah ja auch bei mir war es das gleiche antivre von avira hat nichts schädliches gefunden oder so.

Alt 21.05.2010, 13:28   #7
kapu77
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Ich habe auch dieses Problem und auch ich habe keine ominösen seiten besucht noch etwas runtergeladen, wo ich mir nich sicher war/bin das es meinem pc nicht schadet...

edit: scheinbar hängt es (nur) mit google zusammen...habe mal yahoo getestet, kam keine meldung

Geändert von kapu77 (21.05.2010 um 13:37 Uhr)

Alt 21.05.2010, 13:41   #8
calleone
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



So nun gehts ja los ey...

Wenn ich unsere Hompages anwählen will, dann kommt gleich eine weiterleitung zu dieser Adresse:
hxxp://dns.thesoulfoodcafe.com/main.php?i=Jc+jgtUbo/ysihj7VspBzZsXpA==&e=3

Anscheind hat jemand unseren server gehackt keine Ahnung, wenn meine kumpels unsere Hompages anklicken passiert das selbe daher befindet sich der Virus nicht auf meinen Rechner sondern irgendwo versteckt und unaufindbar auf unseren server anscheind.

Verdammte Viren, die Leute die sowas erfinden sollten gehängt werden!!!


Mfg. calle

Alt 21.05.2010, 13:47   #9
kapu77
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



das ist nun eine sehr wage vermutung...vor kurzem waren ja einige (bzw. viele) .de domains nicht zu erreichen...gibt es vllt. auch eine möglichkeit, etwas zu basteln, das sich bei manchen .de domains die weiterleitung aktiviert?

ich hab nicht sehr viel ahnung davon, also bitte nicht ist nur so ne idee

Alt 21.05.2010, 13:54   #10
kapu77
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



ZITAT

hi, myself and other users have been getting warnings of a trojan when we visit the site. avg pops up with this.
"The page you are trying to access has been identified as a known exploit, phishing, or social engineering web site and therefore has been blocked for your safety. Without protection, such as that in the AVG Security Toolbar and AVG, your computer is at risk of being compromised, corrupted or having your identity stolen. Please follow one of the suggestions below to continue.

URL: dns.thesoulfoodcafe.com/main.php?e=4&h=www.thetwats.co.uk&i=Jcivi9cfo/ulgBj7VsdDz54XpA==
Name: Rogue MCOS (type 1041)"

when i checked inside the .htaccess file in the php folder it contains this content
"ErrorDocument 500 hxxp://dns.thesoulfoodcafe.com/main.php ... 4XpA==&e=0
ErrorDocument 502 hxxp://dns.thesoulfoodcafe.com/main.php ... 4XpA==&e=2
ErrorDocument 403 hxxp://dns.thesoulfoodcafe.com/main.php ... 4XpA==&e=3

RewriteEngine On

...

is it ok for me to simply delete this file and replace it with one from a backup?
how did they mange to get access to our forum to do this? this is our second hack this year, the previous one was sending out mass emails.
why do folks get kicks out of doing this stuff?

ZITAT ENDE

(konnte kein "quote" posten)

anscheind haben nicht nur wir das problem

Alt 21.05.2010, 16:32   #11
Diskordier
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Ja es sollen mal Bitte die Trojaner board experten uns mit ihrenm Wissen beglücken^^

Nun ja da es scheint das immer mehr leute das Problem haben. Man findest auch immer wie mehr englische Einträge über das problem sogar Chinesische habe ich gefunden wen ich mein system und alles auf Chinesisch um stelle das gleich gilt auch für Spanisch, aber auch da sind es erst hilfe rufe und noch keine Antworten.

Alt 21.05.2010, 17:23   #12
calleone
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Ha, mein Webmaster war online und hat unsern server wieder hinbekomm, noch weiß ich nicht genau was er jetzt gemacht hat und wie sowas überhauptmöglich ist, aber werde noch bericht erstatten


Mfg. calle

Alt 21.05.2010, 18:16   #13
Ðark-Raven
 
"thesoulfoodcafe", Scareware? - Pfeil

"thesoulfoodcafe", Scareware?



Hallo allerseits,

Unser kleines Forum ist ebenfalls betroffen. Klickt man oben den Link "Neue Beiträge", passiert folgendes:


Das GData-Protokoll sieht so aus:

Code:
ATTFilter
Beim Schließen der Datei "C:\Dokumente und Einstellungen\Dark-Raven\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\oytjxciz.default\Cache\A119749Bd01" wurde der Virus "JS:FakeAV-EI [Trj]" von der Engine "Engine B" entdeckt. Datei gesäubert: nein. Datei gelöscht: nein. Quarantäne: nein.
Beim Schließen der Datei "C:\Dokumente und Einstellungen\Dark-Raven\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\oytjxciz.default\Cache\31C4EE4Ad01" wurde der Virus "JS:FakeAV-EI [Trj]" von der Engine "Engine B" entdeckt. Datei gesäubert: nein. Datei gelöscht: nein. Quarantäne: nein.
         
Für Hilfe wäre ich ebenfalls sehr dankbar.

Alt 21.05.2010, 21:39   #14
Diskordier
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Ok auch die Franzoesen hat es erwischt^^

Bonjour,

voila j'ai été sur un site normal ( en l'occurance Univers Harry Potter). Lorsque je clique sur le lien pour afficher le site, la page se charge puis au bout de quelques secondes elle se ferme et une petite fenetre apparait. Sur celle ci il est marqué en anglais que mon ordi est blindé de virus et autres logiciels malveillants et qu'une analyse complete du systeme est necessaire. Sur cette meme fenetre 2 choix : soit accepter soit annuler. Mais lorsque je clique sur annuler,la croix rouge ou meme accepter il se passe le meme phenome : la petite fenetre s'ouvre et une page s'affiche avec la meme organisation que lorsque que l'on clique sur l'icone ordinateur du bureau (vous savez avec les differents disques durs (c..) et peripheriques). Sur cette meme page une barre de progression apparait et au fur et a mesure qu'elle avance il ma marque qu'il y a de plus en plus de trojan.

J'ai donc fait une analyse avec malwarebytes,avira et spybot mais ils ont rien trouvé.
Ce qui est bizare c'est que la page contenant les differents lecteurs et disques durs differe bcp de lamienne et autre fait etrange c'est ce qui est marqué sur l'entete de la petite fenetre :dns.thesoulfoodcafe.com. Ca sonne pas du tout virus ou autre.
Du coup j'angoisse de plus en plus.

Ca fait des années que je vais sur ce site et c'est la 1ere fois que j'ai un truc pareil qui m'arrive.
Quelqu'un a deja rencontré se genre de phenomene? Est ce dangereux? connaossez vous un bon logiciel gratuit et efficace?

merci d'avance




Hallo

voila Ich war auf einer normalen Webseite (nach Veranstaltungen in den Harry-Potter-Universum). Wenn ich auf den Link klicken, um die Website anzuzeigen, die Seite geladen wird dann nach ein paar Sekunden und es schließt sich ein kleines Fenster angezeigt. Auf diese ist es in Englisch beschriftet, wie mein Computer vor Viren und anderer schädlicher Software und eine vollständige Analyse des Systems abgeschirmt ist notwendig. Auf diesem Fenster zwei Möglichkeiten: entweder akzeptieren oder zu kündigen. Aber wenn ich auf Abbrechen klicken, öffnet sich das Rote Kreuz oder sogar akzeptieren es passiert das gleiche Phänomen: das kleine Fenster und zeigt eine Seite mit der gleichen Organisation, wenn Sie auf das Symbol klicken Desktop-PC (Sie wissen, mit verschiedenen Festplatten (c..) und peripheren). Auf der gleichen Seite ein Fortschrittsbalken angezeigt wird und wie es voran und es ist meine Marke, die mehr und mehr Trojaner.

Also habe ich einen Scan mit Malwarebytes, Avira und Spybot fanden aber nichts.
Was ist bizare ist, dass die Seite mit den verschiedenen Laufwerken und Festplatten bcp Lamien und andere seltsame Tatsache unterscheidet, ist, was auf den Kopf der kleinen Fenster gestempelt: dns.thesoulfoodcafe.com. Es klingt keine Viren oder andere.
Plötzlich Ich mache mir Sorgen mehr und mehr.

Es ist Jahre her, seit ich auf diese Seite gehen und ist das erste Mal habe ich so etwas passiert mir.
Jemand hat bereits erfüllt ist Art von Phänomen? Ist das gefährlich? connaossez Ihnen eine gute Freeware und effektiv?

Alt 21.05.2010, 21:39   #15
Diskordier
 
"thesoulfoodcafe", Scareware? - Standard

"thesoulfoodcafe", Scareware?



Ok und da eine antwort:


Tu as surement un rogue (Faux anti-virus)
On va analyser ton PC
Télécharge ZHPDiag sur ton bureau
Télécharger ZHPDiag

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
- Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer. (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
- Clique sur la loupe pour lancer l'analyse.
- Laisse l'outil travailler, il peut être assez long.
- Ferme ZHPDiag en fin d'analyse.
- Pour transmettre le rapport clique sur ce lien : Cijoint.fr - Service gratuit de dépôt de fichiers
- Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
- Sélectionne le fichier ZHPDiag.txt.
- Clique sur "Cliquez ici pour déposer le fichier".
- Un lien de cette forme : Cijoint.fr - Service gratuit de dépôt de fichiers est ajouté dans la page.
- Copie ce lien dans ta réponse.



Hallo

Sie haben wahrscheinlich ein Schelm (Fake Anti-Virus)
Wir analysieren Ihren PC
Holen Sie sie auf Ihrem Desktop ZHPDiag
Télécharger ZHPDiag

Sobald der Download abgeschlossen ist klicken Sie doppelt auf ZHPDiag.exe und folgen den Anweisungen.

/! Benutzer von Vista und Windows 7: Rechter Mausklick auf das Logo ZHPDiag.exe, "Ausführen als Administrator"

Vergessen Sie nicht, das Kästchen, dass Sie eine Verknüpfung auf dem Desktop wird gestellt ticken.
- Doppelklicken Sie auf die Verknüpfung auf Ihrem Desktop ZHPDiag zu starten. (/! Das Tool verfügt über zwei Ikonen und ZHPDiag ZHPFix erstellt)
- Klicken Sie auf die Lupe, um die Analyse zu starten.
- Lassen Sie das Werkzeug arbeiten, kann es ziemlich lange.
- Farm ZHPDiag Ende Analyse.
- Zur Übertragung der Bericht auf diesen Link klicken: Cijoint.fr - Service gratuit de dépôt de fichiers
- Klicken Sie auf Durchsuchen, und für das Verzeichnis, in dem Sie installiert ZHPDiag (normalerweise C: \ Program Files \ ZHPDiag aussehen).
- Wählen Sie die Datei ZHPDiag.txt.
- Klicken Sie auf "Klicken Sie hier, um die Datei zu entfernen".
- Ein Link zu diesem Formular: Cijoint.fr - Service gratuit de dépôt de fichiers ist an der Seite hinzugefügt.
- Kopieren Sie diesen Link in Deine Antwort.

Antwort

Themen zu "thesoulfoodcafe", Scareware?
anti-malware, antivir, aufsetzen, dateien, explorer, folge, frage, infektion, installation, malwarebytes, microsoft, namen, neu, neu aufsetzen, online, online banking, programm, programme, rechner, scan, scareware?, seite, software, surfen, system, trojaner, viren, warum, wichtige daten




Ähnliche Themen: "thesoulfoodcafe", Scareware?


  1. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  2. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  3. "Antiviren Werbung" "Langsamer PC" "PC stürzt ab" Banner und Popups beim surfen
    Plagegeister aller Art und deren Bekämpfung - 05.11.2013 (28)
  4. Entwicklung "Adware/Scareware Removal Tool"
    Diskussionsforum - 25.08.2013 (11)
  5. "Deutsche Post(eMail-Anhang)" Alle "EXE(Programme)" werden blockiert "WIN 7 Defender"
    Plagegeister aller Art und deren Bekämpfung - 27.12.2012 (3)
  6. "The document has moved. Redirecting"+"Popup unten rechts"+"Nicht alle Links anklickbar"
    Plagegeister aller Art und deren Bekämpfung - 24.10.2012 (38)
  7. "System Check" Scareware
    Plagegeister aller Art und deren Bekämpfung - 31.03.2012 (17)
  8. "Aus Sicherheitsgründen..." Scareware - ihr kennt das ja... ;)
    Log-Analyse und Auswertung - 26.03.2012 (7)
  9. Scareware-Befall: "XP Home Security 2012"
    Plagegeister aller Art und deren Bekämpfung - 09.09.2011 (3)
  10. Microsoft-Virenexperte: "Viren bringen kein Geld ein, Scareware schon"
    Nachrichten - 04.08.2011 (0)
  11. Scareware "windows oversight center" startet im abgesicherten modus
    Plagegeister aller Art und deren Bekämpfung - 12.05.2011 (6)
  12. Öffentliches Netzwerk: Opera sendet/empfängt Daten an/von "Dani-PC", "Anne-PC", "PAULA-HP"...
    Netzwerk und Hardware - 02.05.2011 (14)
  13. Netzwerk: Opera sendet/empfängt Daten an/von "Dani-PC", "Anne-PC", "PAULA-HP"...
    Alles rund um Windows - 16.04.2011 (0)
  14. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  15. "error cleaner" "privacy protector" "spyware und malware protection"
    Plagegeister aller Art und deren Bekämpfung - 28.06.2008 (2)
  16. Beheben des Problems "kein Internet"/"rsvp32_2.dll"/"Can't load library from memory"
    Plagegeister aller Art und deren Bekämpfung - 25.03.2007 (22)
  17. ">"">><meta http-equiv="Refresh" content="0;url=http://askimizsonsuza.com/code/">"">
    Plagegeister aller Art und deren Bekämpfung - 04.09.2006 (4)

Zum Thema "thesoulfoodcafe", Scareware? - Hallo, ich versteh die Welt nicht mehr. Ich beachte wirklich alle üblichen Sicherheitsregeln beim surfen im Netz und mein System ist gut abgesichert. Auch habe ich nichts installiert meines Wissens - "thesoulfoodcafe", Scareware?...
Archiv
Du betrachtest: "thesoulfoodcafe", Scareware? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.