Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Goingonearth Hijacker (https://www.trojaner-board.de/100904-goingonearth-hijacker.html)

gurben 30.06.2011 13:55

Goingonearth Hijacker
 
Hallo zusammen,

ich hab mir den Hijacker Goingonearth vor ungefähr einer Woche eingefangen.
Wenn ich bei Google Links anklicke werde ich ständig zu goingonearth.com weitergeleitet. Eine Suche nach Goingonearth leitet mich ständig weiter zu MSDN von Microsoft. Zudem ist das Sicherheitscenter deaktiviert. Betriebssystem ist Windows 7.

Ich hab schon x Malware Scanner ausprobiert, Malwarebytes findet nichts mehr, Spybot findet ständig 2 Fehler Windows Security Center Disabled (tritt aber trotz Behebung immer wieder auf). Mit den Logs von OTL kann ich nicht allzuviel anfangen, hab sie mal gepackt und angefügt. Auch Combofix habe ich mal laufen lassen, danach ging auch kurzzeitig das Sicherheitscenter wieder. Die Redirects waren zwischenzeitlich auch mal weg, aber die Quelle anscheinend nie.

Kann mir da jemand weiterhelfen ?

cosinus 30.06.2011 20:21

Zitat:

Ich hab schon x Malware Scanner ausprobiert, Malwarebytes findet nichts mehr
Was hat Malwarebytes bisher gefunden? Bitte alle Logs posten

gurben 01.07.2011 15:59

Ich weiß nicht, ob das, was Malwarebytes gefunden hatte, der gleiche Virus war. Naja im Anhang sind mal noch zwei Logs von Malwarebytes und eins von Combofix !

Was ich vergessen habe zu erwähnen: Malwarebytes stoppt ständig einen Zugriff auf eine IP-Adresse, ausgelöst von rundll32.exe !

cosinus 01.07.2011 18:08

Zitat:

und eins von Combofix !
Wieso führst du denn CF aus!! Die Warnhinweise sind dick und fett und auch nicht aus Spaß da! :eek:

http://www.trojaner-board.de/images/icons/icon4.gif Einen ganz klaren Hinweis gibt es auch zu http://www.trojaner-board.de/95175-combofix.html http://www.trojaner-board.de/images/icons/icon4.gif
Zitat:


Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.


gurben 01.07.2011 18:21

Ich bin hier neu in dem Forum, hatte das bisher nicht gelesen. CF hab ich ausgeführt, da ich das in einem anderen Forum bei dem selben Problem/Symptomen gelesen habe. Mal nebenbei: Was ist denn so schlimm daran, wenn das Programm nicht mal eine Eingabe erfordert ? Soll heißen, was kann man falsch machen ?

cosinus 01.07.2011 18:26

CF ist ein sehr mächtiges Tool! Alles weitere steht doch im Hinweis zu CF!

Erst lesen => http://www.trojaner-board.de/95175-combofix.html
Dann hätte sich die Frage auch garnicht gestellt!

gurben 01.07.2011 18:41

Viel schlauer bin ich jetzt nicht, soll heißen man wendet es nur bei bestimmten Infektionen an ?

Aber, um das ganze mal fortzuführen. Ich habe auch noch andere Scans durchgeführt. Da wäre noch SUPERAntiSpy, mit dem Ergebnis:

- Rogue MSE Fraud (C:\Users\Appdata\Roaming\Install)
- Trojan.Agent/Gen-FakeSecurity (C:\USERS\...\ROAMING\41844\PDMN2.EXE)
- Trojan.Agent/Gen-Falcomp (C:\WINDOWS\SYSWOW64\WMSPDMOD0.DLL)

Log find ich von dem Programm leider nicht. Die Umleitungen sind jetzt weg, ich kann auch wieder nach "Goingonearth" suchen, und die ominöse Kontaktaufnahme, die ständig von Malwarebytes blockiert wird, scheint auch weg zu sein. Das Sicherheitscenter lässt sich allerdings immer noch nicht aktivieren.

Weiterhin hab ich TDSSKiller laufen lassen. Auch hier eine Infektion gefunden, sptd.sys, scheint eine Datei von DeamonTools zu sein. Log ist im Anhang. Ich hoff, ich hab da nicht schon wieder ein Programm benutzt, das ich nicht benutzen sollte :confused:

Jemand eine Idee, wie ich das Sicherheitscenter wieder zum Laufen kriege ?
Gruß

cosinus 01.07.2011 18:48

Zitat:

Viel schlauer bin ich jetzt nicht, soll heißen man wendet es nur bei bestimmten Infektionen an ?
Dezent überlesen => "Bevor wir die Nutzung von Combofix empfehlen, müssen wir uns ansehen, in wie weit das System infiziert wurde. "

gurben 01.07.2011 19:49

nochma kurz, da es mich langsam nervt: ja ich hab das dämliche combofix benutzt ohne zu wissen, was es anrichten kann ! ja ich werds nie mehr machen ! und nein ich bin immer noch nicht schlauer aus den 2 sätzen. dass cf schlimm ist weiss ich jetzt auch, meine frage eher warum, was macht das denn so anders, dass es so mächtig ist ?

aber das sollte nebensache sein! es geht hier um den goingonearth-hijacker. also zum thema: nach einem neustart nach dem letzten scan mit tdsskiller, ließ sich das sicherheitscenter nun wieder starten. eine antispysoftware, wie von win7 verlangt, ließ sich bisher aber noch nicht starten.

cosinus 01.07.2011 20:15

Zitat:

aber das sollte nebensache sein!
Siehst du so, weil es dir primär um dein Problem geht. Ich will nicht, dass andere hier mitlesen und einfach CF ausführen weil du das ja auch einfach so gemacht hast :balla:
Und ja, dein OTL-Log schau ich mir gleich an

cosinus 01.07.2011 20:20

Zitat:

23.06.2011 18:11:45

mbam-log-2011-06-23 (18-11-45).txt
Das letzte Mal Malwarebytes ist ja auch schon über ne Woche her.
Mach bitte einen neuen Vollscan, vorher die Signaturen aktualisieren.

gurben 01.07.2011 20:21

ok, ich glaub aber es hat sich mittlerweile erledigt. keine redirects mehr, das sicherheitscenter läuft, und auch der windows defender läuft wieder (wenn er denn überhaupt was bringt).

welche software empfiehlst du denn so als präventivschutz, dass sowas nicht mehr vorkommt ?

cosinus 01.07.2011 20:24

Erst machst du einen Wind, jetzt ist alles ok oder was? :balla:

gurben 01.07.2011 20:35

was heißt hier bitte wind machen ?

ich hab lediglich um durchschauen der logfiles gebeten, weil ich damit nix anfangen kann. malwarebytes laufen lassen is ja nix besonderes. aber das hat einfach nix erkannt. das ding zieht sich ja jetzt schon ne woche, is klar dass ich nicht vorm pc hock und das darauf beruhen lasse..

ob alles okay ist weiss ich nicht, die letzten programme haben aber anscheinend das teil ausfindig gemacht ...

irgendwie komm ich mir hier dumm angeschoben vor, erst die cf-belehrungen und jetzt das. auf fragen wird erst mal auch nicht reagiert.
trotzdem danke für deine hilfestellung.

cosinus 01.07.2011 20:51

Nein ich will nur, dass man hier auch mal die Hinweise richtig liest!
Alles ist hier dich und fett vermerkt und es wird trotzdem ignoriert oder überlesen, ich mag sowas nicht! Dann musst du dir auch diese "Belehrungen" gefallen lassen, schließlich hast du auch mehrmals erwähnt, dass du es immer noch nciht verstehst!


Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
@Alternate Data Stream - 148 bytes -> C:\ProgramData\TEMP:DFC5A2B2
@Alternate Data Stream - 127 bytes -> C:\ProgramData\TEMP:430C6D84
:Commands
[purity]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131