Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Spy.Lurk.21 und JAVA/Jogek.auk.1 mehrfach gefunden (https://www.trojaner-board.de/134223-tr-spy-lurk-21-java-jogek-auk-1-mehrfach-gefunden.html)

Barcelona 14.05.2013 07:30

Der Wahnsinn geht noch weiter:
Jetzt funktioniert IE8 auf Admin und Testuser korrekt, auf dem Standarduser fehlerhaft. Aber StarMoney hatte auf Admin mal korrekt funktioniert, tut das aber jetzt auch nicht mehr. StarMoney benutzt doch den IE8. Wieso hat das JETZT Fehler ind IE8 nicht? Welchen Schluss kann man denn daraus ziehen?

Barcelona 14.05.2013 08:11

Liste der Anhänge anzeigen (Anzahl: 2)
Und jetzt vielleicht noch eine hilfreiche Info:
Ich habe mal mmeine Favoriten durchprobiert um zu sehen ob da vielleicht doch ein rotes Kreuz erscheint, in einem speziellen Fall. 2 gefunden:
hxxp://wetter.rtl.de/deutschland/uebersicht.php?id=11150&id2=11150&ort=Ainring

Anhang 54458
Hier bringt IE8 die Fehlermeldung HTTP 404 während Firefox auf die Fehlerseite des Anbieters verzweigt

https://www.bridge2igate.de/igate/partner/standard/kunde/homepage.jsp?page=viewBKundeLogin&setHttpsRequired=true
Anhang 54459

Etwas andere Fehlermeldung

Kann man daraus irgendwelche Schlüsse ziehen? IE8-Einstellung, Java, Activ-x, sonst was???

Barcelona 14.05.2013 08:23

Liste der Anhänge anzeigen (Anzahl: 3)
Zur Klarheit: Dieses Verhalten unter User Admin. Dort sehr viele andere Seiten korrekt angezeigt. Im Gegensatz zu dem Standarduser:
User Admin:
Anhang 54460
Standarduser IE8:
Anhang 54461
Standarduser Firefox
Anhang 54462

Barcelona 14.05.2013 08:38

Liste der Anhänge anzeigen (Anzahl: 1)
Und noch eine Feinheit: Hier die Darstellung auf Standarduser mit noch mehr roten Kreuzen
Anhang 54463

Barcelona 30.05.2013 13:54

Liste der Anhänge anzeigen (Anzahl: 1)
So, da bin ich auch mal wieder. Nach langem Suchen und einigen Situationen in denen ich schon Angst hatte der Rechner muss neu installiert werden habe ich den Fehler gefunden:

In der User-spezifischen Registry hat sich ein Eintrag eingenistet, der die .png-Files blockiert hat:
HKEY_CURRENT_USER\Software\Classes\CLSID\{A3CCEDF7-2DE2-11D0-86F4-00A0C913F750}

Zitat:

[HKEY_CURRENT_USER\Software\Classes\CLSID\{A3CCEDF7-2DE2-11D0-86F4-00A0C913F750}]

[HKEY_CURRENT_USER\Software\Classes\CLSID\{A3CCEDF7-2DE2-11D0-86F4-00A0C913F750}\InProcServer32]
@="C:\\DOKUME~1\\Viktor\\LOKALE~1\\Temp\\37.tmp"
"ThreadingModel"="Both"
Zuerst habe ich einen Wiederherstellungspunkt geschrieben (den ich dann leider auch mal gebraucht und ganz zum Schluss nochmal verwendet habe. Dann habe ich die User-spezifische Registry von meinem Testuser, der ja .png richtig angezeigt hat exportiert und auch die von dem defekten User. Danach habe ich die korrekte Registry auf den defekten User importiert. Ohne Erfolg. Dann die defekte oweit möglich gelöscht und die korrekte importiert. Und schon hat IE8 und StarMoney funktioniert. Dann so lange systematisch wiederholen, bis man den Übeltäter hat. Und der hat sich dann ja auch im Internet als Trojaner finden lassen:

www.threatexpert.com/report.aspx?md5=0fa829742be7b0ae3b42c75ce1f7eb3e

Blöd, dass Avira das nicht findet!!!

Und da frage ich mich jetzt natürlich ob bei den vielen Einträgen unter
HKEY_CURRENT_USER\Software\Classes\CLSID

Anhang 55491

noch mehr falsche dabei sind. Der Testuser hat wesentlich weniger:
Zitat:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Classes\CLSID]

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-0021-ABCDEFFEDCBA}]
@="Java Plug-in 1.7.0_21"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-0021-ABCDEFFEDCBA}\InprocServer32]
@="C:\\Programme\\Java\\jre7\\bin\\jp2iexp.dll"
"ThreadingModel"="Apartment"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-0021-ABCDEFFEDCBB}]
@="Java Plug-in 1.7.0_21"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-0021-ABCDEFFEDCBB}\InprocServer32]
@="C:\\Programme\\Java\\jre7\\bin\\jp2iexp.dll"
"ThreadingModel"="Apartment"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-0021-ABCDEFFEDCBC}]
@="Java Plug-in 1.7.0_21"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-0021-ABCDEFFEDCBC}\InprocServer32]
@="C:\\Programme\\Java\\jre7\\bin\\jp2iexp.dll"
"ThreadingModel"="Apartment"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-FFFF-ABCDEFFEDCBA}]
@="Java Plug-in 1.7.0"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CAFEEFAC-0017-0000-FFFF-ABCDEFFEDCBA}\InprocServer32]
@="C:\\Programme\\Java\\jre7\\bin\\jp2iexp.dll"
"ThreadingModel"="Apartment"

Wäre schön, wenn es da eine sichere Aussage dazu gäbe!
Liebe Grüße aus Barcelona

t'john 09.09.2013 15:44

Danke fuer die Rueckmeldung.


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:22 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129