Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Smitfraud+PSGuard (https://www.trojaner-board.de/22011-smitfraud-psguard.html)

freedom 20.09.2005 14:36

Smitfraud+PSGuard
 
:headbang:

Hi Leute,

bin neu hier und hab von der Materie superwenig Ahnung.
Was ich über XoftSpy rausgefunden hab , ist das sich Smitfraud als auch PSGuard breit gemacht haben.Habe schon einiges hierzu auf dieser Seite gelesen,aber das meiste ist BAhnhof für mich.Ein Link funzt hier nicht der vielleicht nen Anfang darstellen könnte.
Zu Hülfä, kann mir einer für Blonde erklären wie ich am besten vorgehe?

Grüße

freedom


habs glaub ich schon,mal abwarten,scheint sich aber erledigt zu haben
_____________
Anm.
Nachdem sich das Thema doch noch nicht erledigt hat, werde ich deine beiden Threads vereinen.


LG Cidre
S-Mod TB

freedom 20.09.2005 21:54

Wie bekomm ich den Rest weg???
 
Nach ca 10 Stunden hab ich folgendes Ergebnis:

-lt. Xoftspy ist noch folgendes drauf das ich nicht eliminiert bekomme:
TMKSoftPlugin -> Pfad : Software\Microsoft\INternetExplorer\hpnt

-lt. Spybot bin ich jetzt sauber, in einer Stunde ist das aber wieder Geschichte :mad:

-lt. meinem Bruder, dem der PC gehört,kann ich nicht in den abgesicherten Modus weil irgendwas kaputt ist und das System dann wahrscheinlich ganz abstürzt :balla:
-escan ist drübergelaufen, hat drei viren gefunden,aber im log seh ich leider nicht welche. Frage: Weil es nicht im abgesicherten Modus gelaufen ist?

- lt. Hijackthis sind da noch folgende am Start:

Logfile of HijackThis v1.99.1
Scan saved at 22:16:10, on 20.09.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
C:\Programme\AVPersonal\AVSCHED32.EXE
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\MSN Messenger\msnmsgr.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Dokumente und Einstellungen\Stefan\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = [url]/h**p://trojaner-board.de.
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = [url]h**p://trojaner-board.de.
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = [url]h**p://trojaner-board.de.
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = [url]h**p://trojaner-board.de.

O20 - Winlogon Notify: style32 - C:\WINDOWS\q5850656_disk.dll (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

Die oberen R1 + R0 müssen in jedem Fall weg, aber es funzt einfach nicht, nicht mit Hijackthis?!?!?! Was mach ich falsch :headbang:
Die unteren drei sagen mir gar nichts,den Rest konnte ich als ungefährlich einstufen und hab ihn gelöscht.

Ich lass jetzt noch mal den escan drüberlaufen , aber bringen wird es wohl nix.
Hat jemand ne Alternative zu "in den abgesicherten Modus gehen".Ich denk mal daran hakt es.

In Hoffnung auf Hilfe


freedom :sleepy:

dartus 20.09.2005 22:47

Hallo freedom,

leider lässt sich aus dem Logfile nicht nachvollziehen, was alles in dem System war.
Zitat:

Nach ca 10 Stunden hab ich folgendes Ergebnis:..
In der Zeit hättest Du das System x-mal neuinstalliert!
Was auch IMHO zu empfehlen ist, da Dein Bruder wohl von Systemupdates nichts hält.
SP 2 und alle weiteren Sicherheitspatches müssen installiert sein!

Hier eine gute Anleitung:

http://www.trojaner-board.de/showthread.php?t=12154

dartus

freedom 20.09.2005 23:18

Hallo Dartus,

harte Nuß das ganze,von einigen dieser Schritte werd ich mein Bruderherz nicht überzeugen können.
Erst ein Mal danke für den link auf die Anleitung,werde mir das ganze in den nächsten Tagen gemütlich zur Brust nehmen.
Letztenendes bleibt es seine Entscheidung,wenn er nicht mitzieht,klappt das Ding hier eben ganz zusammen.

Gruß
freedom

Lucyferek 21.09.2005 07:11

@ freedom

-lt. meinem Bruder, dem der PC gehört,kann ich nicht in den abgesicherten Modus weil irgendwas kaputt ist und das System dann wahrscheinlich ganz abstürzt :balla:



C:\WINDOWS\system32\userinit.exe




Hi befürchte dass du trotz aller Mühe Windoof neuausetzen musst :heulen:

userinit.exe hat da eigentlich nix zu suchen.... Ein zeichen für einen Trojaner oder Virus... Da userinit Bestandteil von Windoof ist (und bei dir sehr warscheinlich verändert wurde :teufel1: ) startet der Troj auch im abgesicherten Modus :aplaus: .
Also bleibt der Rest dir überlassen :party:


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:27 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129