Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Kann mal einer bitte reinschauen??? Nochmal Markus... bitte! (https://www.trojaner-board.de/1938-mal-bitte-reinschauen-nochmal-markus-bitte.html)

PeSo 03.02.2004 22:30

Hallo,
habe Den Beitrag von Rene-gad mit dem Ereignisprotokoll(Arbeitsplatz) gelesen und auch gleich sofort nachgesehen: es wimmelt von roten Kreuzen und gelben Warndreiecken...
So z.B. unter System:
Fehlerhafter Block bei Gerät\Device\Harddisk\0\D
oder:
Die IP-Adresse für die Netzwerkkarte mit der Netzwerkadresse 00E018553921 wurde automatisch durch diesen Computer konfiguriert. Die verwendete IP-Adresse ist....
Was ist das oder soll das???
Aber viel schlimmer ist, dass unter Sicherheit es seit dem 9.1. nur so wimmelt von "fehlgeschlagenen Anmeldungen" wegen falschen Benutzernamens oder falschem Passwort... Da tauchen Benutzernamen auf wie: root, Forsterkning, Amminnistratore, sqlagent, teacher usw. usf....
Die fehlgeschlagenen Anmeldungen verschwinden dann, dafür tauchen auf:
- Ein Authentifizierungspaket wurde durch die lokale Sicherheit geladen.
- Durch die Sicherheitskontenverwaltung wurde ein Benachrichtigungspaket geladen : scedi... Konten und Kennwortänderungen werden mitgeteilt...
- Änderung der Überwachungsrichtlinien...
- Ein vertrauenswürdiger Anmeldevorgang wurde bei der lokalen Sicherheitsinstanz registriert... und dann folgen Begriffe wie: KSecDD, Winlogon, Winlogon\MS Gina, CHAP, RASMAN usw. usf. ...
und ich finde Dinge wie:
- syst.32\LSASRV.dll:Negotiate
- syst.32\Kerberos.dll:Kerberos...........
Was ist das alles??????????????
Was soll das alles?????????????
Hilfeeeeeeeeeee!!!!!!!!!!!!!!!!


Für Antwort und Hilfe wäre ich sehr dankbar!!!
Verzweifelte Grüße von

PeSo

[ 04. Februar 2004, 22:52: Beitrag editiert von: PeSo ]

mmk 03.02.2004 23:35

Hallo!

Das muss raus:

C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe

O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (Fun Web Products Installer Start) - h**p://imgfarm.com/images/nocache/funwebproducts/SmileyCentralInitialSetup1.0.0.5.cab

Und nach dieser Datei bitte mal suchen:

O4 - HKLM\..\Run: [obsver] C:\WINDOWS\System32\obsver.exe

PeSo 04.02.2004 01:29

Hallo Markus,
danke für deine Antwort... Leider find ich nicht alles, also kann auch nicht alles weg sein...

z.B.: C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
- das taucht im Logfile wieder auf - ist aber nicht an angegebener Stelle zu finden... Dort gibt es nur: MWSOEMON und darauf wird der Zugriff verweigert, kann es also nicht löschen...

Und: 04 - HKLM\..\Run:[obsver]C:\WINDOWS\SYSTEM32\obsver.exe ... habe ich gefunden!!! Was ist das??? Und soll ich die fixen???

Und warum taucht im Logfile Yaw\YAW.exe auf, obwohl es das auf meinem Comp schon lange nicht mehr gibt?????

Und bitte: Was hat es mit den anderen Dingen auf sich??? Also denen vom Arbeitsplatz - Ereignisanzeige...???

Danke für Deine Hilfe!!! [img]graemlins/bussi.gif[/img]
PeSo

Gruß

peSo

[ 08. Februar 2004, 01:34: Beitrag editiert von: PeSo ]

mmk 05.02.2004 09:34

Mach mal zunächst folgendes:

>Windows >Systemsteuerung >Ordneroptionen.
Lege dort fest, dass...

- alle Dateien und Ordner, also z.B. auch versteckte und Systemdateien, stets angezeit werden.
- alle Dateinamenerweiterungen angezeigt werden, also ohne irgendeine Ausblendung!

Nutze sodann die Windowssuche (>Start >Suchen) nach den folgenden Dateien:

mwsoemon.exe
obsver.exe

Findest du sie nun?

Schau auch mal in den Tasmamanger (Strg Alt Entf gleichzeitig drücken) - siehst du dort einen laufenden Prozess, der auf mwsoemon.exe hindeutet? Falls ja: markieren, Prozess beenden. Dann in den entsprechenden Ordner gehen und diese Datei löschen.

Andreas Ebert 05.02.2004 21:36

Hallo PeSo.

Wir haben den Beitrag nach Erhalt deiner 3 "Hinweis-Mails" inhaltlich geprüft und konnten keinen Verstoß gegen die AGBs feststellen. Du darfst also beruhigt weiterposten.

Andreas

*Christian* 05.02.2004 21:39

Man kann aber doch trotzdem nicht Kreuz und Quer in jeden beliebigen Thread seine Log. reinposten.

Lucky 05.02.2004 21:41

</font><blockquote>Zitat:</font><hr />Original erstellt von *Christian*:
Man kann aber doch trotzdem nicht Kreuz und Quer in jeden beliebigen Thread seine Log. reinposten. </font>[/QUOTE]Das ist nicht die "feine englisch Art", aber es ist nicht verboten.

Björn

*Christian* 05.02.2004 21:45

Nein, aber es wird hierdurch der Dialog gestört.

Und soweit ich mich innsinnen kann, war dies zumindest mal ein Verstoß.

PeSo 05.02.2004 23:24

</font><blockquote>Zitat:</font><hr />Original erstellt von *Christian*:
Man kann aber doch trotzdem nicht Kreuz und Quer in jeden beliebigen Thread seine Log. reinposten. </font>[/QUOTE]Sorry wenn ich Dir in die Quere gekommen bin, lieber Christian, aber ich bin hier neu (wenn auch schon lange angemeldet) und kenne Eure (DEINE) Spielregeln noch nicht...
Mea Culpa, mea culpa, mea maxima culpa!!!!!!!!
(KNIEFALL)

PeSo

PeSo 06.02.2004 01:00

Ach Markus....
ich glaube, dass mir das einfach zu kompliziert ist...!!! Ich hab eigentlich null Ahnung vom Comp... Und sowas wie Browserwechsel (wo ich doch T-DSL inklusive Flat und Mail-Addy habe)überfordert mich einfach... Da müßte mir einer IDIOTENSICHER und SCHRITT FÜR SCHRITT erklären wie genau ich das zu machen habe... Und die Zeit und die Geduld hat bestimmt keiner...
Ich hatte ja bisher auch Glück... Habe seit 3 1/2 Jahren einen Comp, bin ein "älteres Semester" (51) und hatte bisher ausser der Adware und dem Loveson noch nix weiter...
Also baue ich weiter auf mein Glück...

Aber lieben Dank an Dich!!! [img]graemlins/bussi.gif[/img]

Gruß

PeSo

Yopie 06.02.2004 01:54

</font><blockquote>Zitat:</font><hr />Original erstellt von PeSo:
Und sowas wie Browserwechsel (wo ich doch T-DSL inklusive Flat und Mail-Addy habe)überfordert mich einfach... Da müßte mir einer IDIOTENSICHER und SCHRITT FÜR SCHRITT erklären wie genau ich das zu machen habe... Und die Zeit und die Geduld hat bestimmt keiner...</font>[/QUOTE]Das wollen wir doch mal sehen! :D
Der verwendete Browser hat absolut nichts mit dem Internetzugang und Deiner Mailadresse zu tun. Deswegen kannst Du Dir als ersten Schritt hier (Achtung: Direktlink!) den Firebird-Browser auf Deutsch runterladen. Infos zum Browser findest Du unter http://firebird.bric.de/index.php .

Gruß [img]graemlins/daumenhoch.gif[/img]
Yopie

PeSo 06.02.2004 02:17

Und als zweites????

Yopie 06.02.2004 02:20

Installieren! ;)
Also alle Programme schließen, dann die eben geladene Datei ausführen (Doppelklick). Damit installiert sich Firebird.
Wenn Du das nächste mal ins Internet gehst (mit dem Startcenter von T-Online?), dann rufst Du danach einfach Firebird auf, um Webseiten wie z.B. das Trojaner-Board zu besuchen.

Gruß [img]graemlins/daumenhoch.gif[/img]
Yopie

PeSo 06.02.2004 02:30

Schön und gut....
Habe installiert.... Aber jetzt komm ich nicht mehr auf meine Standardseiten .........

[ 07. Februar 2004, 04:27: Beitrag editiert von: PeSo ]

PeSo 06.02.2004 02:34

Also irgendwie scheiße.......... Nix geht mehr.......

PeSo 06.02.2004 03:00

Alles probiert... meine Standardseiten erreich ich nicht mehr.............
Also zurück zu t-online-browser...........???

[ 07. Februar 2004, 04:27: Beitrag editiert von: PeSo ]

PeSo 06.02.2004 03:03

Warum geht nix mehr???

[ 08. Februar 2004, 01:37: Beitrag editiert von: PeSo ]

PeSo 06.02.2004 12:21

Hallo Markus!!!
Danke für Deine Hilfe!!!!! [img]graemlins/bussi.gif[/img]
Also ich habe beide Dateien (exe) in C:\windows\prefetch gefunden und gelöscht (nebst Nebeneinträgen...) Hoffentlich hab ich da nix falsch gemacht...???
Und was war das nun??? Nur eine Adware oder was Schlimmes???
Jedenfalls lieben Dank!!! [img]graemlins/crazy.gif[/img]

Gruß
PeSo [img]graemlins/party.gif[/img]

[ 06. Februar 2004, 00:26: Beitrag editiert von: PeSo ]

mmk 06.02.2004 12:35

</font><blockquote>Zitat:</font><hr />Original erstellt von PeSo:
Hallo Markus!!!
Danke für Deine Hilfe!!!!! [img]graemlins/bussi.gif[/img] </font>[/QUOTE]Bitte. ;)

</font><blockquote>Zitat:</font><hr />Also ich habe beide Dateien (exe) in C:\windows\prefetch gefunden und gelöscht (nebst Nebeneinträgen...) Hoffentlich hab ich da nix falsch gemacht...???</font>[/QUOTE]Falsch gemacht? Nein, hast du nicht. Allerdings sollte in erster Linie die Datei in dem aus dem Log ersichtlichen Ordner gelöscht werden. Schau mal in diesen.... ist die Datei dort noch vorhanden?

</font><blockquote>Zitat:</font><hr />Und was war das nun??? Nur eine Adware oder was Schlimmes???
Jedenfalls lieben Dank!!!</font>[/QUOTE]Eine Adware, ja, bzw. genauer: ein Browser-Hijacker. "Schlimm" ist, wenn/dass sowas einfach auf das System gelangen kann - du kannst mal "Pech" haben, und es ist ein Trojaner oder auch ein Wurm. Darum auch die Empfehlung zum Browserwechsel...

Das entbindet jedoch nicht von einem steten Systemupdate. [img]smile.gif[/img]

*Christian* 06.02.2004 13:51

Des würde schon klappen, wenn du ein bisschen mehr Gedult haben würdest.
Überlege doch mal .... du willst dir einen sicheren Browser installieren .... dieser kann dich schon davor bewahren in absehbarer Zeit einige Stunden mit der Malware-Entfernung vor deinen PC zu verbringen.

Also, was klappt denn nicht?

Yopie 06.02.2004 16:26

Konnte die angegebene Seite problemlos erreichen. Warst Du überhaupt online?

Übrigens: Es wird natürlich niemand gezwungen, die Tips hier zu befolgen. Aber besser wärs schon...
Weiterhin kann man sein Mißfallen auch anders ausdrücken als mit nichtssagenden Postings wie "Absolute Sch...".

Gruß
Yopie

PeSo 07.02.2004 01:25

Nanana....
War doch nicht persönlich gemeint!!!
Eure Hilfe hier ist unbestritten gut und ich bedanke mich auch sehr dafür!
Aber solche Angriffe wie die von Christian (von wegen "in falschem Thread geposted"), die find ich nicht sehr nett... Woher soll ich wissen, dass dies falsch ist???

Liebe Grüße an Markus!!!

Peso

[ 13. Februar 2004, 01:42: Beitrag editiert von: PeSo ]

*Christian* 07.02.2004 01:28

Ich habe dich nicht angegriffen.
Ich habe lediglich dir die NUB's genauer erläutert.
:rolleyes:

Is ja jetzt egal.

PeSo 07.02.2004 04:25

Vielen Dank -aber ich hatte nicht darum gebeten!


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:38 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129