Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hilfe - POP UP's!!! (https://www.trojaner-board.de/26138-hilfe-pop-ups.html)

Sabina 11.02.2006 15:37

wenn du die reg doppeltklickst, wirst du gefragt mit ja oder nein, ob sie der registry beigefuegt werden soll.
antworte mit ja.

schau noch mal, ob alles so ist, wie jetzt, denn ich habe editiert...waehrend du schon auf der Lauer gelegen hast...du warst zu schnell :D

dann scanne noch mal mit Rootkitrevealer

senpl 11.02.2006 15:44

Ja, sorry, aber wenns jetzt dem Ende zugeht, kann ichs gar nicht mehr erwarten.....
Ich hab im Normalfall schon keine Geduld für nix, und dies war ne harte Prüfung für mich (+ die beiden Kittys...)


OK, ich habs nochmal gemacht und die ersten beiden vorsichtshalber gelöscht.

Allerdings stand da noch was von Codierung, da ist jetzt ANSI eingestellt - ist das so richtig?

Gruss, Suse

senpl 11.02.2006 16:27

Alles erledigt!

Rootkit - log:

KLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed 11.2.2006 16:03 80 bytes Data mismatch between Windows API and raw hive data.
HKLM\SOFTWARE\Microsoft\Microsoft SQL Server\PINNACLESYS\MSSQLServer\uptime_time_utc 11.2.2006 16:02 8 bytes Data mismatch between Windows API and raw hive data.
C:\RECYCLER\NPROTECT\02775172.DIC 7.2.2006 15:00 162 bytes Visible in Windows API, but not in MFT or directory index.
C:\RECYCLER\NPROTECT\02775173.DIC 7.2.2006 15:00 162 bytes Visible in Windows API, but not in MFT or directory index.
C:\RECYCLER\NPROTECT\02777945 11.2.2006 16:04 5.10 MB Hidden from Windows API.
C:\RECYCLER\NPROTECT\02777946.edb 11.2.2006 16:01 64.00 KB Hidden from Windows API.
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb 11.2.2006 16:01 64.00 KB Visible in Windows API, but not in MFT or directory index.


Sind wir durch? :huepp:

Danke!

Gruss, Suse

MightyMarc 11.02.2006 16:53

Zitat:

Zitat von senpl
HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32* 14.12.2004 21:43 0 bytes Key name contains embedded nulls (*)

Diese Einträge noch mit RegDelNul löschen. Im Anschluss daran nochmal die von Sabina erwähnte fixme.reg laufen lassen.

senpl 11.02.2006 17:41

Wie geht das mit dem Löschen?

regdelnull hab ich runtergeladen, wenn ich auf die exe klicke, öffnet sich nix.

Leider ist auf der Seite alles englisch, kann ich nicht verstehen.


fixme.reg - die von mir auf den Desktop kopierte?

Danke, Suse

MightyMarc 11.02.2006 17:47

am besten kopierst Du die Datei "regelnul.exe" in folgenden Ordner C:\Windows

Dann klickst Du auf "Start" -> "Ausführen" gibst cmd ein und drückst "Enter". Dann gibst Du in dem Fenster regdelnul HKLM -s ein. Danach folgen Abfragen, ob Du die gefundenen Sachen löschen willst.

Zitat:

Zitat von senpl
fixme.reg - die von mir auf den Desktop kopierte?

Ich meine das hier:

Zitat:

Zitat von Sabina
Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als fixme.reg mit 'Speichern unter' auf dem Desktop. Gebe bei Dateityp 'Alle Dateien' an. Du solltest jetzt auf dem Desktop diese Datei finden.


REGEDIT4

[-HKEY_LOCAL_MACHINE\SOFTWARE\CvTVsADtcN39]
[-HKEY_LOCAL_MACHINE\S-1-5-21-2255585776-910089136-1440489552-1007\Software\CvTVsADtcN39]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}]


senpl 11.02.2006 17:58

Geht leider nicht!

Ich bekomm die Meldung regdelnull (regdelnul) falsch geschrieben.....oder konnte nicht gefunden werden...

Ich schreib das genau so, wie es in C steht: regdelnull

Was mach ich nu falsch?

Danke, Suse

MightyMarc 11.02.2006 18:03

Zitat:

Zitat von senpl
Ich bekomm die Meldung regdelnull (regdelnul) falsch geschrieben.....oder konnte nicht gefunden werden...

Ok, versuchen wir es anders rum:

Kopiere die Datei regdelnull.exe nach C:\
Nun Start -> Ausführen -> cmd (Enter)
Nun cd.. eingeben (Enter).
Das ganze Nochmal.
Jetzt sollte da stehen:

C:\>

Eingeben:

regdelnull hklm -s
(Enter drücken)

senpl 11.02.2006 18:07

leider auch nicht, es steht nicht C da, es steht immer:

c:\dokumente und Einstellungen\suse>_

und dann wieder ...falsch geschrieben oder nicht gefunden....

Ich glaub, ich habs, ich musste das mit cd.. 2mal machen

senpl 11.02.2006 18:12

OK, erledigt!

Gelöscht und fix laufen lassen.

Muss ich jetzt nochmal irgendein Kontrollprogramm oder sowas laufen lassen?

Danke, Suse

MightyMarc 11.02.2006 18:13

********hinfällig. hatte ja geklappt***************

Sabina 11.02.2006 18:15

dann scanne noch mal mit Rootkitrevealer, wenn die Registry-Eintraege geloescht sind ;)

senpl 11.02.2006 18:49

Das ist jetzt bei Rootkit rausgekommen:

KLM\SOFTWARE\Microsoft\Microsoft SQL Server\PINNACLESYS\MSSQLServer\uptime_time_utc 11.2.2006 18:29 8 bytes Data mismatch between Windows API and raw hive data.
C:\RECYCLER\NPROTECT\02775196.MOZ 7.2.2006 16:00 162 bytes Visible in Windows API, but not in MFT or directory index.
C:\RECYCLER\NPROTECT\02778008 11.2.2006 18:31 5.22 MB Hidden from Windows API.


Soltte es das jetzt gewesen sein.....??? :dummguck:


Gruss, Suse

MightyMarc 11.02.2006 18:51

Ja, das sollte es gewesen sein.

Der erste Eintrag ist Pinnacle. Die sind leider dafür bekannt, immer mindestens einen Eintrag zu verstecken. Die beiden anderen gehören zum Protected Recycler von Norton/Symantec, sollten also auch ok sein.

senpl 11.02.2006 19:21

Herrlich diese Ruhe!

Ich möchte mich dann hier mal bei allen fleißigen Helfern bedanken, die nicht ihre Geduld verloren haben und hier in mich und meine Blöd- und Unerfahrenheit unglaublich viel Zeit und Mühe investiert haben!!!


VIELEN VIELEN DANK!!! :bussi:


ganz besonders an Sabina!

@Sabina: Denk an den Inhalt meiner PM.....!


Nu heißt es :party:

und, wenn mir was komisch vorkommt - Finger weg und nix aufschwatzen lassen.


Danke!, ich habe viel gelernt bei Euch!

Nehmts nicht persönlich - Aber ehrlich gesagt, ich hoffe, wir hören nicht wieder voneinander in diesem Forum...... :lach:


Gruss, eine zufriedene SUSE


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131