Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hilfe - iexplore.exe und kein sound mehr. Kein Virus? Trojaner? (https://www.trojaner-board.de/87805-hilfe-iexplore-exe-kein-sound-mehr-kein-virus-trojaner.html)

cosinus 06.07.2010 14:10

Zitat:

ich darf doch verändern was ich will, was hat das mit malware zu tun?
Weil Malware mit Adminrechten gestartet auch alles machen kann und das System dann infiziert ist!

Zitat:

ich WILL auch in meinem system alles verändern dürfen. wie soll ich es sonst konfigurieren?
Indem Du zum Surfen und für andere alltägliche Dinge mit eingeschränkten Rechten unterwegs bist - wenn Du was administrieren willst meldest Du Dich als Admin an!
Aber ständig als Admin arbeiten ist so, als würdest Du ständig mit geladener Schusswaffe herumlaufen, weil Du irgendwann mal 1x im Monat auf die Jagd gehst!

Aber ich merk es, ich hab das schon so vielen verschiedenen Windows-Usern versucht zu erzählen. KEINER will auf seine Adminrechte verzichten, weil das Sicherheitskonzept was dahintersteckt nicht verstanden oder einfach ignoriert wird. MS hat da ganze Arbeit getan und jeden 0815-User falsch erzogen!

sgehdn 06.07.2010 15:28

Also ich habe nun die Kaspersky Rescue CD drin und mache mal einen durchlauf. mal gespannt was dabei rauskommt

cosinus 06.07.2010 15:34

Zitat:

Zitat von sgehdn (Beitrag 539212)
Also ich habe nun die Kaspersky Rescue CD drin und mache mal einen durchlauf. mal gespannt was dabei rauskommt

Sehr gut!! :daumenhoc

Denk dran Kaspersky zu aktualisieren wenn der Start von der CD durch ist!!

Poste bitte die Ergebnisse zuerst, bitte noch nichts entfernen falls was gefunden wird, nur in Absprache mit mir.
Grund ist, dass eine evtl. veränderte Systemdatei gelöscht werden könnte und dadurch Dein Windows nicht mehr hochfährt.

sgehdn 06.07.2010 15:36

ja, hab direkt aktualisiert udn auch eingestellt, dass er nichts löscht sondern am ende nachfragt. werde mich dann wieder melden, das dauert jetzt bestimmt ein bisschen ;)

dermooo 06.07.2010 16:40

Zitat:

Zitat von cosinus (Beitrag 539139)
Du könntest auch nochmal Logs mit AVZ erstellen, undoreal würde die gern sehen in diesem Fall.


hallo,

ich habe mal einen avz scan durchgeführt.

logs im anhang (den 1. scan habe ich ausversehen vom desktop laufen lassen , sry)

schönen gruß :)


//edit:
hab gerade in diesem thread was interessantes darüber erfahren
http://www.trojaner-board.de/87837-i...er-runter.html

und zwar die dort benannten seite kenne ich auch, als ich geschaut habe was mit meinem IE los ist, wurde ich gefragt ob ich die letzte session nochmal öffnen möchte, da habe ich natürlich ja angeklickt, weil ich mir nicht bewusst war, dass der IE noch abgestürzte oder aktive sessions aufhaben könne. diese dort benannte seite yadaying öffnete sich..
allerdings habe ich keine werbepopups o.ä.
sehr merkwürdig

//edit. kaspersky leider nicht geschafft. erst vor kurzem aus der uni gekommen.

gruß

sgehdn 06.07.2010 17:35

also irgendwie hängt kaspersky schon seit eigkeiten bei 75% rum und es kommt mir so vor dass er ständig nur noch die selben dateien durchgeht.. ich kann leider den kompletten pfad nicht sehen, da steth nur C:/...//whdata/whfdata oder sowas.. dann kommen wieder andere dateien und dann siehts wieder so aus.. irgendwie immer das gleiche.

sgehdn 06.07.2010 19:15

Code:

Untersuchung von Objekten: wurde abgeschlossen vor 5 Minuten  (Ereignis: 6, Objekte: 291703, Zeit: 03:30:31)       
06.07.10 20:03        Aufgabe wurde abgeschlossen                       
06.07.10 17:18        Verarbeitungsfehler        C:/System Volume Information/_restore{45FA2061-596C-424B-A187-1214BAB99D90}/RP215/A0035457.exe/PE_Patch.UPX/UPX/Packages/Nokia_Ovi_Suite/Setup/Nokia_Ovi_Suite.msi        Lesefehler       
06.07.10 17:18        Verarbeitungsfehler        C:/System Volume Information/_restore{45FA2061-596C-424B-A187-1214BAB99D90}/RP215/A0035457.exe/PE_Patch.UPX/UPX/Packages/Nokia_Ovi_Suite/Setup/Nokia_Ovi_Suite.msi/OviSuiteHelp_loc.cab        Lesefehler       
06.07.10 16:33        Aufgabe wurde gestartet

das war alles. unfassbar

cosh 06.07.2010 19:20

Hallo,

Ich habe nun alleine versucht das Problem zu lösen und glaube erfolgreich gewesen zu sein. Und zwar mit dem Bootkit Remover:

hxxp://www.esagelab.com/files/bootkit_remover.rar

Einfach die exe starten und sehen, ob ein ungewöhnlicher Eintrag gemeldet wird - war bei mir der Fall. Dann ne *.bat Datei mit folgendem Inhalt erzeugen

Zitat:

@ECHO OFF
START remover.exe fix \\.\PhysicalDrive0
EXIT
Das fett gedruckte muss entsprechend der Meldung von remover.exe angepasst werden, der Eintrag kann aber auch schon stimmen.

Als letztes wird die Bat Datein einmal ausgeführt und Neugestartet.

Wer das Problem auch noch hat kann es ja mal ausprobieren - will aber cosinus nicht in seine Lösungsstrategie reinpfuschen.

Bei mir taucht nach dem fix durch den remover kein iexplore mehr auf, auch der wave Kanal bleibt offen.

Beste Grüße
cosh

van 06.07.2010 19:46

kann das jemand 2tes soweit bestätigen?

Gibts es sonst neuigkeiten?

Bin heute noch nicht dazu gekommen etwas auszuprobieren.

Bzgl. der erziehung von MS. Ich hab das einfach so gelassen wie es ist.. das war nun mal so mit den admin rechten.... wenn ich mein System mal wieder neumache, dann werd ich das entsprechend ändern.

dermooo 06.07.2010 19:49

naja, ich meine..

wenn man ein problem hat, das durch irgendwas verschwindet, man aber nicht weiß wo es herkam und somit auch nicht sagen kann, ob es wirklich weg ist.
also wenn man die ursache nicht kennt, ist das alles keine wirkliche lösung.

ich würde lieber wissen wo sich das ding versteckt und wo es herkommt.


//edit: wonach haltet ihr ihn den logs eigl. ausschau? kennt ihr alle prozesse und schaut ob irgendwas unbekanntes auftaucht?

cosh 06.07.2010 19:54

Naja, ganz so ins Blaue hinein war das nicht:

hxxp://www.techspot.com/vb/topic149396.html

ab Beitrag #8

Aber wie gesagt ich will da keinem reinreden - inwieweit diese Lösung perfekt ist weiß ich nicht, mich stellt sie zufrieden.

Viel Erfolg noch und Besten Gruß
cosh

cosinus 06.07.2010 19:55

Wie es aussieht ist es wohl ein (neueres?) Bootkit.

@cosh: Hast Du noch die genaue Meldung vom BootkitRemover vor dem Fixen mit der Batch?

dermooo 06.07.2010 19:57

was bedeutet "neueres" bootkit?

cosinus 06.07.2010 19:58

Was ein Bootkit ist, hättest Du durch Google erfahren => Bootkit ? Wikipedia

cosh 06.07.2010 20:00

Nein, tut mir leid - Sinngemäß stand dort in orangener Schrift, das unbekannte oder unübliche Einträge gefunden wurden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131