Schädliches Programm eingefangen

  • Einen schönen Sonntag wünsche ich euch !

    Gestern war ich auf der suche nach einem BSP Decompiler , da ich mich malwieder ein wenig mit der Source-Engine beschäftigen wollte.
    Ein solches Programm habe ich nicht gefunden , dafür aber etwas anderes :heul:

    Das Ding blinkt immer und alle 5 Minuten gehen bei mir irgendwelche Porno-Popups auf. :hm:

    Jetzt habe ich schon meine gesammte Wartungssoftware (mit aktuellen Updates) drüberlaufen lassen , aber leider nichts gefunden.

    - CCleaner
    - Spybot Search and Destroy
    - AdAware
    - F-Secure AntiVirus

    Da stellt sich mit jetzt die Frage , wie werd' ich das Ding wieder los ?
    Ein Video davon habe ich angehängt.

    Dateien

    Die Rotation der Erde wurde in den letzten Jahren primär durch sich im Grab umdrehende Musiker angetrieben - Mainstream sei dank.

  • Eastermeyer
    Betriebssystem ?
    Dein Video lässt nicht erkennen,wo sich das/der Popup befindet,will heißen,im Browser oder auf dem Desktop ?
    Falls Browser,welcher ?
    Strg+ALT+Entf bringt den Taskmanger zu Tage. Dort unter Prozesse schauen,da muss das Programm,falls es sich um eine Desktop-Variante handelt,ja aufgelistet sein. Was steht bei dir in den Autostart-Einträgen ? Hast du keine Firewall ,die ausgehende/eingehende Programme protokolliert ?

  • Betriebssystem ? WinXP Home SP² + alle Updates

    Dein Video lässt nicht erkennen,wo sich das/der Popup befindet,will heißen,im Browser oder auf dem Desktop ? Unten rechts in der Taskleiste. Wenn ich dadrüber fahre , steht dort "Critical System Error".

    Falls Browser,welcher ? Ich nutze Firefox 1.5.0.7 ,aber jetzt wo du es sagst , im Internet Explorer ist jetzt eine Protection Toolbar:

    [Blockierte Grafik: http://250kb.de/u/061029/p/t/f0eb35de.png]

    Und als Startseite : http://safeiepage.com/


    Was steht bei dir in den Autostart-Einträgen ?
    Nichts unnormales für meine Augen.

    ast du keine Firewall ,die ausgehende/eingehende Programme protokolliert ?

    Ich hab nur ne Hardware-Firewall (Router).

    Die Rotation der Erde wurde in den letzten Jahren primär durch sich im Grab umdrehende Musiker angetrieben - Mainstream sei dank.

  • moin,
    taskmanager öffnen,ansicht,spalten auswählen:pid (prozess-id) haken rein.
    dann auf prozesse,nach pid sortieren.

    dann auf start,ausführen "cmd" , auf ok.

    in der konsole :netstat -ano

    pid vergleichen mit pid im prozessfenster.welche pid will zu welcher ip und ist das ok?

    ......
    reicht das nocht schneller blick in msconfig :start, ausführen , "msconfig"
    dort autostart.ist da alles in ordnung?

    ............
    reicht noch nicht?
    systernals process explorer,der zeigt mehr an.

    berichte mal....

    g/l

    md "%date%_%time:~0,2%.%time:~3,2%.%time:~6,2%"
    ...........................................................................................
    [X] <---- hier bitte bohren für neuen monitor.

  • hmm,ich kann die pid nicht zuordnen.... da musst du im taskmanager unter ansicht...siehe oben.

    war aber auf der seite,siehe bild.das bild ist natürlich ein fake,damit ahnungslose sich da was runterladen.das hast du nicht zufällig gemacht,weil höchstwahrscheinlich fängt man sich genau dein teil dann ein ...?

    Dateien

    md "%date%_%time:~0,2%.%time:~3,2%.%time:~6,2%"
    ...........................................................................................
    [X] <---- hier bitte bohren für neuen monitor.

  • Henrik

    keine ahnung,ob es den virus überhaupt gibt.man geht auf die seite,dann popt eine java auf und der rest steht ja oben.bekommt man jetzt angst und klickt auf ok ist das eine einladung und man holt sich die pest!

    :D

    md "%date%_%time:~0,2%.%time:~3,2%.%time:~6,2%"
    ...........................................................................................
    [X] <---- hier bitte bohren für neuen monitor.

  • Henrik

    naja,einfach nur nicht auf "ok" klicken.zieh dir mal den quelltext der seite rein...haha :D


    "SpyHeal is the Latest and Most Advanced Spyware Detection and Removal application on the Internet. We will prevent anyone from "spying" on your Internet activites."
    "Most popular spyware/adware cleaner software all over the world. Cleans all known viruses and worms."
    "Developed as the most efficient spyware cleaner with realtime protection."
    "Award-winning spyware removal utility will help you fighting all kinds of spyware including keyloggers, trojans and password thieves."

    usw usw.

    und darunter eben besagter java quellcode,der das popup erzeugt.ganz billig gemacht,künstler waren das net....


    g/l

    md "%date%_%time:~0,2%.%time:~3,2%.%time:~6,2%"
    ...........................................................................................
    [X] <---- hier bitte bohren für neuen monitor.

  • Eastermeyer
    Betr : HijackthisLog
    Alles was mit dem ominösen VideoCodec zu tun hat und
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 205.172.203.17:80 - sollten gelöscht werden.

  • das "geschäftsmodell" funktioniert so:
    entweder man kommt irgendwie direkt auf die seite und klickt im popup auf "ok " oder man hat sich die pest anderweitig geholt.
    gleichzeitig wird die startseite des browsers geändert.somit kommt man immer auf deren seite.dort wird ein removel-tool angeboten,für das man löhnen soll.kauft man das entfernt das (vermutlich) wieder deren "geschenk" und man denkt:wow,gutes tool......

    g/l

    md "%date%_%time:~0,2%.%time:~3,2%.%time:~6,2%"
    ...........................................................................................
    [X] <---- hier bitte bohren für neuen monitor.

  • NOD32 hat es auch nicht entfernen können :heul:

    Die Rotation der Erde wurde in den letzten Jahren primär durch sich im Grab umdrehende Musiker angetrieben - Mainstream sei dank.

  • Eastermeyer
    Lösch alles was im HighJack Log als evt. Böse gekennzeichnet ist und dir unbekannt,dann trage alles aus der AutoStartgruppe aus,was du nicht kennst.
    oder..
    Starte im Safe Modus (F4 oder F8 beim Start),nur mit den allernötigsten Treibern und mach einen erneuten Virenscan plus dem Tool,beschrieben von akapuma.

  • Nachtrag : Hast du die einzelnen Scanner von Nod32 auch so konfiguriert,das alle Dateien gescannt werden plus Heuristik + Spyware plus evt schädliche Programme entfernen ?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!