Vorheriges Thema anzeigen :: Nächstes Thema anzeigen |
Autor |
Nachricht |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1380444) Verfasst am: 22.10.2009, 11:18 Titel: TrojanSPM/LX |
|
|
Okay, ich habe folgendes problem:
Offenbar hab ich mir die malware TrojanSPM/LX gefangen. Die ist praktischerweise daran zu erkennen, dass sie ihre Existenz laut heraustrompetet um mich dazu zu verleiten, eine fake-Antispyware runterzuladen, die dann der tatsächliche Virus ist.
Problem erkannt, Problem gebannt? Von wegen!
Das Teil wird von üblicher Antivirussoftware nicht erkannt und es blockiert diverse andere Programme von der Ausführung, darunter den Taskmanager, alle Browser (ausser den IE, der aber nur noch die Seite der Fake-Spyware anzeigen kann) und die Softwae, mit der man das Ding wieder entfernen kann.
Die Gegensoftware, SmitFraudFix, ässt sich zwar im abgesicherten Modus starten, allein: Das infizierte Betriebssystem startet gar nicht erst im abgesicherten Modus (das liegt nicht gezwungenermaßen an dem Virus, sondern könnte im System selbst liegen). Das Programm von dem Betriebssystem auf der anderen Festplatte zu starten, bringt nix, hab ich schon ausprobiert. Mir bleibt also nur, das Virus manuell zu löschen.
Weiss irgendwer, wie? Meine Google-Ergebnisse helfen da leider nicht sehr weit.
Meine Motivation, den ganzen Tag damit zu verbringen, 50GB auf DVDs zu sichern, um das Betriebssystem neu aufzusetzen ist vergleichsweise gering.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
MountainKing registrierter User
Anmeldungsdatum: 31.05.2006 Beiträge: 1438
|
(#1380465) Verfasst am: 22.10.2009, 12:00 Titel: |
|
|
Kannst du mal ein Log mit Hijackthis machen und posten? Ist es denn möglich, vom anderen Betriebssystem aus die Platte mit dem infizierten mit einem Virenscanner prüfen?
|
|
Nach oben |
|
 |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1380470) Verfasst am: 22.10.2009, 12:09 Titel: |
|
|
Ich hab HijackThis nicht drauf - das kannte ich bis vor ein paar Minuten noch nicht mal.
Avira AntiVir (und laut Internet auch Norton) finden die Malware ganz einfach nicht. Bzw. nur unwichtige Teile davon. Und leider finden sie etliches, was gar keine Viren sind (Teile von Programmierumgebungen und Alexa vor allem).
Und dafür gingen heute morgen schon sinnlos 3 Stunden drauf...
Es muss doch irgendwo eine Möglichkeit geben, das manuell zu machen, also die Datei, die das Virus enthält kurzerhand zu löschen. Das virus muss sich doch irgendwo auf der Festplatte befinden.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1380520) Verfasst am: 22.10.2009, 13:20 Titel: |
|
|
So, ich mach jetzt noch einen Anlauf hiermit: http://www.spywarevoid.com/system-security-removal-guide-remove-system-security.html
Wünscht mir Glück. Ich sag bescheid, wenn's geklappt hat.
Lustigerweise ist meine meldung im Blog, dass ich heute wegen der Infektion dort vorerst nix schreibe inzwischen unter die Top-Suchergebnisse zu der Malware gekommen.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
Misterfritz mini - mal
Anmeldungsdatum: 09.03.2006 Beiträge: 21867
Wohnort: badisch sibirien
|
(#1380522) Verfasst am: 22.10.2009, 13:21 Titel: Re: TrojanSPM/LX |
|
|
Shadaik hat folgendes geschrieben: | Meine Motivation, den ganzen Tag damit zu verbringen, 50GB auf DVDs zu sichern, um das Betriebssystem neu aufzusetzen ist vergleichsweise gering. |
das glaube ich gerne, schätze aber, dir wird nichts anderes übrig bleiben. und wenn du dann schon dabei bist, partitioniere deine HD so, dass du für's system eine eigene partition hast, wo wirklich nix anderes drauf ist/kommt (ausser halt den progs, die partout auf die system-partition wollen). und wenn du noch platz genug auf der platte hast, mache noch eine partition mit einem ersatzsystem, dann kannst du problemlos wechseln und musst nicht um die daten bangen.
edit: zur datensicherung empfiehlt sich aber bei solchen mengen eh' eine externe HD, evtl. kannst du dir ja von jemanden eine leihen..
_________________ I'm tapping in the dusternis
|
|
Nach oben |
|
 |
MountainKing registrierter User
Anmeldungsdatum: 31.05.2006 Beiträge: 1438
|
(#1380539) Verfasst am: 22.10.2009, 13:51 Titel: |
|
|
Hijackthis ist hier zu finden:
http://www.hijackthis.de/de
Ist eigentlich selbsterklärend, damit werden die bei Systemstart geladenen Programme sowie bestimmte typische Ansatzpunkte von Spyware angezeigt und man kann sie gegenenfalls dann auch zumindest aus dem Autostart herausnehmen, weil das erst mal das gröbste Problem ist. Allerdings ist es da nicht gut, dass der abgesicherte Modus nicht geht.
Hast du dir dieses System Security denn auch aus Versehen runtergeladen? Oder will der dich nach wie vor dazu verleiten?
Wenn man es irgendwie hinbekomme, das Laden beim Systemstart zu unterbinden, kann man sich dann an das Löschen der Files direkt machen. Aber es wäre erst mal gut zu wissen, welche Prozesse da genau involviert sind, daher das HJT-Log.
|
|
Nach oben |
|
 |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1380581) Verfasst am: 22.10.2009, 14:50 Titel: |
|
|
Nein, er will mich dazu verleiten, das ist mir aber sofort verdächtig gewesen, weil das Design der Fenster nicht passt und die Texte grammatische Fehler enthalten.
Unterdessen hat der PC Tools Spyware Doctor die Stellen gefunden. Leider blockiert der Trojaner die Regedit und der Spyware Doctor will, dass ich ihn bezahle, bevor er was dagegen tut.
Gibt es da ne vernünftige Freewarealternative oder ein Programm, mit dem ich entweder in die Registry komme ohne Regedit zu starten oder (noch besser) in die Registry eines anderem Systems auf dem selben Computer komme (denn ich hab ja zum Glück zwei OS drauf)?
HijackThis probier ich mal aus, wenn ich den Autostart wegkriege dürfte der Rest nur noch Handarbeit sein. bei dem namen dachte ich, das hilft nur vorher, nicht mehr nachher.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
Necromancer Kleingeist
Anmeldungsdatum: 22.10.2007 Beiträge: 565
|
(#1380589) Verfasst am: 22.10.2009, 14:59 Titel: |
|
|
Nicht immer gleich den PC plattmachen. Es gibt verschiedene, kostenlose Boot CDs mit Virenproggis im Internet. Ultimate Boot CD ist ein davon. Dann gibt es jede Menge Tools. Spybot search and Destroy oder Stinger von MCAfee wären kostenlos und gut.
Wenn du dich ein wenig auskennst unter XP guckst selber in die Registry unter dem Punkt - Run. Dort stehen meist einfache Schädlinge drin.
_________________ Viele Gedenkminuten hätten durch Denkminuten verhindert werden können. (H.v.D.)
|
|
Nach oben |
|
 |
MountainKing registrierter User
Anmeldungsdatum: 31.05.2006 Beiträge: 1438
|
(#1380590) Verfasst am: 22.10.2009, 15:00 Titel: |
|
|
Wie gesagt, erst mal noch nichts fixen, sondern nur ein Log erstellen und posten, dann weiss man schon mal mehr.
|
|
Nach oben |
|
 |
Misterfritz mini - mal
Anmeldungsdatum: 09.03.2006 Beiträge: 21867
Wohnort: badisch sibirien
|
(#1380591) Verfasst am: 22.10.2009, 15:02 Titel: |
|
|
Shadaik hat folgendes geschrieben: | Nein, er will mich dazu verleiten, das ist mir aber sofort verdächtig gewesen, weil das Design der Fenster nicht passt und die Texte grammatische Fehler enthalten.
Unterdessen hat der PC Tools Spyware Doctor die Stellen gefunden. Leider blockiert der Trojaner die Regedit und der Spyware Doctor will, dass ich ihn bezahle, bevor er was dagegen tut.
Gibt es da ne vernünftige Freewarealternative oder ein Programm, mit dem ich entweder in die Registry komme ohne Regedit zu starten oder (noch besser) in die Registry eines anderem Systems auf dem selben Computer komme (denn ich hab ja zum Glück zwei OS drauf)?
HijackThis probier ich mal aus, wenn ich den Autostart wegkriege dürfte der Rest nur noch Handarbeit sein. bei dem namen dachte ich, das hilft nur vorher, nicht mehr nachher. |
du hast also zwei system drauf, ein befallenes und ein nicht befallenes. von welchem system kann der spyware doctor nicht auf die reg des befallenen systems zugreifen?
_________________ I'm tapping in the dusternis
|
|
Nach oben |
|
 |
Necromancer Kleingeist
Anmeldungsdatum: 22.10.2007 Beiträge: 565
|
(#1380602) Verfasst am: 22.10.2009, 15:24 Titel: |
|
|
regedit mag spartanisch sein man kann jedoch gut und übersichtlich darin arbeiten.
Wenn es ein einfach gestrickter Schädling ist kannst du es auch unter <Ausf> mit msconfig probieren.
Alternativ lässt er sich evtl. auch von einem 2ten OS aus mit einem Virenscanner erledigen.
|
|
Nach oben |
|
 |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1380647) Verfasst am: 22.10.2009, 17:20 Titel: |
|
|
Weder die Regedit des befallenen Systems noch die Kommandozeileneingabe funktionierten.
Das Problem ist inzwischen behoben:
Mit HiJackThis bin ich einen Teil der Registry-Einträge losgeworden.
Die Malware ist dann immer noch gestartet, hat dafür aber so lange gebraucht, dass ich vorher die Regedit starten und über zwei Bootvorgänge verteilt die falschen Registry-Einträge (deren Orte ich aus dem vorherigen Scan des Spyware Doctor kannte) löschen konnte. Es waren zwei Bootvorgänge nötig, weil der Fiesling im System die Regedit gezielt abstürzen ließ, sobald er gestartet war (ebenso wie die Kommandozeile, Chrome und - seltsamerweise - Paint), aber dann waren alle Einträge raus.
As das Problem soweit gehoben war, hat der Spyware Doctor die unrechtmäßigen Zugriffe durch den Trojaner bemerkt und geblockt, ich habe die geblockten Dateien dann umgehend gelöscht. Jetzt muss ich nur noch ein-zwei Einstellungen und die ursprüngliche winhelper.dll wiederherstellen, dann solle alles wieder laufen
@Misterfritz:
Er könnte schon auf die Registry zugreifen, will aber vorher, dass ich eine Lizenz für 20€ kaufe. Da ich aber letztlich den manuellen Zugriff auf die Registry zurückerlangen konnte und der Doctor mir zumindest sagte, welche Einträge befallen waren, brauchte ich das dann aber nicht mehr.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1380673) Verfasst am: 22.10.2009, 17:55 Titel: |
|
|
Und hiermit melde ich mich von meinem alten System wieder.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
MountainKing registrierter User
Anmeldungsdatum: 31.05.2006 Beiträge: 1438
|
(#1380676) Verfasst am: 22.10.2009, 18:00 Titel: |
|
|
Sicherheitshalber würde ich noch die alten Systemwiederherstellungspunkte löschen (Wiederherstellung deaktivieren, neu booten und wieder aktivieren) weil einige derartige Schädlinge sich da gern verstecken und wieder einschleichen.
|
|
Nach oben |
|
 |
Poldi Bin Daheim
Anmeldungsdatum: 16.07.2003 Beiträge: 4559
Wohnort: Bavarian Congo
|
(#1380755) Verfasst am: 22.10.2009, 19:22 Titel: Re: TrojanSPM/LX |
|
|
Shadaik hat folgendes geschrieben: |
Meine Motivation, den ganzen Tag damit zu verbringen, 50GB auf DVDs zu sichern, um das Betriebssystem neu aufzusetzen ist vergleichsweise gering. |
Mal ganz abgesehen vom Virus ... wieso tust du dir das an und benutzt so ne riesige Systempartition ?
Nebenbei, wozu gibts externe HDs fürs Backup
_________________ gG,
Poldi
Doch leider kanns gefählich sein, den Satan in dir zu verstehen.
Jeder Mensch ein Sünderschwein, Oh christliches Vergehen.
Die Trennung zwischen Gut und Bös die wirst du niemals finden
nur leider kanns gefährlich sein das den Pfaffen auf die Nasen zu binden.
|
|
Nach oben |
|
 |
nocquae diskriminiert nazis
Anmeldungsdatum: 16.07.2003 Beiträge: 18183
|
(#1380758) Verfasst am: 22.10.2009, 19:29 Titel: Re: TrojanSPM/LX |
|
|
Poldi hat folgendes geschrieben: | Shadaik hat folgendes geschrieben: |
Meine Motivation, den ganzen Tag damit zu verbringen, 50GB auf DVDs zu sichern, um das Betriebssystem neu aufzusetzen ist vergleichsweise gering. |
Mal ganz abgesehen vom Virus ... wieso tust du dir das an und benutzt so ne riesige Systempartition ?
Nebenbei, wozu gibts externe HDs fürs Backup |
Eben. Mindestens für /home bzw. Eigene Dateien habe ich bisher immer jeweils eine eigene Partition benutzt. Das macht das Leben so unfassbar viel einfacher, dass ich es nie wieder missen will.
_________________ In Deutschland gilt derjenige, der auf den Schmutz hinweist, als viel gefährlicher, als derjenige, der den Schmutz macht.
-- Kurt Tucholsky
|
|
Nach oben |
|
 |
zelig Kultürlich
Anmeldungsdatum: 31.03.2004 Beiträge: 25405
|
(#1380760) Verfasst am: 22.10.2009, 19:29 Titel: |
|
|
Wie oder wo holt man sich eigentlich sowas?
|
|
Nach oben |
|
 |
nocquae diskriminiert nazis
Anmeldungsdatum: 16.07.2003 Beiträge: 18183
|
(#1380763) Verfasst am: 22.10.2009, 19:33 Titel: |
|
|
zelig hat folgendes geschrieben: | Wie oder wo holt man sich eigentlich sowas? |
Es gibt halt gerüchteweise immer wieder Leute, die mit Root-Rechten surfen.
_________________ In Deutschland gilt derjenige, der auf den Schmutz hinweist, als viel gefährlicher, als derjenige, der den Schmutz macht.
-- Kurt Tucholsky
|
|
Nach oben |
|
 |
zelig Kultürlich
Anmeldungsdatum: 31.03.2004 Beiträge: 25405
|
(#1380773) Verfasst am: 22.10.2009, 19:45 Titel: |
|
|
Das erinnert mich daran, wie ich mir unter win95 mal ein angebliches Spiele-Patch gezogen habe.
Tja, schlagartig für alle Zeiten geheilt. ; )
|
|
Nach oben |
|
 |
Poldi Bin Daheim
Anmeldungsdatum: 16.07.2003 Beiträge: 4559
Wohnort: Bavarian Congo
|
(#1380788) Verfasst am: 22.10.2009, 20:02 Titel: |
|
|
NOCQUAE hat folgendes geschrieben: | zelig hat folgendes geschrieben: | Wie oder wo holt man sich eigentlich sowas? |
Es gibt halt gerüchteweise immer wieder Leute, die mit Root-Rechten surfen. |
Schuldig im Sinne der Anklage
Aber mir is das relativ egal, da der INet-Rechner und der Arbeitsrechner, auf dem wichtige Daten liegen, nicht identisch sind
_________________ gG,
Poldi
Doch leider kanns gefählich sein, den Satan in dir zu verstehen.
Jeder Mensch ein Sünderschwein, Oh christliches Vergehen.
Die Trennung zwischen Gut und Bös die wirst du niemals finden
nur leider kanns gefährlich sein das den Pfaffen auf die Nasen zu binden.
|
|
Nach oben |
|
 |
NiH xenomorph
Anmeldungsdatum: 02.04.2009 Beiträge: 812
Wohnort: Duisburg
|
(#1381006) Verfasst am: 23.10.2009, 08:30 Titel: |
|
|
Also ich hab zuhause generell Skripte beim Surfen deaktiviert, aber auch keinen Virenscanner an oder gar eine Firewall installiert. Ich sitze hinter einem Router und hatte nur einmal ein Problem mit irgendeinem Wurm.
Einmal pro Woche lasse ich das Antivirus-Programm durchlaufen. Partitionen sind natürlich ganz wichtig, ebenso wie ein sicheres Adminkonto und ein eingeschränktes, das man fürs Arbeiten, Spielen, Surfen, etc. benutzt. Windows hat das einem aber nie nahe gelegt, so dass der Eindruck entsteht, dass man das gar nicht bräuchte.
|
|
Nach oben |
|
 |
Shadaik evolviert
Anmeldungsdatum: 17.07.2003 Beiträge: 26377
Wohnort: MG
|
(#1382439) Verfasst am: 26.10.2009, 11:29 Titel: Re: TrojanSPM/LX |
|
|
Poldi hat folgendes geschrieben: | Shadaik hat folgendes geschrieben: |
Meine Motivation, den ganzen Tag damit zu verbringen, 50GB auf DVDs zu sichern, um das Betriebssystem neu aufzusetzen ist vergleichsweise gering. |
Mal ganz abgesehen vom Virus ... wieso tust du dir das an und benutzt so ne riesige Systempartition ?
Nebenbei, wozu gibts externe HDs fürs Backup | HD oder DVD macht für das Backup auch keinen Unterschied, so oder so muss ich stapelweise daten durchgehen und rüberkopieren. Ausserdem ist die Zusatzfestplate bereits voll.
Eine Systempartition habe ich nicht. Aus schlichter Gemütlichkeit und wiel ich nicht weiss, wie groß die sein sollte - was weiss ich, was da in vier Jahren (ja, so lange läuft dieses System jetzt schon störungsfrei) an Platz benötigt wird.
Zumal das mein erstes Virus in 11 Jahren Internet ist - ich hab mich also nicht grade unsicher gefühlt.
_________________ Fische schwimmen nur in zwei Situationen mit dem Strom: Auf der Flucht und im Tode
|
|
Nach oben |
|
 |
Poldi Bin Daheim
Anmeldungsdatum: 16.07.2003 Beiträge: 4559
Wohnort: Bavarian Congo
|
(#1382466) Verfasst am: 26.10.2009, 13:06 Titel: Re: TrojanSPM/LX |
|
|
Shadaik hat folgendes geschrieben: | Poldi hat folgendes geschrieben: | Shadaik hat folgendes geschrieben: |
Meine Motivation, den ganzen Tag damit zu verbringen, 50GB auf DVDs zu sichern, um das Betriebssystem neu aufzusetzen ist vergleichsweise gering. |
Mal ganz abgesehen vom Virus ... wieso tust du dir das an und benutzt so ne riesige Systempartition ?
Nebenbei, wozu gibts externe HDs fürs Backup | HD oder DVD macht für das Backup auch keinen Unterschied, so oder so muss ich stapelweise daten durchgehen und rüberkopieren. Ausserdem ist die Zusatzfestplate bereits voll.
Eine Systempartition habe ich nicht. Aus schlichter Gemütlichkeit und wiel ich nicht weiss, wie groß die sein sollte - was weiss ich, was da in vier Jahren (ja, so lange läuft dieses System jetzt schon störungsfrei) an Platz benötigt wird.
Zumal das mein erstes Virus in 11 Jahren Internet ist - ich hab mich also nicht grade unsicher gefühlt. |
Tja, und jetzt hast du die Quittung dafür
Ich hab ne 20 Gb Systempartition (auch wenn, aus Erfahrung gesagt, 10 für XP auch reichen würden).
Da kanns einem schon ruhig mal das System schrotten, die Daten auf den anderen Partitionen bleiben erhalten. Da reicht es dann auch, wenn man mehr oder weniger regelmäßig ein Backup der Systempartition macht (geht mit diversen Programmen automatisch), man muß nicht immer die ganze HD sichern.
_________________ gG,
Poldi
Doch leider kanns gefählich sein, den Satan in dir zu verstehen.
Jeder Mensch ein Sünderschwein, Oh christliches Vergehen.
Die Trennung zwischen Gut und Bös die wirst du niemals finden
nur leider kanns gefährlich sein das den Pfaffen auf die Nasen zu binden.
|
|
Nach oben |
|
 |
|