winupd.exe Virus?

11/15/2010 11:55 Tazaki#61
Quote:
Originally Posted by Es19 View Post
Das mit dem IE war ungeschickt ausgedrückt, ich meinte dass der 8er installiert ist :).

Wie gesagt, Leitfaden beachten und mit PSI und Malwarebytes ab und an scannen. Sollte jemals wieder ein Schädling dein System heimsuchen, weißt du ja wo du mich findest ;).

Sofern eine Lösung angegeben ist, definitiv.
Ok, mach ich.

Hast du die 2 Dateien, die ich bei dem Formular hochgeladen habe schon analysiert?
11/15/2010 19:49 Es19#62
Es scheint einen Fehler im Formular zu geben, oder es liegt auch an der alten Freenet Adresse. Jedenfalls kannst du sie an [Only registered and activated users can see links. Click Here To Register...] einschicken :).
11/15/2010 20:26 Tazaki#63
Quote:
Originally Posted by Es19 View Post
Es scheint einen Fehler im Formular zu geben, oder es liegt auch an der alten Freenet Adresse. Jedenfalls kannst du sie an [Only registered and activated users can see links. Click Here To Register...] einschicken :).
Hab ich dir geschickt, bitte nicht wegen Viren Verschickung verklagen ;)

Eine Frage habe ich noch, ich weiß nicht, ob du mir das auch beantworten kannst:
Wie kann ich bei Win 7 das Kontext- o. Rechtsklickmenü verändern?

Mfg Tazaki

Edit: Wegen der Spende: Es gibt Probleme, bei der Accounterstelllung, zumal ich noch minderjährig bin und deshalb auch keine Kreditkarte habe. Ich beeile mich aber und hoffe, dass ich diese Woche noch einen Account erstelle.
11/16/2010 19:12 Es19#64
Hmm, die HWID.exe ist ein Backdoor-Trojaner, sprich ein Bot. Ich habe das Sample bereits an mehrere AV-Hersteller gesendet, Avast's generische Erkennung müsste das Teil eigentlich erkennen ??

Nunja, hier ein OTL-Script mit dem wir das Ding erstmal isolieren, bsi ich das mit Alwil Software abgeklärt habe:

Code:
:OTL

O4 - HKCU..\Run: [HWID.exe] C:\Users\Niki\AppData\Roaming\Sysutils_Update\HWID .exe (Application Tool)

:Commands 
[EMPTYTEMP]
Zum Glück: Das ist KEIN professioneller Trojaner! Er wurde von einem deutschen geschrieben, und macht regelmäßig Screenshots. Vermutlich hast du ihn dir sogar von hier geholt, wahrscheinlich zum Stealen von Game-Passwörtern.

Es ist mir gelungen, mir Zugang zu seinem Server zu verschaffen (Whitehat versteht sich). Man könnte diese Person Scriptkiddie nennen. Ich werde dir die Logs, die ich über deinen Rechner gefunden habe zuschicken, damit du es selbst bewerten kannst.

Ich werde die Person bei ihrem Webhoster melden und sie anhalten, die Informationen dem BKA zu übermitteln.

PS: Unter anderem sind STEAM-Daten dabei. Hast du Verluste bemerkt?

EDIT: Ich habe bplaced (seinem Hoster) die weiteren Konsequenzen überlassen, er dürfte bald von den Servern gelöscht sein und wird hoffentlich rechtliche Konsequenzen erhalten. Das hätte er alleine schon verdient, weil er ein Web Script benutzt, bei dem man via Login Zugriff auf Logfiles erhält und weil man dank Apache Zuugriff auf sämtliche Dateien erhält.
11/16/2010 20:13 °Beezle,#65
Das ist sicherlich von einem User hier (schon gebannt), der mal "Programmtester" gesucht hat.
Nachdem er sich bei allen genügend Vertrauen angesammelt hat, verschickte er sein Programm, was HWID hieß, an alle. Erst nach ein paar Tagen wurde es als Trojaner entpuppt und einige haben ihre Steam Accounts verloren.
Also Tazaki, falls du dich noch daran erinnerst da mitgemacht zu haben, dann weißt du wenigstens wer es war. ([Only registered and activated users can see links. Click Here To Register...])
Einen Link zum Thread kann ich leider nicht geben, weil er schon gelöscht wurde.
11/16/2010 21:45 Tazaki#66
Quote:
Originally Posted by Es19 View Post
Hmm, die HWID.exe ist ein Backdoor-Trojaner, sprich ein Bot. Ich habe das Sample bereits an mehrere AV-Hersteller gesendet, Avast's generische Erkennung müsste das Teil eigentlich erkennen ??

Nunja, hier ein OTL-Script mit dem wir das Ding erstmal isolieren, bsi ich das mit Alwil Software abgeklärt habe:

Code:
:OTL

O4 - HKCU..\Run: [HWID.exe] C:\Users\Niki\AppData\Roaming\Sysutils_Update\HWID .exe (Application Tool)

:Commands 
[EMPTYTEMP]
Zum Glück: Das ist KEIN professioneller Trojaner! Er wurde von einem deutschen geschrieben, und macht regelmäßig Screenshots. Vermutlich hast du ihn dir sogar von hier geholt, wahrscheinlich zum Stealen von Game-Passwörtern.

Es ist mir gelungen, mir Zugang zu seinem Server zu verschaffen (Whitehat versteht sich). Man könnte diese Person Scriptkiddie nennen. Ich werde dir die Logs, die ich über deinen Rechner gefunden habe zuschicken, damit du es selbst bewerten kannst.

Ich werde die Person bei ihrem Webhoster melden und sie anhalten, die Informationen dem BKA zu übermitteln.

PS: Unter anderem sind STEAM-Daten dabei. Hast du Verluste bemerkt?

EDIT: Ich habe bplaced (seinem Hoster) die weiteren Konsequenzen überlassen, er dürfte bald von den Servern gelöscht sein und wird hoffentlich rechtliche Konsequenzen erhalten. Das hätte er alleine schon verdient, weil er ein Web Script benutzt, bei dem man via Login Zugriff auf Logfiles erhält und weil man dank Apache Zuugriff auf sämtliche Dateien erhält.
Mir persönlich wurden keine Daten gestohlen, da ich keinen Steam Account besitze, aber wie ChuChuu gesagt hat, wurden vielen anderen Daten gestohlen. Einige überlegen auch über eine Klage, du könntest denen diese Daten schicken.
Natürlich sehr nett von dir, dass du die so einsetzt, vielen Dank... abermals :rolleyes:

OTL Fix habe ich ausgeführt, beim "neustart" kann dann dieses Fenster:
Beachtlich ist die Maske, bei der Taskbar.
Außerdem habe ich jetzt 2 desktop.ini Dateien auf meinem Desktop.

Quote:
Originally Posted by ChuChuu View Post
Das ist sicherlich von einem User hier (schon gebannt), der mal "Programmtester" gesucht hat.
Nachdem er sich bei allen genügend Vertrauen angesammelt hat, verschickte er sein Programm, was HWID hieß, an alle. Erst nach ein paar Tagen wurde es als Trojaner entpuppt und einige haben ihre Steam Accounts verloren.
Also Tazaki, falls du dich noch daran erinnerst da mitgemacht zu haben, dann weißt du wenigstens wer es war. ([Only registered and activated users can see links. Click Here To Register...])
Einen Link zum Thread kann ich leider nicht geben, weil er schon gelöscht wurde.
Ich habe mitgemacht, naiv wie ich war, meinen Lohn habe ich ja schon erhalten ;)
Zum Glück gibt es auch noble Leute in diesem Forum!

EDIT: Also langsam nervt es mich. Kann es sein, dass durch das Programm meine Tastatur ruckelt? Das äußert sich folgendermaßen: Ich tippe einen Buchstaben (Egal ob im Browser oder Word oder ein Textdokument) und der Buchstabe erscheint erst kurze Zeit später. Besonders stark ist es beim Gedrückthalten: Es erscheint immer eine Buchstabenblock, dann kurze Pause, dann der nächste...
Systemeinstellungen sind am Standard, Es steht auch, dass meine (Laptop-)Tastatur einwandfrei funktioniert. Zudem ist mir dieses Problem erst heute richtig aufgefallen.
11/16/2010 22:25 Bauer3211#67
so genau kenn ich mich da nicht aus aber das könnte sich um nen keylogger handeln.(nur ne idee^^)
ich hab ma irgenwo gelesen nen keylogger fängt den key ab und muss ihn dann aber auch wieder ausgeben! und wenn er also schlecht programmiert ist kann ich mir vorstellen das die asugabe verzögert stattfindet aber du bei so massiven problemen kann ich dir eig nur noch ne neuinstalltion empfehlen und in zukunft vorsichtiger zu sein
11/16/2010 22:29 Tazaki#68
Quote:
Originally Posted by Bauer3211 View Post
so genau kenn ich mich da nicht aus aber das könnte sich um nen keylogger handeln.(nur ne idee^^)
ich hab ma irgenwo gelesen nen keylogger fängt den key ab und muss ihn dann aber auch wieder ausgeben! und wenn er also schlecht programmiert ist kann ich mir vorstellen das die asugabe verzögert stattfindet aber du bei so massiven problemen kann ich dir eig nur noch ne neuinstalltion empfehlen und in zukunft vorsichtiger zu sein
Das habe ich mir auch geadacht, dass mir das Programm einfach zu aktiv am Hals hängt.
Ich hoffe auf ein Wunder seitens Es19, aber langsam bekomme ich das Gefühl, dass mich mein Laptop einfach nur ärgern will.
11/17/2010 16:47 Es19#69
Moin,

ich hätte gerne einen frischen Quickscan. PS: Ich habe bPlaced veranlasst, die Seite, zu der die Malware Requests sendet, abzuschalten und dies ist bereits gelungen. Wenn jemand über eine Klage nachdenkt, so darf er gerne mehr erfahren, was ich beim Reversen des Programms herausgefunden habe...

So schnell geb ich nicht auf, wir finden die Ursache schon :)

PS: Führe bitte regedit.exe aus und sag mir, was du außer dem Standard-Eintrag in den Schlüsseln HKEY_CURRENT_USER\Software\Microsoft\Windows Script Host
und
HKEY_CURRENT_USER\Software\Microsoft\Windows Script Host\Settings
findest. Diese werden von dem Stealer nämlich modifiziert.

Es wird nämlich ein Visual-Basic Script beim Ausführen der Datei erstellt, und ich glaube, dass uns dieses weiterhelfen wird, bzw. es eine wichtige Rolle spielt.

Führe folgendes via cmd aus:

Code:
xcopy %AppData%\Autorun.vbs %USERPROFILE%\Desktop\
Du fidnest nun die VBS-Datei auf dem Desktop. Schicke die mir wieder über die vorhin genannte E-Mail-Adresse. Ich wette, diese Datei kann uns weiterhelfen.
11/18/2010 15:18 Tazaki#70
Quote:
Originally Posted by Es19 View Post
Moin,

ich hätte gerne einen frischen Quickscan. PS: Ich habe bPlaced veranlasst, die Seite, zu der die Malware Requests sendet, abzuschalten und dies ist bereits gelungen. Wenn jemand über eine Klage nachdenkt, so darf er gerne mehr erfahren, was ich beim Reversen des Programms herausgefunden habe...

So schnell geb ich nicht auf, wir finden die Ursache schon :)

PS: Führe bitte regedit.exe aus und sag mir, was du außer dem Standard-Eintrag in den Schlüsseln HKEY_CURRENT_USER\Software\Microsoft\Windows Script Host
und
HKEY_CURRENT_USER\Software\Microsoft\Windows Script Host\Settings
findest. Diese werden von dem Stealer nämlich modifiziert.

Es wird nämlich ein Visual-Basic Script beim Ausführen der Datei erstellt, und ich glaube, dass uns dieses weiterhelfen wird, bzw. es eine wichtige Rolle spielt.

Führe folgendes via cmd aus:

Code:
xcopy %AppData%\Autorun.vbs %USERPROFILE%\Desktop\
Du fidnest nun die VBS-Datei auf dem Desktop. Schicke die mir wieder über die vorhin genannte E-Mail-Adresse. Ich wette, diese Datei kann uns weiterhelfen.
Also, freut mich sehr, dass bplaced ihren Service eingestellt hat, wenigstens ist der Hacker jetzt ein bisschen gebremst.
Diese Autorun.vbs Datei habe ich dir geschickt, soll ich die Datei, die jetzt bei mir am Desktop ist löschen oder in die Avast-Quarantäne verschieben?
In dem Regedit Windows Script Host Ordner ist kein Eintrag, außer (Standard) (Wert nicht festgelegt), im Unterordner Settings ist auch kein Eintrag.

Mfg Tazaki

Edit: Jetzt habe ich fast den OTL Log vergessen :o Er ist im Anhang.
11/18/2010 17:38 Es19#71
Die Datei auf dem Desktop kannst du löschen.

Erneut mit CMD:

Code:
del %AppData%\Autorun.vbs
Es scheinen tatsächlich Malware-Dateien hinzugekommen zu sein...

Zeit für einen weiteren Fix:

Code:
:OTL
PRC - [2010.11.19 01:52:20 | 000,691,200 | ---- | M] () -- C:\Users\Niki\AppData\Roaming\Microsoft\Windows\Templates\svvhost.exe
O4:[b]64bit:[/b] - HKLM..\Run: [Bluetooth Connection Assistant]  File not found
O4 - HKCU..\Run: [Windows Update] C:\Users\Niki\AppData\Roaming\Microsoft\Windows\Templates\svvhost.exe ()
O4 - Startup: C:\Users\Niki\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_setup_9.0.0.722_10.11.2010_18-12.exe.lnk = C:\Users\Niki\AppData\Local\Temp\_uninst_setup_9.0.0.722_10.11.2010_18-12.exe.bat File not found

:Commands
[PURITY]
[EMPTYTEMP]
[CLEARALLRESTOREPOINTS]
Das wird den übrigen Kameraden hoffentlich den Rest geben. Danach direkt wieder ein frisches OTL Log.
11/18/2010 17:48 Mαhdin#72
Wow, habe mal alles gelesen..
Und muss sagen

Es19, danke, dass es Leute wie dich in ElitePvPer's gibt !
11/18/2010 17:59 Tazaki#73
Quote:
Originally Posted by Es19 View Post
Die Datei auf dem Desktop kannst du löschen.

Erneut mit CMD:

Code:
del %AppData%\Autorun.vbs
Es scheinen tatsächlich Malware-Dateien hinzugekommen zu sein...

Zeit für einen weiteren Fix:

Code:
:OTL
PRC - [2010.11.19 01:52:20 | 000,691,200 | ---- | M] () -- C:\Users\Niki\AppData\Roaming\Microsoft\Windows\Templates\svvhost.exe
O4:[b]64bit:[/b] - HKLM..\Run: [Bluetooth Connection Assistant]  File not found
O4 - HKCU..\Run: [Windows Update] C:\Users\Niki\AppData\Roaming\Microsoft\Windows\Templates\svvhost.exe ()
O4 - Startup: C:\Users\Niki\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_setup_9.0.0.722_10.11.2010_18-12.exe.lnk = C:\Users\Niki\AppData\Local\Temp\_uninst_setup_9.0.0.722_10.11.2010_18-12.exe.bat File not found

:Commands
[PURITY]
[EMPTYTEMP]
[CLEARALLRESTOREPOINTS]
Das wird den übrigen Kameraden hoffentlich den Rest geben. Danach direkt wieder ein frisches OTL Log.
Na geh, schon wieder Malware. Ich habe aber ein Glück ;)

Fix ausgeführt, den Log hänge ich dir, wie gewohnt, unten an.

Kann es sein, dass meine Tastatur deswegen so verzögert war? Jetzt scheint sie wieder vollkommen normal zu funktionieren.

Quote:
Originally Posted by MαяTiη :] View Post
Wow, habe mal alles gelesen..
Und muss sagen

Es19, danke, dass es Leute wie dich in ElitePvPer's gibt !
Genau das denke ich mir auch!
11/18/2010 18:02 Es19#74
Das war ein altes Logfile, bitte ein ganz neues :)

Das mit den Eingaben kann sein, evtl. wurde das ganze durch Keylogger-Hooks o.ä. ausgebremst.
11/18/2010 18:15 Tazaki#75
Quote:
Originally Posted by Es19 View Post
Das war ein altes Logfile, bitte ein ganz neues :)

Das mit den Eingaben kann sein, evtl. wurde das ganze durch Keylogger-Hooks o.ä. ausgebremst.
Upsalla, hier ist der neue!