Malware

09/19/2011 19:00 Streckbank#1
Hi

Ich wollte mir mal per onlinebanking nen minecraft acc holen und davor wollt ich mal nen virusscan machen und das ist dabei rausgekommen:


Sind diese dateien schädlich??
was sind das für malware´s??
09/19/2011 19:24 nolo13#2
Malwares sind eig immer sachädlich.

Entweder PC neu aufsetzen oder einfach löschen.
09/19/2011 19:42 Streckbank#3
ist da denn eine art keylogger dabei der mir bankdaten oder ähnliches stielt??
09/19/2011 20:23 Diablo_#4
Quote:
Originally Posted by Streckbank View Post
ist da denn eine art keylogger dabei der mir bankdaten oder ähnliches stielt??
Hi,

das ist eigentlich ziemlich egal was geklaut wird. Natürlich schmerzt ein verlorener E*Pvp Account nicht so, wie 1000€.

Wenn du etwas Genaues wissen willst, solltest du diese Dateie

c:\dokumente und einstellungen\Üzeyir\lokale einstellungen\Temp\svchost.exe

bei Virustotal hochladen. Die Funde die Mbam ausgibt, kann man oft nur allgemein auswerten. Ich kann dir trotzdem sagen, dass du neu aufsetzen musst.

Es ist übrigens sehr sehr lobenswert, dass sich jemand vor einer solchen Transaktion (oder generell) um die Sicherheit kümmert. Thumps up, sowas machen die Wenigsten.

Grüße
09/19/2011 22:57 Streckbank#5
Quote:
Originally Posted by Diablo_ View Post
Hi,

das ist eigentlich ziemlich egal was geklaut wird. Natürlich schmerzt ein verlorener E*Pvp Account nicht so, wie 1000€.

Wenn du etwas Genaues wissen willst, solltest du diese Dateie

c:\dokumente und einstellungen\Üzeyir\lokale einstellungen\Temp\svchost.exe

bei Virustotal hochladen. Die Funde die Mbam ausgibt, kann man oft nur allgemein auswerten. Ich kann dir trotzdem sagen, dass du neu aufsetzen musst.

Es ist übrigens sehr sehr lobenswert, dass sich jemand vor einer solchen Transaktion (oder generell) um die Sicherheit kümmert. Thumps up, sowas machen die Wenigsten.

Grüße
ich werd dann einfach in ein vertrautes i-net cafe gehen und dort dann bezahlen
[Only registered and activated users can see links. Click Here To Register...]

[Only registered and activated users can see links. Click Here To Register...]

Sieht wohl nicht so gut aus ^^
die dateien einfach löschen würde nichts bringen oder??
dann werd ich einfach ein backup von allem machen und formatieren
obwohl dieser gsysloader istn hack für combatarms der immer verbindung zum gsys server hat hängt das damit zusammen??
also wäre es nicht sooo schlimm
09/19/2011 23:09 Diablo_#6
Quote:
Originally Posted by Streckbank View Post
ich werd dann einfach in ein vertrautes i-net cafe gehen und dort dann bezahlen
[Only registered and activated users can see links. Click Here To Register...]

[Only registered and activated users can see links. Click Here To Register...]

Sieht wohl nicht so gut aus ^^
die dateien einfach löschen würde nichts bringen oder??
dann werd ich einfach ein backup von allem machen und formatieren
obwohl dieser gsysloader istn hack für combatarms der immer verbindung zum gsys server hat hängt das damit zusammen??
also wäre es nicht sooo schlimm
Ich würde beide Funde als negativ einstufen. Woher hast du diese Svchost.exe? Den GordonSysLoader habe ich bewusst nicht aufgezählt, ich weiß was das ist.

Wovon willst du ein Backup machen? Von einem (vieleicht) verseuchtem System?
09/20/2011 11:31 Streckbank#7
Quote:
Originally Posted by Diablo_ View Post
Ich würde beide Funde als negativ einstufen. Woher hast du diese Svchost.exe? Den GordonSysLoader habe ich bewusst nicht aufgezählt, ich weiß was das ist.

Wovon willst du ein Backup machen? Von einem (vielleicht) verseuchtem System?
ne von den two and a half men serien die ich aufm pc hab :D
die sind immerhin 35gb groß und neu laden will ich die nicht ^^
dann habe ich nochn paar bilder und textdokumente

und ich weis nicht woher ich die svchost.exe habe
ist mir nie aufgefallen
und als prozesse habe ich svchost 10 mal aufgelistet
als system 6 mal
lokaler dienst 2 mal
netzwerkdienst auch 2 mal
aber der benutzer selbst hat so ein prozess nicht
im systemstart ist die auch nicht wenn ich wüsste was genau diese exe ausführt könnte ich sagen woher ich die habe
edit: achja und ist denn jetzt einer dieser 4 funde ein keylogger oder ähnliches??
09/20/2011 13:47 .Crash#8
Quote:
Originally Posted by Streckbank View Post
ne von den two and a half men serien die ich aufm pc hab :D
die sind immerhin 35gb groß und neu laden will ich die nicht ^^
dann habe ich nochn paar bilder und textdokumente

und ich weis nicht woher ich die svchost.exe habe
ist mir nie aufgefallen
und als prozesse habe ich svchost 10 mal aufgelistet
als system 6 mal
lokaler dienst 2 mal
netzwerkdienst auch 2 mal
aber der benutzer selbst hat so ein prozess nicht
im systemstart ist die auch nicht wenn ich wüsste was genau diese exe ausführt könnte ich sagen woher ich die habe
edit: achja und ist denn jetzt einer dieser 4 funde ein keylogger oder ähnliches??

Ein Keylogger wäre noch ein weniger schlimmes übel.

Ein Trojaner ist ein Backdoor Programm welches eine Direkte verbindung ermöglicht. Der Angreifer könnte deinen Desktop live anschauen deine Webcam aktivieren, natürlich auch deine Keylogs beziehen, aber auch alle auf deinem PC vorhandenen Daten anschauen und herunterladen.

Zu den INet Cafes: Das ist abzuraten diese sind meißt schnell verseucht da du nunmal nie weißt was die anderen an den PCs machen.

Säubere dein System und mache es dann von zuhause aus.

Format und neuaufsetzen wäre zu empfehlen.
09/20/2011 16:08 Streckbank#9
Quote:
Originally Posted by .Crash View Post
Ein Keylogger wäre noch ein weniger schlimmes übel.

Ein Trojaner ist ein Backdoor Programm welches eine Direkte verbindung ermöglicht. Der Angreifer könnte deinen Desktop live anschauen deine Webcam aktivieren, natürlich auch deine Keylogs beziehen, aber auch alle auf deinem PC vorhandenen Daten anschauen und herunterladen.

Zu den INet Cafes: Das ist abzuraten diese sind meißt schnell verseucht da du nunmal nie weißt was die anderen an den PCs machen.

Säubere dein System und mache es dann von zuhause aus.

Format und neuaufsetzen wäre zu empfehlen.
jaja klar ich weis was ein trojaner ist ;)
aber meist wenn sie zu alt sind und wenn der "hersteller" des trojaners den server gelöscht hat ist keine gefahr vorhanden ;)
und da ich nie etwas privates in irgendeine weise am pc preisgebe (nicht über facebook oder messengern) ist es mir relativ egal ob jemand meinen pc durchsucht. Es geht mir um meine bankdaten

und wie gesagt das inet cafe ist ziemlich sicher ^^
ich kenn die software auch welches benutzt wird also brauch ich mir da keine sorgen zu machen
09/20/2011 17:06 Diablo_#10
Lösche die Funde (ohne den GSysLoader wenn du willst) und poste danach einen HiJackThis Scan.

[Only registered and activated users can see links. Click Here To Register...]

Grüße
09/20/2011 17:44 Streckbank#11
Quote:
Originally Posted by Diablo_ View Post
Lösche die Funde (ohne den GSysLoader wenn du willst) und poste danach einen HiJackThis Scan.

[Only registered and activated users can see links. Click Here To Register...]

Grüße
Quote:
Originally Posted by Streckbank View Post
Infizierte Dateien:
c:\system volume information\_restore{4d5398d4-7641-44f1-92ec-866458a9c9d6}\RP120\A0276050.exe (RiskWare.Tool.CK) -> No action taken.
c:\system volume information\_restore{4d5398d4-7641-44f1-92ec-866458a9c9d6}\RP119\A0274015.EXE (Dont.Steal.Our.Software) -> No action taken.
c:\system volume information\_restore{4d5398d4-7641-44f1-92ec-866458a9c9d6}\RP119\A0274016.exe (RiskWare.Tool.CK) -> No action taken.
beide gelöscht
an die komm ich ohne weiteres nicht ran und wahrscheinlich gehören sie auch zu einem hack
edit: okay bin drin^^
okay als beschreibung von der A0276050.exe steht KGTemplate MFC application*
A0274015.EXE keine beschreibung*
A0274016.EXE auch nicht*
* am selben tag und in der gleichen sekunde erstellt: 11.september ^^
edit und zu dieser zeit habe ich gelesen und davor im OT diskutiert
[Only registered and activated users can see links. Click Here To Register...]
diese gsysloader und svchost.exe wurden im mai am selben tag erstellt

09/20/2011 18:59 Diablo_#12
Du solltest die Funde auch mit Mbam löschen. Am besten machst du den Scan nochmal (vollständigen Scan) und löschst dann die Funde.

Bei folgenden Einträgen setzt bitte einen Haken rein udn drückst auf "Fix selected item":


O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINXP\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINXP\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINXP\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [ASUSGamerOSD] C:\Program Files\ASUS\GamerOSD\GamerOSD.exe

O4 - HKLM\..\Run: [ApnUpdater] "C:\Programme\Ask.com\Updater\Updater.exe"

O4 - HKLM\..\Run: [LogMeIn Hamachi Ui] "C:\Programme\LogMeIn Hamachi\hamachi-2-ui.exe"

O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Programme\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"

O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray

O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\DTLite.exe" -autorun

O4 - HKCU\..\Run: [KPeerNexonEU] C:\Nexon\NEXON_EU_Downloader\nxEULauncher.exe


O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll

O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll

R3 - URLSearchHook: UrlSearchHook Class - {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll


Diese Einträge fixed du bitte alle. Alle Skypeplugin.dll Einträge sowie AskToolbar Einträge löschen. Am besten erst nach den Nummern suchen (04 zum Beispiel), so findest du die Sachen schneller. Danach startest du den PC neu und dürftest erstmal eine bessere Systemleistung haben. Vorher bitte mit Mbam die Funde entfernen oder wenn du alles zusammen hast, kannst du die "Funde" auch manuell löschen. Bitte wenn HiJackThis und die "Funde" weg sind, den PC neu starten.

Grüße
09/20/2011 19:47 .Crash#13
O4 - HKLM\..\Run: [ASUSGamerOSD] C:\Program Files\ASUS\GamerOSD\GamerOSD.exe

Das ist ein ASUS Addon ala Hypercam. Falls du das nutzt lass dass natürlich drauf ;) ansonsten löschen.

Bei Hamachi und DaemonTools dasselbe ;)
09/20/2011 22:25 Streckbank#14
Quote:
Originally Posted by .Crash View Post
O4 - HKLM\..\Run: [ASUSGamerOSD] C:\Program Files\ASUS\GamerOSD\GamerOSD.exe

Das ist ein ASUS Addon ala Hypercam. Falls du das nutzt lass dass natürlich drauf ;) ansonsten löschen.

Bei Hamachi und DaemonTools dasselbe ;)
genau das selbe habe ich ich auch gedacht als ich alles angekreuzt hab :D
was wäre mein pc ohne dt :D

okay danke
meinst du jetzt der PC ist clean??
keine viren oder trojaner??
edit: ich glaub ich werd ne virtuelle maschine draufhauen und nochn virenscan
09/21/2011 17:07 Diablo_#15
Quote:
Originally Posted by Streckbank View Post
genau das selbe habe ich ich auch gedacht als ich alles angekreuzt hab :D
was wäre mein pc ohne dt :D

okay danke
meinst du jetzt der PC ist clean??
keine viren oder trojaner??
edit: ich glaub ich werd ne virtuelle maschine draufhauen und nochn virenscan
Durch den das Fixxen, werden die Dateien nicht gelöscht. Jedenfalls nicht bei den Autostarteinträgen. Allerdings kannst du diese Einträge per msconfig auch deaktivieren, um auf der sicheren Seite zu sein.

Mache jetzt einen erneuten HJT Scan, ich möchte mich vergewissern, dass alles weg ist.