Erpressersoft. Jetzt hats mich erwischt

AchtBit

Software-Overclocker(in)
Hat mich doch die scheiss Software kalt erwischt.

Allerdings ist das ganze sehr merkwürdig.

Ich hatte die FW an und das Securitycenter deaktiviert. Mitten auf einer Seite erschiehn plötzlich ein Splash 'Windows XP Security Update'. Das hatr er so schnell ausgeführt, dass ich es nicht mal stoppen konnte.

Gleichzeitig hat sich die SW auch schon im Tray festgebissen und diesen Fake Vierenscanner gestartet. Prozess kicken war nicht. der hat den Handler für Anwendungen modifiziert. Quasi wurde jede Anwendung(auch dll) nicht mehr als 'anwendung.exe' geöffnet, sondern als 'c:\verzeichnis\drecksprogramm\av.exe anwendung.exe'

Sobald man den Prozess killt ist er auch schon wieder da. Ich hab dann erstmal die Notbremse rein und den Prozess in die Warteschleife gesetzt.

Mein Untersuchung ergab, dass das Programm 2 signierte Zertifikate verwendet hat um ins sys zu schleichen. Beide waren nur 1 Tag gültig. Als bemerkung stand in beiden, Zitat 'fraudulent, NOT microsoft'

Desweiteren, verwendete die Software die Console als Benutzer. Was auch seltsam ist, weil ich sämtliche Remote Service deaktiviert habe.

Wie auch immer, hab das den Hard Reset zum rebooten verwendet und im abgesicherten Zustand als Admin erst mal die Datei entfernt. Ausser der Datei wurde auch noch ein Dienst installiert, der aber ohne Hauptprogramm harmlos ist. Nur lässt er sich nicht deaktivieren oder löschen. Vernichtung ging nur mit regedit, nachdem ich den Key in Besitz nahm.

Letztendlich war der User im Arsch, da das Programm innerhalb kürzester zeit mehrere 100 Regeinträge verschoben hat. Darunter die Hardwarekonfiguration und die System Steuerung.

Neuer User und gut ist. Hat sich mal wieder bewährt , dass ich alle SW für jeden installier.

Im Anhang mal ein paar Merkmale des Parasiten. Die Privilegien sowie die Benutzerzugehörigkeit. Eine Liste der wichtigsten Importe in der AV.exe.
Und der Benutzer der Datei. Zuletzt noch die Datei und den Start Parameter

Irgendwie, kann das doch gar nicht sein, dass so eine lausige SW mit, 'Tag der offenen Windows Tür' Privilegien und Microsoft Generalschlüssel, beliebig das System übernimmt. Wie gesagt, kein Remote, kein SecCenter, Firewall aktiv, kein aktives Scrip erlaubt, AV Guard @ heuristic, nichts geladen und die Seite auf der das "update" startete, verwendete kein aktives Script oder Objekte.


Toll, für was der ganze scheiss, wenns 0 bringt.

naja, dann halt Sandkastensurfen und lecken
 
Schönen guten Tag!Ich hab in meiner "Zertifikatensammlung" unter Nichtvertrauenswürdiger Zertifikate auch solche Einträge(siehe Anhang)
Ich kam dazu da mal nachzugucken weil ich tierische Probleme mit meiner DSL-Verbindung hab,ich werd dauernd rausgeschmissen und solche Faxen,dann sprang mich plötzlich Avira an von wegen ner infizierten datei:
In der Datei 'C:\Users\username;)\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\3PXVF93R\uk_1bestjob_in[1].htm'
wurde ein Virus oder unerwünschtes Programm 'HTML/Infected.WebPage.Gen' [virus] gefunden.
Ausgeführte Aktion: Datei in Quarantäne verschieben
Das Ding bin ich auch noch nicht losgeworden,trotz Löschen aus Quarantäne und Ccleaner durchlaufen lassen,was ja auch die Temporären Internetdateien löscht...
Na auf jeden Fall hab ich mich dann mit dem Thema Systemwiederherstellung beschäftigt und gelesen man sollte Zertifikate sichern,welches ich auch mit meinem 'persönlichen' gemacht hab,na und den Rest kannst dir ja vorstellen...
Also,da ich nicht so ganz fit in solchen Sachen bin frag ich nochma:
Sind die Dinger schädlich die ich da hab?
Wenn ja,wie werd ich die los?
Und hast du vielleicht n Tipp wie ich die Malware loswerde?Hab schon Probiert 'Spyware Doctor' runterzuladen,aber nicht mal der Download funzt(pctools.de)
Und bitte für Dummies:hail:
bin auf dem Gebiet nicht so fit

Liebe Grüße
 
Zuletzt bearbeitet:
Dafür hat man Norton IS 2010 und Ruhe is mit allem. Denn alles was da dran vorbeikommt kann man eh nicht stoppen und man hat ja immer noch die alles runter Lösung offen.;)
 
Dafür hat man Norton IS 2010 und Ruhe is mit allem. Denn alles was da dran vorbeikommt kann man eh nicht stoppen und man hat ja immer noch die alles runter Lösung offen.;)

Hier 2 IPs die via HTTP Port 80 connectiern und sehr warscheinlich der Ursprung der AntiVirus 2010 Schadsoftware sind.

Bis vor kurzem die 212.117.160.18 und seit einer Woche ca. ists nun die 193.33.61.2. Beide inwischen in der AdAware Blacklist. Hätt ich damals schon die Netzüberwachung verwendet, wär der Parasit wahrscheinlich schon im Ansatz verreckt.
 
wad auch gut hilft bei sowas ist
Hijackthis jeder schädlicher prozess wird da angezeigt.aber ist mal die schadsoftware am laufen,wird es schwer diese loszuwerden.damm muss man selbst ran und im abgesicherten modus den dienst sowie die autostarteinträge löschen.dann ab in die regestry und die schädlichen schlüssel suchen.
am besten man nimmt dafür eine security site.die macht das von selbst.
auch die online version sollte man probieren bevor man formatiert
 
bei XP immer schön mit einem 2. Konto mit eingeschränkten Rechten on gehen auch wenn das arbeit macht XP hat ja keinen Blocker deswegen damit sich das nichts in das System installieren kann ,
den Pfad ( steht in der Reg.dat) für die Desktop Icons vom 2. Konto kann man auf das 1. Konto legen damit man an alle gewohnten Programme ran kommt.
gibt übrigens für XP auch einen Windows Defander .
 
Zuletzt bearbeitet:
Zurück