TweakPC

Zurück   Computer Hardware Forum - TweakPC > Games und Software > Security & SPAM

Antwort
 
LinkBack Themen-Optionen Thema bewerten Ansicht
Alt 14.02.2008, 22:23   #1 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 
Registriert seit: 22.11.2004
Ort: Straubing
Beiträge: 1.139

redilS ist ein LichtblickredilS ist ein LichtblickredilS ist ein LichtblickredilS ist ein LichtblickredilS ist ein Lichtblick

Standard Saliar.com - Neue Malware/Scam

Ich durfte heute einen Rechner von einem nervigen Stück Malware befreien. Falls einem von euch das gleiche Schicksal droht, nachfolgend ein paar Tips dazu.

!!!
Besagte Malware wird bisher leider von keinem Virenscanner oder einem der einschlägigen Tools erkannt. Das Vorgehen der Software variiert meinen Beobachtungen nach von System zu System.
Update:
Mittlerweile erkennen wohl einige Virenscanner den ungebetenen Gast, haben aber wohl noch Probleme damit ihn aus dem System zu werfen.
!!!

Entweder bekommt der User immer wieder Popups vorgesetzt die ihn darüber informieren, dass das System infiziert wurde. Darin befindet sich netterweise gleich ein Link zu einem Anbieter, mit dessen Software sich das Problem angeblich beheben lässt.

Die zweite, mir bekannte Masche besteht darin, sporadisch generierte Fehlermeldungen auszuspucken. Startet man den Rechner neu, erscheint nach der Anmeldung die Fehlermeldung "Error loading registry key: HKLM_LOCAL_MACHINE". Bestätigt man diese Meldung wird auf dem Desktop eine Verknüpfung namens "Help & Service Center" (oder ähnlich) erstellt. Diese verweist ebenfalls auf die Website des Anbieters.

Alle Varianten des Programms verursachen in unbestimmten Abständen erhebliche CPU-Last.

Die Website des Anbieters (saliar.com) macht zwar einiges her, aber dass man diese Software nicht herunterladen soll, muss ich an dieser Stelle wohl nicht speziell hervorheben. Das Programm (Freeware) überprüft lediglich den Rechner - zum entfernen der Malware muss man sein Bares gegen die Vollversion "tauschen". Auch was die Software dann im Hintergrund treibt dürfte eher im Sinne des Entwicklers liegen.



Den Plagegeist finden

Bisher bekannte Stellen, an denen sich das Programm im System eingenistet haben könnte:
  1. MSAGENT
    Im Ordner \<WinDir>\msagent\intl befindet sich die Datei "fmcurl.dll".
    -
  2. Media Player (Danke an diesen User: Tung Sai » Blog Archive » odsca.dll malware update - day 5)
    Im Ordner \Programme\Windows Media Player\Icons befindet sich die Datei "odsca.dll".
    -
  3. Microsoft .NET (Danke Uwschutech)
    Im Ordner \<WinDir>\Microsoft.NET\Framework\v1.0.3705 befindet sich die Datei "tuillib.dll".
<WinDir> dienst als Platzhalter. Bei der Suche müsste ihr stattdessen den Ordner eurer Windows-Installation einsetzen (z.B. Windows oder WINNT).


Den Plagegeist loswerden
  1. Entfernt jegliche Zugriffsberechtigungen, die der entsprechenden Datei (.dll) zugewiesen sind. (Beschreibung: hier)
    -
  2. Sucht in der Registry nach dem Dateinamen der zuvor bearbeiteten Datei (inclusive Dateiendung .dll), löscht alle dabei gefundenen Referenzen und startet anschliessend den Rechner neu.
    -
  3. Die Zugriffsberechtigungen der Datei erneut bearbeiten und lediglich eine Berechtigung für die Administratoren (Gruppe) oder einen einzelnen User hinzufügen. Nun sollte sich die Datei anstandslos löschen lassen.

    Falls sich die Berechtigungen nicht setzen lassen sollten, dann hilft es u.U., den Besitz über die Datei neu zu übernehmen. (siehe Link bei Punkt 1)
Gruss,
redilS

Geändert von redilS (04.04.2008 um 12:26 Uhr)
redilS ist offline   Mit Zitat antworten
5 Benutzer bedanken sich für den Beitrag:
io.sys (28.02.2008), Pilzkopf (15.02.2008), RoE187 (02.04.2008), Uwschutech (01.04.2008), VL (14.02.2008)
Alt 01.04.2008, 17:06   #2 (permalink)
Neuling
 
Registriert seit: 01.04.2008
Beiträge: 1

Uwschutech befindet sich auf einem aufstrebenden Ast

Standard AW: Saliar.com - Neue Malware/Scam

Danke war sehr Hilfreich. Aber ich habe hier noch einen anderen Ort gefunden:

Ordner: \WINNT\Microsoft.NET\Framework\v1.0.3705\tuillib.d ll

Die oben beschriebene Methode geht auch hier.

PS: Antivir erkennt mittlerweile das Problem kann es aber nicht beheben, liefert einem aber zumindest das Verzeichnis und die Positionen in der Reg.
Uwschutech ist offline   Mit Zitat antworten
Alt 02.04.2008, 16:37   #3 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 
Registriert seit: 22.11.2004
Ort: Straubing
Beiträge: 1.139

redilS ist ein LichtblickredilS ist ein LichtblickredilS ist ein LichtblickredilS ist ein LichtblickredilS ist ein Lichtblick

Standard AW: Saliar.com - Neue Malware/Scam

Dank Dir Uwschutech. Hab meinen Beitrag um deinen Hinweis ergänzt
redilS ist offline   Mit Zitat antworten
Antwort

Stichworte
malware or scam, saliarcom


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir erlaubt, neue Themen zu verfassen.
Es ist dir erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wie schnell faengt man sich ohne AV Prog einen Virus oder sonst. Malware ein? Shin-Anubis Security & SPAM 16 01.11.2007 20:03
AMD: Neue Prozessoren und neue Preise TweakPC Newsbot News 0 08.10.2007 19:13
Intel: Neue Quad-Cores, neue Preise Joerg News 4 16.03.2007 20:50
Neue Graka und neue Soundcard gesucht [Hornet] Der Kaufberater 13 25.03.2006 12:21
Problem - ausgelöst durch Malware? Qndre Security & SPAM 2 23.12.2004 14:55


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:12 Uhr.




Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2013, vBulletin Solutions, Inc.
SEO by vBSEO 3.5.2 ©2010, Crawlability, Inc.
Impressum - Hardware-Links - Partner
Copyright © 1999-2013 TweakPC, Alle Rechte vorbehalten, all rights reserved