1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Riesiges Problem mit Spysheriff!!!!!!

Discussion in 'Sicherheit' started by Bladion, Nov 20, 2005.

Thread Status:
Not open for further replies.
  1. Bladion

    Bladion Byte

    wie meinst das jetzt??

    ich geh auf hijackthis.exe und dann?
     
  2. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    dann gehst du auf "do a system scan only"
    Dann erscheinen die ganzen Einträge, vor die von mir genannten Einträge setzt du ein Haken und dann klickst du auf "Fix checked"
    Aber nicht vergessen das ganze im abgesicherten Modus zu machen.


    Grüße Jasager
     
  3. Bladion

    Bladion Byte

    ein neuer tag, ein neuer anfang..........

    tut mir leid hatte gestern keine zeit mehr.

    da gibts folgendes problem:
    ich hab das nicht dort stehen. (z.b. R0 und R1 bze. HKCU und HKLM, etc. stimmen nicht)

    was jetzt?
     
  4. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    poste mal nochmal einen Link zu deinem neuen HijackThis Logfile.


    Grüße Jasager
     
  5. Bladion

    Bladion Byte

  6. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    ja ich meine alles wo posibly nasty steht, aber das sind doch die Einträge die ich oben gepostet habe. Hauptsache du weißt jetzt welche gemeint sind.
    Also dann das alles abarbeiten und wieder melden:

    Grüße Jasager
     
  7. Bladion

    Bladion Byte

    fast gänzlich ausgeführt:
    http://www.hijackthis.de/logfiles/9fc6f4ac3a38f6ca9ac09760fbea28f3.html

    aber
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
    und
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
    gibt es nicht.

    entweder fehlt am schluss das "c:\secure32.html" oder HKCU ist HKLM.
     
  8. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    wir machen das jetzt anders, alles bei dem R0 oder R1 davor steht wird gefixt. Hast du den Teil mit der sheriff.reg eigentlich schon gemacht?


    Grüße Jasager
     
  9. Bladion

    Bladion Byte

    ja habs schon der registry hinzugefügt und C:\secure32.html gelöscht.

    also alles fixen bei dem ein R0 oder R1 davor steht...?
     
  10. Jasager

    Jasager Viertel Gigabyte

    Ja,
    das sollten insgesammt drei Einträge sein.
    Wie siehts eigentlich mit deinem Desktop aus, immernoch in blau +Warnmeldung?


    Grüße Jasager
     
  11. Bladion

    Bladion Byte

    irgendwas versteh ich da nicht ganz:

    wenn ich auf die gespeicherte analyse klicke
    (http://www.hijackthis.de/logfiles/fab6655b16121183ebca67dfde142b89.html)
    kommt das.

    lasse ich mir hingegen auf www.hijackthis.de nur folgende ausgabe analysieren kommen keine "possible nasty"s mehr:

    Logfile wieder entfernt....



    also ich durchblick das nicht ganz, weil dann wieder die "possible nasty"s kommen die ich bereits gefixt habe.
    also hat da www.hijackthis.de was oder kenn ich mich nur nicht aus?


    bzgl. meinem desktop:
    ist wieder alles in ordnung!
     
  12. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    lösche mal wieder das Logfile, wird hier nicht so gerne gesehen wenn man es direkt postet. Sieht jetzt ganz gut aus. Mach zur Kontrolle mal noch einen Onlinescan bei Panda (mit dem IE) Und falls was gefunden wird, poste es.


    Grüße Jasager
     
  13. Bladion

    Bladion Byte

    panda sagt folgendes: (lokaler datenträger gescant)


    Incident Status Location

    Adware:Adware/SaveNow Not desinfected C:\Documents and Settings\Robert2\Local Settings\Temp\saveinstwm.exe
    Adware:Adware/SpySheriff Not desinfected C:\Program Files\SpySheriff\heur002.dll
    Adware:Adware/SpywareNo Not desinfected C:\Program Files\SpySheriff\IESecurity.dll
    Adware:Adware/SpywareNo Not desinfected C:\Program Files\SpySheriff\ProcMon.dll
    Adware:Adware/SpySheriff Not desinfected C:\Program Files\SpySheriff\Uninstall.exe
    Adware:Adware/SaveNow Not desinfected C:\Program Files (x86)\BearShare\Installer\saveinstwm.exe
    Adware:Adware/Secure32 Not desinfected C:\RECYCLER\S-1-5-21-1844237615-162531612-1801674531-500\Dc1.html
    Adware:Adware/SpywareNo Not desinfected C:\winstall.exe
    Virus:Bck/Tunnel.B Disinfected E:\Dokumente und Einstellungen\ROBERT\Desktop\tunnel\tunnel.zip[zebedee.exe]
    Virus:Bck/Tunnel.B Disinfected E:\Dokumente und Einstellungen\ROBERT\Desktop\tunnel\zebedee.exe
    Adware:Adware/Secure32 Not desinfected E:\Dokumente und Einstellungen\ROBERT\Lokale Einstellungen\Temporary Internet Files\Content.IE5\MV2X4ZIJ\secure32[1].htm
    Adware:Adware/Secure32 Not desinfected E:\Dokumente und Einstellungen\ROBERT\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NOWCF6YG\paytime[1].txt
    Adware:Adware/SpywareNo Not desinfected E:\Dokumente und Einstellungen\ROBERT\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NOWCF6YG\tool2[1].txt
    Adware:Adware/SpySheriff Not desinfected E:\RECYCLER\S-1-5-21-1844237615-162531612-1801674531-1005\De38.exe
    Adware:Adware/SpySheriff Not desinfected E:\RECYCLER\S-1-5-21-1844237615-162531612-1801674531-1005\De41.exe[run.exe]
    Adware:Adware/Secure32 Not desinfected E:\WINDOWS\secure32.html
     
  14. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    besorge dir mal Killbox und lösche folgende Dateien on reboot, erst bei der letzten die Frage nach dem Neustart mit Ja beantworten:
    C:\Documents and Settings\Robert2\Local Settings\Temp\saveinstwm.exe
    C:\Program Files (x86)\BearShare\Installer\saveinstwm.exe
    C:\winstall.exe
    E:\WINDOWS\secure32.html
    Danach löschst du auch mit Killbox(deltree) diesen Ordner:
    C:\Program Files\SpySheriff


    Grüße Jasager
     
  15. Bladion

    Bladion Byte

    die seite ist irgendwie nicht erreichbar......
     
  16. Jasager

    Jasager Viertel Gigabyte

  17. Bladion

    Bladion Byte

    hat funktioniert, allerdings existiert C:\Documents and Settings\Robert2\Local Settings\Temp\saveinstwm.exe nicht.
    (hab nicht mal den ordner "local settings")

    und was ist mit deltree gemeint???

    schon verstanden und erledigt....!!!
     
  18. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    die Datei müßte aber da sein, hast du diese Einstellungen bei der Ordneransicht?
    So, das sollte es jetzt aber gewesen sein, war ja auch schwer genug die Geburt. Noch zwei Sachen, erstens Finger weg von Cracks Keygens und Ähnlichem, zweitens ist es eine hervorragende Schutzmaßnahme nur mit eingeschränkten Rechten zu surfen, weiteres dazu hier.


    Grüße Jasager
     
  19. Bladion

    Bladion Byte

    super danke!!! :)

    ich meinte, dass killbox diese datei nicht fand (im auswahlfenster)
    und gibt es eig. irgendwelche empfehlenswerten antispywareprogramme??

    mfg,
    bladion
     
  20. Jasager

    Jasager Viertel Gigabyte

    Hallo,
    also welche die sowas platt machen gibt es nicht, für den Hausgebrauch reicht eigentlich die Mischung Spybot und Ad-Aware, du solltest schauen das du dir sowas gar nicht erst einfängst. Z.B. wie schon oben geschrieben durch eingeschränkte Rechte beim surfen.


    Grüße Jasager
     
Thread Status:
Not open for further replies.

Share This Page