Schulden und Insolvenz Hilfe Forum

Informationen rund ums Thema Schulden und Insolvenz mit moderierten Foren.
 
© www.pleite-was-nun.info
Sonntag, 01. August 2010 06:05
 Navigation
icon_home.gif Home
favoritos.gif Foren
tree-T.gif Forenübersicht
tree-T.gif Schulden allgemein
tree-T.gif Prävention
tree-T.gif Insolvenzverfahren
tree-T.gif Wohlverhaltensperiode
tree-T.gif Forenregeln
tree-L.gif Suche im Forum
page_white_text.gif Inhalte
tree-T.gif Informationen
tree-T.gif Erlebnisberichte
tree-T.gif Wörterbuch
tree-T.gif Tipps
tree-T.gif Links
tree-L.gif Pfändungstabelle
icon_poll.gif Internes
tree-T.gif FAQ
tree-T.gif Feedback
tree-T.gif Link zu uns
tree-T.gif Impressum
tree-L.gif Suche im Portal
icon_community.gif Community
tree-T.gif Benutzer Anmeldung
tree-T.gif Benutzermenü
interdit Team
som_themes.gif Sonstiges
tree-L.gif Geld sparen
 
Google Anzeigen

 
Kredit-Anfrage

Schulden & Insolvenz Hilfe Forum 01. August 2010, 06:05:18 *
Willkommen Gast. Bitte einloggen oder registrieren.
Als registrierter User sehen Sie keine Werbung im Forum


Einloggen mit Benutzername, Passwort und Sitzungslänge


News:
Hinweis zum "Bedanken" bei hilfreichen Antworten:
zu jeder Antwort, die man auf seine Frage bekommen hat, ist es nun möglich ein "Danke" auszusprechen! Dazu findet sich jetzt direkt in der ersten Antwortzeile neben Zitat, Ändern, usw., ein "Danke-Button" mit einem roten Stern versehen.
 
 
Übersicht Hilfe Meine Bookmarks Chat

Einloggen oder registrieren um diese Werbung nicht mehr zu sehen!

Seiten: [1]   Nach unten
Drucken
Dieses Thema wurde bisher noch nicht bewertet.
Du hast dieses Thema noch nicht bewertet. Wähle eine Bewertung:
Autor Thema: Trojaner auf Pleite-was-nun  (Gelesen 695 mal)
0 Mitglieder und 1 Gast betrachten dieses Thema.
Dauerstress
El Cheffe
Administrator
*****

Karma: 2
Offline Offline

Beiträge: 113

Danke
-von Ihnen: 1
-an Sie: 12


WWW
« am: 28. Dezember 2009, 18:59:58 »

Auf Grund einer Virenattacke war das Forum seit heute Morgen nicht erreichbar. Gleich nach dem Bekanntwerden habe ich alle betroffenen Teile der Webseite, so auch das Forum, offline genommen und mich an die Bereinigung gemacht. Inzwischen sollte wieder alles schadcodefrei sein und auch ordnungsgemäß funktionieren.

Im Moment ist mir noch nicht klar, welche Virenscanner diesen Trojaner erkennen. Internet Security 2010 schlägt jedenfalls nicht an, Kaspersky meldet nach Angabe einiger User "Trojan-Clicker.JS.Iframe.db ".

Im Netz habe ich dazu bereits einige Informationen gefunden:
Übelster Virus, Trojaner oder Hack im Umlauf
FAQs und Schritte gegen den Virus Trojaner

Sollte jemanden etwas ungewöhnliches Auffallen, ein Virenscanner oder eine Firewall eine Meldung hier auf der Webseite verursachen oder irgendeine Funktion nicht ordnungsgemäß ausgeführt werden, dann bitte ich um kurze Info hier im Thread, per PN oder Mail.

Offensichtlich habe ich eine infizierte Webseite besucht und mir so selber einen Trojaner eingefangen. Dieser hat anscheinend die Zugangsdaten aus meinem FTP-Programm dazu genutzt, diese Website sowie 3 weitere Domains zu infizieren. Dabei wurden einige Dateien mit einem Java-Script-Code versehen, der beim Ausruf wiederum versucht, diesen Trojaner beim Besucher zu platzieren. Den Java-Scriptcode von den Webseiten zu entfernen ist noch relativ einfach, gibt es dafür inzwischen ein kleines Script, welches alle betroffenen Dateien aufspürt um, wenn die nötigen Rechte vorliegen, auch gleich bereinigt.

Der Trojaner selber ist allerdings hartnäckig und deutlich gefährlicher. Es ist nicht auszuschließen, dass dieser auch andere Zugangsdaten übermittelt oder weiteren Schadcode nachlädt. Erste Anzeichen für den Trojaner ist eine ungewöhnlich hohe Prozessorauslastung. Berichten zufolge belegt der svchost.exe-Prozess bis zu 100%, bei meinem Duo Core waren das 50%. Dies kann man sich mittels des Prozessmanagers ansehen, macht sich aber auch durch ein ungewöhnlich langsames System bemerkbar, wenn man nicht gerade mehr Prozessorkerne hat. Der Leelaufprozess bei Windows XP liegt bei mir z.B. ohne gestartete Anwendungen bei ca. 99%.

Außerdem kann man ihn über msconfig finden. Dazu über die Schaltfläche „Start“ -> „Ausführen“ anwählen und im Fenster „msconfig“ eingeben. Unter dem Reiter „Systemstart“ findet man dann alle Programme, die beim Systemstart gestartet werden. Auf einem infizierten System ist dort „siszyd32.exe“ eingetragen. Hier sieht man auch wo sich die Datei befindet. Wer das Häkchen davor entfernt „übernehmen“ und „ok“ drückt und dann den PC neu startet, kann ihn deaktivieren, allerdings ist er dann noch nicht entfernt. Außerdem wird er, sobald man den „Normalen Systemstart“ anwählt wieder aktiv.

Ich habe auf meine Suche kein Programm gefunden, dass den Schädling direkt im laufenden System findet. Auch nicht, wenn man ihn vorher mit msconfig abschaltet. Evt. funktioniert ein Onlinescan oder eines der vielen anderen Virenprogramme, allerdings hatte ich nicht die Zeit, dies zu prüfen. Gefunden wird der Trojaner von a-spared Free, wenn Windows im abgesicherten Modus läuft, im Regelfall im Startmenü. Auch ein entfernen ist dann problemlos möglich. Von daher empfehle ich allen betroffenen Besuchern, die Pleite-was-nun in der Zeit von Sonntag, den 27.12.2009 von 14.00 Uhr bis Montag, den 28.12.2009 ca. 11.00 Uhr besucht haben, einen Scan mit a-squared Free im abgesicherten Modus. Betroffene Webseitenbetreiber, die Passwörter in ihren FTP-Programmen speichern, sollten darüber hinaus diese vorsorglich ändern, auch wenn ihre Webseiten bisher nicht betroffen sind.


Utilities, die helfen könnten:
a-squared Free Viren Scanner
Microsoft Security Essentials Echtzeitschutz für Microsoft Kunden
http://seoforums.org/ Info für betroffene Webseitenbetreiber mit HoTo zum Entfernen des Trojaners

Sobald mir weitere Informationen vorliegen, werde ich die hier veröffentlichen.


Bekannte Probleme:
« Letzte Änderung: 29. Dezember 2009, 14:21:05 von Dauerstress » Gespeichert
paps
Mods
*****

Karma: 13
Offline Offline

Beiträge: 5052

Danke
-von Ihnen: 70
-an Sie: 550



« Antworten #1 am: 29. Dezember 2009, 10:15:36 »

Nachdem mich mein Virenscanner bei dem Besuch des Forums aufmerksam machte, dass die Website geschlossen wurde, da einige Aktionen als "verdächtig" eingestuft waren, hatte ich die ja informiert.
Prallel dazu kamen auch von einigen Usern Warnmeldungen bei mir per Mail an.
Dafür, an dieser Stelle, nochmals allen aufmerksamen Nutzern Danke.

Im Übrigen hat Avira den Tr nach dem Update vom 28.12. sofort gefunden.
War im Userordner/Favoriten (eigener) versteckt.
Gespeichert

Mfg aus dem "Grünen Herzen" Deutschlands
Paps


Paps ist Initiator einer Selbsthilfegruppe für Schuldner und arbeitet hauptberuflich für die Debeka
Dauerstress
El Cheffe
Administrator
*****

Karma: 2
Offline Offline

Beiträge: 113

Danke
-von Ihnen: 1
-an Sie: 12


WWW
« Antworten #2 am: 29. Dezember 2009, 13:58:42 »

Neben paps hatten sich auch bei mir auch zwei besorgte User gemeldet, bei denen ich mich schon per Mail bedankt habe.



@paps
Scann sicherheitshalber noch mal im abgesicherten Modus oder schau mal im Prozessmanager auf die laufenden Prozesse. Der Trojaner steckte bei mir im Autostartordner und nannte sich siszyd32.exe
Gespeichert
Tags:
Seiten: [1]   Nach oben
Drucken
Ausgewählte löschen
Gehe zu:  

 
Die Artikel sind geistiges Eigentum des/der jeweiligen Autoren, alles andere © by www.pleite-was-nun.info
Die Inhalte / letzten Postings unserer Diskussionsforen sind als RSS/RDF-Quelle verfügbar.


Bot-Trap Logo

Seitenerstellung in 0.3874 Sekunden, mit 28 Datenbank-Abfragen
Schulden & Insolvenz | Privatinsolvenz | Insolvenz | Linktausch | Billig Strom