| | # 2 | ||||
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Hi, Wurde das wirklich so geschrieben? google-analystiks.us Dann würde ich mir wirklich Sorgen machen, denn die echte Datenkrake (also Google selber) nutzt: google-analytics.com Zitat:
Zitat:
Zitat:
Zitat:
![]() Noch eine gute Möglichkeit um schnell aktiv zu werden wäre die RescueCD von Avira: Lade Dir die runter Avira AntiVir Rescue System und brenne sie (als iso brennen!) auf eine CD. Boote Deinen Rechner damit und starte einen Bereinigungslauf. Der Vorteil von diesem Ding ist es, daß sich die Schädlinge nicht irgendwo in/hinter Systemdateien verstecken können, da das System von der CD gestartet ist! Viel Glück Grunzer
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! | ||||
|
| | # 3 |
| Hardware Guru Registriert seit: 28.08.2007 Ort: Bamberg
Beiträge: 4.910
| Google Analytics gehört zu Google. Es ist ein Dienst, welcher Daten über das Surfverhalten von Usern an einen Google Server weiterleitet. Google nutzt diese Daten angeblich nur zur Marktforschung. Passwörter und Usernamen werden nicht übermittelt, also keine Panik. Wie Du richtig erkannt hast, lässt sich Google Analytics auch blocken. Am einfachsten gehts eben über die Hosts-Datei unter C:/windows/system32/drivers/etc/ In die Hostsdatei ist folgendes einzutragen: Code: 127.0.0.1 www.google-analytics.com 127.0.0.1 google-analytics.com Die Bezeichnung google-analystiks.us sieht aber schon dubios aus. Einen Hijackthis Scan würde ich daher auch vorschlagen. Edit: Hab mal eine Whois-Abfrage für google-analystiks.us gemacht. Das Ergebnis: Code: GOOGLE-ANALYSTIKS.US - Domain Informationnew Domain GOOGLE-ANALYSTIKS.US [ Site Info Traceroute RBL/DNSBL lookup ] Registrar DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM Whois server whois.nic.us Created 20-Oct-2009 Updated 20-Dec-2009 Expires 19-Oct-2010 Time Left 300 days 0 hours 22 minutes Status serverHold DNS servers NS1.X-CASINO.BIZ 69.65.40.26 NS2.X-CASINO.BIZ 69.65.48.216 GOOGLE-ANALYSTIKS.US - Whois Information Domain Name: GOOGLE-ANALYSTIKS.US Domain ID: D25493966-US Sponsoring Registrar: DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM Registrar URL (registration services): www.publicdomainregistry.com Domain Status: serverHold Registrant ID: DI_6765526 Registrant Name: Alex Tramp Registrant Organization: loads Registrant Address1: st Lenina 56-234 Registrant City: Dnepr Registrant State/Province: Dnipropetrovsk Oblast Registrant Postal Code: 49000 Registrant Country: Ukraine Registrant Country Code: UA Registrant Phone Number: +380.0979625314 Registrant Email: sh-kesha@ya.ru Registrant Application Purpose: P1 Registrant Nexus Category: C11 Administrative Contact ID: DI_6765526 Administrative Contact Name: Alex Tramp Administrative Contact Organization: loads Administrative Contact Address1: st Lenina 56-234 Administrative Contact City: Dnepr Administrative Contact State/Province: Dnipropetrovsk Oblast Administrative Contact Postal Code: 49000 Administrative Contact Country: Ukraine Administrative Contact Country Code: UA Administrative Contact Phone Number: +380.0979625314 Administrative Contact Email: sh-kesha@ya.ru Administrative Application Purpose: P1 Administrative Nexus Category: C11 Billing Contact ID: DI_6765526 Billing Contact Name: Alex Tramp Billing Contact Organization: loads Billing Contact Address1: st Lenina 56-234 Billing Contact City: Dnepr Billing Contact State/Province: Dnipropetrovsk Oblast Billing Contact Postal Code: 49000 Billing Contact Country: Ukraine Billing Contact Country Code: UA Billing Contact Phone Number: +380.0979625314 Billing Contact Email: sh-kesha@ya.ru Billing Application Purpose: P1 Billing Nexus Category: C11 Technical Contact ID: DI_6765526 Technical Contact Name: Alex Tramp Technical Contact Organization: loads Technical Contact Address1: st Lenina 56-234 Technical Contact City: Dnepr Technical Contact State/Province: Dnipropetrovsk Oblast Technical Contact Postal Code: 49000 Technical Contact Country: Ukraine Technical Contact Country Code: UA Technical Contact Phone Number: +380.0979625314 Technical Contact Email: sh-kesha@ya.ru Technical Application Purpose: P1 Technical Nexus Category: C11 Name Server: NS1.X-CASINO.BIZ Name Server: NS2.X-CASINO.BIZ Created by Registrar: DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM Last Updated by Registrar: DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM Domain Registration Date: Tue Oct 20 07:55:16 GMT 2009 Domain Expiration Date: Tue Oct 19 23:59:59 GMT 2010 Domain Last Updated Date: Sun Dec 20 02:43:16 GMT 2009 >>>> Whois database was last updated on: Tue Dec 22 23:32:13 GMT 2009 Ukraine, Russland, schon sehr dubios die Abfrage. Gruß, Sebastian.
__________________ Du findest einen Userbeitrag sinnvoll? Bedanke Dich bei dem User mit dem DANKE-Button. Kein Support via PN! Bin bis zum 02.06.2012 in Urlaub. |
|
| | # 6 |
| Threadstarter Registriert seit: 22.11.2008
Beiträge: 40
| Mh, der automatische Logfileauswerter sagt mir, dass alle Einträge in Ordnung sind und auch ich kann keine Unregelmäßigkeiten erkennen. Beim letzten Start (und dem Zeitpunkt, zu dem das Logfile erstellt wurde) hat der Virus sich auch nicht mehr bemerkbar gemacht - beim Herunterfahren war eine angebliche Windowssicherheitsmeldung auf Englisch zu sehen. Soll noch einmal auf Risiko gehen und den Computer normal verwenden, um evtl. den Virus zu erwischen? Der wird sich ja nicht in Luft aufgelöst bzw. aufgegeben oder sich wieder deinstalliert haben. Warum sind Viren eigentlich so auffällig? Es wäre doch viel schlauer, alles möglichst versteckt im Hintergrund zu machen... |
|
| | # 7 | |||||||
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Guten Abend/Morgen, Zitat:
Zitat:
Vermutlich ja, da auch mysql rennt... Und sogar ein Filezilla-FTP-Server!! Wenn Du nicht weißt, daß Dein Rechner das alles drauf hat, dann bleibt ausschließlich eine Neuinstallation, ohne wenn und aber! Das allerdings ist mehr als nur seltsam: Zitat:
Zitat:
Zitat:
Genauso der zweite Eintrag: What is scandisk.dll, How to remove scandisk.dll | HT Logs. Tips, FAQs, Analyze. Du kannst Dein Glück noch mit Malewarebyte probieren (oder/und mit der oben schon genannten AviraRescueCD), aber ganz ehrlich, ich bin der Meinung solche Rechner sollten bis zur Bereinigung, durch den Provider vom Netz genommen werden (auch wenn ich generell gegen Zensur bin und Eingriffe von außen!), wenn die Nutzer, die davor sitzen so wenig Verantwortung zeigen wie Du. Wirklich - Aussagen wie: Zitat:
Zitat:
Die Dinge, die so eine Schadsoftware macht sind so auffällig, nicht der Schädling selber! Zum Glück ist Spamversand (wenn sogar die Telekom schon auf euch aufmerksam geworden ist!!!) keine systemschonede Tätigkeit... Und auch Tastatureingaben aufzeichnen ist aufwendiger als man denkt Erschrockene Grüße Grunzer
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! | |||||||
|
| | # 8 | |||||
| Threadstarter Registriert seit: 22.11.2008
Beiträge: 40
| Hi, vielen Dank, dass du dir das Log angeschaut hast! Der Webserver und der dazugehörige MySQL- und FTP-Dienst sind mir bekannt - die hab ich selbst installiert. Daher rührt wahrscheinlich auch O23 - Service: MySQL - Unknown owner - C:\Program.exe (file missing), denn ich musste damals unter Vista ziemlich rumwerkeln, bis alles funktionierte und zusammenarbeitete, und da sind sicher einige "Datenleichen" übrig geblieben. Die Eintragungen in der Hostsdatei sind ebenfalls sicher - die habe ich alle selbst angelegt. Folgende Einträge habe ich jetzt mittels "Fix checked" repariert/gelöscht: Zitat:
Zitat:
Zitat:
Zitat:
Vielen, vielen Dank noch einmal! -----Doppelpost zusammengeführt am 24.12.2009 um 12:25:10----- Ich hab jetzt mal gerade den Link mit dem scandisk.dll angeklickt - den Eintrag habe ich jetzt schon mittels HijackThis entfernt. Hätte ich den wirklich mit einer Antivirus/-spywaresoftware entfernen müssen? -----Doppelpost zusammengeführt am 24.12.2009 um 12:26:20----- Noch eine Ergänzung: Mit google-analystiks.us wird sich jetzt auf jeden Fall nicht mehr versucht, zu verbinden - also schon einmal ein kleiner Erfolg. | |||||
|
| | # 9 | ||
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Zitat:
Zitat:
Oder die lassen über Deinen Rechner DoS Attacken laufen und schädigen so Regierungen oder Firmen..... Und wenn Du glaubst, nur weil Dein Rechner vermeintlich jetzt grad nicht schlimmes mehr macht. Heutige Schadsoftware kann man nur mit viel Wissen komplett vom Rechner entfernen. Die Starteinträge mittels HijackThis zu entfernen kann und sollte nur ein erster Schritt sein, damit sich die Software erst mal nicht mehr startet. Die wird wiederkommen, da sicherlich Hintertüren auf Deinem System geöffnet wurden, die in kürze wieder Schädlingen ein Einfallstor bieten! Nutze die Ruhephase um ein Backup Deiner Daten und Einstellungen zu machen. Und dann installiere Dein System neu. Wenn ich Dich jetzt immer noch nicht überzeugt habe, dann lasse wenigstens Malewarebytes und/oder die RescueCD von Avira drüber laufen, denn die Dateien müssen unbedingt noch entfernt werden!!! Ansonsten noch viel Glück, Grüße Grunzer PS: Lasse vielleicht Deinen Vater diesen Thread hier lesen, denn offenbar klaffen bei euch daheim einige IT Wissenslücken, die unbedingt gestopft gehören
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! | ||
|
| | # 10 |
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Ach ja und wenn Du shirocko bist und Andreas Dir offenbar nicht helfen konnte (bzw nur temporär), der wirklich Ahnung hat und sehr geduldig alles Macht um Dir zu helfen, dann solltest Du aber wirklich verstehen warum ich Dir die Neuinstallation so ans Herz lege: PC wahrscheinlich infiziert, bitte um Hilfe und Prüfung - Trojaner-Board Und ich frage mich, warum Du die Rückantwort des Schädlings auf Deinen Webhoster überträgst. Dafür nimmt man im Normalfall die Adresse 127.0.0.1, damit es nicht nach draußen geht... Aber egal... Schönes Fest heute Abend und gute Feiertage hernach
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! |
|
| | # 11 | ||
| Threadstarter Registriert seit: 22.11.2008
Beiträge: 40
| Nein, shirocko bin ich nicht - aber den kenne ich vom selben Webhoster. Ich hatte da übrigens erst einmal eine andere IP genommen, da ich nicht genau wusste, was passieren könnte, wenn ich es nun auf meinen lokalen Rechenr umleite, aber das hab ich im Anschluss daran doch so konfiguriert. Zitat:
Zitat:
Wenn ich mir nun ein Backup machen möchte, wie mache ich das am Besten? Ich möchte ja nicht nur die Daten sichern, sondern ein komplettes Abbild der Rohdaten auf der Festplatte. Wird dabei das Schadprogramm nicht mitgesichert? Vielen, vielen Dank für deine Hilfe und Unterstützung, sogar am heutigen Tag, bei meinem Problem! Auch dir frohe Weihnachten und schöne Feiertage! | ||
|
| | # 12 | ||
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Zitat:
zur zweiten Frage: Nein, es wird mitgesichert! Ich hoffe, Du kommst mit der doppelten Verneinung klar Backup:
Neuinstallation: Von BetriebssystemCD starten und komplette Formatierung wählen, wenn Du danach gefragt wirst. Danach nach Möglichkeit erst alle Betriebssystempatches einspielen und den Antivirenscanner installieren bevor Du anfängst die Programme wieder zu installieren! Außerdem solltest Du bevor Du Deine Dateien wieder zurück spielst diese mit dem hoffentlich dann aktuellen Virenscanner (ein Virenscanner ist nie aktuell nach der Installation - erst ein update machen!) auf dem noch sauberen Rechner überprüfen lassen. Es könnte sogar sein, daß sich das Schadprogramm in einer Datei (oder mehreren) versteckt! Zitat:
Wenn Du noch konkrete Fragen zum Backup hast, dann immer her damit! Ansonsten bin ich jetzt raus aus dem Thema ![]() cu Grunzer
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! | ||
|
| | # -- |
| News Flash | Das könnte Dich auch noch interessieren:
Nicht fündig geworden? Dann ohne Anmeldung in unserem Gast-Forum nachfragen. |









