<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>glaubhauft??</title>
    <link>http://forum.geizhals.at/feed.jsp?id=207545</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(4): glaubhauft??</title>
      <link>http://forum.geizhals.at/t207545,1160697.html#1160697</link>
      <description>reply?? kommt nix :[&lt;br/&gt;</description>
      <pubDate>Thu, 20 Nov 2003 21:49:04 GMT</pubDate>
      <guid>http://forum.geizhals.at/t207545,1160697.html#1160697</guid>
      <dc:creator>reVen</dc:creator>
      <dc:date>2003-11-20T21:49:04Z</dc:date>
    </item>
    <item>
      <title>Re(3): glaubhauft??</title>
      <link>http://forum.geizhals.at/t207545,1149749.html#1149749</link>
      <description>windows version...hm...windows xp pro mit servicepack 1, hab einen router, anti virus hat was..^^&lt;br&gt;&lt;br&gt;hab norton ant virus 2003, emailblocker --&gt; fehler, auto detect --&gt; aus (kann nimmer an machen)... bei system überprüfung findet er keine viren or else... hab schon updates gemacht (für norton)&lt;br&gt;&lt;br&gt;nichts besser geworden...mein windows media player geht auch, kommt ein fehler sound (windows default sound) wenn ich ihn starten will, irc kann nichtmehr connecten, irc account war weg(bzw ist weg) naja, ... &lt;br&gt;&lt;br&gt;kann ich etwas am pc haben??&lt;br/&gt;</description>
      <pubDate>Fri, 14 Nov 2003 16:41:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t207545,1149749.html#1149749</guid>
      <dc:creator>reVen</dc:creator>
      <dc:date>2003-11-14T16:41:54Z</dc:date>
    </item>
    <item>
      <title>Re(2): glaubhauft??</title>
      <link>http://forum.geizhals.at/t207545,1149740.html#1149740</link>
      <description>Der Text, den du auf deinem Rechner "bekommen" hast ALLEIN ist noch kein Anzeichen, daß du auch wirklich einen Trojaner hast!&lt;br&gt;&lt;br&gt;Solche Texte kann man einspielen indem man Schwachstellen im browser oder generell von Windows ausnutzt.&lt;br&gt;&lt;br&gt;Welche WIndows-version hast du?&lt;br&gt;&lt;br&gt;Vorgehensweise:&lt;br&gt;Firewall installieren und/oder Hardwarefirewall (Router) kaufen&lt;br&gt;Virenscanner installieren und IMMER aktuell halten&lt;br&gt;&lt;br&gt;Das, was dir in dem Text "geraten" wird ist imho schmafu &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 14 Nov 2003 16:33:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t207545,1149740.html#1149740</guid>
      <dc:creator>Tom@33</dc:creator>
      <dc:date>2003-11-14T16:33:14Z</dc:date>
    </item>
    <item>
      <title>Re: glaubhauft??</title>
      <link>http://forum.geizhals.at/t207545,1149722.html#1149722</link>
      <description>Nun der autostart eintrag:&lt;br&gt;Start -&gt; Ausführen -&gt; regedit &lt;br&gt;Dies ist der Windows Registrierungseditor,&lt;br&gt;alle Schlüssel sind hier in einer Baumstruktur angeordnet. &lt;br&gt;Klick dich bis hier hin durch. &lt;br&gt;HKEY_LOCAL_MACHINE &lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Software &lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Microsoft &lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Windows &lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;CurrentVersion &lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Run &lt;br&gt;&lt;br&gt;Wenn du den "run" ordner angeklickt hast siehst auf&lt;br&gt;der rechten Seite jede menge Zeugs. &lt;br&gt;Irgendwo da drinne steht eine Zeile die in etwa so aussieht: &lt;br&gt;&lt;br&gt;I-Services&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"C:\Windows\System32\Os2\svchost.exe" &lt;br&gt;&lt;br&gt;Diese (und nur diese) Zeile musst du löschen. &lt;br&gt;&lt;br&gt;&lt;br&gt;----- Media Player Abschnitt, nur für die Version mit Totenkopf icon -----&amp;nbsp;&amp;nbsp;&lt;br&gt;Da es sich allerdings bei dir installiert hatte indem&lt;br&gt;es den Windows Media Player im Programme Order überschrieben hat,&lt;br&gt;musst du diesen eventuell auch löschen wenn er nicht von&lt;br&gt;windows automatisch wiederhergestellt wurde.&lt;br&gt;&lt;br&gt;Der original MediaPlayer von WinXP (wmplayer.exe)&lt;br&gt;ist ca. 508kb groß. Ist die Datei dort deutlich kleiner&lt;br&gt;ist es vermutlich die Backdoor. Es sei denn du hast den&lt;br&gt;Media Player 9 installiert, der ist nur 72kb.&lt;br&gt;Wenn das Teil so ein schwarzes Icon hat ist der Fall eh klar,&lt;br&gt;wenn nicht:&lt;br&gt;Um sicherzugehen kannst du das recht einfach testen:&lt;br&gt;Start das Ding. Geht der Media Player auf hast du Glück gehabt.&lt;br&gt;Geht er nicht auf musst du die Anleitung nochmal durchgehen&lt;br&gt;weil du wieder infiziert bist, und danach auch den Media Player&lt;br&gt;löschen.&lt;br&gt;Auf mehrfache Nachfrage: NUR die .exe, nicht das Verzeichnis !&lt;br&gt;&lt;br&gt;Eventuell funkt auch die WinXP Systemwiederherstellung dazwischen&lt;br&gt;und stellt die Backdoor wieder her, die musst du falls das der Fall&lt;br&gt;ist vorher abschalten.&lt;br&gt;&lt;br&gt;&lt;br&gt;Viele der user meinten dass sie weiterhin den infizierten Link&lt;br&gt;verschickt haben. Anscheinend wurde noch ein script in euerem mirc&lt;br&gt;ordner abgelegt.&lt;br&gt;Datei müsste "worm.txt" heissen, und ganz unten in der mirc.ini&lt;br&gt;müsste ein Eintrag damit sein.&lt;br&gt;Beides entfernen (also nicht die mirc.ini, sondern den einen eintrag).&lt;br&gt;Ausführliche info hier: &lt;a href="http://www.eggdrop.ch/texts/ircwurm/index.htm" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.eggdrop.ch/&lt;wbr/&gt;texts/&lt;wbr/&gt;ircwurm/&lt;wbr/&gt;index.htm&lt;/a&gt; &lt;br&gt;&lt;br&gt;Da du dir das Teil per Internet Explorer eingefangen hast,&lt;br&gt;und das beim klicken auf einen Link wieder passieren kann:&lt;br&gt;Hier mal ein sicherer Browser (ja, kostenlos, spywarefrei etc ist er auch):&lt;br&gt;&lt;a href="http://www.mozilla.org/projects/firebird" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.mozilla.org/&lt;wbr/&gt;projects/&lt;wbr/&gt;firebird&lt;/a&gt; &lt;br&gt;&lt;br&gt;----- Ende vom Media Player Abschnitt ---------------------------&lt;br&gt;&lt;br&gt;&lt;br&gt;Hier noch nen gratis Antivirus Proggi, die sind inzwischen so&lt;br&gt;weit sind dass sie das Teil erkennen, die aktuelle Version der Backdoor&lt;br&gt;sollte mit dem Update das am Freitagabend oder Samstag rauskommt erkannt werden:&lt;br&gt;&lt;a href="http://www.free-av.de/" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.free-av.de/&lt;wbr/&gt;&lt;/a&gt; &lt;br&gt;Es macht allgemein diesen Virenscanner durchlaufen zu lassen&lt;br&gt;da viele mit mehr als nur diesem einen infiziert sind.&lt;br&gt;&lt;br&gt;Hier noch nen topic zum thema (irgendwo mittendrin isses auch deutsch):&lt;br&gt;&lt;a href="http://www.quakenet.org/phpBB2/viewtopic.php?t=4115" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.quakenet.org/&lt;wbr/&gt;phpBB2/&lt;wbr/&gt;viewtopic.php?&lt;wbr/&gt;t=4115&lt;/a&gt; &lt;br&gt;&lt;br&gt;Weitere Fragen: &lt;br&gt;Falls du gerade auf irc.quakenet.org bist: /join #hilfe.zur.selbsthilfe&lt;br&gt;Da sammel ich (ex)infizierte damit die sich gegenseitig helfen können.&lt;br&gt;Falls das gerade nicht der Fall ist: Mail an: drones.20.chromix@spamgourmet.com&lt;br&gt;&lt;br&gt;So... ich hoffe das hat geholfen. &lt;br&gt;&lt;br&gt;Achja, C:\drone.txt kannst du auch löschen wenn du sie nicht mehr brauchst,&lt;br&gt;&lt;br&gt;&lt;br&gt;------------ende--------&lt;br&gt;&lt;br&gt;musste 2 posts machen, wegen der maximal länge von 6000 zeichen^^&lt;br&gt;ist dieser Text &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 14 Nov 2003 16:22:30 GMT</pubDate>
      <guid>http://forum.geizhals.at/t207545,1149722.html#1149722</guid>
      <dc:creator>reVen</dc:creator>
      <dc:date>2003-11-14T16:22:30Z</dc:date>
    </item>
    <item>
      <title>glaubhauft??</title>
      <link>http://forum.geizhals.at/t207545,1149720.html#1149720</link>
      <description>wie ich den pc eingeschlatet habe, öffnet sich der editor (von alleine^^) mit folgeldem text...&lt;br&gt;&lt;br&gt;------------------ANFANG---------------------&lt;br&gt;&lt;br&gt;Du siehst das hier, weil auf deinem PC eine Hintertür installiert wurde. &lt;br&gt;Die hast du dir irgendwie auf deinen Rechner geholt als&lt;br&gt;du auf einen ominösen Link (/rofl.txt, rofllogs/morgenlatte.jpg, &lt;a href="http://www.lachschon" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.lachschon&lt;/a&gt; -bilder oder p2p-sms )&lt;br&gt;geklickt hast. &lt;br&gt;&lt;br&gt;Du fragst dich jetzt sicher wie der Text hier auf deinen Rechner kommt...&lt;br&gt;ich habe einen kleinen Designfehler im dem Ding ausgenutzt&lt;br&gt;um dir so zu helfen. &lt;br&gt;&amp;nbsp;&amp;nbsp;&lt;br&gt;Erster Schritt: Internetverbindung trennen !!!&lt;br&gt;Nur so kannst du vorerst sicher sein.&lt;br&gt;&lt;br&gt;&lt;br&gt;Nun der erste Versuch einer Anleitung den zu entfernen...&lt;br&gt;Falls irgendetwas hier unverständlich ist / nicht funktioniert&lt;br&gt;bitte Rückmeldung an Kontaktinfo (siehe unten) damit ich den Text&lt;br&gt;hier aktualisieren kann.&lt;br&gt;&lt;br&gt;Und so gehts los:&lt;br&gt;&lt;br&gt;Da du den Taskmanager nicht mehr aufbekommst musst du einen alternativen&lt;br&gt;runterladen.&lt;br&gt;Falls du keine Lust dazu hast: Windows im "Abgesicherten Modus"&lt;br&gt;neustarten (beim start auf F8 rumdrücken) und dann diesen Abschnitt überspringen.&lt;br&gt;&lt;br&gt;Link: &lt;a href="http://www.sysinternals.com/ntw2k/freeware/procexp.shtml" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.sysinternals.com/&lt;wbr/&gt;ntw2k/&lt;wbr/&gt;freeware/&lt;wbr/&gt;procexp.shtml&lt;/a&gt; &lt;br&gt;DL link ist ganz unten auf der seite...&lt;br&gt;Den entpacken (irgendwohin wo platz ist) und starten.&lt;br&gt;&lt;br&gt;Auf den "process" header klicken um alle nach name zu sortieren.&lt;br&gt;"svchost.exe" suche, sollte mindestens 3x da sein.&lt;br&gt;Ein paar davon sind die "echten", also nen wichtiger Systemprozess, nicht anfassen.&lt;br&gt;Und einer davon ist die Backdoor.&lt;br&gt;Rechts auf "Path" schauen. System32\svchost.exe ist der echte.&lt;br&gt;System32\Os2\svchost.exe ist die backdoor die nur 1x da ist.&lt;br&gt;Rechtsklick drauf, und "suspend" auswählen.&lt;br&gt;&lt;br&gt;Nun ist bei einigen noch eine "nav.exe" (nein, nicht EUER norton anti virus)&lt;br&gt;Da auch rechtklick drauf und "suspend".&lt;br&gt;&lt;br&gt;Nachdem nun alle suspended sind nochmal rechtsklick die 2 drauf und "kill".&lt;br&gt;&lt;br&gt;Die svchost.exe ist übrigens NICHT die die für das System&lt;br&gt;wichtig ist. Das Ding nennt sich nur so.&lt;br&gt;Fragt einfach wen der sich damit auskennt. Der kann euch sagen&lt;br&gt;dass in DIESES Verzeichnis (os2) keine Datei mit dem Namen gehört.&lt;br&gt;&lt;br&gt;Nun da das Ding beendet ist kannst du es löschen:&lt;br&gt;In das Verzeichnis vom Path gehen, also z.B. &lt;br&gt;C:\Windows\System32\Os2\ &lt;br&gt;Dort findest du deine svchost.exe die so ein schwarzes&lt;br&gt;Totenkopf icon (oder in der neueren Version auch ein "zip" icon) hat.&lt;br&gt;Diese löschen, dann bist du das Ding auch schon fast los.&lt;br&gt;Die "nav.exe" kannst du dabei auch gleich entfernen wenn sie da ist.&lt;br&gt;&lt;br&gt;&lt;br&gt;------------------ENDE teil 1---------------------&lt;br&gt;&lt;br&gt;ist das glaubwürdig?? ich habs noch nicht ausprobiert.... was haltet ihr davon?&lt;br/&gt;</description>
      <pubDate>Fri, 14 Nov 2003 16:21:56 GMT</pubDate>
      <guid>http://forum.geizhals.at/t207545,1149720.html#1149720</guid>
      <dc:creator>reVen</dc:creator>
      <dc:date>2003-11-14T16:21:56Z</dc:date>
    </item>
  </channel>
</rss>
