Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Infothek - die große Wissensdatenbank > Die Infothek > 4. PC-Sicherheit

4. PC-Sicherheit Artikel und Anleitungen zur richtigen Absicherung Deines Systems

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag Xp Update geht nicht weg
Aufrufe: 824, Antworten: 12
Schnäppchen Thread ... von...
Aufrufe: 7272, Antworten: 35
Internetseite nicht Erreichbar
Aufrufe: 174, Antworten: 13
Keine Konnektivität bzw....
Aufrufe: 193, Antworten: 14
DB, Tabellen, anlegen mit...
Aufrufe: 35, Antworten: 1
bluescreen nach msconfig...
Aufrufe: 53, Antworten: 2
Neues Netzwerk?
Aufrufe: 23, Antworten: 2
PPF - Spiel "Wörter weiter...
Aufrufe: 26065, Antworten: 4130
EM-2012 Tippspiel!
Aufrufe: 263, Antworten: 7
Fußkrank
Aufrufe: 403, Antworten: 21
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 01.09.2009, 00:22   #1 (Direktlink)
Moderator
 
Benutzerbild von Paule
 
Registriert seit: 27.10.2008
Beiträge: 4.376
Standard Trojan.DNSChange Removal Instructions

Autor: Mopao

Trojan.DNSChange Removal Instructions

Symptome

Der Trojan.DNSChange verursacht folgende Veränderungen im PC:
  • Google suche wird umgeleitet.
  • Popup-Fenster tauchen auf.
  • Internet Startseite wird geändert.
  • Die Host Datei %systemroot%\System32\drivers\etc\hosts wird manipuliert.
  • Erweiterungen bei bekannten Dateitypen (ausblenden) lassen sich nicht mehr unter Ordneroptionen anzeigen.
  • Geschützte Systemdateien (ausblenden) lassen sich nicht mehr unter Ordneroptionen anzeigen.
  • Bildschirmschroner und Design werden manipuliert.
Diagnose

Folgende Veränderungen sind bei Trojan.DNSChangean erkennbar:
  • O4
    Zitat:
    O4 - HKLM\..\Run: [FD9.tmp] %systemroot%\temp\FD9.tmp
  • O17
    Zitat:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{A1182AD5-1A8A-4948-B4D8-24DA82D908C3}: NameServer = 85.255.116.92,85.255.112.175
    O17 - HKLM\System\CCS\Services\Tcpip\..\{74ED1C19-5AF5-43FB-ACA3-11AEE0785420}: NameServer = 85.255.113.141,85.255.112.145
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F048939C-CB37-4617-A411-E59EAED43C69}: NameServer = 85.255.113.141,85.255.112.145
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.141 85.255.112.145
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.141 85.255.112.145
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.141 85.255.112.145
  • O23
    Code:
    O23 - Service: Windows Tribute Service - Unknown owner - %systemroot%\system32\kdgsb.exe

Registry Entry
  • O4
    Code:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    "FD9.tmp"="%systemroot%\temp\FD9.tmp"
  • O17
    Code:
    [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EBD3850B-1C02-497C-9FF0-4E0219C8E3F7}]
    "NameServer"="85.255.113.141 85.255.112.1458"
    "DhcpNameServer"="85.255.113.141 85.255.112.145"
    [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip\Parameters\Interfaces\{EBD3850B-1C02-497C-9FF0-4E0219C8E3F7}]
    "NameServer"="85.255.116.92,85.255.112.175"
    "DhcpNameServer"="85.255.116.92,85.255.112.175"
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{EBD3850B-1C02-497C-9FF0-4E0219C8E3F7}]
    "NameServer"="85.255.112.116;85.255.112.158"
    "DhcpNameServer"="85.255.112.116;85.255.112.158"
  • O23
    Code:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Tribute Service
Entfernung
  • Malwarebytes Anti-Malware
    • Lade die Datei Malwarebytes auf den Desktop.
    • Installiere Malwarebytes Anti-Malware.
    • Führe eine Programmaktualisierung durch.
    • Vollständigen Systemscan durchführen.



  • ComboFix.exe
    • Lade die Datei ComboFix.exe auf den Desktop.
    • Deaktiviere das Anti-Virus Programm.
    • Alle Programme schließen.
    • ComboFix.exe doppelklicken und den Anweisungen folgen.
    • Installation der Wiederherstellungskonsole zustimmen, falls dazu aufgefordert wird.
    • Den Anweisungen weiter folgen.
    • Poste den Inhalt der Datei C:\ComboFix.txt im Forum Thread.

  • HostsXpert
    • Lade die Datei HostsXpert auf den Desktop und entpacke sie.
    • Ordner HostsXpert öffnen.
    • HostsXpert.exe doppelklicken.
    • Klicke auf Restore Microsoft's Hosts File, dann OK. (siehe Bild unten)

  • GMER
    • Lade die Datei GMER auf den Desktop und entpacke sie.
    • Ordner GMER öffnen.
    • gmer.exe doppelklicken.
    • Wähle nun den Reiter Rootkit/Malware.
    • Alle Haken setzen (siehe Bild unten)
    • Hinweise mit Nein bzw. No beantworten.
    • Den Button Scan klicken.
    • Wenn der Scan abgeschlossen ist klicke auf Copy, um das Log zu kopieren.
    • Poste das Log im Forum Thread.



  • Eigenschaften von InternetProtokoll
    Kontrolliere unter bevorzugten DNS Server oder alternativ DNS Server ob eine unbekannte IP-Adresse (85.255.113.141) eingetragen ist, diese ggf. löschen.




Nach der Reinigung alle wichtigen Passwörter ändern!

Geändert von Paule (25.09.2009 um 02:34 Uhr)
Paule ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > Infothek - die große Wissensdatenbank > Die Infothek > 4. PC-Sicherheit

Lesezeichen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Vundo Removal Instructions Paule 4. PC-Sicherheit 0 01.09.2009 00:08



Alle Zeitangaben in WEZ +2. Es ist jetzt 06:00 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2