Willkommen, Gast ( Anmelden | Registrierung )
29.04.2005, 12:43
Beitrag
#1
|
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Hallo, vermutlich habe ich
not-a-virus:RiskWare.Tool.Madtol.c auf dem Compi. Wir kriege ich dasweg? KAV kan es nicht löschen. Auf der KAV-seite http://www.viruslist.com/de/viruses/encycl...a?virusid=79341 finde ich folgendes: "Home / Viren / Virus Enzyklopädie not-a-virus:RiskWare.Tool.Madtol.c Datum: Wann entdeckt? 23 Apr 2005 behavior Not-A-Virus Für dieses Schadprogramm gibt es keine Beschreibung. Da viele Schadprogramme Modifizierung ihrer Vorgänger-Versionen sind, könnten Ihnen die Beschreibung der früheren Versionen desselben Schadprogramms helfen. Wenn es sie gibt, so finden Sie die Links gleich unter der Überschrift der Seite. Unsere Virus-Analytiker arbeiten hart, um zu gewährleisten, dass die Beschreibungen der meist verbreiteten und gefährlichsten Malware für die Anwender zur Verfügung stehen. Die Virus Enzyklopädie wird regelmäßig aktualisiert. Wenn Sie keine passende Beschreibung auf unserer Webseite gefunden haben, so setzen Sie sich bitte mit uns unter der Adresse: webmaster@viruslist.com in Verbindung. Wir werden auf jeden Fall eine Lösung für Sie finden." Kennt sich jemand aus? -------------------- Gruß
Christoph |
|
|
|
![]() |
| Gast_Phoinix_* |
29.04.2005, 12:50
Beitrag
#2
|
|
Gäste |
Hallo Christophs,
schon mal mit Ad-Aware oder ähnlichem versucht? ersma... |
|
|
|
29.04.2005, 12:53
Beitrag
#3
|
|
|
War schon mal da ![]() Gruppe: Mitglieder Beiträge: 24 Mitglied seit: 22.02.2005 Mitglieds-Nr.: 1.905 Betriebssystem: Windows XP Pro/SP2 Virenscanner: NOD32 2.5 Firewall: SP2-Firewall |
Ich vermute mal, daß es KAV in Quarantäne verschiebt.
Löschen ist dann nicht notwendig. |
|
|
|
29.04.2005, 13:20
Beitrag
#4
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
QUOTE(christophs @ 29.04.2005, 13:42) Hallo, vermutlich habe ich not-a-virus:RiskWare.Tool.Madtol.c auf dem Compi. Wie lautet die genaue Meldung von KAV? Insbesondere Pfadangabe der angemeckerten Datei, bitte. -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
29.04.2005, 14:54
Beitrag
#5
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
C:Dokum (dann kommt ne Welle in etwa -)1/Admini-1/Lokale-1/Temp/mc26.tmp
Mich wundert es, dass KAV es anmeckert, es aber nicht in die Quarantäne verschieben oder löschen kann. -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 14:58
Beitrag
#6
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
Lösch mal Deine temporären Dateien, vor allem die des Administrator-Accounts.
Geht z.B. mit http://clearprog.de , oder über die Datenträgerbereinigung. -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
29.04.2005, 15:02
Beitrag
#7
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
"This driver was detected because it allows integrate application to another process. It was going with Backdoor.Win32.Hupigon.f trojan program. But it could be used in other applications, so we added it to RiskWare base (extended bases).
As for deleting, could you specify what happen, when you try to delete this file through KAV or manually?" Vom KAV-Forum kam obige Antwort. Habe unter Internetoptionen, Cookies und Dateien löschen gedrückt. Beim Neubooten kam keine Meldung mehr. Warenn das die tpm-files? Sind "tmp" und "Temporary Iternetfiles" dasselbe. Es gibt unterschiedliche Ordner. -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 15:08
Beitrag
#8
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
Temporäre Internetfiles ist der Cache des IE. Das andere ist das temporäre Verzeichnis des jeweiligen Users, hier also von "Administrator". Kann aber immer gelöscht werden, was da drin ist.
-------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
29.04.2005, 15:11
Beitrag
#9
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Danke. Yopie!
Bin ich das Ding jetzt los? Warum kennt KAV das Zeug und kann es dennoch nicht löschen oder verschieben? -------------------- Gruß
Christoph |
|
|
|
| Gast_R2D2_* |
29.04.2005, 15:17
Beitrag
#10
|
|
Gäste |
Weil es zum Zeitpunkt des Scannens aktiv im Speicher war.
|
|
|
|
29.04.2005, 15:42
Beitrag
#11
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Wie kann ich kontrollieren, ob das Zeug endgültig vom Compi verschwunden ist?
-------------------- Gruß
Christoph |
|
|
|
29.04.2005, 15:43
Beitrag
#12
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
Fullscan mit Virenscanner?
-------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_R2D2_* |
29.04.2005, 15:49
Beitrag
#13
|
|
Gäste |
>> C:Dokum (dann kommt ne Welle in etwa -)1/Admini-1/Lokale-1/Temp/mc26.tmp
Ist typische Dropper Verhalten, sprich irgendwas was Kaspersky nicht erkannt hat hat das freigesetzt. Normalerweise kommt sowas immer gebundelt mit einem Trojaner |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 15:52
Beitrag
#14
|
|
Gäste |
Und wie hätte sich die neueste NOD hier verhalten ?
|
|
|
|
29.04.2005, 15:53
Beitrag
#15
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
@christophs
backdoor, riskware....ich frag mich , wie konnte das alles passieren nachdem du hier im board soviel gelernt hattest ? -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
29.04.2005, 15:55
Beitrag
#16
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
ich würd jetzt mal gerne ein HJT-Log sehen.
-------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_R2D2_* |
29.04.2005, 16:24
Beitrag
#17
|
|
Gäste |
QUOTE(zipfelklatscher @ 29.04.2005, 16:51) Und wie hätte sich die neueste NOD hier verhalten ? [right][snapback]90782[/snapback][/right] NOD meldet auch die Datei welche eine virale Datei freisetzt. Das wird mittels AMON abgefangen. Vorausgesetzt natuerlich das die freigesetzte Datei erkannt wird. Der Beitrag wurde von R2D2 bearbeitet: 29.04.2005, 16:24 |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 16:38
Beitrag
#18
|
|
Gäste |
Hätte also grundsätzlich auch, wie bei KAV jetzt geschehen, bei NOD in die Hose gehen können ?!
- btw: Wo und wie fängt man sich denn solch ein Zeugs ein ? |
|
|
|
29.04.2005, 16:40
Beitrag
#19
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
@ bond7
Hmmm... benutze spybot, spysweeper, KAV, microsofts antispyware... Surfe nur auf sicheren Seiten und habe obige als Hintegrundwächter. Hmmm... @zipfelklatscher gute frage Bin nicht der einzige, der das hat. Vielleicht false positiv... http://forum.kaspersky.com/index.php?showtopic=511 Der Beitrag wurde von christophs bearbeitet: 29.04.2005, 16:44 -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 16:44
Beitrag
#20
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
Poste mal ein Log, sonst stochern wir im Nebel rum.
Browser ist bei Dir der IE? -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 19:12
Beitrag
#21
|
|
Gäste |
Kaspersky kam auf die gloreiche Idee verschiedene Komponenten der Madshi Collection als Riskware zu listen, da sie sowohl in verschiedenen Schutzprogrammen (SpySweeper, 0190 Warner, a² usw. usf.) als auch in einigen Rootkits (AFX z.B.) zum Einsatz kommen.
Entweder Du deaktivierst die Riskware Erkennung in KAV (ist das über die zu verwendenden Datenbanken überhaupt möglich? *grübel*) oder du wartest bis es entsprechende Updates diesbezüglich gibt. Im übrigen ist es in solchen Fällen am intelligentesten sich direkt an den Hersteller - sprich Kaspersky - zu wenden. Der Beitrag wurde von Andreas Haak bearbeitet: 29.04.2005, 19:26 |
|
|
|
29.04.2005, 19:32
Beitrag
#22
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Ich benutze a² und SpySweeper.
Heißt das, dass dann alles in Ordnung ist, da diese "Riskware" auf a² und Spysweeper zurückgeht, Andreas? Der Beitrag wurde von christophs bearbeitet: 29.04.2005, 19:38 -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 19:40
Beitrag
#23
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
nein , solange die ursache für die erkennung der datei im temporärfolder nicht gefunden ist , siehe beitrag 13 von R2D2 .
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 19:40
Beitrag
#24
|
|
Gäste |
Auf eine von a² und SpySweeper verwendeten Komponenten - ja.
Riskware ist in den meisten Fällen kein Grund zur Besorgnis. Riskware bedeutet nichts anderes als das eine Komponente an sich ein potentielles Risiko darstellt - je nachdem wie sie verwendet wird. mIRC z.B. - ein bekannter Chat Client - ist defacto als Riskware gelistet. Er wird zwar zu 99% zum Chatten verwendet, aber eben zu 1% auch als "Unterbau" von verschiedenen IRC Bots etc. . Defacto könnte man selbst den Format Befehl von Windows als Riskware listen oder DelTree zum Löschen von Verzeichnissen. Beide werden schließlich regelmäßig von diversen Script Schädlingen "missbraucht". |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 19:42
Beitrag
#25
|
|
Gäste |
QUOTE(bond7 @ 29.04.2005, 20:39) nein , solange die ursache für die erkennung der datei im temporärfolder nicht gefunden ist , siehe beitrag 13 von R2D2 . [right][snapback]90831[/snapback][/right] Wenn du gelesen hättest, wüsstest Du, daß die Ursache höchstwahrscheinlich bereits gefunden wurde. |
|
|
|
29.04.2005, 19:44
Beitrag
#26
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Mit dem MP3, welches aktuell in der Beta Phase ist, einzelne Dateien für die Erkennung einzelner Viren ausgeschlossen werden.
So könnte z.B. die Datei mirc.exe vom Suche nach VirusXX ausgeschlossen werden, nach allen anderen Viren wird jedoch in der Datei gesucht. Wenn es sich hier um die gleiche Datei handelt, kann ähnlich vorgegangen werden. -------------------- |
|
|
|
29.04.2005, 19:45
Beitrag
#27
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
@Andreas Haak
aber nicht für diese datei "C:Dokum (dann kommt ne Welle in etwa -)1/Admini-1/Lokale-1/Temp/mc26.tmp" da war irgendwas aktiv , nur sagt er nicht was es war und ein hijackthislog postet er auch nicht der rest ist reine spekulation.... Der Beitrag wurde von bond7 bearbeitet: 29.04.2005, 19:47 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 19:48
Beitrag
#28
|
|
Gäste |
Hach ja ... dann nochmal genauer ...
Alle Programme die auf die Injecting Funktionen von madshi zurückgreifen produzieren GENAU DIESE Warnung. Wieso? Ganz einfach ... Für das Injecting in neue Prozesse benutzt madshi einen Treiber der das Kernelevent bei Prozesserstellung abfängt. Dieser Treiber wird zur LAUFZEIT in den temporären Ordner entpackt und von dort geladen. Genau dieses temporäre Entpacken meldet Kaspersky, da es den Treiber in seine Signaturen eingefügt hat. BTW: Ich liebe Leute die einem Hersteller eines der betroffenen Programme erklären wollen, daß eigentlich ja alles ganz anders ist ... Der Beitrag wurde von Andreas Haak bearbeitet: 29.04.2005, 19:52 |
|
|
|
29.04.2005, 19:52
Beitrag
#29
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Logfile of HijackThis v1.99.1
Scan saved at 20:50:48, on 29.04.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Executive Software\Diskeeper\DkService.exe C:\Programme\Norton GoBack\GBPoll.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\wdfmgr.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\WINDOWS\Mixer.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\Microsoft AntiSpyware\gcasServ.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Spam Personal\OESpamTest.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe C:\Programme\a2\a2guard.exe C:\Programme\Kaspersky Lab\KL News Agent\KLAgent.exe C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Hacker\KAVPF.exe C:\Programme\Norton GoBack\GBTray.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Outlook Express\msimn.exe C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.de O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programme\Executive Software\Diskeeper\DkIcon.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kav.exe" /minimize O4 - HKLM\..\Run: [KASP] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Spam Personal\OESpamTest.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0 O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Programme\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz O4 - HKCU\..\Run: [a-squared] "C:\Programme\a2\a2guard.exe" O4 - HKCU\..\Run: [KL News Agent] C:\Programme\Kaspersky Lab\KL News Agent\KLAgent.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Kaspersky Anti-Hacker.lnk = ? O4 - Global Startup: Norton GoBack.lnk = C:\Programme\Norton GoBack\GBTray.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409 O17 - HKLM\System\CCS\Services\Tcpip\..\{002B4BC2-91EE-4599-A98E-6266EB55300D}: NameServer = 195.228.240.249 195.228.242.180 O17 - HKLM\System\CS1\Services\Tcpip\..\{002B4BC2-91EE-4599-A98E-6266EB55300D}: NameServer = 195.228.240.249 195.228.242.180 O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programme\Executive Software\Diskeeper\DkService.exe O23 - Service: GoBack Polling Service (GBPoll) - Symantec Corporation - C:\Programme\Norton GoBack\GBPoll.exe O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kavsvc.exe O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 19:53
Beitrag
#30
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
D.h., es kann von a2 kommen, oder auch von einem Rootkit. Soweit richtig?
Nur wissen wir ja nicht, ob sich christophs neben a2 auch irgendwelchen Mist installiert hat. Ergo müssen wir spekulieren. Oder hab ichs falsch verstanden? edit: Logfile sieht für mich ok aus. Der Beitrag wurde von Yopie bearbeitet: 29.04.2005, 19:55 -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
29.04.2005, 19:53
Beitrag
#31
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Warum verwendest Du die Funktionen von madshi?
-------------------- |
|
|
|
29.04.2005, 19:53
Beitrag
#32
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
@Andreas Haak
das ist soweit ich mitbekommen habe dein eigene spekulation über diese riskware im beitrag 21 , nur muss es nicht dasselbe sein . christophs postet selber noch eine 2te möglichkeit aus dem KAV forum "This driver was detected because it allows integrate application to another process. It was going with Backdoor.Win32.Hupigon.f trojan program. But it could be used in other applications, so we added it to RiskWare base (extended bases)." was wir hier betreiben und uns möglicherweise auf die riskware aus deinem beitrag 21 versteifen ist bisher nur spekulation ! Der Beitrag wurde von bond7 bearbeitet: 29.04.2005, 19:54 -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
29.04.2005, 19:54
Beitrag
#33
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Danke sehr, Andreas, Yopie, bond7, Little Tiger81 und Stoamandl für eure Hilfe!
Ist das Hijack hilfreich? Der Beitrag wurde von christophs bearbeitet: 29.04.2005, 19:55 -------------------- Gruß
Christoph |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 19:55
Beitrag
#34
|
|
Gäste |
Der Log ist - wie nicht anders zu erwarten - sauber. Du kannst mal sowohl den SpySweeper Wächter als auch den a² Wächter abschalten und danach neu starten. Bei beiden sollte die selbe Warnung erscheinen.
|
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 19:57
Beitrag
#35
|
|
Gäste |
QUOTE(Manu @ 29.04.2005, 20:52) Warum verwendest Du die Funktionen von madshi? [right][snapback]90842[/snapback][/right] Outsourcing ... wieso das Rad 10 mal neu erfinden? |
|
|
|
29.04.2005, 19:57
Beitrag
#36
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
@ manu
Ist diese Funktion "madshi" in a² oder Spysweeper? -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 19:59
Beitrag
#37
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Danke sehr, Andreas!
Benutze ich madshi? Ist das in a² oder Spysweeper? -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 20:00
Beitrag
#38
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Nicht 10 mal neu erfinden, aber warum eine Komponente benutzen, die anscheinend so (mächtig) konzipiert ist, dass sie auch von "bösartigen" Dingen benutzt wird?
Es ist nichts einer (Klassen-)Wiederverwendung abzusprechen - im Gegenteil, so muss es sein. Aber da gibt's doch Alternativen. QUOTE Für das Injecting in neue Prozesse benutzt madshi einen Treiber der das Kernelevent bei Prozesserstellung abfängt. Dieser Treiber wird zur LAUFZEIT in den temporären Ordner entpackt und von dort geladen. "Hinterhältiger" geht's ja kaum mehr. Warum arbeiten da die AV/AT Hersteller nicht mit transparenteren Dingen? -------------------- |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:00
Beitrag
#39
|
|
Gäste |
QUOTE(christophs @ 29.04.2005, 20:58) Danke sehr, Andreas! Benutze ich madshi? Ist das in a² oder Spysweeper? [right][snapback]90848[/snapback][/right] In beiden. |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 20:01
Beitrag
#40
|
|
Gäste |
Outsourcing ... wieso das Rad 10 mal neu erfinden?
- Ist das bei Ewido nicht ähnlich ? Die verwenden doch auch irgendetwas bereits existentes entweder von Search an Destroy oder von a2 ? |
|
|
|
29.04.2005, 20:02
Beitrag
#41
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
QUOTE(zipfelklatscher @ 29.04.2005, 21:00) Outsourcing ... wieso das Rad 10 mal neu erfinden? - Ist das bei Ewido nicht ähnlich ? [right][snapback]90852[/snapback][/right] Das machen glücklicherweise die meisten Firmen. -------------------- |
|
|
|
29.04.2005, 20:02
Beitrag
#42
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Danke sehr, Andreas!
Habe den guard in der taskleiste abgestellt und danach über Programme wieder aktiviert, so dass er wieder in der Taskleiste zu sehen ist. Gab keine Meldung. Sollte eine Meldung kommen? -------------------- Gruß
Christoph |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:03
Beitrag
#43
|
|
Gäste |
@Bond, Yopie:
Verkehrte Logik. Wenn es ein Rootkit wäre würde euch ein HiJackThis Log nichts bringen. Wieso? Weil HiJackThis sich auf die Windows API verlässt, die von Rootkits modifiziert wird. Entsprechend würden alle mit dem Rootkit in Verbindung stehenden Einträge nicht angezeigt werden. |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:07
Beitrag
#44
|
|
Gäste |
QUOTE(Manu @ 29.04.2005, 21:01) Das machen glücklicherweise die meisten Firmen. [right][snapback]90854[/snapback][/right] Da bist Du aber im Irrtum. Defacto ist die ewido Signaturdatenbank auch nicht mit einer selbst entwickelten Komponente gepackt sondern mit zlib. Das verwenden fremder Komponenten ist defacto nichts ungewöhnliches und ich würde behaupten das 99% der Programme defacto auf Komponenten von Dritt-Anbietern zurückgreifen - und wenns die VCL oder MFC is. Der Beitrag wurde von Andreas Haak bearbeitet: 29.04.2005, 20:12 |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 20:09
Beitrag
#45
|
|
Gäste |
Hatten wir nicht genau das gesagt ?
Der Beitrag wurde von zipfelklatscher bearbeitet: 29.04.2005, 20:10 |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:12
Beitrag
#46
|
|
Gäste |
QUOTE(zipfelklatscher @ 29.04.2005, 21:08) Hatten wir nicht genau das gesagt ? [right][snapback]90858[/snapback][/right] Du ja - Manu nein. Oder ich habe ihn grundsätzlich missverstanden. Der Beitrag wurde von Andreas Haak bearbeitet: 29.04.2005, 20:12 |
|
|
|
29.04.2005, 20:13
Beitrag
#47
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Andreas, wer lesen kann, ist klar im Vorteil. Genau das hatte ich gesagt.
Meine Frage an Dich war nur, warum Du diese kritische Komponente verwendest. Edit: Ja, dann hast Du mich missverstanden. Jeder Programmierer sollte auf fertige Komponenten zurückgreifen - so tue ich's auch. Und das bezieht sich auf alle von Software, nicht nur auf die sicherheitsbezogene Schiene. Der Beitrag wurde von Manu bearbeitet: 29.04.2005, 20:14 -------------------- |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:18
Beitrag
#48
|
|
Gäste |
QUOTE(Manu @ 29.04.2005, 21:12) Andreas, wer lesen kann, ist klar im Vorteil. Genau das hatte ich gesagt. Meine Frage an Dich war nur, warum Du diese kritische Komponente verwendest. Dann sorry, hatte ich falsch verstanden Die Verwendung von Drittkomponenten ist letztlich immer kritisch, weil man prinzipiell die Schnittstellen etc. kennt, was z.B. bei ewido dazu genutzt werden kann die komplette AES Verschlüsselung der Datenbank zu umgehen. Letztlich verwendet man Drittkomponenten ja immer aus dem selben Grund: Man muss sich mit Trivial-Problemen nicht auseinander setzen und kann sich auf die wirklich wichtigen Dinge konzentrieren, was letztlich eine verbesserte Produktivität zur Folge hat. Der Beitrag wurde von Andreas Haak bearbeitet: 29.04.2005, 20:19 |
|
|
|
29.04.2005, 20:20
Beitrag
#49
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
QUOTE(Andreas Haak @ 29.04.2005, 21:02) @Bond, Yopie: Richtig. Aber wenn es der von KAV erwähnte Backdoor.Win32.Hupigon.f trojan program wäre, dann schon (wenn ich die Erläuterung richtig verstanden hab).Verkehrte Logik. Wenn es ein Rootkit wäre würde euch ein HiJackThis Log nichts bringen. Gut, dann könnte immer noch ein Rootkit zusätzlich installiert sein... Man kann also hier nur mit Wahrscheinlichkeiten argumentieren. Und nach allem, was wir wissen, ist die Wahrscheinlichkeit gering, dass bei christophs Malware aktiv ist. -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:23
Beitrag
#50
|
|
Gäste |
Hupigon verwendet die Komponente defacto für Rootkit Mechanismen
|
|
|
|
29.04.2005, 20:27
Beitrag
#51
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
QUOTE(Andreas Haak @ 29.04.2005, 21:17) Dann sorry, hatte ich falsch verstanden Ich muss mich wohl schlecht ausgedrückt haben. Sorry. QUOTE(Andreas Haak @ 29.04.2005, 21:17) Die Verwendung von Drittkomponenten ist letztlich immer kritisch, weil man prinzipiell die Schnittstellen etc. kennt, was z.B. bei ewido dazu genutzt werden kann die komplette AES Verschlüsselung der Datenbank zu umgehen. Hmm, dann habe ich aber eine Frage: - Warum verwendest Du für eine solch essentielle Sache Drittkomponenten? Das ist - so mag ich es fast bezeichnen - ein ziemliches Sicherheitsloch, oder verstehe ich Dich nun falsch? Wenn hier zwischen den Schnittstellen das Passwort für die Verschlüsselung für ein Drittprodukt (nicht Schnittstelle) offenliegt und dieses dadurch die Datenbank ändern könnte, läuft doch was schief. Oder habe ich Dich nun falsch verstanden? QUOTE(Andreas Haak @ 29.04.2005, 21:17) Letztlich verwendet man Drittkomponenten ja immer aus dem selben Grund: Man muss sich mit Trivial-Problemen nicht auseinander setzen und kann sich auf die wirklich wichtigen Dinge konzentrieren, was letztlich eine verbesserte Produktivität zur Folge hat. [right][snapback]90863[/snapback][/right] Das ist korrekt. Jedoch muss man stark abgrenzen, was ein triviales Problem ist und ob dieses an sich triviale Problem im eigenen Fall nicht speziell, d.h. eigen, behandelt werden sollte. Der Beitrag wurde von Manu bearbeitet: 29.04.2005, 20:28 -------------------- |
|
|
|
29.04.2005, 20:27
Beitrag
#52
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
OK, dann hast Du gewonnen.
Um wirklich sicher zu gehen, müsste christophs also sein System sezieren? -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:30
Beitrag
#53
|
|
Gäste |
QUOTE(Yopie @ 29.04.2005, 21:26) OK, dann hast Du gewonnen. Um wirklich sicher zu gehen, müsste christophs also sein System sezieren? Nicht falsch verstehen, aber nein. Wenn er a² laufen hatte nicht. Selbst wenn das Teil gepackt, gecryptet oder rebased gewesen wäre, hätte das IDS es gemeldet (Backdoor Verhalten und Code Injection). Hab grade extra nochmal getestet |
|
|
|
29.04.2005, 20:34
Beitrag
#54
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.373 Mitglied seit: 15.04.2003 Wohnort: Monaco di Baviera Mitglieds-Nr.: 20 |
Na gut. Dann kann ja christophs den Schweiß von den letzten Schweißausbrüchen wieder aufwischen und sich sicher fühlen...
Frei nach dem Motto: Dass Du nicht paranoid bist bedeutet nicht, dass SIE nicht hinter Dir her sind. -------------------- ![]() But don’t forget the songs that made you cry And the songs that saved your life Yes, you’re older now, and you’re a clever swine But they were the only ones who ever stood by you. ![]() |
|
|
|
| Gast_Andreas Haak_* |
29.04.2005, 20:34
Beitrag
#55
|
|
Gäste |
QUOTE(Manu @ 29.04.2005, 21:26) - Warum verwendest Du für eine solch essentielle Sache Drittkomponenten? Das ist - so mag ich es fast bezeichnen - ein ziemliches Sicherheitsloch, oder verstehe ich Dich nun falsch? Defacto verwendet a² nicht die Original Komponente, sondern eine erweiterte Version um genau solche Lücken zu schliessen. QUOTE(Manu @ 29.04.2005, 21:26) Wenn hier zwischen den Schnittstellen das Passwort für die Verschlüsselung für ein Drittprodukt (nicht Schnittstelle) offenliegt und dieses dadurch die Datenbank ändern könnte, läuft doch was schief. Oder habe ich Dich nun falsch verstanden? Bei Signaturdatenbanken ist es defacto eher unerheblich. Die Signaturen liegen sowieso entpackt und entschlüsselt irgendwo im Prozessspeicher. War nur ein Beispiel für was sowas defacto genutzt werden könnte - nicht nur bei ewido ... gibt noch ein paar andere AV Programme die zlib verwenden. |
|
|
|
29.04.2005, 20:42
Beitrag
#56
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Frei nach dem Motto: Dass Du nicht paranoid bist bedeutet nicht, dass SIE nicht hinter Dir her sind. [right][snapback]90871[/snapback][/right] [/quote] -------------------- Gruß
Christoph |
|
|
|
29.04.2005, 20:43
Beitrag
#57
|
|
![]() Feuerteufel ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.228 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.348 |
@christophs
Benutzt du Norton und KAV nebeneinander. -------------------- |
|
|
|
29.04.2005, 20:53
Beitrag
#58
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
scheinbar ja...systemworks ohne AV .
aber für sein 1Ghz rechner doch etwas zuviel und überladen für mein geschmack... *g* -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
29.04.2005, 21:06
Beitrag
#59
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
@ KS
Systemworks ohne AV. -------------------- Gruß
Christoph |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 21:07
Beitrag
#60
|
|
Gäste |
Wofür den Systemworks auf dem Rechner ?
|
|
|
|
29.04.2005, 21:19
Beitrag
#61
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
bestimmt wegen seinem geliebten goback.....
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 21:21
Beitrag
#62
|
|
Gäste |
Das ist ja ganz nett, aber, wenn er wirklich mit einem 1GHz unterwegs ist, dürfte der ja jetzt eigentlich keine Wurst mehr vom Teller ziehen.
Mal davon abgesehen, wieviel Festplattenplatz Systemsworks einnimmt, geht das doch zusätzlich gewaltig auf die Performance. Der Beitrag wurde von zipfelklatscher bearbeitet: 29.04.2005, 21:24 |
|
|
|
29.04.2005, 21:33
Beitrag
#63
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
naja....man kann vom systemworks beliebig die komponenten abwählen... das goback dürfte aber die HDD in dauerbelastung halten .
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_zipfelklatscher_* |
29.04.2005, 21:38
Beitrag
#64
|
|
Gäste |
Ich weiss, ich kenne Systemworks noch aus meiner Symantec Vergangenheit.
Mein Rechner ist ein wenig kräftiger auf der Brust als der von christophs, aber, schon meiner musste seinerzeit mächtig schnaufen. Kaum die Software wieder entfernt, lief die Maschine nur noch im obersten Drehzalbereich. Der Beitrag wurde von zipfelklatscher bearbeitet: 29.04.2005, 21:40 |
|
|
|
29.04.2005, 21:53
Beitrag
#65
|
|
|
"Sir Remover" ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.726 Mitglied seit: 04.02.2004 Mitglieds-Nr.: 397 Betriebssystem: Windows 7 x64 Virenscanner: MS |
Also ich finde die Erkennung in diesem Fall als RISKWARE voellig richtig.
Genau das ist es doch, schliesslich wird es nicht als Malware bezeichnet. Man wird darauf aufmerksam gemacht, das es sich um eine Komponente handelt die durchaus auch missbraucht werden koennte und damit schaedlich sein kann. Warum das ausgerechnet ein bzw. zwei Antimalwareprogramme verwenden, ist natuerlich wieder eine andere Geschichte. Aber zum glueck kann ja jeder selbst entscheiden, welches Programm er verwendet und welches nicht. @Christophs Deinstalliere halt mal a² und SpySweeper und versuche dann das File zu loeschen, falls noch vorhanden. Ansonsten kannst du auch in den abgesicherten Modus (F8 beim booten) gehen und dann dort, das File von der Platte putzen, wenn es dich stoert. Vermutlich kommt es aber mit einer erneuten Installation von a² und SpySweeper wieder mit drauf. Du hast also die Wahl das Risiko zu akzeptieren oder andere Programme zu benutzen. Der Beitrag wurde von Remover bearbeitet: 29.04.2005, 21:57 -------------------- Gruss R E M O V E R
If you think you are paranoid, . . .you are not paranoid enough! |
|
|
|
29.04.2005, 21:57
Beitrag
#66
|
|
![]() Feuerteufel ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.228 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.348 |
Diese Programme könnst aus dem Autorstart raus.
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe Außerdem sollst du Java updaten. -------------------- |
|
|
|
29.04.2005, 21:59
Beitrag
#67
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
zu dem adobe reader speed wäre meine empfehlung..drinnlassen ! das ding ist klein , hat aber grosse wirkung...
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
29.04.2005, 22:19
Beitrag
#68
|
|
![]() Feuerteufel ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.228 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.348 |
@bond7
Ich nehme immer alles aus dem Autorstart raus, was ich nicht brache. -------------------- |
|
|
|
30.04.2005, 07:36
Beitrag
#69
|
|
|
Threadersteller Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.410 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.346 Betriebssystem: Windows XP Pro SP 2 Virenscanner: KIS 8.0 |
Danke für den JAVA-TIPP, KS!
-------------------- Gruß
Christoph |
|
|
|
![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 04.02.2026, 03:51 |