Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
04.09.2006, 22:12
Beitrag
#1
|
|
|
Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Hallo zusammen,
ich habe hier gerade einen Patienten in Behandlung, welcher von Media-Codec befallen ist. Da der Patient sich nicht vorstellen kann, wie und wo er sich das Ding eingefangen hat und ich auch keine Infos im Netz finden kann, seid nun ihr gefragt. Also, wie kann man sich das "einfangen"? Dankeschön im Voraus schon einmal! -------------------- |
|
|
|
04.09.2006, 22:40
Beitrag
#2
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos |
Möchtest du jetzt tatsächlich, dass hier altbekannte Cracksites gepostet werden? Nicht wirklich, oder...
Rest: PM Der Beitrag wurde von Solution-Design bearbeitet: 04.09.2006, 22:43 -------------------- Yours sincerely
Uwe Kraatz |
|
|
|
05.09.2006, 06:38
Beitrag
#3
|
|
|
Threadersteller Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Ups, nö. Möchte ich nicht, aber danke für die PM.
Cracks und Konsorten sind auszuschließen, dann gehe ich aber recht in der Annahme, dass er auch bei tollen Screensaver zu finden wäre?! Das ist dann eigentlich auch das einzige, was ich mir bei jener Person vorstellen kann. Allein schon wegen dem bestechenden Know-How beim Installationsvorgang. -------------------- |
|
|
|
05.09.2006, 08:50
Beitrag
#4
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Das wird nicht ueber Crackseiten verteilt. Es gibt 2 Moeglichkeiten, einmal wird das ganze via eines Downloaders installiert, der noch massenhaft anderes installiert, oder 2. Moeglichkeit, man installiert es sich selber(!), da man von irgendwo angehalten wird, einen Codec zu installieren, damit man bestimmte Videos ansehen kann. Die Seite, auf der das angeboten wird, ist relativ serioes aufgebaut.
Naja, wie man vermutet, ein Codec installiert man sich da nicht!;) Einige dieser Seiten wurden die letzten Monate geschlossen. Wenn ich das recht in Erinnerung habe, sind zur Zeit noch 3 dieser Seiten aktiv. Das ist das "Allheilmittel" dagegen: http://siri.geekstogo.com/SmitfraudFix_De.php -------------------- MfG Ralf
|
|
|
|
05.09.2006, 09:04
Beitrag
#5
|
|
|
Threadersteller Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
Danke, Ralf. Außer dem angeblichen Codec ist nichts installiert, der Rest des HJT-Logs ist in Ordnung.
Ich hatte deswegen gefragt, weil ich mir kaum vorstellen kann, dass jene Person selbst nach einem Codec gesucht hat, zumal ich bereits alle notwendigen Codecs auf der Kiste installiert hatte. Meine einzige Vermutung waren vermeintliche Screensaver, Hintergrundbilder oder irgendwelche Mini Online-Spiele. Ich werde heute Abend genauer nachhaken. -------------------- |
|
|
|
05.09.2006, 10:40
Beitrag
#6
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Hab gerade noch eine frische Meldung über ein Codec-Fake gelesen , das dürfte gerade gut hier reinpassen.
zCodec is a Trojan http://uk.theinquirer.net/?article=34156 Jotti meint zu dem 100kb Objekt: AntiVir Trojan/Drop.Zlob.acn gefunden AVG Antivirus Downloader.Zlob.DEZ gefunden NOD32 a variant of Win32/TrojanDownloader.Zlob gefunden VirusBuster Trojan.DR.Zlob.ZG gefunden VBA32 Trojan-Downloader.Win32.Zlob.agz gefunden -------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
05.09.2006, 11:14
Beitrag
#7
|
|
|
Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.234 Mitglied seit: 08.12.2003 Mitglieds-Nr.: 261 Betriebssystem: WinXP SP3 Virenscanner: KAV 2009 |
ZITAT(raman @ 05.09.2006, 09:49) [snapback]164689[/snapback] oder 2. Moeglichkeit, man installiert es sich selber(!), da man von irgendwo angehalten wird, einen Codec zu installieren, damit man bestimmte Videos ansehen kann. Die Seite, auf der das angeboten wird, ist relativ serioes aufgebaut. Naja, meines Wissens tummeln sich diese angeblichen Codecs auch zuhauf auf den Schmuddelseiten des Internets. Und wenn man sich schmuddelige Filmchen ansehen will, ... (dann klickt man(n) auch mal auf "OK", weil man(n) nicht mehr genug Blut im Kopf hat). Gruß! MTT -------------------- |
|
|
|
05.09.2006, 11:27
Beitrag
#8
|
|
|
War schon mal da ![]() Gruppe: Mitglieder Beiträge: 13 Mitglied seit: 05.09.2006 Mitglieds-Nr.: 5.295 Betriebssystem: XP Virenscanner: keiner Firewall: AVM |
Hallo,
MyThinkTank und raman haben es ja schon durchblicken lassen, meistens installiert man sich den Spass indem man Hoppelfilme ansehen will und dabei dann aufgefordert wird ein vorgebliches Codec zu installieren. Leider sind die Zlobautoren den AVs immer einen Schritt voraus. Ich weiß jetzt nicht ob es hier erlaubt ist eine Quelle für MediaCodec (Zlob) anzugeben, aber eine aktuelle Version hat bei Virustotal folgende Auswertung: AntiVir 7.1.1.11 09.05.2006 DR/Zlob.Gen Authentium 4.93.8 09.03.2006 no virus found Avast 4.7.844.0 09.04.2006 no virus found AVG 386 09.04.2006 no virus found BitDefender 7.2 09.05.2006 no virus found CAT-QuickHeal 8.00 09.04.2006 no virus found ClamAV devel-20060426 09.05.2006 no virus found DrWeb 4.33 09.05.2006 no virus found eTrust-InoculateIT 23.72.115 09.04.2006 no virus found eTrust-Vet 30.3.3063 09.05.2006 no virus found Ewido 4.0 09.05.2006 no virus found Fortinet 2.77.0.0 09.04.2006 suspicious F-Prot 3.16f 09.04.2006 no virus found F-Prot4 4.2.1.29 09.04.2006 no virus found Ikarus 0.2.65.0 09.05.2006 no virus found Kaspersky 4.0.2.24 09.05.2006 no virus found McAfee 4844 09.04.2006 no virus found Microsoft 1.1560 09.03.2006 no virus found NOD32v2 1.1739 09.04.2006 no virus found Norman 5.90.23 09.04.2006 no virus found Panda 9.0.0.4 09.04.2006 Suspicious file Sophos 4.09.0 09.05.2006 no virus found Symantec 8.0 09.05.2006 no virus found TheHacker 5.9.8.204 09.04.2006 no virus found UNA 1.83 09.05.2006 no virus found VBA32 3.11.1 09.04.2006 no virus found VirusBuster 4.3.7:9 09.05.2006 Trojan.DL.Zlob.YK.Gen Thread bei Wilders zu dem Thema. Grüße Wildone Der Beitrag wurde von Wildone bearbeitet: 05.09.2006, 11:28 |
|
|
|
05.09.2006, 12:00
Beitrag
#9
|
|
|
AV-Spezialist Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 |
Ist ganz "Lustig" das ist nicht unbedingt Zlob, das geht mehr nach Wareout. Sprich es aendert den DNS Server und installiert einen Rootkit!
Nachtrag, Panda erkennt nichts davon!:) Die Malware wird ja auch recht schnell geaendert... -------------------- MfG Ralf
|
|
|
|
05.09.2006, 16:17
Beitrag
#10
|
|
|
Threadersteller Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
ZITAT(Wildone @ 05.09.2006, 12:26) [snapback]164701[/snapback] MyThinkTank und raman haben es ja schon durchblicken lassen, meistens installiert man sich den Spass indem man Hoppelfilme ansehen will und dabei dann aufgefordert wird ein vorgebliches Codec zu installieren. Das will ich bei diesem jungen Mädchen eigentlich ausschließen. -------------------- |
|
|
|
05.09.2006, 17:01
Beitrag
#11
|
|
|
Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.246 Mitglied seit: 12.06.2004 Mitglieds-Nr.: 984 Betriebssystem: Windows 10 |
Rund um das Thema. Die Codecs haben es in sich. Mehr hier
http://www.pcwelt.de/news/sicherheit/56508/index.html |
|
|
|
05.09.2006, 17:04
Beitrag
#12
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
ist identisch mit Beitrag 6
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Jens1962_* |
05.09.2006, 19:13
Beitrag
#13
|
|
Gäste |
Der IE verbietet mir den Download,
der Firefox warnt, der Opera will das Zeug zulassen - hier springt ewido an. Der Download-Button auf der Website ist auch irreführend, das Zeug wird direkt von der Website installiert. Jens |
|
|
|
05.09.2006, 20:32
Beitrag
#14
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 11.168 Mitglied seit: 28.11.2004 Mitglieds-Nr.: 1.621 Betriebssystem: Windows 10 pro x64 Virenscanner: Emsisoft Anti-Malware Firewall: Sandboxie | cFos |
IE verbietet hier nix. Und die 96KB große Datei lässt sich problemlos downloaden. Was ist denn daran irreführend. Du meinst, dass nach Ausführung der Datei der wahre Download durchgeführt wird, oder? Symantec sagt dazu übrigens nix. eScan meldet: ZCodec1000.exe infected by "Trojan-Downloader.Win32.Zlob.agz" Virus! Action Taken: File Deleted.
-------------------- Yours sincerely
Uwe Kraatz |
|
|
|
05.09.2006, 21:04
Beitrag
#15
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Die Malware Zcodec wurde schon im 11.36uhr an Symantec submitted
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Mephisto_* |
05.09.2006, 22:33
Beitrag
#16
|
|
Gäste |
Habe die Datei einmal über jotti und einmal bei KAV Labs direkt online scannen lassen. Bei jotti kommt bei KAV "Keine Viren gefunden" und auf der KAV-Webseite kommt das hier:
Zu überprüfende Datei: ZCodec1000.exe - Infiziert ZCodec1000.exe/data0001 Ok ZCodec1000.exe/data0002 Infiziert: Trojan.Win32.DNSChanger.en ZCodec1000.exe/data0003 Ok ZCodec1000.exe/data0004 Ok ZCodec1000.exe/data0005 Ok |
|
|
|
06.09.2006, 14:07
Beitrag
#17
|
|
|
Threadersteller Womanizer Gruppe: Freunde Beiträge: 3.798 Mitglied seit: 05.05.2004 Mitglieds-Nr.: 765 |
So, Aufklärung: Sie hatte einen Link in einer E-Mail von einer Michaela (
Ich kenne sie nur flüchtig... sehr flüchtig! -------------------- |
|
|
|
06.09.2006, 14:14
Beitrag
#18
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Ja jetzt nichtmehr.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
| Gast_Jens1962_* |
06.09.2006, 15:59
Beitrag
#19
|
|
Gäste |
ZITAT(Solution-Design @ 05.09.2006, 21:31) [snapback]164762[/snapback] IE verbietet hier nix. Und die 96KB große Datei lässt sich problemlos downloaden. Was ist denn daran irreführend. Der IE verbietet bei mir aus gutem Grund. Beim Klick auf "Download" mit dem Opera kommt kein DL-Dialog, sondern eine EULA. akzeptiert man (was bei nicht akzeptieren passiert, das weiß ich nicht - lieber nicht ausprobieren!) dauert es nur wenige Sekunden und ewido schlägt an. Dem Norton ging das Ding gestern noch am A... vorbei.ZITAT(raman @ 05.09.2006, 09:49) [snapback]164689[/snapback] Das ist das "Allheilmittel" dagegen: http://siri.geekstogo.com/SmitfraudFix_De.php Nicht wirklich.In dem Zeitraum bis ewido reagiert, ist bereits eine dmgkl.exe installiert, die sich unter HKLM Autostartrechte gesichert hat und offenbar einigen anderen Unfug angestellt hat. ewido findet noch einiges anderes Zeug, kann es aber nicht bereinigen. Jetzt kommt der abgesicherte Modus und Smitfraud. Wenn das durch ist, nach einem Neustart den Autostart der dmgkl.exe und die exe entfernen. Bei einem weiteren Scan mit ewido wird im dll-Cache noch eine csmej.exe gefunden, die auch gelöscht wird. Danach dürfte der Rechner wieder sauber sein, ich finde zumindest nichts mehr. Ich habe allerdings auch nicht das volle Programm laufen lassen. Wenn jemand viel Langeweile hat, auf der zcodec.com-Website kann man sich seinen Rechner so richtig schön zur Sau machen. Jens |
|
|
|
06.09.2006, 16:06
Beitrag
#20
|
|
![]() Ist unverzichtbar ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 14.840 Mitglied seit: 05.07.2004 Mitglieds-Nr.: 1.143 Betriebssystem: Windows 7 SP1 (x64) Virenscanner: NIS2013 Firewall: NIS2013 |
Die Hosts Datei dürfte noch kompromittiert sein.
-------------------- Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System: Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB "Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach." Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s |
|
|
|
![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 15.11.2025, 03:48 |