Problem mit Popup-Fenster

Wir sammeln alle Infos der Bonusepisode von Pokémon Karmesin und Purpur für euch!

Zu der Infoseite von „Die Mo-Mo-Manie“
  • Sooo... ich hab mal ein merkwürdiges Problemchen.


    Seit kurzer Zeit kommt bei mir merkwürdigerweise ziemlich Random ein Popup-Fenster, das eine für mich unbekannte Seite öffnet (i-was mit maxexp), die aber guterweise von Web of Thrust blockiert wird.
    Ok... sie kommt nur mind. 1mal am Tag, aber ich finds trotzdem seriös. Dieses Popup taucht bei mir auf jeder seite dann auf völlig zufällig, wenn ich dann auf nen Link klicke.


    Mit Kaspersky Internet Security 2012 fand er bei den Scans keine Viren etc.


    Auffälliger war mir aber der HijackThis-Scan. Da waren viele dateien aus dem system32-Ordner dabei, wo am ende in Klammern das wort "file missing" steht


    Jetzt will ich gern wissen, ob man mir ne unbekannte Maleware/Wurm/Virus auf meinen PC eingeschleust hat.

  • Mehrere Dinge:


    • Das Tool scannt nur sehr oberflächlich. Eines der typischen Sicherheitsprodukte bei denen mehr für Werbung drauf geht anstatt in echte Entwicklung.
    • Das Log-File ist überflüssig weil sagt gar nix aus. Typisch HiJackThis halt.
    • Du posaunst mit solchen Log-Files mehr über deinen Rechner und deine verwendete Software (und damit Angriffsmöglichkeiten) hinaus wie dir damit geholfen werden kann.
    • Wenn es eine unbekannte Software ist, was erwartest du nun für eine Antwort? Klar kann es sein da es immer nur ein Katz und Maus Spielchen mit Herstellern von Malware und den Firmen welche Geld damit verdienen anderen
    • Leuten einzureden das ihre Software das beheben kann was Brain nicht schaft.
    • Ob dir etwas eingeschleust wurde unterstellt das jemand Drittes dieses in voller Absicht tat. In der Regel entstehen Infektionen jedoch aufgrund nicht aktueller Systemkomponenten und unzureichender Nutzung von Brain.
    • Jedes Sicherheitstool ist nur so effektiv wie der Nutzer welcher die Meldungen auch interpretieren kann.


    Zu den file Missing Meldungen: Typisches 64bit Thema. Kein Fehler im eigentlichem Sinne, works as designt halt. In der Regel nix schlimmes, HJT kann die Files halt nur nicht einsehen, also nicht scannen und meldet das. Findet sich auch unter http://www.hijackthis-forum.de…files-vorhanden-sind.html

  • Mehrere Dinge:


    • Das Tool scannt nur sehr oberflächlich. Eines der typischen Sicherheitsprodukte bei denen mehr für Werbung drauf geht anstatt in echte Entwicklung.
    • Das Log-File ist überflüssig weil sagt gar nix aus. Typisch HiJackThis halt. Das weiß ich auch. Ich benutz das auch nur, falls ich keine Zeit hab Kaspersky durchscannen zu lassen.
    • Du posaunst mit solchen Log-Files mehr über deinen Rechner und deine verwendete Software (und damit Angriffsmöglichkeiten) hinaus wie dir damit geholfen werden kann. Siehe oben
    • Leuten einzureden das ihre Software das beheben kann was Brain nicht schaft. Damit wirst du eh nur ausgelacht...
    • Ob dir etwas eingeschleust wurde unterstellt das jemand Drittes dieses in voller Absicht tat. In der Regel entstehen Infektionen jedoch aufgrund nicht aktueller Systemkomponenten und unzureichender Nutzung von Brain. Bei mir sind die Komponenten alle auf neuestem Stand.
    • Jedes Sicherheitstool ist nur so effektiv wie der Nutzer welcher die Meldungen auch interpretieren kann. Willst du mir sagen, dass ich "saudumm" bin?


    Andernseits muss ich dazu noch sagen, wie verblüffend es ist, dass es immer Leute gibt, die immer nur was zu meckern haben. Vor allen bei meinen Posts.
    Nächstesmal mach ich alles allein -.-

  • Schalt mal etwas runter Sue, meine Anmerkungen sind in keinster Weise als Angriff gedacht. Auch war es nicht als Meckern gedacht sondern sind grundsätzliche Hinweise welche bei jeder potentiellen Infektion beachte werden müsssen und mitnichten kann ich diene spezielle Situation beurteilen, dafür kenne ich weder deinen Rechner ausführlich noch dich.
    Du hast sicherlich den letzten Abschnitt gelesen in dem ich dir direkt auf deine file missing Meldungen aus deinem Log geantwortet habe. In dem verlinkten Thread steht auch nochmal was die Meldungen bedeutet und das sie keine Gefahr bedeuten.

  • wär halt wissenswert wass er/sie für ein Browser nützt!


    Beim FF kann man mit adBlockPlus PopupBlocker, NoScript, BetterPrivacy sowie dem für IE und FF erhältlichen WebSecurityGuard sein system recht gut schützen!


    Das popup-dingens könnte ein cookie sein, welches nicht richtig entfernt werden konnte (meistens tragen sich diese nervigen teile in dein Dokumente+Einstellungen/(deinname/admin/allUsers) ein in so einem falle einfach mal nach verdächtigen .txt files suchen und nen speziellen Cookie-Scan laufen lassen! ;)

  • Brauchen wir an sich nicht wirklich, Kaspersky liefert die Antwort schon selbst. Muss nur gelesen werden. Firefox ist auf dem Rechner drauf.


    Ich tippe aber, wie üblich bei dem fla15.maxexp.com, auf ein Browserplugin Namens BrowserCompanion. Wird auch gerne per Messenger verteilt, wie zB. MessengerPlus! welcher ja auf dem Acer-Rechner zum Einsatz kommt.


  • Ich tippe aber, wie üblich bei dem fla15.maxexp.com, auf ein Browserplugin Namens BrowserCompanion. Wird auch gerne per Messenger verteilt, wie zB. MessengerPlus! welcher ja auf dem Acer-Rechner zum Einsatz kommt.


    LOL genau das wo ich dieses BrowserCompanion bei Hijack gelesen habe, dachte ist mir schon "so ne Unbekanntes Programm aufn Rechner?". Hab das Programm dann sofort vom Rechner gelöscht. Erst gestern noch bemerkt, dasses noch im FireFox-AddOn drinne war und habs ganz entfernt xD


    Falls es dann war, kanns geclosed werden.

  • Wenn es für dich ausreicht einfach nur den Schlüssel wegzuwerfen aber die Tür offen zu lassen war es das. Doch bedenke, das Tool ist lediglich ein Türöffner für andere Softwarekomponenten.


    Persönlich würde ich mal stark ich mich gehen was ich in der letzten Zeit so alles willenlos bestätigt habe. BrowserCompanion kann nicht unbemerkt auf aktuell gehaltenen Systemen installiert werden, es ist immer eine Bestätigung bei Win7 notwendig. Es wird mit einer anderen Software installiert worden sein.


    Nebenbei: Was es erfolgreich auf deinen Rechner geschafft hat, hat sein Ziel erreicht.

  • Persönlich würde ich mal stark ich mich gehen was ich in der letzten Zeit so alles willenlos bestätigt habe. BrowserCompanion kann nicht unbemerkt auf aktuell gehaltenen Systemen installiert werden, es ist immer eine Bestätigung bei Win7 notwendig. Es wird mit einer anderen Software installiert worden sein.


    Tja, leider wird in letzter Zeit immer mehr mit dieser "Schmutzigen" Methode gearbeitet, als bestes beispiel wären hier die Updates zu Adobe-Flash bzw. Java zu nennen: Immer wenn man die macht will sich Google Chrome, die Google Search Bar oder ein anderes nutzloses Programm installieren!
    Das Problem hierbei ist: viele User klicken einfach gedankenlos und nichts böses ahnend immer brav auf JA, somit wird dann dieser Mist neben dem eigentlich gewünschten Produkt mitinstalliert, besonders fies ist es ja wenn nicht mal ein hinweis kommt, sondern man die dinge im Benutzerdefinierten Installationsmodus abwählen muss!


    Mal ne frage an anazasi: wieso sollte da ein Tor offen stehn, wenn das ding aus den adons des FF gelöscht ist sollte eigentlich ruhe sein, er kann aber zur sicherheit ja noch mit dem CCleaner die registry aufräumen (sofern er es nicht manuell machen will) und die verdächtigen einträge löschen, desweiteren wäre über ein beschränktes Konto nachzudenken, wo nicht einfach alles und jeder Mist installiert werden kann - im gegensatz zum Admin-Konto bzw. Admin-Rechte-Konto, wo alles installiert werden kann!-
    Alternativ könnte er auch bei einer guten und zuverlässigen Viren&Co. Schutzsoftware einen speziellen Installationsschutz auswählen der einen sofort nervt wenn etwas installiert werden soll - so wird man gleich informiert bevor es zu spät ist! :)

  • Ganz einfach Alucard. Das Ziel des Plugins, auf den Rechner zu gelangen, wurde erreicht. Der nächste Schritt ist dann über präparierte Webseiten weitere Software zu laden. Das geschieht bei BrowserCompanion oft über die bereits oben genannte Adresse. Allerdings nicht immer. Web of Trust bietet keinen Rundumschutz und kann sämtlichen Bedrohungen prinzipbedingt nur hinterher sein und nicht präventiv funktionieren. Je nach Version des Plugins wurden auch andere, potentiell noch nicht von WoT abgedeckte Seiten, angesteuert. Wissen wir nicht da wir keine Aussage haben welche Version des PlugIns lief. Wir wissen auch nicht wie lange es bereits aktiv war. Weiterhin wird über InstantMessenger und P2P versucht Kontakt mit Gegenstellen aufzunehmen und sich gleichzeitig zu verbreiten.


    Wir wissen das das PlugIn es geschafft hat installiert zu werden. Es wurde nicht gleich von Kaspersky abgelehnt. Warum auch, die Installation wurde ja vom Benutzer auch genehmigt und erfahrungsgemäß laufen die Browser bei den Benutzern mit vielen Rechten. Man will den Browser ja auch nutzen und nicht immer irgendwelche hässilchen Meldungen der Firewall, des Virenscanners etc haben. (Im Sinne von "Firefox will auf golem.de zugreifen... eine Verbindung zu IP n.n.n.n. aufbauen...).
    Wir wissen weiterhin das auf dem Rechner mindestens zwei Messenger im Einsatz sind. Womit die Möglichkeiten der Kontaktaufnahme, über InstantMessenger, bereitgestellt wurden.
    Wir wissen auch das ein Acer-Notebook betroffen ist. Acer hat über mehrere Jahre hinweg eine nicht sichere ActiveX-Komponente ausgeliefert welche die Ausführung beliebigen Codes ermöglichte. Diese Komponente muss hier im aktuellen Fall nicht vorhanden gewesen sein. Können wir nur vermuten da das genaue Notebook Modell nicht bekannt ist. Da die Verteilung allerdings über mehrere Jahre ging ist die Wahrscheinlichkeit sehr hoch. Kann aber nur ein Modell mit ATI-Karte sein. Und JMB36X Chipsatz.
    Wir wissen auch das zusätzlich zu Messengern mindestens eine dem MessengerPlus verbundene BrowserToolbar installiert ist. Echt klasse wenn hier ein direktes durchgreifen von Browser zur Verbreitungsmethode Messenger durch den Nutzer gewährt wird.
    Ebenfalls wissen das das mindestens ein P2P-Client auf dem Rechner im Einsatz ist. Womit die zweite Kommunikationsart für das PlugIn ebenfalls gegeben war.



    Auch befindet sich sich dem Rechner Software welche, in Kombination, in der Regel nur genutzt wird um Filme illegal zu rippen, zu laden, zu konvertieren. Muss hier nicht sein, kann ich ja gar nicht beurteilen da ich weder Rechner noch Nutzer kenne. Aufgrund es Gesamtbildes würde es mich jedoch nicht verwundern.


    Wir haben insgesamt einen typischen Rechner welcher zum Spielen, Rippen von Musik aus Youtube, Videobearbeitungen, etc. genutzt wird. Der typische Rechner eines männlichen Wesens, Anfang 20, in der westlichen Welt lebend. Nicht das was ein Garant für Sicherheit ist. Zugegeben, eine Verallgemeinerung und möglicherweise nicht zutreffend da ich den Nutzer ja nicht kenne. Das die Frage allerdings hier im BB gestellt wurde (präziser: das sie überhaupt gestellt wurde) und dazu das volle HiJackThis-Log angehängt wurde erzeugt bei mir jedoch den Eindruck das es im Bezug Computersicherheit an Sensibilität fehlt.


    Es geht mittlerweile keine Gefahr mehr durch das PlugIn aus, in der Tat. Es ist allerdings nicht auszuschliessen das der Schaden bereits angerichtet wurde. Solange das nicht ernsthaft geprüft wurde kann keine Verlässliche Aussage zur Sicherheit des Rechners gegeben werden. Wir wissen auch das HiJackThis nur genutzt wurde da "keine Zeit hab Kaspersky durchscannen zu lassen". Solches Verhalten ist schlicht fahrlässig wenn man eh schon das Gefühl hat das mit dem Rechner was nicht stimmt. Ich vermute daher einfach mal das noch andere Fahrlässigkeiten begangen wurden. Kann ich nicht wissen, vermute ich nun aber einfach mal aufgrund des Gesamtbildes.
    Der CCleaner wird ebenfalls an Hürden stoßen welche jede Software bei 64bit hat und wir ja auch vorher bereits bei den file missing Meldungen von HiJackThis gesehen haben: Potentiell darf sie gewisse Ressourcen gar nicht einsehen. Keine Einsicht bedeutet keinen Scan und keine "Fehler"behebung. Im Großteil der Fälle nicht schlimm da eben Prinzipbedingt.


    Im Grunde läuft alles darauf hinaus das ganze pessimistisch zu sehen und davon auszugehen das der mögliche Schaden angerichtet wurde oder mit "wird schon gut gehen, mir ist ja sonst nie was passiert" bzw. "so schlimm wird es schon nicht sein" gesehen wird. Der letzte Fall ist aber normal und auch ok. Beim ersten Mal setzt nie ein Lerneffekt ein und garantiert somit neue Beratungsaufträge.

  • wow....respekt, sagmal was machst du so, dass du soviel darüber weisst und ihn auch recht gut analysiert hast?


    BTT:
    Wenn er ganz sicher gehen will, sollte er sich einfach alle up-to date treiber für sein system holen auf externe HD oder eine CD/DVD ziehen, das system plat machen und alles neu drauf mit höchster sicherheitsstufe aktiv im Kaspersky und vlt. mit eingeschränkten Rechten surfen, so dass halt nichts auf der Kiste landen kann --> da keine admin Rechte! ;)