haggi
Goto Top

Spybot meldet DSO-Exploit

Hallo,

ich hoffe, mir kann jemand helfen:

Nach einem Trojanerangriff, den (wie ich glaubte) mein Virenwächter abgefangen hatte, haben auch Sophos und Adaware nichts mehr gefunden. Aber der Spybot search and destroy liefert nach jedem Duchlauf 5x "DSO Exploit" in roter Warnfarbe. Es handelt sich um Registryeinträge.
Spybot kann dann diese Einträge angeblich löschen, doch beim nächsten Durchlauf (mit oder ohne Systemstart) werden sie wieder angezeigt.
Sind das Einträge, die das System nicht löschen lässt, oder handelt es sich hier wirklich um gefährlichen Code? Und wie kann man für den lezteren Fall diesen loswerden?

Über eine hilfreiche Antwort würde ich mich herzlich freuen.

Haggi

Content-Key: 10822

Url: https://administrator.de/contentid/10822

Printed on: April 18, 2024 at 23:04 o'clock

Member: trapper-tom
trapper-tom May 18, 2005 at 16:11:19 (UTC)
Goto Top
Hi Haggi,

entfernen kannst Du die Einträge wie folgt:
1. Betreffende Einträge abschreiben oder drucken
2. start->ausführen->regedit
3. WICHTIG: Export der gesamten Registry in ein Verzeichnis Deiner Wahl. Es sollte nur ggf. auch mit DOS Kommandos erreichbar sein (z.B. c:\reg_sic)
4. suchen eines aussagekräftigen Begriffs dieser Einträge
5. Bei Fund nochmals mit den Schlüsseln und Werten vom Spybot vergleichen und löschen
6. regedit schließen, spybot noch mal drüberjagen und System immunisieren
7. PC neu booten und spybot nochmal starten

Spybot findet nach meinen Erfahrungen mehr als Adaware SE und div. Antivirensoftware.

p.S. Solten sich die Einträge mit regedit nicht löschen lassen, greift evtl noch ein anderer Prozess zu. Diesen mit Task-manager->Prozesse finden und beenden. Ist der Prozess nicht ersichtlich, PC im abgesicherten Modus starten und The same again. Wichtig: Bei XP oder ME vorher die Systemwiederherstellung ausschalten

good luck

trapper_tom
Member: Haggi
Haggi May 18, 2005 at 17:18:17 (UTC)
Goto Top
Hallo Trapper_Tom,

herzlichen Dank für Deine Hinweise. Ich werde sie baldmöglichst ausprobieren. und mich dann nochmals melden.

Vorerst many thanks

Haggi.
Member: Haggi
Haggi May 19, 2005 at 17:03:25 (UTC)
Goto Top
Hallo Trapper_tom,

ich habe mich gem. Deinen Anweisungen ans Werk gemacht und mir die Reg.-Einträge genauer angesehen. Es handelt sich um Einträge der folgenden Art:

Spybot meldet:
DSO exploit
HKEY_USERS\S-....\software\Microsoft\Windows\CurrentVer\InternetSettings\Zones\0\1004!=W=3

und dieses 5x, jeweils ein Eintrag für einen eingerichteten User. Zone 0 bezieht sich auf den eigenen Rechner.

In der Registry steht unter .......\internetSettings\Zones\0\
1001 REG_DWORD 0x00000000(0)
1004 REG_SZ
.
.
.
Bei einer versuchsweisen Änderung des Eintrags 1004 in 1003 für jeden User waren zwar die Meldungen des Spybot verschwunden, aber das LAN ging nicht mehr. Also wieder alles zurück!
Die Einträge unter den Zonen 1-4 enthalten für 1004 ein hexdezimales D_WORD.

Ich vermute nun, dass die Reg.Einträge gar keine Malware sind, sondern notwendig sind. Wenn ich da sicher sein könnte, wäre mir allerdings wohler. Hast Du da einen Hinweis?

Besten Dank im voraus


Haggi