haggi
Goto Top

Spybot meldet DSO-Exploit

Hallo,

ich hoffe, mir kann jemand helfen:

Nach einem Trojanerangriff, den (wie ich glaubte) mein Virenwächter abgefangen hatte, haben auch Sophos und Adaware nichts mehr gefunden. Aber der Spybot search and destroy liefert nach jedem Duchlauf 5x "DSO Exploit" in roter Warnfarbe. Es handelt sich um Registryeinträge.
Spybot kann dann diese Einträge angeblich löschen, doch beim nächsten Durchlauf (mit oder ohne Systemstart) werden sie wieder angezeigt.
Sind das Einträge, die das System nicht löschen lässt, oder handelt es sich hier wirklich um gefährlichen Code? Und wie kann man für den lezteren Fall diesen loswerden?

Über eine hilfreiche Antwort würde ich mich herzlich freuen.

Haggi

Content-ID: 10822

Url: https://administrator.de/contentid/10822

Ausgedruckt am: 23.11.2024 um 08:11 Uhr

trapper-tom
trapper-tom 18.05.2005 um 18:11:19 Uhr
Goto Top
Hi Haggi,

entfernen kannst Du die Einträge wie folgt:
1. Betreffende Einträge abschreiben oder drucken
2. start->ausführen->regedit
3. WICHTIG: Export der gesamten Registry in ein Verzeichnis Deiner Wahl. Es sollte nur ggf. auch mit DOS Kommandos erreichbar sein (z.B. c:\reg_sic)
4. suchen eines aussagekräftigen Begriffs dieser Einträge
5. Bei Fund nochmals mit den Schlüsseln und Werten vom Spybot vergleichen und löschen
6. regedit schließen, spybot noch mal drüberjagen und System immunisieren
7. PC neu booten und spybot nochmal starten

Spybot findet nach meinen Erfahrungen mehr als Adaware SE und div. Antivirensoftware.

p.S. Solten sich die Einträge mit regedit nicht löschen lassen, greift evtl noch ein anderer Prozess zu. Diesen mit Task-manager->Prozesse finden und beenden. Ist der Prozess nicht ersichtlich, PC im abgesicherten Modus starten und The same again. Wichtig: Bei XP oder ME vorher die Systemwiederherstellung ausschalten

good luck

trapper_tom
Haggi
Haggi 18.05.2005 um 19:18:17 Uhr
Goto Top
Hallo Trapper_Tom,

herzlichen Dank für Deine Hinweise. Ich werde sie baldmöglichst ausprobieren. und mich dann nochmals melden.

Vorerst many thanks

Haggi.
Haggi
Haggi 19.05.2005 um 19:03:25 Uhr
Goto Top
Hallo Trapper_tom,

ich habe mich gem. Deinen Anweisungen ans Werk gemacht und mir die Reg.-Einträge genauer angesehen. Es handelt sich um Einträge der folgenden Art:

Spybot meldet:
DSO exploit
HKEY_USERS\S-....\software\Microsoft\Windows\CurrentVer\InternetSettings\Zones\0\1004!=W=3

und dieses 5x, jeweils ein Eintrag für einen eingerichteten User. Zone 0 bezieht sich auf den eigenen Rechner.

In der Registry steht unter .......\internetSettings\Zones\0\
1001 REG_DWORD 0x00000000(0)
1004 REG_SZ
.
.
.
Bei einer versuchsweisen Änderung des Eintrags 1004 in 1003 für jeden User waren zwar die Meldungen des Spybot verschwunden, aber das LAN ging nicht mehr. Also wieder alles zurück!
Die Einträge unter den Zonen 1-4 enthalten für 1004 ein hexdezimales D_WORD.

Ich vermute nun, dass die Reg.Einträge gar keine Malware sind, sondern notwendig sind. Wenn ich da sicher sein könnte, wäre mir allerdings wohler. Hast Du da einen Hinweis?

Besten Dank im voraus


Haggi