Nachrichtendienst ?

Hallo,

wenn ich mit meinem Computer online im Internet bin, erscheinen neuerdings diverse Pop-Up-Fenster mit folgendem Inhahlt:

Nachrichtendienst

Nachricht von System an Alert am 28.08.2005 20:15
SYSTEM ERROR
Systemerror dedected in C:\Windows\system32 Windows suggests visiting www.cleanthispc.com to download free repair tool

Wie werde ich diesen nervenden Fenster wieder los ? Antivir und Firewall sind auf dem neusten Stand !!

Hallo Peter

wenn ich mit meinem Computer online im Internet bin,
erscheinen neuerdings diverse Pop-Up-Fenster mit folgendem
Inhahlt:

Lass mich raten: Stimmts du benutzt den IE? Siehe auch http://www.avweb.de/Info/IE-Katastrophen.html

Nachricht von System an Alert am 28.08.2005 20:15
SYSTEM ERROR
Systemerror dedected in C:\Windows\system32 Windows suggests
visiting www.cleanthispc.com to download free repair tool

Hmm, ich würde so interpredieren, das du dir dort ein Demo herunterladen sollst, danach verschwindet diese Message und wird durch eine andere ersetzt, in welcher dir dann mitgeteilt wird, welche schwer Infektion dein PC besitzt, was du alles noch herunterzuladen hast und noch später, was dies dann kosten wird.

Dies wäre der einfachste Fall… auf den trotzdem viele hereinfallen.

Wie werde ich diesen nervenden Fenster wieder los ? Antivir
und Firewall sind auf dem neusten Stand !!

Diese Programme haben es in ihrer Anwesenheit zugelassen, das sich solcher Schwachsinn auf deinem PC befindet und welchen Wert besitzen sie jetzt für dich? Erst heute hat in den Newsgroups ein sehr langer Thread mit ähnlichem Inhalt stattgefunden. Lies mal: http://groups.google.com/group/de.comp.security.viru…

Mache es doch mal anders rum und prüfe mal nach, welche Programme es sind, die mit dem Internet schon kommuniziert haben. Dazu ist eine PFW prinzipbedingt völlig unfähig!

Gehe nach nach http://www.hijackthis.de/, lasse dir nach einem Download des dort angebotenen Tools von ihm die Registry analysieren und auf der Homepage auswerten. Dazu musst du nur die entstandene Logfile in das Editermodul kopieren und auf [Auswerten] klicken.

Sollten danach einer oder mehrere Einträge mit „BÖSE“ markiert sein, ist davon auszugehen, das dein System mit einem Proxi Kontakt hatte und dir Zeug ins System installiert hat, welches weder der Scanner kennt noch von einer PFW aufgehalten werden kann. In diesem Fall ist nach http://faq.jors.net/virus zu verfahren. Dies ist die sicherste und schnellste Lösung.

Wird auf Einträge verwiesen, die weder die Webseite kennt noch du persönlich einer bekannten Anwendung zuordnen kannst, ist ebenfalls von „BÖSE“ auszugehen.

Wird bei nicht derart markierten Einträgen ein Fixen empfohlen, steht alles in der dortigen Gebrauchsanweisung, kannst aber auch hier nochmal fragen.

der hinterwäldler

Nachrichtendienst deaktivieren
Hallo Peter,

ganz einfach:wink:

http://www.wer-weiss-was.de/cgi-bin/faqs/faqindex.fp…

Viele Grüße
Eve*

Hallo Manfred

wenn ich mit meinem Computer online im Internet bin,
erscheinen neuerdings diverse Pop-Up-Fenster mit folgendem
Inhahlt:

Lass mich raten: Stimmts du benutzt den IE?

Kleiner Einspruch:
Der Nachrichtendienst hat mit dem IE wenig bis gar nichts zu tun. Für einmal ist also nicht der IE schuld…

CU
Peter

Hallo Peter

wenn ich mit meinem Computer online im Internet bin,
erscheinen neuerdings diverse Pop-Up-Fenster mit folgendem
Inhahlt:

Lass mich raten: Stimmts du benutzt den IE?

Kleiner Einspruch:
Der Nachrichtendienst hat mit dem IE wenig bis gar nichts zu
tun. Für einmal ist also nicht der IE schuld…

Stimmt fast, aber dem User wird ungeprüft suggeriert, das dies eine Mitteilung des systemeigenen Nachrichtendienstes ist und sein System infiziert sei.

Dies ist also keine Meldung des Nachrichtendienstes des Systems, denn der hat ganz andere Aufgaben, sondern schlicht und einfach ausgedrückt, das Ergebnis eines Eintrages in der Registry, welcher nur durch den IÄ ermöglicht werden konnte und dann zum Aufruf kommt, wenn der Anwender ins Internet geht. Bei alternativer Software dürfte das kaum funktionieren. Zur Beseitigung müßte also HiJackThis die erste Anlaufstelle sein, aber das habe ich ja schon geschrieben.

der hinterwäldler

Hallo Manfred

Dies ist also keine Meldung des Nachrichtendienstes des
Systems

Stimmt.

sondern schlicht und einfach ausgedrückt, das Ergebnis eines
Eintrages in der Registry, welcher nur durch den IÄ ermöglicht werden
konnte und dann zum Aufruf kommt, wenn der Anwender ins Internet
geht.

Wo hast Du das her? Welcher Registry-Eintrag sollte das sein?

Nein, das Problem ist anders. Der Nachrichtendienst ist standardmässig eingeschaltet. Und er nimmt sowohl Meldungen des Systems entgegen (wobei ich noch nie solche gesehen habe), als auch Meldungen, die mittels ‚net send‘ über Netzwerk versendet werden. Das kann in einem lokalen Netzwerk der Kollege sein, der ‚Kommst Du mit in die Kaffeepause?‘ fragt. Oder es kann eben via Internet von jemandem stammen, der auf diesem Weg Werbung verschickt.

Mit dem IE hat das nichts zu tun. Auch wenn Du den IE nicht verwendest, kannst Du Nachrichtendienst-Meldungen bekommen. Nur wenn Du den Nachrichtendienst beendest, hört das auf.

CU
Peter

Hallo Peter

Wo hast Du das her? Welcher Registry-Eintrag sollte das sein?

Das ganze funktioniert doch nur, wenn der Spammer weiß, an wen und wann er das Zeugs verschicken soll.

Er muß also zwei Dinge wissen:
Welches ist die gegenwärtige IP und ist dies Online.

Beides kann er nicht aus der Luft greifen. Das ist also etwas anders als beim Kaffepausenbeispiel. Der Spammer kann aber dann reagieren, wenn er eine Nachricht von der dynamischen IP Nr. xxx.xxx.xxx.xxx des Empfängers erhalten hat. Wo aber steht, das, wenn User Müller online ist, das System automatisch ans andere Ende der Leitung eine Mitteilung gibt, das der Spammer just zu diesem Zeitpunkt und an diese dynamische IP den Müll senden soll? Das ist nicht nur mit einem aktiven Nachrichtendienst erklärbar.

Gehe mal nach http://www.trojaner-board.de/forumdisplay.php?f=20 Dort kannst du dir ganze Galerien derartiger Registry-Auswertungen von HiJackThis ansehen. Frage mich aber nicht, warum er zu 95% nur bei IÄ-Usern in Erscheinung tritt. Irgendwo hat im einfachsten Fall durch einen Klick auf einen Javascript sich diesen Eintrag eingefangen und er muß jetzt prüfen, ob es eben nur ein Eintrag ist oder ob schon eine „Aktualisierung des Systems“ stattgefunden hat. HiJackThis kann zwar nicht sagen, ob es so ist, aber er kann auf Grund vergleichender Einträge in seiner Datenbank feststellen, ob relevante Proxis schon angewählt wurden.

Alles andere kann man sich dann an fünf Fingern abzählen.

der hinterwäldler

Hallo Manfred

Wo hast Du das her? Welcher Registry-Eintrag sollte das sein?

Das ganze funktioniert doch nur, wenn der Spammer weiß, an
wen und wann er das Zeugs verschicken soll.

Nö, das braucht er nicht.

Er muß also zwei Dinge wissen:
Welches ist die gegenwärtige IP und ist dies Online.

Nö, braucht er nicht zu wissen. Der sitzt ja nicht selber am Rechner und tippt an der Kommandozeile ‚net send ip-adresse bla‘. Sondern er hat ein Programm, das er mit der gewünschten Werbe-Botschaft füttert und das dann ganz automatisch ganze IP-Adressbereiche damit beglückt. Es kümmert ihn nicht, welche IP-Adressen aktuell in Verwendung sind und ob der Nachrichtendienst läuft oder nicht. Wenn das Zeug irgendwo nicht angezeigt werden kann, passiert nichts.

Gehe mal nach
http://www.trojaner-board.de/forumdisplay.php?f=20 Dort kannst
du dir ganze Galerien derartiger Registry-Auswertungen von
HiJackThis ansehen. Frage mich aber nicht, warum er zu 95% nur
bei IÄ-Usern in Erscheinung tritt.

Bei jenen Diskussionen geht es nicht um Werbe-Botschaften, die via Nachrichtendienst kommen. Sondern um Spyware, die z.B. via IE eingefangen wurde. Das sind zwei verschiedene Dinge.

In dieser Diskussion hier geht es einzig und allein um den Nachrichtendienst. Wie gesagt, kann ein Spammer da mittels passender Software ganze Adress-Bereiche einfach zuschütten und dort wo jemand mit Windows und laufendem Nachrichtendienst online ist, erscheint dann die Nachricht am Bildschirm. Bei den anderen nicht. Durch Abstellen des Nachrichtendienstes kann man dieses Problem nachhaltig lösen. Da brauchts kein HJT-Log und keinen Virenscanner…

CU
Peter