Michael Paul
2010-07-22 08:32:13 UTC
Hallo,
im Bekanntenkreis hat es die halbwüchsige Tochter des Hauses
"geschafft", einen dieser Fake-Virenscanner namens "Security Tool" zu
installieren.
System ist ein XP Home SP3 auf aktuellem Patchstand, und es wird ein
Account mit eingeschränkten Benutzerrechten verwendet.
Dieses "Security Tool"-Ding wurde in "All Users" installiert und
mittlerweile entsorgt, allerdings fand ich im eigentlichen Userprofil
weitere - möglicherweise nachgeladene - Malwarekomponenten, die laut
jotti.org ebenfalls der Kategorie "Fake.AV" zuzuordnen sind.
Diverse Beschreibungen von "Security Tool" erwähnen auch Veränderungen
der Hosts-Datei sowie diverser Registry-Schlüssel. Aufgrund der
Verwendung eines Nicht-Administrativen Benutzerkontos sind diese
Veränderungen nicht auf dem System vorhanden.
Autostart-Einträge der Malware (die u.a. auch den Taskplaner zu nutzen
scheint) waren nur für das Benutzerprofil zu entdecken.
Meiner Auffassung nach sollte es doch ausreichend sein, das befallene
Benutzerprofil zu löschen, um die Kiste wieder sauber zu kriegen,
oder?
Danke schonmal,
Michael
P.S.: Ich weiß, mit SAFER wäre das nicht passiert. ;-)
im Bekanntenkreis hat es die halbwüchsige Tochter des Hauses
"geschafft", einen dieser Fake-Virenscanner namens "Security Tool" zu
installieren.
System ist ein XP Home SP3 auf aktuellem Patchstand, und es wird ein
Account mit eingeschränkten Benutzerrechten verwendet.
Dieses "Security Tool"-Ding wurde in "All Users" installiert und
mittlerweile entsorgt, allerdings fand ich im eigentlichen Userprofil
weitere - möglicherweise nachgeladene - Malwarekomponenten, die laut
jotti.org ebenfalls der Kategorie "Fake.AV" zuzuordnen sind.
Diverse Beschreibungen von "Security Tool" erwähnen auch Veränderungen
der Hosts-Datei sowie diverser Registry-Schlüssel. Aufgrund der
Verwendung eines Nicht-Administrativen Benutzerkontos sind diese
Veränderungen nicht auf dem System vorhanden.
Autostart-Einträge der Malware (die u.a. auch den Taskplaner zu nutzen
scheint) waren nur für das Benutzerprofil zu entdecken.
Meiner Auffassung nach sollte es doch ausreichend sein, das befallene
Benutzerprofil zu löschen, um die Kiste wieder sauber zu kriegen,
oder?
Danke schonmal,
Michael
P.S.: Ich weiß, mit SAFER wäre das nicht passiert. ;-)