Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: W32.Sober.N@mm entfernen ???

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 20.04.2005, 09:46   #1
howd
 
W32.Sober.N@mm entfernen ??? - Standard

W32.Sober.N@mm entfernen ???



Hallo,

hab ne Junk-Mail bekommen, welche den trojaner "W32.Sober.N@mm" enthält.
Mein AV-Programm Bitdefender erkennt diesen Trojaner, doch kann es ihn nicht löschen? Mein Rechner wird manchmal seeehr langsam..?
Hab da ne Anleitung von Symantec gefunden: Systemwiederherstellung deaktivieren und dann im Abgesicherten Modus den Trojaner löschen.
Doch wenn ich das so mache, hängt sich Bitdefender auf und ich muss den Rechner reseten. Dann startet Windows nicht mehr, weil irgendwelche Dateien fehlen. hab das jetzt schon zwei mal gemacht und weiss echt nicht mehr weiter?
Windows hab ich wieder zum laufen gebracht, doch der Trojaner welcher sich auf einer anderen Partition befindet, lässt sich nicht löschen!
Removal Tools hab ich nur für Sober A-L gefunden?

Wäre für jeden tipp sehr dankbar!!!


hier noch mein hijackthis.log:

Logfile of HijackThis v1.99.1
Scan saved at 10:23:42, on 20.04.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Programme\Raxco\PerfectDisk\PDSched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Dit.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\WINDOWS\system32\rmctrl.exe
C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe
C:\Programme\Softwin\BitDefender8\bdoesrv.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\DitExp.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Teledat\TelFax32.exe
C:\Programme\Teledat\TelFon32.exe
C:\WINDOWS\system32\javaw.exe
C:\Programme\Rufident_Januar_2004\pimktel.exe
C:\Programme\Mozilla Sunbird\SunTray.exe
C:\Programme\Mozilla Thunderbird\TBTray.exe
C:\Programme\Mozilla Sunbird\sunbird.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
C:\Programme\Softwin\BitDefender8\vsserv.exe
c:\progra~1\softwin\bitdef~2\bdmcon.exe
C:\Dokumente und Einstellungen\aecht\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\system32\rmctrl.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe"
O4 - HKLM\..\Run: [BDMCon] c:\progra~1\softwin\bitdef~2\bdmcon.exe
O4 - HKLM\..\Run: [BDOESRV] C:\Programme\Softwin\BitDefender8\\bdoesrv.exe
O4 - HKLM\..\Run: [BDNewsAgent] c:\progra~1\softwin\bitdef~2\bdnagent.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [EPSON Stylus C86 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0R2.EXE /P23 "EPSON Stylus C86 Series" /O6 "USB001" /M "Stylus C86"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Startup: autostart pimktel.exe.lnk = C:\Programme\Rufident_Januar_2004\pimktel.exe
O4 - Startup: SunTray.lnk = C:\Programme\Mozilla Sunbird\SunTray.exe
O4 - Startup: TBTray.lnk = C:\Programme\Mozilla Thunderbird\TBTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Fax.lnk = C:\Programme\Teledat\TelFax32.exe
O4 - Global Startup: Fon.lnk = C:\Programme\Teledat\TelFon32.exe
O4 - Global Startup: PowerISDNMonitor 4.1.3.lnk = C:\Programme\PowerISDNMonitor\pimjava.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1096888004750
O17 - HKLM\System\CCS\Services\Tcpip\..\{6BC86EE4-FFF3-49AD-A3D0-10108A1FBD3F}: NameServer = 192.168.121.252,192.168.121.253
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing)
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDSched.exe
O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Programme\Softwin\BitDefender8\vsserv.exe
O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing)

--------------------------------------
--------------------------------------

Vielen Dank!
howd

Alt 20.04.2005, 11:31   #2
Rene-gad
 
W32.Sober.N@mm entfernen ??? - Standard

W32.Sober.N@mm entfernen ???



@howd
In deinem Log ist nichts Schlimmes zu sehen. Versuche mal BitDefender-Support zu kontaktieren oder installiere das Programm neu.
__________________


Alt 20.04.2005, 17:18   #3
Yopie
Moderator, a.D.
 
W32.Sober.N@mm entfernen ??? - Standard

W32.Sober.N@mm entfernen ???



Zitat:
Zitat von howd
hab ne Junk-Mail bekommen, welche den trojaner "W32.Sober.N@mm" enthält.
Mein AV-Programm Bitdefender erkennt diesen Trojaner, doch kann es ihn nicht löschen?
Wie lautet die genaue Meldung von Bitdefender?

Gruß
Yopie
__________________

Alt 20.04.2005, 18:16   #4
Lutz
 

W32.Sober.N@mm entfernen ??? - Standard

W32.Sober.N@mm entfernen ???



Hast Du 'nur' die Mail in Deinen Briefkasten gelassen, oder auch den Anhang ausgeführt?
Ich tippe mal aufgrund Deiner Beschreibungen auf ersteres. Dann sollte es ausreichen, dass Du die entsprechende Mail löscht - auch aus dem Papierkorb des Mailprogramms und anschließend -je nach verwendetem Mailprogramm- alle Ordner kommprimierst...
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 21.04.2005, 07:23   #5
howd
 
W32.Sober.N@mm entfernen ??? - Standard

W32.Sober.N@mm entfernen ???



Moin,
mein System läuft jetzt wieder!
Zitat:
@ Lutz
Hast Du 'nur' die Mail in Deinen Briefkasten gelassen, oder auch den Anhang ausgeführt?
Ich tippe mal aufgrund Deiner Beschreibungen auf ersteres. Dann sollte es ausreichen, dass Du die entsprechende Mail löscht - auch aus dem Papierkorb des Mailprogramms und anschließend -je nach verwendetem Mailprogramm- alle Ordner kommprimierst...
ja, ich hatte die Mail nicht geöffnet. Der Junk-Order, sowie der Papierkorb waren geleert. Junkordner enthielt trotzdem noch den Trojaner?
Zum dem Vorschlag, den Order zu komprimieren, bin ich leider nicht mehr gekommen...
Zitat:
@ Yopie
Wie lautet die genaue Meldung von Bitdefender?
Bitdefender wollte zuerst desinfizieren -fehlgeschlagen, dann in Quarantäne verschieben -auch fehlgeschlagen. dann hat er weitergescannt?? Logfile leider nicht mehr vorhanden...


den Junk-Ordner konnte ich manuell im Abgesicherten Modus löschen.
Dann lief erstmal gar nichts mehr. Musste Windows neu installieren und alle meinen Daten waren verloren(Lesefehler), sowie auch die Sicherung auf einer externen Festplatte die gerade eingeschaltet war.
Nach einem Neustart hat XP meine Partition mit den Daten 2h lang repariert und die waren dann zum Glück wieder vorhanden!

Jetzt läuft alles wieder bis auf die externe Festplatte. Wird zwar im Arbeitsplatz erkannt, bringt beim öffnen aber einen Lesefehler und lässt sich auch nicht mehr formatieren?

War zwar alles etwas umständlich, aber zum Glück läuft der Rechner wieder und ich hab meine Daten wieder. Zudem hab ich daraus gelernt, zukünftig regelmäßige Backups zu ziehen!

Danke an Alle!
howd


Alt 21.04.2005, 11:58   #6
Yopie
Moderator, a.D.
 
W32.Sober.N@mm entfernen ??? - Standard

W32.Sober.N@mm entfernen ???



Zitat:
Zitat von howd
["genaue Meldung"?]
Bitdefender wollte zuerst desinfizieren -fehlgeschlagen, dann in Quarantäne verschieben -auch fehlgeschlagen. dann hat er weitergescannt??
Mit dem Posten der genauen Meldung hättest Du eine Neuinstallation vermutlich verhindern können.

Guß
Yopie

Antwort

Themen zu W32.Sober.N@mm entfernen ???
abgesicherten modus, adobe, bho, defender, desktop, dll, drivers, einstellungen, ellung, entfernen, explorer, file missing, firefox, hijack, hängt, internet, internet explorer, löschen?, monitor, mozilla, mozilla firefox, mozilla thunderbird, nvcpl.dll, nvidia, rundll, server, software, symantec, trojaner, usb, virus, windows, windows messenger, windows xp



Ähnliche Themen: W32.Sober.N@mm entfernen ???


  1. W32/Sober?
    Log-Analyse und Auswertung - 06.01.2006 (7)
  2. W32.Sober.X@mm!zip
    Plagegeister aller Art und deren Bekämpfung - 27.12.2005 (5)
  3. Sober
    Plagegeister aller Art und deren Bekämpfung - 29.11.2005 (5)
  4. Sober C
    Log-Analyse und Auswertung - 22.11.2005 (4)
  5. Sober C
    Mülltonne - 22.11.2005 (0)
  6. W32.Sober.Q@mm
    Plagegeister aller Art und deren Bekämpfung - 21.10.2005 (44)
  7. w32.sober.N@mm
    Plagegeister aller Art und deren Bekämpfung - 23.08.2005 (25)
  8. Sober
    Plagegeister aller Art und deren Bekämpfung - 10.05.2005 (9)
  9. W32.sober.I@mm!enc
    Plagegeister aller Art und deren Bekämpfung - 06.01.2005 (1)
  10. W32.Sober.I
    Plagegeister aller Art und deren Bekämpfung - 04.01.2005 (1)
  11. Sober.I.B64.A
    Log-Analyse und Auswertung - 27.12.2004 (9)
  12. W32.Sober.I@mm
    Plagegeister aller Art und deren Bekämpfung - 07.12.2004 (2)
  13. Kann man Sober auf Dos-Ebene entfernen?
    Plagegeister aller Art und deren Bekämpfung - 18.01.2004 (3)
  14. W32.Sober.C
    Plagegeister aller Art und deren Bekämpfung - 04.01.2004 (4)
  15. sober
    Plagegeister aller Art und deren Bekämpfung - 30.12.2003 (5)
  16. w32.sober@mm
    Plagegeister aller Art und deren Bekämpfung - 03.11.2003 (3)
  17. I-Worm.Sober, Win32/Sober.A, W32.Sober@mm
    Plagegeister aller Art und deren Bekämpfung - 28.10.2003 (2)

Zum Thema W32.Sober.N@mm entfernen ??? - Hallo, hab ne Junk-Mail bekommen, welche den trojaner "W32.Sober.N@mm" enthält. Mein AV-Programm Bitdefender erkennt diesen Trojaner, doch kann es ihn nicht löschen? Mein Rechner wird manchmal seeehr langsam..? Hab da - W32.Sober.N@mm entfernen ???...
Archiv
Du betrachtest: W32.Sober.N@mm entfernen ??? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.