Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: TR/Fraud.A.2

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 30.06.2005, 23:01   #16
Cidre
Administrator, a.D.
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Dein Log-File weist keine Auffälligkeiten bzgl. Malware auf.
Dennoch solltest du diese Einträge fixen:
Zitat:
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
Jetzt machen wir mal Nägel mit Köpfen...
Scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information.
__________________
Gruß, Cidre


Alt 01.07.2005, 01:38   #17
cronos
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Kleine Zusatzinfo, habe die Sache mal genauer unter die Lupe genommen:

Die Datei, die Antivir moniert ist folgende:

C:\WINDOWS\SYSTEM32\ACTIVESCAN\IMSCAN.DLL .

Diese wird zusätzlich von ClamAV und Avast erkannt.
Habe diese den 3 Herstellern zugesandt und mitgeteilt, dass es sich hier wohl um ein False Positive handelt, da diesse .dll eindeutig zu Panda´s Active Scan gehört.
Mal sehen, wie schnell sie reagieren
__________________

__________________

Alt 01.07.2005, 11:48   #18
cronos
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Antivir hat bestätigt, das es sich um einen Fehlalarm handelt, das aber noch nicht in seine Signaturen eingebunden.
__________________
__________________

Alt 01.07.2005, 18:22   #19
cartman04
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



@Cronos: Danke fuers Checken bwei Antivir!

@all:
So, habe jetzt escan uebers System laufen lassen und folgenden Log:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Jul 01 18:05:00 2005 => File C:\WINDOWS\system32\WININET.dll infected by "Virus.Win32.Nsag.a" Virus! Action Taken: No Action Taken.
Fri Jul 01 18:05:00 2005 => File C:\WINDOWS\system32\OLEADM.dll infected by "Trojan.Win32.Agent.eo" Virus! Action Taken: No Action Taken.
Fri Jul 01 18:05:54 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Fri Jul 01 18:06:51 2005 => File C:\!Submit\oleadm.dll infected by "Trojan.Win32.Agent.eo" Virus! Action Taken: No Action Taken.
Fri Jul 01 18:15:11 2005 => File C:\info6.cab infected by "Trojan.Win32.Dialer.t" Virus! Action Taken: No Action Taken.
Fri Jul 01 18:18:00 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Fri Jul 01 19:00:58 2005 => File C:\WINDOWS\system32\oleadm.dll infected by "Trojan.Win32.Agent.eo" Virus! Action Taken: No Action Taken.
Fri Jul 01 19:03:27 2005 => File C:\WINDOWS\system32\wininet.dll infected by "Virus.Win32.Nsag.a" Virus! Action Taken: No Action Taken.
Fri Jul 01 19:03:48 2005 => File C:\WINDOWS\uninstIU.exe infected by "Trojan.Win32.Agent.eo" Virus! Action Taken: No Action Taken.
Fri Jul 01 19:13:29 2005 => Total Disinfected Files: 0


Danke fuer die Hilfe,

Cartman

Alt 01.07.2005, 19:08   #20
Gigamail
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



@ cartman04

Lade die Killbox

deaktiviere die Systemwiederherstellung boote in den abgesicherten Modus
Klicke bei der Killbox auf Delete on Reboot, danach Dateien nacheinander rein laden und auf das rote Kreuz drücken. Wenn du gefragt wirst „ Do you want to reboot?“ auf no, erst bei der letzten Datei auf yes drücken.

den Dialer vorher auf Diskette sichern es sei denn du gehst ausschliesslich mit DSL ins Internet Dialer-Hinweis
lösche mit Hilfe der Killbox folgende Dateien:

C:\WINDOWS\system32\OLEADM.dll
C:\WINDOWS\system32\WININET.dll --> sollte die Datei so nicht zu löschen sein dann Umbenennen
C:\!Submit\oleadm.dll
C:\info6.cab infected by "Trojan.Win32.Dialer.t
C:\WINDOWS\uninstIU.exe

leer danach zusätzlich den Ordner C:\!Submit

neu booten gehe auf die Seite und lade dir eine neue wininet.dll ins Windows\System32

poste dann ein aktuelles HJT

__________________
Gruß Gigamail

eScan-Anleitung und Download



Alt 01.07.2005, 19:11   #21
Cidre
Administrator, a.D.
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Führe nun dies aus und lösche zusätzlich noch diese Dateien:
C:\WINDOWS\uninstIU.exe und C:\info6.cab
__________________
--> TR/Fraud.A.2

Alt 05.07.2005, 12:18   #22
cartman04
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Vielen Dank fuer den Beistand. Ich bin gerade am Abarbeiten der Punkte, hoffentlich klappt alles. Aber eine Frage habe ich schon: Wie sichere ich den Dialer auf Diskette, und wozu? Ich gehe ueber ein 56k-Modem ins Internet.

Merci,

Cartman

Alt 05.07.2005, 12:22   #23
Cidre
Administrator, a.D.
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Deine Frage wird hier beantwortet -> http://www.dialerschutz.de/schadensfall.php
__________________
Gruß, Cidre


Alt 05.07.2005, 15:44   #24
cartman04
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Hallo Leute,

das sieht alles schon ganz gut aus. Trotzdem noch drei Dinge:

1. Ich habe jetzt einfach c:\info.cab geloescht, damit sollte der Dialer ja wohl auch weg sein. Oder?

2. wininet.dll liess sich nicht loeschen. Nachdem ich die Datei umbenannt und geloescht hatte, hatte ich sie nach dem Reboot wieder auf dem Rechner. Sie wird allerdings nicht als infiziert gemeldet.

Mit escan habe ich nun noch Folgendes gefunden:

Tue Jul 05 14:25:17 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Tue Jul 05 16:06:27 2005 => File D:\Skat\install.exe infected by "Trojan-Dropper.Win32.Small.bf" Virus! Action Taken: No Action Taken.

3. Was macht denn die Alexa-Spyware? Wie werde ich die los?
4. Und wie kriege ich den "Trojan-Dropper" in der install.exe wieder los (die Datei wollte ich eigentlich behalten)?

Danke,

Cartman

Alt 05.07.2005, 15:49   #25
Yopie
Moderator, a.D.
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Zitat:
Zitat von cartman04
3. Was macht denn die Alexa-Spyware? Wie werde ich die los?
Ist harmlos: http://www.derfisch.de/Populare-Fals...n-zu-XP.html#2

Zitat:
4. Und wie kriege ich den "Trojan-Dropper" in der install.exe wieder los (die Datei wollte ich eigentlich behalten)?
Die Datei ist der Dropper. Oder ein Fehlalarm. Im ersten Fall möchtest du die Datei nicht behalten.

Gruß
Yopie

Alt 05.07.2005, 17:57   #26
cartman04
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Hi.

Muss ich die install.exe wirklich loeschen oder kann man da noch was retten? Auf alle Faelle poste ich noch ein aktuelles HJT-Logfile und bedanke mich sehr herzlich bei allen Mithelfern. Mein System scheint ja wieder clean zu sein Koennt Ihr nochmal das Logfile durchschauen?

Danke,

Cartman

-----------------------------------------------------

Logfile of HijackThis v1.99.1
Scan saved at 18:52:54, on 05.07.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\WINDOWS\System32\Ati2evxx.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Zone Alarm\zonealarm.exe
C:\WINDOWS\system32\VCool.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\SmartSurfer3.0\SmartSurfer.exe
C:\WINDOWS\slrundll.exe
C:\Download\Virus\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - Startup: VCool.lnk = C:\WINDOWS\system32\VCool.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: ZoneAlarm.lnk = C:\Programme\Zone Alarm\zonealarm.exe
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{26107654-3458-4CCD-8547-008EA144ACC1}: NameServer = 195.71.150.69 193.189.244.205
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Alt 05.07.2005, 18:05   #27
Cidre
Administrator, a.D.
 
TR/Fraud.A.2 - Standard

TR/Fraud.A.2



Schicke diese Datei zur Überprüfung an Kaspersky, wie hier beschrieben, damit imho dieser Fehlalarm bestätigt wird.

Ansonsten weist dein Log-File keine Auffälligkeiten mehr auf und jetzt sollte schleunigst das SP2 installiert werden.

Aus dem 'Neuaufsetzen-Link' in meiner Signatur kannst du noch weitere sinnvolle und kostenlose Absicherungsmaßnahmen entnehmen.
__________________
Gruß, Cidre


Antwort

Themen zu TR/Fraud.A.2
antivir, antivir meldet, melde, meldet, neues, oeffnen, pferd, system, system32, windows




Ähnliche Themen: TR/Fraud.A.2


  1. Trojan-Spy.HTML.Fraud.gen
    Plagegeister aller Art und deren Bekämpfung - 09.02.2015 (11)
  2. Fraud.AVSecuritySuite
    Plagegeister aller Art und deren Bekämpfung - 16.11.2013 (13)
  3. Trojan-Spy.HTML.Fraud.gen
    Log-Analyse und Auswertung - 21.09.2013 (5)
  4. trojan-spy.html.fraud.gen
    Plagegeister aller Art und deren Bekämpfung - 21.08.2013 (29)
  5. Trojan-Spy.HTML.Fraud.gen
    Log-Analyse und Auswertung - 14.08.2013 (3)
  6. Entfernung von w3i.Iq5.fraud
    Plagegeister aller Art und deren Bekämpfung - 20.11.2012 (38)
  7. Rechner neu konfigurieren? - W3i.IQ5.fraud
    Diskussionsforum - 25.10.2012 (1)
  8. (2x) W3i.IQ5.fraud gefunden
    Mülltonne - 14.08.2012 (1)
  9. Entfernung von w3i.Iq5.fraud
    Plagegeister aller Art und deren Bekämpfung - 14.05.2012 (40)
  10. W3i.IQ5.fraud, PC stürzt regelmässig ab
    Log-Analyse und Auswertung - 15.04.2012 (54)
  11. Trojaner [TR/Fraud.Gen5] und [EXP/SWF.AF]
    Log-Analyse und Auswertung - 02.01.2012 (13)
  12. Fraud.avi ist anhänglich
    Plagegeister aller Art und deren Bekämpfung - 28.06.2010 (1)
  13. Fraud.Malware Defense
    Plagegeister aller Art und deren Bekämpfung - 28.12.2009 (1)
  14. TR/Riern.A.54 + Fraud.Advancedvirusremover
    Plagegeister aller Art und deren Bekämpfung - 13.10.2009 (3)
  15. SWF/Dldr.Fraud.XD und SWF/Dldr.Fraud.XB
    Plagegeister aller Art und deren Bekämpfung - 25.06.2009 (4)
  16. swf/dldr.fraud.xb
    Log-Analyse und Auswertung - 24.06.2009 (1)
  17. TR-Dldr.FRAUD.LOA.NC
    Plagegeister aller Art und deren Bekämpfung - 03.08.2008 (1)

Zum Thema TR/Fraud.A.2 - Dein Log-File weist keine Auffälligkeiten bzgl. Malware auf. Dennoch solltest du diese Einträge fixen: Zitat: O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show - TR/Fraud.A.2...
Archiv
Du betrachtest: TR/Fraud.A.2 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.