|
Plagegeister aller Art und deren Bekämpfung: TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtigWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
09.01.2007, 20:00 | #1 |
| TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig Habe mir den Trojaner TR/Dldr.Bagle.GX über eine Datei eingefangen, die ich downgeloaded habe. Zuerst habe ich den neuesten McAfee installiert gehabt. Das ActiveShield war auch aktiviert. Habe die Datei auch vorher gescannt und McAfee hat mir nix angezeigt. Als ich die Datei dann ausgeführt habe, hat sich McAfee ActiveShield sofort deaktiviert und das Internet hat auch nicht mehr funktioniert (Seiten konnten nicht angezeigt werden bei aktiver Verbindung). Daraufhin habe ich das Modem ausgeschalten und den PC neu gestartet. McAfee ActiveShield hat sich ab diesem Zeitpunkt nie mehr aktivieren lassen. Hab McAfee dann deinstalliert und wieder neu installiert. Die kompletten Dateien am PC wurden von mir gescannt aber es wurde nix gefunden. Dann hab ich den McAfee deinstalliert und AntiVir installiert. Habe wieder die kompletten Dateien gescannt und AntiVir hatte 3 Dateien gefunden. Das waren folgende: C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Dokumente und Einstellungen\*****\Anwendungsdaten\hidires\hidr.exe [FUND] Enthält Signatur des Wurmes WORM/Bagle.GY.1 [INFO] Die Datei wurde gelöscht. C:\WINDOWS\exefld\1955671.exe [FUND] Enthält Signatur des Wurmes WORM/Bagle.GY.1 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '45d0f42e.qua' verschoben! C:\WINDOWS\system32\hldrrr.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Bagle.GX [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '45fff5f5.qua' verschoben! Habe sie zuerst in die Quarantäne verschoben, später habe ich sie dann aber gelöscht. Habe nach einem neustart wieder alle Dateien geprüft und es wurde nix mehr gefunden. Jetzt habe ich folgendes Problem und zwar, wenn ich im Internet bin ist meine Verbindung zwar immer aktive aber nach ca. 1 Stunde surfen, kann keine einzige Seite mehr angezeigt werden. Programme wie ICQ und Skype funktionieren aber. Sowie Downloads mit ganz geringer Geschwindigkeit sind auch möglich. Nach einem Neustart des Rechners funktioniert alles wie normal. Die Seiten können sofort angezeigt werden. Ich würde euch bitte um Hilfe bitten, hab leider keinen Plan was ich machen soll. Hier ist mein HiJackThis-Log: Logfile of HijackThis v1.99.1 Scan saved at 19:39:47, on 09.01.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Ahead\InCD\InCDsrv.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Aspire\WFTVFM\WFWIZ.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Winamp\winampa.exe C:\Programme\Ahead\InCD\InCD.exe C:\Programme\SlySoft\AnyDVD\AnyDVD.exe C:\Programme\Java\jre1.5.0_10\bin\jusched.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://w**6.inode.at/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Inode O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll O4 - HKLM\..\Run: [Aspire Schedule] C:\Program Files\Aspire\WFTVFM\WFWIZ.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVD.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_10\bin\jusched.exe" O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [msci] C:\DOKUME~1\****\LOKALE~1\Temp\200713184836_mcinfo.exe /insfin O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSKAGENTEXE] C:\PROGRA~1\McAfee\SPAMKI~1\MSKAgent.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/en-us/4,0,0,90/mcinsctl.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1167573438234 O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,23/mcgdmgr.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{F7659C1B-1176-481E-9DB2-CF6A245A6954}: NameServer = 192.168.1.1 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe vielen danke im voraus. |
09.01.2007, 20:05 | #2 | |
Administrator > Competence Manager | TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig Hallo.
__________________Gleiches Problemm, selbe Lösung: Rootkit Bagle Zitat:
Sunny
__________________ |
09.01.2007, 21:41 | #3 |
| TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig Danke erstmal, für deine Hilfe.
__________________Ok. Habe die Anleitung befolgt und folgendes Ergebnis ist dabei rausgekommen. 1.) Habe mein System mit F-Secure Blacklight gescannt. Hier der Log: 01/09/07 21:22:38 [Info]: BlackLight Engine 1.0.55 initialized 01/09/07 21:22:38 [Info]: OS: 5.1 build 2600 (Service Pack 2) 01/09/07 21:22:39 [Note]: 7019 4 01/09/07 21:22:39 [Note]: 7005 0 01/09/07 21:22:42 [Note]: 7006 0 01/09/07 21:22:47 [Note]: 7011 1188 01/09/07 21:22:47 [Note]: 7026 0 01/09/07 21:22:47 [Note]: 7026 0 01/09/07 21:22:52 [Note]: FSRAW library version 1.7.1021 01/09/07 21:24:48 [Note]: 2000 1012 01/09/07 21:25:07 [Note]: 7007 0 2.) Wollte die Datei "hidr.exe" mit Virustotal scannen, habe auch unter dem Verzeichnis: C:\Dokumente und Einstellungen\*****\Anwendungsdaten\hidires nachgesehen, die Datei ist aber nicht vorhanden gewesen. 3.) Habe Killbox geladen und lösche mit der Option "delete on reboot" folgende Datei: C:\WINDOWS\system32\hldrrr.exe 4.) Nach der Benützung von Killbox, habe ich wieder eine Log von HijackThis gemacht: Logfile of HijackThis v1.99.1 Scan saved at 21:36:46, on 09.01.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Ahead\InCD\InCDsrv.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Aspire\WFTVFM\WFWIZ.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Winamp\winampa.exe C:\Programme\Ahead\InCD\InCD.exe C:\Programme\SlySoft\AnyDVD\AnyDVD.exe C:\Programme\Java\jre1.5.0_10\bin\jusched.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://w**6.inode.at/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Inode O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll O4 - HKLM\..\Run: [Aspire Schedule] C:\Program Files\Aspire\WFTVFM\WFWIZ.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVD.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_10\bin\jusched.exe" O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [msci] C:\DOKUME~1\*****\LOKALE~1\Temp\200713184836_mcinfo.exe /insfin O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSKAGENTEXE] C:\PROGRA~1\McAfee\SPAMKI~1\MSKAgent.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - h**p://download.mcafee.com/molbin/shared/mcinsctl/en-us/4,0,0,90/mcinsctl.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1167573438234 O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - h**p://download.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,23/mcgdmgr.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{F7659C1B-1176-481E-9DB2-CF6A245A6954}: NameServer = 192.168.1.1 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe Habe jetzt nach der Datei "hdlrrr.exe" mit der Windows-Datei-Suche gesucht, und folgendes Ergebnis bekommen: - hldrrr ist unter "C:\!KillBox" - HLDRRR.EXE-21250D0F.pf ist unter "C:\Windows\Prefetch" gefunden worden. und, muss ich jetzt mein system neu aufsetzen? Geändert von GUA (10.01.2007 um 10:46 Uhr) Grund: Links editiert |
09.01.2007, 21:47 | #4 |
Administrator > Competence Manager | TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig Es wird sicherlich kein Weg dran vorbeiführen, es sei denn du willst mit der Gewissheit leben, das da immer noch "was" im Hintergrund läuft. Sei dir aber dessen Konsequenz bewusst: Was Backdoor´s können. Es liegt also in deinen Händen was du tust. Ich würde definitiv den sichereren Weg wählen. Gruß
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
09.01.2007, 21:57 | #5 |
| TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig Ok! Danke dir echt vielmals Sunny Würd mich nur interessieren, "was" jetzt noch im hintergrund läuft. Danke. |
09.01.2007, 22:14 | #6 | ||
Administrator > Competence Manager | TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtigZitat:
Trojan W32.Beagle.DZ. Was er kann: Zitat:
__________________ --> TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig |
09.01.2007, 22:28 | #7 |
| TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig Ok. Danke, du warst mir eine grosse Hilfe. dir auch noch einen schönen abend. |
Themen zu TR/Dldr.Bagle.GX + WORM/Bagle.GY.1 - Internet funktioniert nicht mehr richtig |
adobe, antivir, avira, bho, bitte um hilfe, dll, einstellungen, excel, explorer, funktioniert nicht mehr, hijack, internet, internet explorer, internet funktioniert nicht mehr, monitor, neustart, nicht angezeigt, nvidia, problem, quara, rundll, seiten, software, system, temp, trojaner, warnung, windows, windows xp |