Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 18.10.2007, 01:14   #1
KarlKarl
/// Helfer-Team
 
Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Standard

Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin



Hi,

da bin ich heute mal Spielverderber. Dein HijackThis Log hat jedenfalls ein Administrator gemacht.

Und dann habe ich noch den hier entdeckt:
Code:
ATTFilter
O23 - Service: DirectX Service (DirectService) - Unknown owner - c:\windows\system32\directx.exe
         
CastleCops® DirectX Service (DirectService) directx.exe

Gruß, Karl

Alt 19.10.2007, 19:09   #2
KBL
 
Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Standard

Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin



Zitat:
Zitat von KarlKarl Beitrag anzeigen
da bin ich heute mal Spielverderber.
Alles, was der Wahrheitsfindung dient, ist mir willkommen.
Schönen Dank für den Hinweis!
Ich habe heute eine ziemlich lange escan-Sitzung hinter mir,
aber vor Sonntag komme ich nicht zur Auswertung der Ergebnisse.

Zitat:
Zitat von KarlKarl
Dein HijackThis Log hat jedenfalls ein Administrator gemacht.
Ja, aber nicht unter dem Account, der "Administrator" heißt.

Gruß,
KBL
__________________


Alt 20.10.2007, 02:10   #3
KarlKarl
/// Helfer-Team
 
Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Standard

Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin



Ja, aber ein Benutzer mit Administratorrechten, das ist praktisch gesehen das selbe. Es reicht nicht aus, noch ein Benutzerkonto zu erstellen, sondern man muss es in Systemsteuerung -> Benutzer auch noch zu einem eingeschränkten machen. Das geht aber erst mit dem zweiten zusätzlich angelegten Benutzerkonto, da Windows darauf besteht, dass das erste seine Administratorrechte behalten muss. Stimmt, das ist ziemlich verwirrend und hirnrissig, aber bei der Company erwarte ich auch nicht viel anderes, Sicherheit ist nicht gerade ihr Lieblingsthema.
__________________

Alt 21.10.2007, 16:55   #4
KBL
 
Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Standard

Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin



Zitat:
Zitat von KarlKarl
Ja, aber ein Benutzer mit Administratorrechten, das ist praktisch gesehen das selbe. Es reicht nicht aus, noch ein Benutzerkonto zu erstellen, sondern man muss es in Systemsteuerung -> Benutzer auch noch zu einem eingeschränkten machen.
Meinst Du das allgemein, oder beziehst Du Dich auf die Virus-Scans, die
ich gemacht habe? Weil, den escan habe ich auch mit Admin-Rechten
abgehalten. War das nicht richtig?

Hier ist jedenfalls das Ergebnis:

Code:
ATTFilter
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
Header 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~  
find.bat Version 2007.06.16.01 

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: MINIMAL 
    
eScan Version: 9.4.7 
Sprache: German 
Virus-Datenbank Datum: 10/17/2007  
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
Infektionsmeldungen 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
 Object "zlob Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. 
 Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. 
 Object "toolbar Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. 
 Object "toolbar Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. 
 System found infected with savingbot shopper Spyware/Adware (foxuser.dbf)! Action taken: Keine Aktion vorgenommen. 
 System found infected with zlob Trojan-Downloader (date.ico)! Action taken: Keine Aktion vorgenommen. 
 System found infected with zlob Trojan-Downloader (games.ico)! Action taken: Keine Aktion vorgenommen. 
 System found infected with xrenoder Spyware/Adware (display.php)! Action taken: Keine Aktion vorgenommen. 
 System found infected with zlob Trojan-Downloader (date.ico)! Action taken: Keine Aktion vorgenommen. 
 System found infected with zlob Trojan-Downloader (games.ico)! Action taken: Keine Aktion vorgenommen. 
 System found infected with xrenoder Spyware/Adware (display.php)! Action taken: Keine Aktion vorgenommen. 
 
 
~~~~~~~~~~~ 
Dateien 
~~~~~~~~~~~ 
~~~~ Infected files 
~~~~~~~~~~~ 
 Datei C:\WINDOWS\system32\directx.exe.suspicious//PESpin infiziert von "Backdoor.Win32.Rukap.gen" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\31exssd32g.exe//UPX infiziert von "Trojan-Proxy.Win32.Horst.ev" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\6ex1.modul32s.exe//UPX infiziert von "Trojan-Proxy.Win32.Horst.ep" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\setup.exe//UPX infiziert von "Trojan-Proxy.Win32.Horst.es" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\tmp1.tmp infiziert von "Trojan-Proxy.Win32.Horst.zb" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\All Users\.clamwin\quarantine\infected.4ex4.mhdd.exe.000.000//UPX infiziert von "Trojan-Proxy.Win32.Horst.ev" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\48\2c9834b0-7bedde93/BaaaaBaa.class infiziert von "Trojan.Java.ClassLoader.ao" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\crtdcghcn.jar-14b53757-484a52de.zip/BaaaaBaa.class infiziert von "Trojan.Java.ClassLoader.ao" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\WINDOWS\$NtUninstallKB873339$\IEXPLORE.EXE__//PESpin infiziert von "Backdoor.Win32.Rukap.gen" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\WINDOWS\$NtUninstallKB887472$\IEXPLORE.EXE//PESpin infiziert von "Backdoor.Win32.Rukap.gen" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei C:\WINDOWS\system32\directx.exe.suspicious//PESpin infiziert von "Backdoor.Win32.Rukap.gen" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei G:\****\gnus\agent\nntp\news.gnus.org\gnus\ding-announce\654 infiziert von "Trojan-Spy.HTML.Bankfraud.ki" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
 Datei G:\****\gnus\agent\nntp\news.gnus.org\gnus\ding-announce\658 infiziert von "Trojan-Spy.HTML.Bankfraud.ki" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. 
~~~~~~~~~~~ 
~~~~ Tagged files 
~~~~~~~~~~~ 
 File C:\Dokumente und Einstellungen\All Users\.clamwin\quarantine\infected.dmcpmpos_dll.000//UPX markiert als "not-a-virus:AdWare.Win32.Stud.a". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. 
 File G:\bin\psexec.exe markiert als "not-a-virus:RiskTool.Win32.PsExec.131". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. 
 Datei G:\bin\pskill.exe markiert als not-a-virus:NetTool.Win32.PsKill.a. Keine Aktion vorgenommen. 
~~~~~~~~~~~ 
~~~~ Offending files 
~~~~~~~~~~~ 
 Offending file found: C:\Dokumente und Einstellungen\***\Anwendungsdaten\microsoft\visual foxpro 9\foxuser.dbf 
 Offending file found: G:\work\pics\icon pack\icone (ico)\date.ico 
 Offending file found: G:\work\pics\icon pack\icone (ico)\games.ico 
 Offending file found: G:\work\www\pgadmin\display.php 
 Offending file found: G:\work\pics\icon pack\icone (ico)\date.ico 
 Offending file found: G:\work\pics\icon pack\icone (ico)\games.ico 
 Offending file found: G:\work\www\pgadmin\display.php 
~~~~~~~~~~~ 
Ordner 
~~~~~~~~~~~ 
 Offending Folder found: G:\work\www\admin\libraries\dbi 
 Offending Folder found: G:\work\www\admin\libraries\dbi 
~~~~~~~~~~~ 
Registry 
~~~~~~~~~~~ 
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\media-codec !!! 
 
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
Diverses 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
~~~~~~~~~~~~~~~~~~~~~~ 
Prozesse und Module 
~~~~~~~~~~~~~~~~~~~~~~ 
~~~~~~~~~~~~~~~~~~~~~~ 
Scanfehler 
~~~~~~~~~~~~~~~~~~~~~~ 
 C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\434FG1W7\ii_nt86[2].exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YVS1YXKJ\iv_nt86[2].exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\hamster\hamster.rar nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_CHS_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_CHT_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_DE_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_ENU_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_ES_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_FR_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_IT_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_JA_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\Diagnostics\System_SR_KO_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v1.0\WindowsCE\WCE500\ARMV4i\NETCFv1.WM.ARMV4I.CAB nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_CHS_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_CHT_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_DE_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_ENU_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_ES_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_FR_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_IT_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_JA_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_KO_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\Diagnostics\System_SR_pt-BR_wm.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce400\armv4\NETCFv2.ppc.armv4.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce500\armv4i\NETCFv2.wce5.armv4i.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce500\armv4i\NETCFv2.wm.armv4i.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce500\mipsii\NETCFv2.wce5.mipsii.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce500\mipsiv\NETCFv2.wce5.mipsiv.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce500\sh4\NETCFv2.wce5.sh4.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
 G:\bin\Microsoft Visual Studio 8\SmartDevices\SDK\CompactFramework\2.0\v2.0\WindowsCE\wce500\x86\NETCFv2.wce5.x86.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... 
~~~~~~~~~~~~~~~~~~~~~~ 
Hosts-Datei 
~~~~~~~~~~~~~~~~~~~~~~ 
DataBasePath: %SystemRoot%\System32\drivers\etc 
Zeilen die nicht dem Standard entsprechen: 
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Statistiken: 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
 Gescannte Dateien: 792319 
 Gefundene Viren: 27 
 Anzahl der desinfizierten Dateien: 0 
 Umbenannte Dateien: 0 
 Anzahl der gelöschten Dateien: 0 
 Anzahl Fehler: 767 
 Dauer des Scans bisher: 09:50:06 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
Scan-Optionen 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~   
 Specherüberprüfung: Aktiviert 
 Registry Überprüfung: Aktiviert 
 System-Ordner Überprüfung: Aktiviert 
 Überprüfung der Systembereiche: Deaktiviert 
 Überprüfung der Dienste: Aktiviert 
 Überprüfung der Festplatten: Deaktiviert 
 Überprüfung aller Festplatten :Aktiviert 
 
Batchstart: 18:03:47,79 
Batchende: 18:06:08,28
         
--------------------------------------------------------------------------------

Ich habe auch noch ein paar Anmerkungen und Fragen dazu:

Welche Warnungen vom escan sind wirklich ernst zu nehmen?

Die "Offending files" und "Ordner" z.B. scheinen mir harmlos zu sein,
andererseits möchte ich eine Warnung vor Zlob auch nicht auf die
leichte Schulter nehmen...

Zitat:
Zitat von eScan
Datei C:\WINDOWS\system32\directx.exe.suspicious//PESpin infiziert von "Backdoor.Win32.Rukap.gen" Virus.
Die Endung "suspicious" stammt von mir. Ich habe noch Verweise auf
diese Datei in der Registry unter folgenden Schlüsseln gefunden:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DirectService
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\DirectService
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DirectService

KarlKarls oben erwähnten castlecop-Link folgend, fand ich bei Sophos
u.a. heraus:
Zitat:
Troj/Crybot-B is registered as a new system driver service named "DirectService", with a display name of "DirectX Service" and a startup type of automatic, so that it is started automatically during system startup. Registry entries are created under:

HKLM\SYSTEM\CurrentControlSet\Services\DirectService\

Registry entries are created under:

HKLM\SOFTWARE\Microsoft\DirectHimc\
"HKLM\SOFTWARE\Microsoft\DirectHimc\" steht hier nicht in der Registry.

Bei den castlecops steht außerdem:
Zitat:
Added by an unidentified TROJAN! of the Sdbot family. Note: This worm\trojan is located in C:\%WINDIR%\ folder. Note: This is not the legitimate Windows Process. (Which is found in the System32 folder.) This worm\trojan file is found in the Windows or Winnt folder.
Hier weiß ich nicht, was ich tun sollte. Hilft es, die Registry
aufzuräumen, also die o.a. Schlüssel zu löschen, und die directx.exe
zu löschen?

Zitat:
Zitat von eScan
Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\31exssd32g.exe//UPX infiziert von "Trojan-Proxy.Win32.Horst.ev" Virus.[...]
Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\6ex1.modul32s.exe//UPX infiziert von "Trojan-Proxy.Win32.Horst.ep" Virus.[...]
Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\setup.exe//UPX infiziert von "Trojan-Proxy.Win32.Horst.es" Virus.[...]
Datei C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\tmp1.tmp infiziert von "Trojan-Proxy.Win32.Horst.zb" Virus.[...]
Datei C:\Dokumente und Einstellungen\All Users\.clamwin\quarantine\infected.4ex4.mhdd.exe.000.000//UPX infiziert von "Trojan-Proxy.Win32.Horst.ev" Virus.
Zu diesen Dateien habe ich nur Spuren in dem Temp-Verzeichnis
gefunden. Dort sind noch ein paar .confs und txts und so. Das kann ich
dann wohl alles löschen und dann ist der "Horst" erledigt, richtig?

Zitat:
Zitat von eScan
Datei G:\****\gnus\agent\nntp\news.gnus.org\gnus\ding-announce\654 infiziert von "Trojan-Spy.HTML.Bankfraud.ki" Virus.[...]
Datei G:\****\gnus\agent\nntp\news.gnus.org\gnus\ding-announce\658 infiziert von "Trojan-Spy.HTML.Bankfraud.ki" Virus.
Das war nur versuchtes Phishing und kann keinen Unfug angerichtet haben.

Zitat:
Zitat von eScan
File C:\Dokumente und Einstellungen\All Users\.clamwin\quarantine\infected.dmcpmpos_dll.000//UPX markiert als "not-a-virus:AdWare.Win32.Stud.a".
Hierzu gibt es eine ganze Menge Registry-Einträge.
Code:
ATTFilter
HKCR\CLSID\{E37D767F-EADE-48BF-A717-ABED67DA3194}\InprocServer32
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E37D767F-EADE-48BF-A717-ABED67DA3194}\iexplore
HKLMACHINE\SOFTWARE\Classes\CLSID\{E37D767F-EADE-48BF-A717-ABED67DA3194}\InprocServer32
HKLMACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E37D767F-EADE-48BF-A717-ABED67DA3194}
HKU\S-1-5-21-329068152-2111687655-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E37D767F-EADE-48BF-A717-ABED67DA3194}\iexplore
         
Löst es das Problem, wenn ich die Einträge lösche und die infizierte
Datei entferne?

Grüße,

KBL

Alt 22.10.2007, 05:03   #5
KarlKarl
/// Helfer-Team
 
Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Standard

Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin



Doch, einen Scan mit Adminrechten zu machen, ist schon richtig. Ich habe vermutet, dass Du das HijackThis von dem Konto gemacht hast, dass Du normalerweise benutzt und wollte aufzeigen, dass das ein Adminkonto ist auch wenn es nicht "Administrator" heißt. Solltest Du aber wirklich ein eingeschränktes Konto nutzen und nur für das HijackThis in das Adminkonto gewechselt sein, dann ist es hinfällig. Windows ist einfach so programmiert, dass man immer Adminrechte hat, wenn man sich nicht speziell darum kümmert, sie nicht zu haben.

Escan erzeugt eine Menge Fehlalarme, in den meisten Fällen jedenfalls. Bei dir sind wohl auch ein paar dabei, die meisten halte ich hier aber für echt.

directx.exe Die ist bei dir schon eindeutig identifiziert worden. Du klammerst dich jetzt an den sehr dünnen Strohhalm, dass die Beschreibung bei Sophos nicht exakt mit den Gegebenheiten auf deinem System übereinstimmt. In der Tat stimmt sie nicht ganz, da müsste stehen, dass ein Teil des Namens, unter dem das Teil in der Registry eingetragen wird, zufällig bestimmt wird. Anscheinend haben sie sich bei Sophos damit zufrieden gegeben, einen einzigen Versuch zu machen. Du kannst die Datei ja noch mal bei Virustotal hochladen, aber das wird auch keine Entwarnung bringen, manchmal hat der Escan auch Recht.

Meine Empfehlung lautet, das System platt zu machen und neu zu installieren. Außer der Backdoor (die alleine schon ein guter Grund dazu ist), sind weitere schwere Infekte festgestellt worden. Die Backdoor hat jemand anderes irgendwo auf dieser Welt zum Administrator deines Computers gemacht. Was der mit deinem System alles angestellt hat, weiss ich nicht, er hat auch kein Log hinterlassen, aus dem wir das ersehen könnten. Sicher ist nur, dass es nicht zu deinem, sondern zu seinem Vorteil geschehen ist. Schließlich ist ein Computer, den man benutzen kann, um Spam zu versenden, Server anzugreifen, usw schon was wert, kann man auch gegen Cash vermieten, den lässt man sich nicht so leicht wieder wegnehmen.


Alt 25.10.2007, 19:53   #6
KBL
 
Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Standard

Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin



Zitat:
Zitat von KarlKarl Beitrag anzeigen
Meine Empfehlung lautet, das System platt zu machen und neu zu installieren.
Gna. Dann muß es wohl sein.
Vielen Dank nochmal für Deine Bemühungen (und auch noch so früh am Morgen, puh!).
Ich geh jetzt mal 'ne lange Liste machen...
Grüße,
KBL

Antwort

Themen zu Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin
administrator, antivirus, cyberlink, dll, einstellungen, erste mal, excel, explorer, frame, google, hijack, hijackthis, home, internet, internet explorer, konvertieren, launch, logfile, löschen, löschen?, markierung, moved, pdf, pdf-datei, programme, quara, registry, rundll, software, system, temp, virus, windows, windows xp




Ähnliche Themen: Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin


  1. Antivirus sagt ständig TR/Trash.Gen' [trojan] gefunden
    Log-Analyse und Auswertung - 24.11.2015 (33)
  2. Viren : Trojan.GenericKD.1843822 - Gen:Variant.Adware.BHO.Agent.4 - Trojan.Ciusky.Gen.13
    Plagegeister aller Art und deren Bekämpfung - 08.09.2014 (3)
  3. Problem:Found the Exploit-blacole.j trojan
    Log-Analyse und Auswertung - 23.10.2012 (1)
  4. C:\Windows\System32\services.exe: Trojan.Sirefef-411 FOUND
    Log-Analyse und Auswertung - 02.08.2012 (3)
  5. Trojan.Sirefef.FR (Bitdefender Internet Sec. 2012 sagt "Datei beim Computerstart entfernt)
    Plagegeister aller Art und deren Bekämpfung - 25.05.2012 (24)
  6. MBRCheck sagt: "Found non-standard or infected MBR."
    Plagegeister aller Art und deren Bekämpfung - 15.09.2010 (58)
  7. lost+found: Sniffender Mac-Trojaner, Adware per WLAN
    Nachrichten - 10.06.2010 (0)
  8. unerwünschte pop ups -> (Adware Tracking Cookie,trojan agent,trojan dropper)
    Log-Analyse und Auswertung - 02.06.2010 (20)
  9. BackDoor.Tdss.179 Tool.Prockill Trojan.MulDrop.24 Adware.EcoBar.1 Adware.Relevant.10
    Plagegeister aller Art und deren Bekämpfung - 21.06.2009 (20)
  10. MSWorks\Inchtour.exe:Trojan.Downloader.Banload 4568 Found
    Plagegeister aller Art und deren Bekämpfung - 06.05.2008 (1)
  11. Winpooch mit ClamWin verbinden
    Antiviren-, Firewall- und andere Schutzprogramme - 13.01.2008 (2)
  12. hatte Spyware, Trojaner, Adware... - aber nicht alles weg obwohl Kaspersky ok sagt?!
    Plagegeister aller Art und deren Bekämpfung - 06.01.2008 (2)
  13. System found infected with stylexp Spyware/Adware
    Plagegeister aller Art und deren Bekämpfung - 30.07.2006 (4)
  14. TR/Dldr.MedBot.B.2 (29exssd32c.exe)
    Plagegeister aller Art und deren Bekämpfung - 13.07.2006 (2)
  15. Object "searchexe Spyware/Adware" found
    Log-Analyse und Auswertung - 08.02.2006 (1)
  16. File System Found infected by "VB and VBA Program Settings Spyware/Adware" Virus. Act
    Log-Analyse und Auswertung - 08.04.2005 (3)

Zum Thema Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin - Hi, da bin ich heute mal Spielverderber. Dein HijackThis Log hat jedenfalls ein Administrator gemacht. Und dann habe ich noch den hier entdeckt: Code: Alles auswählen Aufklappen ATTFilter O23 - - Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin...
Archiv
Du betrachtest: Trojan.Medbot-100 und Adware.BHO-13 FOUND, sagt ClamWin auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.