Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: brastk.exe, karna.dat und weitere

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 19.10.2008, 11:39   #1
the_brando
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Hallo. Ich hoffe in diesem tollen Forum, dass mir schon das ein oder andere mal geholfen hat kann mir jemand mit meinem aktuellen etwas schwerwiegenderem Problem helfen.

Ich habe hier einen Laptop an dem eigentlich gerade eine Diplomarbeit geschrieben wird..daher soll ich den schnell wieder klar machen habe aber selber auch so gut wie keine Ahnung. Seit gestern kommt beim Starten die Meldung "Your computer is infected" und ich habe die Dateien brastk.exe und karna.dat gefunden. ZoneAlarm ist dadurch deaktiviert . In einem anderen Forum habe ich gelsen, dies komme einem Totalschaden gleich woanders stand, die Datei C:/windows/system32/drivers/beep.sys schreibt die beiden Dateien in die Registry und durch löschen vonn beep.sys, karna.dat und brastk.exe könnte man das Problem lösen.

Bis jetzt habe ich es geschafft alle Datein zu entfernen und Antivir und Spybot haben dazu noch einiges anderes gekillt. Mit CCcleaner und EasyCleaner habe ich dann noch versucht die Registry zu säubern und smitrem habe ich auch noch gestartet. Zonealarm war wieder aktiv aber die Alert-Meldung kam noch immer.
Beim Neustart heute waren alle Dateien wieder da...Also wieder gelöscht bis nur noch zwei seltsame Dateien in system32 übrig waren die nach dem Entfernen sofort wieder mit neuem Namen und neuer Endung auftauchten.
Momentan lasse ich Antivir mit agressiven Einstellungen drüberlaufen. Bin gerade im abgesichrten Modus und keine der verdächtigen Dateien ist zu finden auch nicht die beiden die ich im normalen Modus nicht löschen konnte.

Nun frage ich mich wie ich weitermachen soll. Von meinen Programmen wird lediglich karna.dat und beep.sys erkannt. brastk.exe kommt immer unerkannt durch und auch die Dateien mit dem wechselnden Namen sind nicht zu greifen. Kann dann lediglich von Hand löschen mit z.B. Spybot Dateishredder.

Ich poste hier mal eine HijackThis log file und hoffe jemand kann die mal durchschauen.

Code:
ATTFilter
Logfile of HijackThis v1.99.1
Scan saved at 11:48:17, on 19.10.2008
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\System32\ctfmon.exe
G:\repair\EasyCleaner\EasyClea.exe
G:\repair\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Internet Explorer\iexplore.exe
G:\repair\hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 194.94.24.1:3128
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;localhost
R3 - URLSearchHook: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O3 - Toolbar: ZoneAlarm Spy Blocker - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [Win service] Winje.exe
O4 - HKLM\..\Run: [MSN service] ilm.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [brastk] brastk.exe
O4 - HKLM\..\RunServices: [Win service] Winje.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: VPN Client.lnk = ?
O4 - Global Startup: MA521 Configuration Utility.lnk = C:\Programme\NETGEAR\NETGEAR MA521 Adapter\wlancfg5.exe
O4 - Global Startup: Program Neighborhood Agent.lnk = ?
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {001EE746-A1F9-460E-80AD-269E088D6A01} (Infotl Control) - h**p://site.ebrary.com/lib/ntnu/support/plugins/ebraryRdr.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - h**p://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://w*w.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1199526982247
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - h**p://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {D7A4D8FB-83F0-40E5-954F-88F48D15AE96} (ICQVideoWindow Class) - h**p://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - h**p://xtraz.icq.com/xtraz/activex/MISBH.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: karna.dat
O21 - SSODL: ProcApiSys - {10329226-E73A-B3F3-7F71-0033631CAE13} - C:\Programme\uazvmcb\ProcApiSys.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: ewido security suite control - ewido networks - D:\M++\Aufräumen\ewido anti-malware\ewidoctrl.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Microsoft Network Service (Network) - Unknown owner - C:\WINDOWS\msnet32.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
         




Der Computer ist ziemlich unaufgeräumt..ich denke es läuft viel unnötiges und es ist nur Servicepack1 installiert..das sind aber alles Sachen an denen ich momentan kurzfristig nichts ändern kann--da wie schon gesagt der Computer nicht meiner ist und zum weiterschreiben der Diplomarbeit dringend benötigt wird.
Vielleicht kann mir ja jemand mit der logfile helfen und mir eventuell helfen in welcher Reihenfolge ich welche Programme drüberlaufen lassen soll.
Besten Dank

Alt 19.10.2008, 13:32   #2
KarlKarl
/// Helfer-Team
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Hi
Zitat:
Nun frage ich mich wie ich weitermachen soll.
Formatieren und neu installieren. dabei dann auch gleich alle Updates installieren, damit sich das nicht wiederholt. Der einfachste und schnellste weg, sich wieder auf die Diplomarbeit konzentrieren zu können.

Windows XP vor Servicepack 2 hat keinen Support mehr, zu Recht, das ist offen für jeden Wurm. Die von dir genannten Sachen sind ja schon ziemlich nervig, zusätzlich hat der Rechner aber auch noch eine Infektion durch einen Backdoorserver, ist damit gar nicht mehr dein Rechner. Das ist wesentlich gefährlicher wenn auch unauffälliger als der dezente Hinweis darauf, dass dieser Computer verseucht ist.

Karl
__________________


Alt 19.10.2008, 16:53   #3
the_brando
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Hallo..was meinst du mit dem backdoorserver? wo siehst du das wie bekommt man das weg und was macht das?

Ich habe jetzt nachdem ich alle dateien entfernt hatte auch noch mal Malwarebytes Anti-Malware drübergeschickt und der hat dann auch noch die letzte auffällige exe datei aus system32 gefunden...ausserdem noch einen barskt.exe eintrag in der der registry oder so. Der Computer läuft jetzt also erstmal wieder problemlos (scheint mir so--daher die Frage wegen dem backdoorserver...ich mach nochmal ein highjackthis log jetzt wo ich scheinbar keine Probleme mehr habe)

Code:
ATTFilter
Logfile of HijackThis v1.99.1
Scan saved at 17:49:56, on 19.10.2008
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\VTTimer.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
C:\WINDOWS\system32\netdde.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Winamp\Winampa.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
D:\XXX\Aufräumen\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\NETGEAR\NETGEAR MA521 Adapter\wlancfg5.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\System32\LVComsX.exe
C:\Programme\Internet Explorer\iexplore.exe
G:\repair\Spybot - Search & Destroy\SDShred.exe
C:\Programme\Winamp1\winamp.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
G:\repair\hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 194.94.24.1:3128
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;localhost
R3 - URLSearchHook: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O3 - Toolbar: ZoneAlarm Spy Blocker - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [Win service] Winje.exe
O4 - HKLM\..\Run: [MSN service] ilm.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\RunServices: [Win service] Winje.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: VPN Client.lnk = ?
O4 - Global Startup: MA521 Configuration Utility.lnk = C:\Programme\NETGEAR\NETGEAR MA521 Adapter\wlancfg5.exe
O4 - Global Startup: Program Neighborhood Agent.lnk = ?
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {001EE746-A1F9-460E-80AD-269E088D6A01} (Infotl Control) - http://site.ebrary.com/lib/ntnu/support/plugins/ebraryRdr.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1199526982247
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - h**p://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {D7A4D8FB-83F0-40E5-954F-88F48D15AE96} (ICQVideoWindow Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: karna.dat
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: ewido security suite control - ewido networks - D:\xxx\Aufräumen\ewido anti-malware\ewidoctrl.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Microsoft Network Service (Network) - Unknown owner - C:\WINDOWS\msnet32.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
         
Das mit dem Neumachen ist ne Option für die nächsten Tage/Wochen ich hoffe bisher reicht es erstmal aus um weiter arbeiten zu können oder ist das mit dem backdoorserver zu gefährlich?
__________________

Alt 19.10.2008, 17:55   #4
the_brando
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



achja...geht Neuaufsetzen auch mit nem externen CD-Laufwerk? das im Laptop ist nämlich Schrott

Alt 20.10.2008, 06:09   #5
TR-Vundo
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Für deine Arbeit brauchst du sicherlich kein Internet, sonst würdest du Datenverlust riskiren. Also jick würd mahl sajen Stecker raus!
Natürlich fürs Internet.
Viel Glück, bei deiner Diplom-Arbeit!


Alt 20.10.2008, 08:41   #6
the_brando
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



also Neuaufsetzen werde ich aufjedenfall sobald ein neues CD-Laufwerk vorhanden ist (nochmal die Frage: kann man mit externem CD-Laufwerk neuaufsetzen?)

nochmal zum backdoorserver: was kann da genau passieren? hat dadurch jemad zugriff auf meine dateien? auf mein internet? oder was genau? Internbet bröäuchte ich nämlich schon ab und zu mal die nächsten Tage

Alt 20.10.2008, 10:15   #7
KarlKarl
/// Helfer-Team
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Zitat:
kann man mit externem CD-Laufwerk neuaufsetzen
Hängt davon ab dass der Computer bereits vom Bios aus das Gerät unterstützen muss. Prognose schwierig, einfach ausprobieren. Wenn das Installationsprogramm lädt sollte es klappen. Sonst muss wohl das interne Laufwerk getauscht werden.

Zitat:
nochmal zum backdoorserver: was kann da genau passieren? hat dadurch jemad zugriff auf meine dateien? auf mein internet? oder was genau?
Da kann eigentlich alles passieren. Das ist ein Programm, mit dem jemand anders von außen auf dem Computer arbeiten kann. Da Du ihm freundlicherweise auch Administratorrechte eingeräumt hast, darf er alles tun. Was er kann, hängt nur von seinen persönlichen Fähigkeiten ab, die dürften deine vermutlich übersteigen (sonst würdest Du nicht hier nachfragen sondern wüsstest so was zu tun ist).

Heißt er kann Programme deinstallieren und installieren, hat Zugriff auf alle auf seinem Computer gespeicherten Dateien, kann sie verändern, kann deine Internetverbindung komplett nutzen, kann sein (ja, deins ist es nämlich nicht mehr, Du bist nur noch geduldeter Mitnutzer) System beliebig konfigurieren, usw. Um die Backdoor nutzen zu können ist natürlich eine Verbindung des Computers ins Netz erforderlich. Deshalb kam wohl auch die Empfehlung den Computer nicht mehr mit dem Netz zu verbinden.

Alt 21.10.2008, 10:35   #8
the_brando
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



so...habe alle persönlichen Daten runtergenommen und in Internetkabel schliesse ich nur noch für einige Sekunden an--wie um das hier zu Posten.

Nun meine Frage: kann sich jetzt etwas auf meiner externen HD befinden was Probleme nach dem Neuaufsetzen macht?

und noch ne Frage---gibt es Möglichkeit wie ichs ehen kann ob wirklich jemand auf meinem Rechner aktiv ist? hab da mal was von Task-manager gelesen.

Habe jetzt auch erfahren, dass es schon vor ca 1 Jahr Probleme gab irgendwelche Einstellungen zu machen da man keine Administratorenrechte besässe---ist der Mist also schon so lange drauf?

Alt 08.11.2008, 16:52   #9
sielwolf
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Der Plagegeist hat mich heute auch geärgert. Inzwischen bin ich ihn aber wieder los.

Ganz wichtig: Aus Windows/system32/drivers muss die Datei beep.sys mit entfernt werden!!! Warnhinweis kann ignoriert werden. Erst dann hat es geklappt. Vorher kam das Biest immer wieder.

Alles wichtige steht hier im Forum, daher nur kurz der Ablauf, wie ich es gemacht habe:

1. Im Ordner Windows können die beiden Dateien einfach gelöscht werden. In system32 lässt sich nur karna.dat löschen.

2. In der Regiytry suchen nach brastk und karna. Alle Werte löschen.

3. Windows/system32/drivers --> dort beep.sys löschen.

4. Temporäre Internetdaten alle löschen.

5. Mit HijackThis scannen. Der Virus blockiert aber das Programm. Dies muss vorher umbenannt werden in einen Namen, der mit .com endet. Dann kann man es starten. Mit diesem Programm die Schädlinge markieren und über die Funktion "Fix checked" löschen. Dann Rechner neu starten.

Dann war er weg. Hoffentlich bleibt er auch weg, aber ich habe jetzt den Rechner 2x neu gestartet und bisher scheint es dabei zu bleiben.

Die Cracks mögen mir verzeihen, dass ich das so laienhaft geschrieben habe. Aber alle diese Schritte habe ich hier im Forum gesammelt und mangels Ahnung könnte ich es gar nicht besser beschreiben.

Alt 08.11.2008, 22:43   #10
sedie
 
brastk.exe, karna.dat und weitere - Standard

brastk.exe, karna.dat und weitere



Hallo, ich hatte auch das Problem mit der Meldung "Your computer is infected" und habe die Dateien brastk.exe, karna.dat und beep.sys gefunden.
Nach der Löschung habe ich nun ein hijackthis-log erstellt und wollte mal die Experten unter Euch fragen, ob der PC nun sauber ist. Hier ist der Log-Eintrag:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:26:16, on 08.11.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programme\Trojancheck 6\tcguard.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Programme\Mozilla\mozilla\mozilla.exe
C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\svchost.exe
C:\PMAIL\winpm-32.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Trojancheck 6 Guard] C:\Programme\Trojancheck 6\tcguard.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{BD62AFE5-C120-47B4-9AAB-B10CBE3950C6}: NameServer = 192.168.122.252,192.168.122.253
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\smc.exe

--
End of file - 4138 bytes


Vielen Dank im Voraus!

Gruß
sedie

Antwort

Themen zu brastk.exe, karna.dat und weitere
antivir, avg, avgnt, avgnt.exe, avira, computer, dringend, einstellungen, entfernen, excel, explorer, frage, hijack, hijackthis, hijackthis log, internet, internet explorer, jusched.exe, log file, monitor, netgear, neustart, problem, programme, registry, security, security suite, software, starten, unerkannt, urlsearchhook, windows xp, ändern



Ähnliche Themen: brastk.exe, karna.dat und weitere


  1. karna.dat macht mir das leben schwer...
    Log-Analyse und Auswertung - 29.12.2008 (3)
  2. Wie entferne ich karna.dat ?
    Mülltonne - 08.12.2008 (0)
  3. nimda & karna.dat
    Log-Analyse und Auswertung - 07.12.2008 (1)
  4. Karna und brastk Problem
    Plagegeister aller Art und deren Bekämpfung - 08.11.2008 (2)
  5. System situation after Brastk.exe, karna.dat etc. infection
    Log-Analyse und Auswertung - 03.11.2008 (1)
  6. brastk kann nicht entfernt werden.
    Log-Analyse und Auswertung - 02.11.2008 (53)
  7. TR/Dropper.Gen, TR/Dldr.fakeAler.BB, karna.dat etc. und Windows-Fehlermeldung
    Plagegeister aller Art und deren Bekämpfung - 01.11.2008 (39)
  8. brastk
    Mülltonne - 31.10.2008 (1)
  9. Karna und brastk Prpblem!
    Log-Analyse und Auswertung - 30.10.2008 (4)
  10. brastk.exe und/oder your computer is infected
    Plagegeister aller Art und deren Bekämpfung - 25.10.2008 (0)
  11. Bluescreen: "Unknown Hard Error" nach brastk.exe
    Plagegeister aller Art und deren Bekämpfung - 23.10.2008 (0)
  12. nach brastk - windows startet nicht mehr
    Plagegeister aller Art und deren Bekämpfung - 23.10.2008 (4)
  13. nach brastk.exe - windows startet nicht mehr
    Mülltonne - 22.10.2008 (0)
  14. brastk.exe, TrojanDownloader
    Plagegeister aller Art und deren Bekämpfung - 11.10.2008 (2)
  15. Viele probleme: your c is infected, brastk.exe ....
    Log-Analyse und Auswertung - 10.10.2008 (1)
  16. TR/VUNDO.GEN und weitere
    Log-Analyse und Auswertung - 07.10.2007 (2)

Zum Thema brastk.exe, karna.dat und weitere - Hallo. Ich hoffe in diesem tollen Forum, dass mir schon das ein oder andere mal geholfen hat kann mir jemand mit meinem aktuellen etwas schwerwiegenderem Problem helfen. Ich habe hier - brastk.exe, karna.dat und weitere...
Archiv
Du betrachtest: brastk.exe, karna.dat und weitere auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.