![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: BV:AutoRun-G[Wrm] in J:\autorun.infWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
| |
| | #2 |
![]() ![]() ![]() ![]() | BV:AutoRun-G[Wrm] in J:\autorun.inf Ich muss gestehen, ich habe die Anleitung noch nie gelesen, es allerdings neulich noch benutzt. Das lässt sich doch fast intuitiv bedienen. Die Einstellungen spielen keine Rolle. Es geht nur um die Funde und das Protokoll. CureIt wird nach Gebrauch sowieso wieder deinstalliert.
__________________ciao, andreas
__________________ |
| | #3 |
![]() | BV:AutoRun-G[Wrm] in J:\autorun.inf alles Klar.. dann mach ich das mal..
__________________mfg |
| | #4 |
![]() ![]() ![]() ![]() | BV:AutoRun-G[Wrm] in J:\autorun.inf
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
| | #5 |
![]() | BV:AutoRun-G[Wrm] in J:\autorun.inf Also, habe alles durchgeführt bis auf den scan mit prevXCSI. Hier die Logs der einzelnen Scans: Dr.Web: Code:
ATTFilter spoolsv.exe;j:\recycler\s-1-5-21-1482476501-1644491937-682003330-1013;BackDoor.IRC.Sdbot.3506;Gelöscht.;
ComboFix.exe/data002\32788R22FWJFW\FIND3M.bat;C:\Dokumente und Einstellungen\Moamer Hamzic\Desktop\ComboFix.exe/data002;Wahrscheinlich BATCH.Virus;;
ComboFix.exe/data002\32788R22FWJFW\psexec.cfexe;C:\Dokumente und Einstellungen\Moamer Hamzic\Desktop\ComboFix.exe/data002;Program.PsExec.171;;
data002;C:\Dokumente und Einstellungen\Moamer Hamzic\Desktop;Archiv enthält infizierte Objekte;;
ComboFix.exe;C:\Dokumente und Einstellungen\Moamer Hamzic\Desktop;Container enthält infizierte Objekte;;
spoolsv.exe.vir;C:\Qoobox\Quarantine\C\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013;BackDoor.IRC.Sdbot.3506;Gelöscht.;
A0000357.exe;C:\System Volume Information\_restore{05D3A049-F5BC-4C9A-8D8B-7A2B9812C714}\RP2;BackDoor.IRC.Sdbot.3506;Gelöscht.;
A0000387.bat;C:\System Volume Information\_restore{05D3A049-F5BC-4C9A-8D8B-7A2B9812C714}\RP2;Wahrscheinlich BATCH.Virus;;
A0000451.bat;C:\System Volume Information\_restore{05D3A049-F5BC-4C9A-8D8B-7A2B9812C714}\RP2;Wahrscheinlich BATCH.Virus;;
A0000566.EXE;C:\System Volume Information\_restore{05D3A049-F5BC-4C9A-8D8B-7A2B9812C714}\RP2;Program.PsExec.170;;
A0000594.bat;C:\System Volume Information\_restore{05D3A049-F5BC-4C9A-8D8B-7A2B9812C714}\RP2;Wahrscheinlich BATCH.Virus;;
ActiveScan-Log: Code:
ATTFilter ;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-05-03 23:03:50
PROTECTIONS: 1
MALWARE: 1
SUSPECTS: 2
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================================================
avast! antivirus 4.8.1335 [VPS 090503-0] 4.8.1335 Yes Yes
;===================================================================================================================================================================================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================================================
02885963 Rootkit/Booto.C Virus/Worm No 0 Yes No C:\System Volume Information\_restore{05D3A049-F5BC-4C9A-8D8B-7A2B9812C714}\RP2\A0000554.sys
;===================================================================================================================================================================================
SUSPECTS
Sent Location
;===================================================================================================================================================================================
No C:\Dokumente und Einstellungen\Moamer Hamzic\Desktop\ComboFix.exe
No C:\Dokumente und Einstellungen\Moamer Hamzic\DoctorWeb\Quarantine\ComboFix.exe
;===================================================================================================================================================================================
VULNERABILITIES
Id Severity Description
;===================================================================================================================================================================================
;===================================================================================================================================================================================
Hier noch eine Info: Avast zeigt mir KEINE Warnmeldung mehr, auch wenn der Stick angesteckt ist! Auf dem Stick befindet sich nur mehr der Ordner "Recycler". Die autorun.inf ist nicht mehr da. mfg |
| | #6 |
![]() | BV:AutoRun-G[Wrm] in J:\autorun.inf so, jetz habe ich mein system mit prevXCSI auch gescannt: precXCSI Log in gekürtzter Fassung (zu viele Zeichen); Hier werden nur die gefundenen Risiken angezeigt: Code:
ATTFilter Prevx Scan Log - Version v3.0.1.65
Log Generated: 4/5/2009 22:42, Type: 0,1
Windows XP Professional Service Pack 3 (Build 2600) 32bit|1031
Some non-malicious files are not included in this log.
Heuristics Settings: Age: 1, Pop: 1, Heu: 2 (Dir: 1)
Last Scan: Mon 2009-05-04 22:40:49 Westeuropäische Normalzeit. Number of Scans: 1. Last Scan Duration: 1 minute 47 seconds.
[BP] c:\windows\vfind.exe [PX5: F8B1CE87006684ABCA8901BE6505AF008413DBFC] Malware Group: High Risk Cloaked Malware
[B] (ACTIVE) c:\windows\system32\btncopyd.dll [PX5: FD4F622000F6ECB54C55007819286B0055977D9A] Malware Group: High Risk Worm
End of Prevx Scan Log - http://www.prevx.com
Wie soll ich nun weiter vorgehen?? mfg |
| | #7 |
![]() ![]() ![]() ![]() | BV:AutoRun-G[Wrm] in J:\autorun.inf Die Meldungen von CureIT gefallen mir gar nicht. ![]() 1.) Lade die Datei Code:
ATTFilter c:\windows\system32\btncopyd.dll
2.) Lade dir Lop S&D herunter. Führe Lop S&D.exe per Doppelklick aus. Wähle die Sprache deiner Wahl und anschließend die Option 1 (Suche) Warte bis der Scanbericht erstellt wird (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen) (Sollte dein Desktop verschwinden, drücke bitte Ctrl + Alt + Entf um den Taskmanager zu starten. Wähle unter Datei, neuen Task aus und gib dort explorer.exe ein) ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() |
| Themen zu BV:AutoRun-G[Wrm] in J:\autorun.inf |
| .dll, autorun.inf, avast, brauch, dateien, folge, folgendes, freund, guten, klick, löschen, namen, neu, problem, programme, recycler, sekunden, shell, shell32.dll, system32, tipps, usb-stick, version, versteckte, virus, wurm |