Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Schon jemand von: JS/Gamburl.A gehört?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 17.05.2009, 23:37   #1
Habgood
 
Schon jemand von: JS/Gamburl.A gehört? - Standard

Schon jemand von: JS/Gamburl.A gehört?



Beim bzw. kurz dem Besuch einer Musik-Fanpage meldete mir OneCare den Trojaner JS/Gamburl.A. Anscheinend war die Bekämpfung des Trojaners erfolgreich (er befand sich im Opera-Cache), wie ich nach SafeMode-Scan hoffe feststellen zu können, obwohl ich das Verhalten des Rechners natürlich weiter beobachte. Vielleicht hat sich auch nur positiv bemerkbar gemacht, dass ich fast ausschließlich mit eingeschränktem Benutzerkonto unterwegs bin.

Wie auch immer: Hat jemand Infos zu diesem Trojaner, oder hat zumindest von ihm gehört? Microsoft kennt ihn anscheinend erst seit wenigen Tagen, auf anderen Seiten (Threatexpert, Avira und Kaspersky) finde ich keine Infos.

hxxp://www.microsoft.com/security/portal/Entry.aspx?Name=Trojan%3aJS%2fGamburl.A

PS Ulkig: Seit ich vor einiger Zeit einen Spybot auf meinem Rechner hatte, bin ich wirklich sehr vorsichtig geworden beim Surfen. Problematische Seiten habe ich auch früher nicht besucht. Javaskript ist grundsätzlich deaktiviert. Kaum aktiviere ich das mal, versucht sich so ein Ding an meinem Rechner...

Alt 18.05.2009, 07:51   #2
Habgood
 
Schon jemand von: JS/Gamburl.A gehört? - Standard

Schon jemand von: JS/Gamburl.A gehört?



Update:

Malwarebytes hat gestern bei einem Komplettscan ebenfalls nichts gefunden. Danach habe ich noch Blacklight durchlaufen lassen, das ebenfalls nichts entdeckt hat.

Das Hijackthis-Protokoll sieht wie folgt aus (lässt sich witzigerweise nur als Administrator ausführen, ohne dass am Anfang eine Fehlermeldung kommt ['It looks like your are running HijackThis from a read-only device ... ])

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 08:42:57, on 18.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Microsoft Windows OneCare Live\Antivirus\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Microsoft Windows OneCare Live\OcHealthMon.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Programme\Microsoft Windows OneCare Live\Firewall\msfwsvc.exe
C:\Programme\Microsoft Windows OneCare Live\winss.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Microsoft Windows OneCare Live\winssnotify.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Trend Micro\HijackThis\Prüfung.com.exe
C:\WINDOWS\system32\SearchProtocolHost.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [OneCareUI] "C:\Programme\Microsoft Windows OneCare Live\winssnotify.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-21-1957994488-842925246-725345543-1005\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe (User 'Peter')
O4 - S-1-5-21-1957994488-842925246-725345543-1005 Startup: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk = C:\Programme\Microsoft Office\Office12\ONENOTEM.EXE (User 'Peter')
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~4\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1237556617234
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1237625489421
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: TomTomHOMEService - TomTom - C:\Programme\TomTom HOME 2\TomTomHOMEService.exe

--
End of file - 5007 bytes
         
Edit 2:

Bei dem Trojaner scheint es sich um folgenden Kollegen zu handeln:
hxxp://wTw.sophos.com/security/analyses/viruses-and-spyware/trojjsredirr.html
__________________


Geändert von Habgood (18.05.2009 um 08:05 Uhr) Grund: Ergänzung

Alt 01.06.2009, 20:02   #3
Habgood
 
Schon jemand von: JS/Gamburl.A gehört? - Standard

Schon jemand von: JS/Gamburl.A gehört?



Update 2 - aus dem Sicherheitsblog von Microsoft:

http://blogs.technet.com/mmpc/archive/2009/05/27/gamburl-gone-wild.aspx

Brain.exe 2.0 hilft eben leider nicht immer weiter.
__________________

Antwort

Themen zu Schon jemand von: JS/Gamburl.A gehört?
aktiviere, andere, anderen, avira, benutzerkonto, besuch, erfolgreich, hoffe, infos, kaspersky, melde, microsoft, natürlich, rechners, schei, seite, seiten, spybot, stelle, trojaner, trojaners, unterwegs, verhalten, versucht, wirklich




Ähnliche Themen: Schon jemand von: JS/Gamburl.A gehört?


  1. User Schrauber gehört ein großes Danke ...
    Lob, Kritik und Wünsche - 29.09.2014 (0)
  2. Bedrohung gefunden weiß aber leider nicht zu was diese gehört
    Log-Analyse und Auswertung - 14.06.2014 (5)
  3. Aharonov gehört der fünfte Stern verliehen!
    Lob, Kritik und Wünsche - 26.06.2013 (1)
  4. OTL hab' ich schon gegeben.Kann jemand bitte sagen, was ich jetzt machen soll?
    Log-Analyse und Auswertung - 25.12.2011 (3)
  5. Schon wieder!!!!!!!
    Plagegeister aller Art und deren Bekämpfung - 06.07.2007 (9)
  6. Kann sich jemand das bitte jemand ansehn?
    Log-Analyse und Auswertung - 19.06.2007 (1)
  7. Gehört das hier hin ?
    Mülltonne - 16.04.2006 (7)
  8. Weiss nicht ob das hier hin gehört?
    Mülltonne - 05.04.2006 (2)
  9. Trojaner Alarm, gehört mein Rechner noch mir?
    Log-Analyse und Auswertung - 14.02.2006 (3)
  10. Gehört der zum System?
    Alles rund um Windows - 26.09.2005 (1)
  11. Und schon nerve ich schon wieder...
    Log-Analyse und Auswertung - 20.07.2005 (4)
  12. AutoStart Manager - was gehört hin?
    Alles rund um Windows - 28.04.2005 (2)
  13. Schon wieder
    Log-Analyse und Auswertung - 02.03.2005 (1)
  14. Startseite gehört nicht mir
    Plagegeister aller Art und deren Bekämpfung - 23.01.2005 (12)
  15. Wem GehÖrt Dieses Board?
    Lob, Kritik und Wünsche - 17.10.2004 (9)
  16. Hat das schon jemand gehabt?
    Plagegeister aller Art und deren Bekämpfung - 09.01.2004 (12)

Zum Thema Schon jemand von: JS/Gamburl.A gehört? - Beim bzw. kurz dem Besuch einer Musik-Fanpage meldete mir OneCare den Trojaner JS/Gamburl.A. Anscheinend war die Bekämpfung des Trojaners erfolgreich (er befand sich im Opera-Cache), wie ich nach SafeMode-Scan hoffe - Schon jemand von: JS/Gamburl.A gehört?...
Archiv
Du betrachtest: Schon jemand von: JS/Gamburl.A gehört? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.