Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojaner "Hermes"

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 20.09.2004, 18:22   #1
Steffi25
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Hallo,

ich habe mir heute beim surfen einen Trojaner eingefangen. Mein Virenkiller hat auch gleich Alarm geschlagen. Entfernent konnte er "Hermes" aber nicht. Ich habe dann "Win32_API.CAB" manuell gelöscht. Mein Virenkiller hat dann auch keinen Virus mehr gefunden. War das jetzt alles oder muss ich noch etwas machen? Ich kenne mich da leider nicht aus. Bisher bin ich von Viren glücklicherweise verschont geblieben. Aber irgendwann erwischt es wohl jeden einmal.

Ach ja noch was. Beim hochfahren bringt mein PC jetzt immer eine Fehlermeldung, dass er die Trojanerdatei, die ich gelöscht habe nicht findet. Wie bekomme ich die denn weg???

1000 Dank schon im voraus für eure Hilfe!

Liebe Grüße
Steffi

Alt 20.09.2004, 19:02   #2
Cidre
Administrator, a.D.
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Hallo,

Info zum I-Worm.Hermes.a findest du hier:
http://www.pestpatrol.com/pestinfo/i/i-worm_hermes.asp

Erstelle mit HiJackThis ein Log-File und poste es hier rein.
Persönliche Informationen, wie Benutzername und dergleichen, bitte unkenntlich machen.

Mittels diesem Tool löscht du dann den Autostartaufruf aus der Registry unter O4, der auf diese Datei verweist.

Zur Sicherheit den eScan ausführen und die Virus Log Information posten:
Das eScan AV Toolkit (mwav.exe) herunterladen, die Datei in den Ordner "c:\Bases" (wichtig !) entpacken und danach die "kavupd.exe" (Update) ausführen.
Abgesicherter Modus und den Scanner mit der "mwavscan.com" starten. Alle Häkchen setzen und "Scan clean" klicken.
http://www.mwti.net/antivirus/free_utilities.asp
__________________

__________________

Alt 21.09.2004, 06:58   #3
Steffi25
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Hallo,
vielen Dank für deine Hilfe! Hier das Log-File:

...
Running processes:
D:\WIN\System32\smss.exe
D:\WIN\system32\winlogon.exe
D:\WIN\system32\services.exe
D:\WIN\system32\lsass.exe
D:\WIN\system32\spoolss.exe
D:\Programme\VirusScan\avsynmgr.exe
D:\WIN\system32\PAgent\naimas32.exe
D:\WIN\System32\ndagnt.exe
D:\Ora\bin\agntsrvc.exe
D:\Programme\VirusScan\VsStat.exe
D:\WIN\Explorer.EXE
D:\Programme\VirusScan\Vshwin32.exe
D:\WIN\system32\RpcSs.exe
D:\WIN\system32\CMD.exe
d:\programme\unispool\uspserv.exe
D:\Ora\bin\dbsnmp.exe
D:\Programme\dmi\win32\bin\win32sl.exe
D:\WIN\System32\NMSSvc.exe
D:\Programme\VirusScan\Avconsol.exe
d:\WIN\system32\pstores.exe
D:\WIN\system32\MSTask.exe
D:\WIN\System32\SysTray.Exe
D:\WIN\System32\atiptaxx.exe
D:\Programme\dmi\win32\bin\hptrayicon.exe
D:\WIN\System32\loadwc.exe
D:\Programme\Microsoft Hardware\Mouse\point32.exe
D:\WIN\system32\ePOAgent\naimag32.exe
D:\Programme\dmi\win32\bin\HPCompC.exe
D:\Programme\Microsoft Office\Office\START.EXE
D:\Programme\dmi\win32\bin\HPLaunch.exe
D:\Programme\dmi\win32\bin\cliip32.exe
D:\Programme\dmi\win32\bin\dmiwdog.exe
D:\Programme\dmi\win32\bin\HPAlert.exe
D:\Programme\Eigene Dateien\Shield\mcshield.exe
D:\Programme\Microsoft Office\Office\MSOFFICE.EXE
D:\WIN\System32\ddhelp.exe
D:\TEMP\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.fireball.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.de.msn.com/access/allinone.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fireball.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.fireball.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = XXX
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = XXX<local>
F2 - REG:system.ini: UserInit=XXX,agnt.exe
O1 - Hosts: XXX chathost2.spin.de
O2 - BHO: AcroIEHlprObj Class - {XXX} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {XXX} - D:\WIN\System32\msdxm.ocx
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [HP Tray Icon] "D:\Programme\dmi\win32\bin\hptrayicon.exe"
O4 - HKLM\..\Run: [BrowserWebCheck] loadwc.exe
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [SchedulingAgent] mstinit.exe /logon
O4 - HKLM\..\Run: [NaimAgent_UI] D:\WIN\system32\ePOAgent\naimag32.exe
O4 - HKLM\..\Run: [mdac_runonce] D:\WIN\System32\runonce.exe
O4 - HKLM\..\Run: [W32_ADAPI] D:\WIN\adapi.exe
O4 - Startup: KZM.xls
O4 - Startup: Microsoft Office Shortcut-Leiste.lnk = D:\Programme\Microsoft Office\Office\MSOFFICE.EXE
O4 - Startup: Microsoft Outlook.lnk = D:\Programme\Microsoft Office\Office\OUTLOOK.EXE
O4 - Global Startup: Office-Start.lnk = D:\Programme\Microsoft Office\Office\START.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Validate XML - D:\WIN\web\msxmlval.htm
O8 - Extra context menu item: View XSL Output - D:\WIN\web\msxmlvw.htm
O9 - Extra button: (no name) - {XXX} - D:\WIN\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {XXX} - D:\WIN\System32\msjava.dll
O9 - Extra button: Related - {XXX} - D:\WIN\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {XXX} - D:\WIN\web\related.htm
O13 - WWW. Prefix: http://
O14 - IERESET.INF: START_PAGE_URL=http://www.fireball.de


Liebe Grüße
Steffi
__________________

Alt 21.09.2004, 10:19   #4
Steffi25
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Und hier das eScan-Log-File:

Tue Sep 21 11:18:51 2004 => ***** Scanning complete. *****
Tue Sep 21 11:18:51 2004 => Total Number of Files Scanned: 91655
Tue Sep 21 11:18:51 2004 => Total Number of Virus(es) Found: 6
Tue Sep 21 11:18:51 2004 => Total Number of Disinfected Files: 0
Tue Sep 21 11:18:51 2004 => Total Number of Files Renamed: 0
Tue Sep 21 11:18:51 2004 => Total Number of Deleted Files: 0
Tue Sep 21 11:18:51 2004 => Total Number of Errors: 4
Tue Sep 21 11:18:51 2004 => Time Elapsed: 03:06:40
Tue Sep 21 11:18:52 2004 => Virus Database Date: 2004/09/21
Tue Sep 21 11:18:52 2004 => Virus Database Count: 104337

Tue Sep 21 11:18:52 2004 => Scan Completed.

File D:\java-programme\J-Developer\jdk\demo\applets\BarChart\Chart.class tagged as not-a-virus:JavaClass.Chart. No Action Taken.
File D:\java-programme\j2sdk1.4.1_03\demo\applets\BarChart\BarChart.class tagged as not-a-virus:JavaClass.Chart. No Action Taken.
File D:\java-programme\j2sdk1.4.1_03\demo\plugin\applets\BarChart\BarChart.class tagged as not-a-virus:JavaClass.Chart. No Action Taken.
File D:\Programme\ORL\VNC\VNCHooks.dll tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC.333. No Action Taken.
File D:\Programme\ORL\VNC\vncviewer.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC.333. No Action Taken.
File D:\Programme\ORL\VNC\WinVNC.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC.333. No Action Taken.

Schlimm???

Alt 21.09.2004, 10:33   #5
Steffi25
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Ich habe gerade gesehen, dass ich einen Fehler gemacht habe. Ich hätte ja bevor ich eScan ausführe den Autostartaufruf aus der Registry löschen sollen. Das hatte ich vergessen. Jetzt nachdem ich gescannt habe, traucht der Eintrag beim erneuten Start von HijackThis nicht mehr auf. Hilllfffeee!!! Krieg ich das jetzt noch irgendwie weg, oder ist der Eintrag durch das Scannen gelöscht worden? Beim Neu Starten kommt jetzt auch keine Fehlermeldung mehr, dass er die Trojanerdatei nicht findet.

Bitte helft mir!

Viele Grüße
Steffi


Alt 21.09.2004, 11:36   #6
Cidre
Administrator, a.D.
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Ganz ruhig Steffi, ist doch alles in Ordnung.
Der Eintrag wurde beim Scannen gelöscht und sonst sehe ich auch nichts verdächtiges in deinem Log-File.

Diese Einträge könntest du noch fixen:
O9 - Extra button: Related - {XXX} - D:\WIN\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {XXX} - D:\WIN\web\related.htm

Poste doch bitte mal den Kopf deines Log-Files, damit man erkennen kann, wie dein System gepatcht ist.
__________________
--> Trojaner "Hermes"

Alt 21.09.2004, 19:37   #7
Steffi25
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Hallo Cidre,

ich hab' mich schon wieder beruhigt. Nur ist halt ein total ungutes Gefühl, wenn was am System nicht in Ordnung ist...

Hier die Kopfdaten:

Logfile of HijackThis v1.98.2
Scan saved at 15:31:43, on 21.09.2004
Platform: Windows NT 4 SP6 (WinNT 4.00.1381)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Wiso findet eScan eigentlich 6 Viren und mein vorher installierter Virenkiller findet nichts mehr? Dabei hat er den Trojaner doch auch erkannt. Oder ist in den u.s. Dateien gar kein Virus und eScan listet sie nur auf, weil er sie nicht genau zuordnen kann?

Nochmals Danke für eure Hilfe!

Liebe Grüße
Steffi

Alt 21.09.2004, 20:01   #8
Cidre
Administrator, a.D.
 
Trojaner "Hermes" - Standard

Trojaner "Hermes"



Der eScan verwendet die Kaspersky Suchengine und die aktuellen Kaspersky Signaturen.

Als Riskware wird bezeichnet:
Programme (jedoch keine Viren) die zur Fernüberwachung und zur Fernsteuerung des PC Opfers gedacht sind.
http://www.highsecurity.de/kav/pdf/KAVGER.pdf
__________________
Gruß, Cidre


Antwort

Themen zu Trojaner "Hermes"
alarm, entferne, entfernen, erwischt, fehlermeldung, gefunde, heute, hilfe, hochfahren, killer, konnte, manuell, surfe, surfen, troja, trojaner, virus, win, win32



Ähnliche Themen: Trojaner "Hermes"


  1. "Suspicious.Cloud.9" (Trojaner) und "SAPE.DnwldSponsor.2" (Virus?, vielleicht False Positive)
    Plagegeister aller Art und deren Bekämpfung - 22.08.2015 (23)
  2. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  3. Trojaner-Warnung! Im Betreff: "Die Zahlung fur…" und "Dankeschon fur das Einkaufen mit uns heute! Ihre Bestellung wird derzeit verarbeitet."
    Diskussionsforum - 25.07.2014 (0)
  4. Avira: (Win7) Trojaner "TR/Rogue.11186992" in "C:\Windows\Temp\44158_updater.exe" gefunden
    Plagegeister aller Art und deren Bekämpfung - 25.04.2014 (77)
  5. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  6. "Antiviren Werbung" "Langsamer PC" "PC stürzt ab" Banner und Popups beim surfen
    Plagegeister aller Art und deren Bekämpfung - 05.11.2013 (28)
  7. "Deutsche Post(eMail-Anhang)" Alle "EXE(Programme)" werden blockiert "WIN 7 Defender"
    Plagegeister aller Art und deren Bekämpfung - 27.12.2012 (3)
  8. "The document has moved. Redirecting"+"Popup unten rechts"+"Nicht alle Links anklickbar"
    Plagegeister aller Art und deren Bekämpfung - 24.10.2012 (38)
  9. Gerade GVU Trojaner mit Webcam "gehabt", ist es wirklich dank Malewarebytes weg? Wo ist die "Lücke"?
    Plagegeister aller Art und deren Bekämpfung - 10.08.2012 (23)
  10. Startseite fehlerhaft, stets "NatWest" (www.nwolb.com) Trojaner "Trojan.ZBotR.Gen" gefunden
    Log-Analyse und Auswertung - 02.04.2012 (28)
  11. Trojaner "Es besteht keine Internetverbindung" - "REATOGO X-PE Desktop" wird nicht angezeigt
    Plagegeister aller Art und deren Bekämpfung - 05.02.2012 (19)
  12. Öffentliches Netzwerk: Opera sendet/empfängt Daten an/von "Dani-PC", "Anne-PC", "PAULA-HP"...
    Netzwerk und Hardware - 02.05.2011 (14)
  13. Netzwerk: Opera sendet/empfängt Daten an/von "Dani-PC", "Anne-PC", "PAULA-HP"...
    Alles rund um Windows - 16.04.2011 (0)
  14. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  15. Beheben des Problems "kein Internet"/"rsvp32_2.dll"/"Can't load library from memory"
    Plagegeister aller Art und deren Bekämpfung - 25.03.2007 (22)
  16. ">"">><meta http-equiv="Refresh" content="0;url=http://askimizsonsuza.com/code/">"">
    Plagegeister aller Art und deren Bekämpfung - 04.09.2006 (4)
  17. eTrust fand "einen" Trojaner, danach AntiVir noch "vier"..!!??
    Plagegeister aller Art und deren Bekämpfung - 26.12.2005 (5)

Zum Thema Trojaner "Hermes" - Hallo, ich habe mir heute beim surfen einen Trojaner eingefangen. Mein Virenkiller hat auch gleich Alarm geschlagen. Entfernent konnte er "Hermes" aber nicht. Ich habe dann "Win32_API.CAB" manuell gelöscht. Mein - Trojaner "Hermes"...
Archiv
Du betrachtest: Trojaner "Hermes" auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.