Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   trojan.vundo und vieles mehr. bin verzweifelt (https://www.trojaner-board.de/61413-trojan-vundo-vieles-mehr-verzweifelt.html)

grochi83 06.10.2008 14:04

trojan.vundo und vieles mehr. bin verzweifelt
 
[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-a...tml#post171958

danke
GUA
http://www.smilies.4-user.de/include...lie_be_027.gif
[/edit]

Chris4You 06.10.2008 14:36

Hallo,

bitte folgende Files prüfen:

Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:
Code:

C:\WINDOWS\system32\ccbywtmi.dll
C:\WINDOWS\system32\ndovyucj.dll
C:\Sysdriver\vbe.vbe
C:\WINDOWS\system32\kidtio.dll

  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!

Wenn alle erkannt, hier weiter:
Also:
Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:

http://saved.im/mzi3ndg3nta0/aven.jpg

2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld:
(bei -> "input script here")


Code:

Registry values to replace with dummy:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows|AppInit_DLLs

Registry values to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run|rhhiadqjmykdhroen
HKLM\Software\Microsoft\Windows\CurrentVersion\Run|5879d71f
HKLM\Software\Microsoft\Windows\CurrentVersion\Run|BM5b4ae483
 
Files to delete:
C:\WINDOWS\system32\ccbywtmi.dll
C:\WINDOWS\system32\ndovyucj.dll
C:\Sysdriver\vbe.vbe
C:\WINDOWS\system32\kidtio.dll

3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem Ausführen des Avengers wird das System neu gestartet.


4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!

5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Hijackthis, fixen:
öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten
Beim fixen müssen alle Programme geschlossen sein!
Code:

O4 - HKCU\..\Run: [system32] WScript "C:\Sysdriver\vbe.vbe" ************************************************** ****
O4 - HKLM\..\Run: [rhhiadqjmykdhroen] C:\WINDOWS\System32\regsvr32.exe /s "C:\WINDOWS\system32\ndovyucj.dll"
O4 - HKLM\..\Run: [5879d71f] rundll32.exe "C:\WINDOWS\system32\ndovyucj.dll",b
O4 - HKLM\..\Run: [BM5b4ae483] Rundll32.exe "C:\WINDOWS\system32\ccbywtmi.dll",s

Danach bitte noch MAM und ein Rsit-Log:

MAM (Malwarebytes Antimalware)
Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html


RSIT
Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile.
Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/
speichere es auf Deinem Desktop.
Starte mit Doppelklick die RSIT.exe.
Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept".
Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

Chris

NortonAssist 07.11.2008 11:31

Hallo grochi83,

Ich heiße Peter und ich arbeite für den externen Symantec Foren-Support in Europa. Im Namen von Symantec möchten wir uns für Deine Probleme entschuldigen. Wir haben Dein Problem an den Support von Symantec weitergeleitet und haben folgende Lösung bekommen:

Um den trojan.vundo zu entfernen, folge bitte den Instruktionen unter diesem Link: http://www.symantec.com/business/security_response/writeup.jsp?docid=2004-112111-3912-99&tabid=3

Dieser Link hilft bei der trojan.firpage: http://www.symantec.com/business/security_response/writeup.jsp?docid=2007-072316-4503-99&tabid=3

Dieser Link hilft bei trojan.awax: http://www.symantec.com/business/security_response/writeup.jsp?docid=2006-011312-2127-99&tabid=3


Bitte probiere mal aus, ob Dir dies bei Deinem Problem hilft. Ein kurzes Feedback wäre super.

Gruß,
Peter
Norton Forum Assist Team


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131