Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Muss Trojaner entfernen, aber bloss wie??? (https://www.trojaner-board.de/23340-trojaner-entfernen-bloss.html)

Sarahlein 04.11.2005 23:49

@Haui45:

Mist, da war etwas mit dem abgesicherten Modus..

Hmm wie ging das nochmal?
Ich weiss, ich bin nervig, aber bislang lief immer alles fehlerfrei, dann kümmert man sich halt nicht um die Feinheiten.

Haui45 04.11.2005 23:50

Wie gesagt, in der Anleitung ist alles bis ins kleinste Detail beschrieben. Dort findest du auch einen Link über den abgesicherten Modus.

irrlicht 04.11.2005 23:53

Compi ausschalten
Neu starten ,dabei Taste F8 drücken,wenn Bild erscheint mit den 4 Pfeiltasten auf abgesicherten Modus gehen und Eingabe drücken.
Irrlicht
PS
Ganz unten auf der Seite mit Cidre`s EScan Anleitung (runterrollen) ist eine Druckversion (PDF Download).Die neben dran gelegt und schon läufts besser

Sarahlein 05.11.2005 00:06

Danke Jungs, kling mich mal eben aus zum absichern des Modus.
Hoffe wir "sehen" später noch, ansonsten morgen oder die Tage, je nachdem wann meine lieben Helfer wieder hier sind.

Sarahlein 05.11.2005 00:43

Hat irgendwie nicht so geklappt.
Escan Download ist keine ZIP Datei, sondern eine exe. namens awn2k3e.
Finde unter dem Rechtsklick keine Möglichkeit es in, das von mir zu erstellende Zielverzeichnis C:\Bases_X, zu transferieren.
Mache ich einen Doppelklick auf die exe, dann erfolgt das SetUp und anschliessend sofort ein Scan sämtlicher Dateien, aber ohne die Fenster, die unter der hiesigen Escan Anleitung zu finden sind.
Nach diesem Scan erfolgt eine Code Abfrage, was ich dann abbrechen muss.
Vielleicht habe ich was falsches bei Escan runtergeladen, habe mich für die Escan Windows Variante entschieden.

Puuh, mir raucht schon der Kopf, alles böhimsche Dörfer für mich.

Haui45 05.11.2005 00:47

Zitat:

Zitat von Sarahlein
Hat irgendwie nicht so geklappt.
Escan Download ist keine ZIP Datei, sondern eine exe. namens awn2k3e.

Glaub ich nicht, aber gut hier der direkte Downloadlink ftp://ftp.microworldsystems.com/download/tools/mwav.exe

Zitat:

Finde unter dem Rechtsklick keine Möglichkeit es in, das von mir zu erstellende Zielverzeichnis C:\Bases_X, zu transferieren.
Lies die Anleitung, dort ist die Rede von einem (Ent-)Packprogramm namens WinRar. Alternativ geht z.B. auch 7zip.

felix1 05.11.2005 00:51

Ach Mensch, lese doch mal die Anleitung richtig, sooooo blond kannst Du doch wirklich nicht sein.
http://www.trojaner-board.de/showthread.php?t=17492

Hat Cidre doch wirklich schön beschrieben:crazy:

und Haui hat sich mit der find.bat so viel Mühe gegeben. Enttäusche uns jetzt nicht. Sonst gibt es hier morgen Blondinenwitze ohne Ende.

Der Felix:teufel1:

[edit]
Haui, warst schneller. Hatte ich nicht gesehen, dass Du da warst. Schönes WE, ich mache jetzt Schluss.][/edit]

Sarahlein 05.11.2005 15:11

Ihr seid echt gut, wenn man die S chritte hinter sich hat, ist beim zweiten Ansatz leichter, aber ich finde z.B. jetzt nicht die mwav.log, zumindest nichts unter dem Namen.
Habe dafür im Editor MWAV die Scan Ergebnisse gefunden, habe unter infected gesucht und habe nun die entsprechenden Funde markiert und stelle sie unten rein, bin aber im Zweifel, ob es so richtig ist.


Escan Ergebnisse:

Sat Nov 05 10:38:10 2005 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken.
Sat Nov 05 10:38:10 2005 => System found infected with searchexe Spyware/Adware ({807553e5-5146-11d5-a672-00b0d022e945})! Action taken: No Action Taken.
Sat Nov 05 10:38:10 2005 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken.
Sat Nov 05 10:38:12 2005 => Offending Key found: HKCU\Software\gnu !!!
Sat Nov 05 10:38:13 2005 => System found infected with redv Spyware/Adware (insthelp.dll)! Action taken: No Action Taken.
Sat Nov 05 10:38:15 2005 => System found infected with redv Spyware/Adware (insthelp.dll)! Action taken: No Action Taken.
Sat Nov 05 11:07:16 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Sat Nov 05 11:13:07 2005 => Scanning Folder: C:\Programme\eScan\INFECTED\*.*
Sat Nov 05 11:13:16 2005 => Scanning File C:\Programme\eScan\infected.wav

Haui45 05.11.2005 15:33

Lade dir ewido (Trial-Version) herunter, installiere es und führe ein Update durch. Starte ewido -> "Scanner"-> Einstellungen-> Alle Haken setzen und bei "Was soll gescannt werden?" "Alle Dateien scannen" auswählen.

Lade die ClaerProg herunter.

Starte den PC im abgesicherten Modus und deinstalliere folgendes (falls vorhanden) über Systemsteuerung-> Software:
Security Toolbar

Lösche alle Temp-Files von Windows und vom IE mit Clearprog.

Fixe folgendes im abgesicherten Modus mit HijackThis:
O2 - BHO: HomepageBHO - {3bf1f86f-b1a8-489b-8d8b-43781d51411f} - C:\WINDOWS\System32\hp6C97.tmp
O3 - Toolbar: SecurityToolbar - {736b5468-bdad-41be-92d0-22ae2ddf7bcb} - C:\Programme\Security Toolbar\Security Toolbar.dll

Lösche mit Killbox (s. eScan-Anleitung):
C:\WINDOWS\system32\nvctrl.exe
C:\WINDOWS\system32\mssearchnet.exe
C:\WINDOWS\system32\hp4A09.tmp
C:\WINDOWS\system32\hhk.dll
C:\WINDOWS\system32\intmon.exe
C:\Programme\Security Toolbar


Scanne mit ewido und speichere den Report.

Neustart.

Poste die eScan-Ergebnisse mit der Find.bat!
Poste die Ergebniss von ewido.
Poste ein neues HjT-Log.
Poste ein "Silent Runners"-Log.

Sarahlein 05.11.2005 21:30

Huhu Jungs, hier bin ich wieder ;-)

Kleine Frage ;-)

Was muss ich denn mit der ClearProg machen?
Habe mir die neueste ZIP Variante runtergeladen, aber wohin muss sie entpackt werden und was muss ich dann mit ClearProg anfangen?

Kommt in dem Beitrag von Haui nicht vor, so dass das kleine blonde Mädel mal wieder auf dem Schlauch steht ;-)))) :crazy:

Haui45 05.11.2005 23:13

Lade die Setup-Datei herunter (es handelt sich um eine Beta-Version, d.h. Fehler sind nicht ganz ausgeschlossen. Bei mir gibt's allerdings keine Probleme) -> Installieren-> Beim Internet Explorer alle Haken setzen und bei Windows zumindest alle Temp-Files löschen.

Expert 05.11.2005 23:52

#Diese Datei C:\Windows\system\wininet.dll
Hier mal die datei überprüfen & Ergebnis posten
http://virusscan.jotti.org/de


Gruss
Expert

Sarahlein 06.11.2005 11:56

Guten morgen Jungs,

ich habe jetzt mal die ClearProg auf alle temps im IE und Windows angesetzt hat alles gelöscht.

Nur bei dem Dateiscan, der mir von Expert empfohlen wurde, findet mein System keine Datei "C:\Windows\system\wininet.dll".
Desweiteren konnte ich eh nichts abschicken, da eine Warnmeldung mir mitteilte, dass irgendetwas im Hintergrund laufen muss, wie z.B. eine Firewall.

Ich wechsel jetzt mal in den abgesicherten Modus und folge den weiteren Schritten der Anleitung:

im abgesicherten Modus:
- löschen von (falls vorhanden) Security Toolbar
- Fixierung mit Hjt
- Löschung von gg. Dateien mit Killbox
- Scannen mit Ewido und Reort speichern

im Normalmodus:
- Posten von Escan (find.bat)
- Posten von Ewido Report
- Posten von Hjt Log
- Posten von Silent Runners Log


Mal sehen, wo ich Porbleme kriege, vielleicht geht es ja aber auch mal drei Schritte ohne Eure Hilfe :bussi:

Haui45 06.11.2005 12:00

Führe bitte zunächst das aus und mach dann erst den Rest. Wahrscheinlich werden dann einige Einträge nicht mehr in HjT auftauchen.


BTW: Deine Diplomarbeit hast du schon irgendwie gesichert (USB-Stick, Diskette, etc.), oder? Wenn nicht, hole dies vor allen Arbeiten am Rechner nach!

Sarahlein 06.11.2005 12:07

:) Na klar Haui, danke Euch/ Dir für den Support...


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:30 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130