Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Wie kann ich einen Trojaner löschen? (https://www.trojaner-board.de/23411-trojaner-loeschen.html)

Uetze 07.11.2005 20:28

Wie kann ich einen Trojaner löschen?
 
Hallo!
Habe lt Antivir zwei Trojaner auf meinen Computer. Was kann ich jetzt tun? Antivir sagt mir das er die Dateien nicht löschen kann. Habe davon nicht so sehr viel Ahnung ;-)

Nachstehend der Report

WIN ME

C:\_RESTORE\ARCHIVE
FS193.CAB
ArchiveType: CAB (Microsoft)
--> A0032196.CPY
[FUND!] Ist das Trojanische Pferd TR/Krepper.C
FS333.CAB
ArchiveType: CAB (Microsoft)
--> A0054067.CPY
[FUND!] Ist das Trojanische Pferd TR/Dldr.Stubby.B
C:\Recycled
Dc2.cab
ArchiveType: CAB (Microsoft)
--> twaintec.dll
[FUND!] Ist das Trojanische Pferd TR/Krepper.C
Dc10.cab
ArchiveType: CAB (Microsoft)
--> ipinsigt.inf
HINWEIS! Der Archivheader ist defekt
--> ipinsigt.dll
HINWEIS! Der Archivheader ist defekt
C:\Recycled\Dc7.TMP
twaintec.cab
ArchiveType: CAB (Microsoft)
--> twaintec.dll
[FUND!] Ist das Trojanische Pferd TR/Krepper.C
C:\Recycled\Dc8.TMP
twaintec.cab
ArchiveType: CAB (Microsoft)
--> twaintec.dll
[FUND!] Ist das Trojanische Pferd TR/Krepper.C

Ende des Suchlaufs: Montag, 7. November 2005 20:22
Benötigte Zeit: 12:50 min


1218 Verzeichnisse wurden durchsucht
48381 Dateien wurden geprüft
0 Warnungen wurden ausgegeben
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
5 Viren bzw. unerwünschte Programme wurden gefunden



Gruß Uetze

Haui45 07.11.2005 21:05

Hallo,

deaktiviere die Systemwiederherstellung -> Neustart-> aktiviere die SWH
Dann dürften sie gelöscht sein. Scannne zur Sicherheit noch mit eScan und poste die Ergebnisse.

Uetze 08.11.2005 09:14

Hallo!
Mal ne dumme Frage :o
Wo deaktiviere ich die Systemwiederherstellung?

dartus 08.11.2005 09:49

Hallo Uetze,

schau hier:
http://www.bsi.bund.de/av/texte/wiederher_me.htm

dartus

Dirk Gently 08.11.2005 10:57

Hallo,

Ein Trojaner bzw. ein Programm und seine DLLs können nicht gelöscht werden, wenn es läuft. Dann sperrt Windows diese Dateien. Also muß das betreffende Programm zuerst einmal gestoppt werden. Dazu kann man den Taskmanager verwenden, unter Prozesse den passenden Prozess suchen und versuchen, diesen zu killen. Ist das Programm gut geschrieben, dann wird das nicht so ohne weiteres klappen, weil
- das Program versteckt ist
- nicht zu identifizieren ist
- gut programmmiert wurde
- zwei Prozesse sich gegenseitig überwachen und neustarten (vgl. Webrebates.exe)
Wenn sich das Programm nicht beenden läßt, dann kann man Windows im abgesicherten Modus starten. Dabei werden Einträge im Run und Autostart nicht ausgeführt.
Wenn das betreffende Programm nicht läuft, dann kann man es löschen. Wichtig ist, auch, daß die Autostarteinträge in der Registry
- HKLM\Software\Microsoft\CurrentVersion\Run
- HKCU\Software\Microsoft\CurrentVersion\Run
die das betreffende Programm starten, auch gelöscht werden (Das sieht dann einfach besser aus).

Mit der Systemwiederherstellung habe ich zugegebenermaßen wenig Erfahrung. Daher weiß ich nicht wie die reagiert.

Haui45 08.11.2005 21:07

@Dirk Gently
Die Schädlinge befinden sich im SWH-Ordner. Um sie zu löschen muss die SWH kurzzeitig deaktiviert werden.

Zitat:

Wichtig ist, auch, daß die Autostarteinträge in der Registry
- HKLM\Software\Microsoft\CurrentVersion\Run
- HKCU\Software\Microsoft\CurrentVersion\Run
die das betreffende Programm starten, auch gelöscht werden
Prinzipiell richtig, nur gibt es sehr viele weitere Autostartmöglichkeiten.
-> http://www.sysinternals.com/Utilities/Autoruns.html
Vorsicht, bei falscher Handhabung kann es passieren, dass sich Windows nicht mehr starten lässt!

Dirk Gently 09.11.2005 17:36

@Haui45
Danke für den Hinweis. Bei der nächsten Infektion werde ich es beachten!

Dirk

Uetze 10.11.2005 20:57

Hi! Leihe braucht HILFE! :heulen:
habe mit eScan gescannt, aber jetzt wollte ich das Ergebnis posten aber irgendwie funktioniert das nicht.
Habe laut Anleitung unten Find.rar gespeichert, aber es kommt ne Fehlermeldung das er die Datei nicht finden kann:

[5] Rechtsklick auf die Find.rar -> Ziel speichern unter… z.B. 'C:\Find.rar' -> 'Find.rar' entpacken z.B. 'C:\Find.bat' -> 'Find.bat' doppelklicken und den Scan abwarten -> den Inhalt [6] der automatisch erstellten 'C:\eScan_neu.txt' posten.

Habe dann noch versucht mwav.log zu öffnen, aber da kommt die gleiche Fehlermeldung.

Was muß ich jetzt tun?


Gruß Uetze


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:17 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131