Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   w32.Sober - eScan-log: Wie entferne ich die Malware? (https://www.trojaner-board.de/24344-w32-sober-escan-log-entferne-malware.html)

DaPo 05.12.2005 14:01

w32.sober.x@mm - Computer lahm und immer wieder Virenmeldungen
 
Hallo an alle,

mein Arbeitskollege verzweifelt mit seinem Computer:

1. Er ist furchtbar lahm - ich mein jetzt den Computer ;-))
2. NAV schmeißt eine Virenmeldung nach der anderen raus:

"Norton Antivirus hat einen Viraus auf Ihrem Computer gefunden und ihn entfernt.
Objektname C:\WINXP\TMP\TMP4B.TMP"
Virenname: w32.sober.x@mm
Aktion: Die Datei wurde automatisch gelöscht

Wir haben schon das Symantec Sober Removal Tool 1.7.1 drüber laufen lassen. Die Fehlermeldungen kommen aber weiterhin und der Computer ist auch weiterhin lahm.

Die Zahlenkombination hinter "TMP", hier "4B" variiert ständig. Die Dateien scheinen ständig neu produziert zu werden.

Der Ort, an dem die Viren liegen sollen (Ortsangabe geht bei rollover über den Objektnamen im NAV-Popup-Fenster auf) ist der der Ordner "Portal" im NAV-Quarantäne-Ordner. Wenn ich den aufmache, finde ich aber keine Dateien (an den Optionen für Ordneransicht liegt es nicht)

Wer kann mir sagen, wie wir das System von dem Plagegeist befreien?

Besten Dank im Voraus!

DaPo

Logfile of HijackThis v1.99.1
Scan saved at 12:51:36, on 05.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINXP\system32\brsvc01a.exe
C:\WINXP\system32\spoolsv.exe
C:\WINXP\system32\brss01a.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINXP\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINXP\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Outlook Express\msimn.exe
C:\Dokumente und Einstellungen\****\Desktop\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://securityresponse.symantec.com/avcenter/fix_homepage
R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Programme\MyWebSearch\SrchAstt\2.bin\MWSSRCAS.DLL
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Programme\MyWebSearch\SrchAstt\2.bin\MWSSRCAS.DLL
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Programme\MyWebSearch\bar\2.bin\MWSBAR.DLL
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programme\Norton AntiVirus\NavShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINXP\system32\ctfmon.exe
O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\2.bin\MWSOEMON.EXE
O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\2.bin\MWSOEMON.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: &Search - h**p://bar.mywebsearch.com/menusearch.html?p=ZSzeb001YYDE
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {01012101-5E80-11D8-9E86-0007E96C65AE} (SupportSoft Script Runner Class) - h**p://3w.symantec.com/techsupp/asa/ctrl/tgctlsr.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - h**p://ak.imgfarm.com/images/nocache/funwebproducts/ei-2/SmileyCentralFWBInitialSetup1.0.0.8-2.cab
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - h**p://3w.symantec.com/techsupp/asa/ctrl/LSSupCtl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1100529825464
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B63D8ADC-DE51-466A-94F7-269D28FC345B}: NameServer = 192.168.1.15,213.148.130.11
O17 - HKLM\System\CS1\Services\Tcpip\..\{B63D8ADC-DE51-466A-94F7-269D28FC345B}: NameServer = 192.168.1.15,213.148.130.11
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINXP\system32\brsvc01a.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe

dartus 05.12.2005 23:19

Hallo Dapo,

Führe folgendes auf dem System Deines Kollegen aus:

Deinstalliere über Systemsteuerung/Software --> Mywebsearch oder ähnlich luatende Software sowie weitere unbekannte Programme.

Lade clearprog 1.4.1 final und nimm eine Datenträgerbereinigung vor (Programm starten Häckchen bei "Alles Löschen" und auf "Löschen" klicken). Lösche ebenfalls den Quaratäne-Ordener Deines Antivir-Programmes.
Scanne dann das System mit Escan . Bitte erst aufmerkam lesen und dann scannen. Teile das Ergebnis mittels der "find.bat" mit.

dartus

DaPo 07.12.2005 15:27

Hallo Dartus und alle anderen,

bis zum Download von escan bin ich gekommen. Aber es kam nicht als rar-archiv, sondern als Setup-Programm. Fand ich auch nicht schlimm, aber als ich es installiert hatte, war die eigentliche Anti Virus & Spyware Tookit Utility gar nicht installiert. Beim zweiten Versuch auch nicht. :headbang:

Habe ich einen Fehler gemacht oder versendet MicroWorld im Moment eine mehr oder weniger unbrauchbare Version, zumindest, wenn man nur auf "Trial" klickt?

Viele Grüße von DaPo

dartus 08.12.2005 11:10

Hallo DaPo,

installiere und benutze zum Entpacken "Winrar" (Rechsklick auf "mwav.exe" -> Datei entpacken -> weitere siehe anleitung).

dartus

DaPo 08.12.2005 16:39

w32.Sober - eScan-log: Wie entferne ich die Malware?
 
Hallo Dartus und alle anderen,

hier ist das log eScan-neu.txt, das Hauis find.bat produziert hat. War für mich diesesmal ganz schön viel "Grundlagenforschung". Aber es hat geklappt...

Vielen Dank im Voraus.

Daniel

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu Dec 08 14:27:12 2005 => Total Disinfected Files: 0
Thu Dec 08 14:31:35 2005 => System found infected with funweb Spyware/Adware ({147a976f-eee1-4377-8ea7-4716e4cdd239})! Action taken: No Action Taken.
Thu Dec 08 14:31:36 2005 => System found infected with ibis Spyware/Adware ({1d4db7d2-6ec9-47a3-bd87-1e41684e07bb})! Action taken: No Action Taken.
Thu Dec 08 14:31:39 2005 => System found infected with cydoor.topicks.a Spyware/Adware (settings.dat)! Action taken: No Action Taken.
Thu Dec 08 14:44:56 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Thu Dec 08 14:44:56 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.EXE.VIR
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP1.EXE.VIR
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\TMP56.TMP.VIR
Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\TMP56.TMP.VIR infected by "Trojan-Downloader.Win32.IstBar.dh" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\ANGELEX.EXE.VIR
Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\ANGELEX.EXE.VIR tagged as "not-a-virus:AdWare.Win32.BargainBuddy.n". Action Taken: No Action Taken.
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\MSEXREG.EXE.VIR
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\UVSH.EXE.VIR
Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\UVSH.EXE.VIR tagged as "not-a-virus:AdWare.Win32.180Solutions". Action Taken: No Action Taken.
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.VIR
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.001
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.002
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.003
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP1.TMP.VIR
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.004
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.005
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.VIR
Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV32.TMP.VIR
Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV32.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.006
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.007
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CCA.TMP.VIR
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CCC.TMP.VIR
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV17.TMP.VIR
Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV17.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.008
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV24.TMP.VIR
Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV24.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.009
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP3.TMP.VIR
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP117.TMP.VIR
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP122.TMP.VIR
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC2.TMP.VIR
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV14.TMP.VIR
Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV14.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.010
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP1.TMP.001
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV21.TMP.VIR
Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV21.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV96.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV96.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVBC.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAVBC.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVC8.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAVC8.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.001
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.001 infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.011
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV37.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV37.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.012
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.013
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.014
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP4.TMP.VIR
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV108F.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV108F.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP119.TMP.VIR
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV173B.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV173B.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP812.TMP.VIR
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\WBK36.TMP.VIR
Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\WBK36.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kd" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\A0151856.EXE.VIR
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\A0151856.EXE.VIR infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\10000008.ZIP.VIR
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\10000008.ZIP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC3.TMP.VIR
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\CC3.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC6.TMP.VIR
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\CC6.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.015
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP2.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP203.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP209.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP354.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP357.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP472.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC3.TMP.001
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\CC3.TMP.001 infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.016
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP7.TMP.VIR
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVEE2.TMP.VIR
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\NAVEE2.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVEEB.TMP.VIR
Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\NAVEEB.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVF10.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAVF10.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVF15.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAVF15.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV402.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV402.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV409.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV409.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV558.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV558.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV581.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV581.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP357.TMP.001
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP479.TMP.VIR
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC4D.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\CC4D.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV59.TMP.VIR
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV59.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP81.TMP.VIR
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP839.TMP.VIR
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CCA.TMP.001
Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\CCA.TMP.001 infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken.
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.017
Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP3.TMP.001
Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP240.TMP.VIR
Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP252.TMP.VIR
Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP314.TMP.VIR
Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP322.TMP.VIR
Thu Dec 08 14:54:55 2005 => File C:\RECYCLED\NPROTECT\00063265.CAB infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:09:15 2005 => File C:\WINDOWS\nsdb\hosts infected by "Trojan.Win32.Qhost.y" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:14:57 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GVH72IRH\wbkEA.tmp infected by "Exploit.HTML.Iframe.FileDownload" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:27:22 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VAS7NL4X\connect[1].html infected by "Trojan-Downloader.JS.Small.ac" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:27:51 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\U9J81WZ2\WinTS[1].cab infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:27:55 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\U9J81WZ2\connect[1].html infected by "Trojan-Downloader.JS.Small.ac" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:28:55 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\S3TRAMND\WinTA[1].cab infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken.
Thu Dec 08 15:33:30 2005 => File C:\FOUND.025\FILE0000.CHK infected by "Trojan-Downloader.Win32.Wintool.d" Virus! Action Taken: No Action Taken.
Thu Dec 08 16:03:28 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\ANGELEX.EXE.VIR tagged as "not-a-virus:AdWare.Win32.BargainBuddy.n". Action Taken: No Action Taken.
Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\UVSH.EXE.VIR tagged as "not-a-virus:AdWare.Win32.180Solutions". Action Taken: No Action Taken.
Thu Dec 08 14:54:44 2005 => File C:\RECYCLED\NPROTECT\00063634.idf tagged as "not-a-virus:AdWare.Win32.BargainBuddy.l". Action Taken: No Action Taken.
Thu Dec 08 14:54:44 2005 => File C:\RECYCLED\NPROTECT\00063641.VXD tagged as "not-a-virus:AdWare.Win32.BargainBuddy.j". Action Taken: No Action Taken.
Thu Dec 08 14:54:55 2005 => File C:\RECYCLED\NPROTECT\00063249.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken.
Thu Dec 08 14:54:55 2005 => File C:\RECYCLED\NPROTECT\00063260.CAB tagged as "not-a-virus:AdWare.Win32.Wintol.p". Action Taken: No Action Taken.
Thu Dec 08 14:54:59 2005 => File C:\RECYCLED\NPROTECT\00063459.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken.
Thu Dec 08 14:55:01 2005 => File C:\RECYCLED\NPROTECT\00063731.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken.
Thu Dec 08 14:55:30 2005 => File C:\RECYCLED\NPROTECT\00062526.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken.
Thu Dec 08 14:58:29 2005 => File C:\WINDOWS\system32\f3pssavr.scr tagged as "not-a-virus:AdWare.Win32.MyWebSearch". Action Taken: No Action Taken.
Thu Dec 08 14:58:30 2005 => File C:\WINDOWS\system32\msbe.dll tagged as "not-a-virus:AdWare.Win32.BargainBuddy.l". Action Taken: No Action Taken.
Thu Dec 08 14:58:35 2005 => File C:\WINDOWS\system32\mac80ex.idf tagged as "not-a-virus:AdWare.Win32.BargainBuddy.l". Action Taken: No Action Taken.
Thu Dec 08 14:58:35 2005 => File C:\WINDOWS\system32\netut80ex.vxd tagged as "not-a-virus:AdWare.Win32.BargainBuddy.j". Action Taken: No Action Taken.
Thu Dec 08 15:04:13 2005 => File C:\WINDOWS\HKNTDLL.dll tagged as not-a-virus:Monitor.Win32.Hooker.e. No Action Taken.
Thu Dec 08 15:10:32 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\Toolbar_.cab tagged as "not-a-virus:AdWare.Win32.WebSearch.o". Action Taken: No Action Taken.
Thu Dec 08 15:27:03 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VAS7NL4X\WinTB[1].cab tagged as "not-a-virus:AdWare.Win32.Wintol.o". Action Taken: No Action Taken.
Thu Dec 08 15:28:19 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\5VBJXXOE\WToolsA[1].cab tagged as "not-a-virus:AdWare.Win32.Wintol". Action Taken: No Action Taken.
Thu Dec 08 15:28:49 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\S3TRAMND\Toolbar[1].cab tagged as "not-a-virus:AdWare.Win32.WebSearch.o". Action Taken: No Action Taken.
Thu Dec 08 15:32:25 2005 => File C:\System Volume Information\_restore{DA89C7DE-9468-4184-AD96-89CA22E57F22}\RP488\A0151855.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken.
Thu Dec 08 15:32:26 2005 => File C:\System Volume Information\_restore{DA89C7DE-9468-4184-AD96-89CA22E57F22}\RP488\A0151858.exe tagged as "not-a-virus:AdWare.Win32.Wintol.p". Action Taken: No Action Taken.
Thu Dec 08 15:32:26 2005 => File C:\System Volume Information\_restore{DA89C7DE-9468-4184-AD96-89CA22E57F22}\RP488\A0151859.vxd tagged as "not-a-virus:AdWare.Win32.BargainBuddy.j". Action Taken: No Action Taken.
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "offending"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\focusinteractive !!!
Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\fun web products !!!
Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\funwebproducts !!!
Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\mywebsearch !!!
Thu Dec 08 14:31:38 2005 => Offending Folder found: C:\Programme\sidefind
Thu Dec 08 14:31:38 2005 => Offending Folder found: C:\Programme\funwebproducts
Thu Dec 08 14:31:39 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users.WINXP\Anwendungsdaten\symantec\common client\settings.dat
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu Dec 08 14:27:12 2005 => Total Virus(es) Found: 0
Thu Dec 08 16:03:28 2005 => Total Virus(es) Found: 69
Thu Dec 08 14:27:12 2005 => Total Errors: 0
Thu Dec 08 16:03:28 2005 => Total Errors: 59
Thu Dec 08 14:27:12 2005 => Time Elapsed: 00:00:11
Thu Dec 08 16:03:28 2005 => Time Elapsed: 01:31:43
Thu Dec 08 14:27:12 2005 => Total Objects Scanned: 95
Thu Dec 08 16:03:28 2005 => Total Objects Scanned: 128486
Thu Dec 08 14:26:37 2005 => Virus Database Date: 2005/12/08
Thu Dec 08 14:27:12 2005 => Virus Database Date: 2005/12/08
Thu Dec 08 14:28:05 2005 => Virus Database Date: 2005/12/08
Thu Dec 08 16:03:28 2005 => Virus Database Date: 2005/12/08
Thu Dec 08 16:12:24 2005 => Virus Database Date: 2005/12/08
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

dartus 08.12.2005 23:53

Hallo DaPo,

Du hast einiges nicht ausgeführt.

Lade Dir clearprog 1.4.1 final.

Deinstalliere über Systemsteuerung/Sioftware --> "Sidefind" und "funwebproducts".

Leere den Quarantäne-Ordner von "Anti-Vir".

Wechsel in den abgesicherten Modus bei deaktivierter Systemwiederherstellung http://www.systemwiederherstellung-d...indows-xp.html.

Lösche manuell:
C:\WINDOWS\nsdb <- Ordner
C:\WINDOWS\system32\f3pssavr.scr
C:\FOUND.025 <- Ordner
C:\WINDOWS\system32\msbe.dll
C:\WINDOWS\system32\mac80ex.idf
C:\WINDOWS\system32\netut80ex.vxd
C:\WINDOWS\HKNTDLL.dll
C:\Programme\sidefind <- Ordner
C:\Programme\funwebproducts <- Ordner

Starte clearprog --> Häckchen bei alles Löschen und auf Löschen klicken

Papierkorb leeren

Neustart --> Systemwiederherstellung kann wieder aktiviert werden

dartus

DaPo 14.12.2005 13:38

Sober und Malware losgeworden!
 
:aplaus:

Hallo Dartus,

Vielen Dank für die Hilfe. Das Problem ist behoben!

Ich hatte Clearprog tatsächlich vorher schon geladen und drüber laufen lassen. Das Programm hat hunderte MB an temporären Dateien gelöscht. Aber egal, habe alles nochmal so gemacht, wie du geschrieben hast und auch zwischendurch noch zweimal das Sober Removal-Tool von Symantec scannen lassen. Und beide Male hat es noch ein paar Sober-infizierte Dateien gefunden.

Außerdem habe ich Adaware geladen, und auch das hat noch 40 kritische Risiken gefunden und beseitigt.

Jetzt haben das Sober Removal-Tool von Symantec und Adaware nichts mehr aufgespürt.

Nochmal vielen Dank und einen virenfreien Advent.

DaPo


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:24 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129