![]() |
Hilfe! 3 Trojaner, bringe sie nicht mehr weg Hallo an alle! Ich habe ein riesen Problem, seit gestern Abend hab ich mir irgendwie, keine ahnung wie, 3 Trojaner eingefangen diese heissen folgendermassen: Agent.RI Puper.BX Dldr.DNSChan.R.5 Ich benutzer als Virenschutz Antivir Personal (die neuste Version natürlich) und als FW Sygate. Antivir findet die 3 Trojaner zwar und ich lösch sie dann auch, aber es nützt nichts, kurze Zeit später findet er die gleichen 3 wieder und wieder und wieder!!!! Ausserdem findet sie nur der Live Guard, wenn ich aber stattdessen, einen vollständigen Systemscan manuell laufen lassen, findet er komischer weise gar nichts! Ich habe es auch schon mit Adaware, HJT(oke bin mir nicht sicher ob ichs richtig gemacht habe) und mit Search udn Destroy (bin ich gerade noch am testen) versucht. Und meine Hoffnunen diese 3 Trojaner noch weg zu bringne sinken immer mehr... Also falls wer eine Idee hat, wie ich das dohc noch vollbringen könnte, bitte bitte hier posten und mir helfen. Danke und Gruss Der Hilflose :P |
|
irgendwie hat alles nix genütz, hab das was in der anleitung stand gemacht, also das mit Smitfraudfix und Smitrem und ein hijackthis auch, der online scan von kapersy funktionoiert bei mir nicht, weil active x irgendwie instlaliert werden soll, ihc lass es dann auch zu dann komm ich aber nur auf eine andere seite wo der scan dann nciht mehr weiter geht. Naja hier mal noch die 3 log files: Zitat:
Zitat:
Zitat:
|
Hallo, da hatte ich die falsche Vermutung, lass mal F-Secure Blacklight dein System scannen und poste das Log (wird automatisch im selben Pfad erzeugt, fsbl**.txt) Grüße Wildone |
So hab ich auch gemacht! Zitat:
und danke shconma für deine bemühungen |
Hallo, die beiden Dateien: 07/07/06 17:16:12 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DMRAO.EXE 07/07/06 17:16:12 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\CSSRP.EXE benennst du um. Nach dem Neustart tauchen die dann folgendermaßen auf: c:\WINDOWS\SYSTEM32\DMRAO.EXE.REN c:\WINDOWS\SYSTEM32\CSSRP.EXE.REN diese Dateien löschst du dann. Danach fixt(Haken davor und auf "fix checked") du folgende Einträge mit Hijackthis: O17 - HKLM\System\CCS\Services\Tcpip\..\{9ED4092A-CE98-4335-9FCD-649531ABBCA9}: NameServer = 85.255.115.99,85.255.112.90 O17 - HKLM\System\CCS\Services\Tcpip\..\{BB4C30F8-5EB5-4A62-8CA3-3688F8805A8F}: NameServer = 85.255.115.99,85.255.112.90 O17 - HKLM\System\CCS\Services\Tcpip\..\{E00C6640-177C-44A8-8734-FE0327AA7C6D}: NameServer = 85.255.115.99,85.255.112.90 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.99 85.255.112.90 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.99 85.255.112.90 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.99 85.255.112.90 O4 - HKLM\..\Run: [jzdkn.exe] C:\WINDOWS\system32\jzdkn.exe Falls die Datei C:\WINDOWS\system32\jzdkn.exe noch vorhanden ist kannst du sie auch löschen. Dann postest du mal ein neues HijackThis Log und berichtest ob es noch irgendwelche Symptome gibt. Grüße Wildone |
So hab das alles gemacht! Bisher hab ich noch nichts festgestellt, aber ich traue dem braten tortzdem noch nicht ganz :) naja mal abwarten, danke auf jedenfall schonmal!!!!! Achja hier nohc das log: Zitat:
btw: irgend ne ahnung woher die normaler weise kommen ? (die trojaner mein ich) |
Hallo, sieht sauber aus. Zitat:
WinVNC hast du mal installiert? Grüße Wildone |
Zitat:
und jo vnc hab ich draufgetna damit ich bei probleemen remoten kann und shcnell helfen^^ |
Hallo, Zitat:
Zitat:
Theoretisch ist es aber auch möglich das sich das ganze über eine Browserlücke infiziert hat. Grüße Wildone |
Jo er benutzt immer IE obwohl ich FF drauf getan habe und ichs schon x mal gesagt habe... naja wayne! Danke für deine super Hilfe und vor allem auch Schnelle! Super Board hier :) |
nur noch etwas, das evtl. nich direkt etwas mit dem zu tun hat, bei Sygate hab ich die sachen folgendermassen erlaubt (fragenzeichen bedeuetet, das jedesmal nachgefragt wird wenn die anwendung auf internet zugerifft): http://home.arcor.de/48u_13/bild.JPG soll ich das so lassen? war mir am anfang nicht sicher, ob der trojaner nicht selbst neue trojaner aus inet runterlädt, deshalb hab ich die 2 geblockt... |
Hallo, sorry mit Desktopfirewalls kenne ich mich überhaupt nicht aus, sowas benutze ich aus Prinzip nicht. Lektüre. Grüße Wildone |
Alle Zeitangaben in WEZ +1. Es ist jetzt 22:18 Uhr. |
Copyright ©2000-2025, Trojaner-Board