![]() |
Trojaner kommt immer wieder zurück Hallo! Ich hab mir über einen Link, der über den IM-Account meiner Kollegin kam, einen Trojaner (Collected AF) eingefangen. AVG hat sofort angeschlagen, ich hab sofort versucht, den Virus zu entfernen. Allerdings taucht dieser Virus nach jeden Rebooten wieder auf. Ich möchte vermeiden, den Computer neu aufzusetzen müssen. Gibt es eine Lösung, diesen Trojaner dauerhaft loszuwerden?? Danke, Birgit |
Kann mir bitte jemand helfen, ich kenne mich leider computertechnisch nicht so aus? |
Ich würde Doppelposts künftig unterlassen - Ich habe auch ein mehr als dringendes Anliegen - und muss warten.. Bin zwar kein PC Genie aber meines Wissens nach musst du die Registry bearbeiten.. Obs dafür jetzt Tools gibt oder ob du per Hand machen musst weiss ich ned.. zB Gibts Registry Mechanic , keine Freeware, aber ich denke (DENKE!) das es das beheben könnte.. Wenns nich stimmt bringt mich ned um jo? ^^ lg |
Es ist durchaus legitim nach einem oder mehreren Tagen den Thread nochmal hervorzuholen, insbesondere wenn er von der ersten Seite verschwunden ist. Bevor du irgendwas in der Registry rumfuschst würde ich gern erstmal ein Hijackthislog sehen. Anleitung dazu findest du in der Abteilung FAQ hier im Forum. Halte dich bitte an die Anleitung und editiere alle aktiven Links sowie persönliche Angaben und achte darauf, dass die Angaben zum Betriebssystem auch dabei sind. lg myrtille |
Zitat:
@ Myrtille: Danke erstmal für die Hilfe. Hier ist der Log: Logfile of HijackThis v1.99.1 Scan saved at 16:55:30, on 30.11.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWAgent.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Eigene Programme\Miranda\winstall.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\Programme\Eigene Programme\Spamihilator\spamihilator.exe C:\WINDOWS\System32\svchost.exe C:\Programme\HPQ\SHARED\HPQWMI.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Eigene Programme\Miranda\miranda32.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Eigene Programme\Skype\Skype.exe C:\Programme\Eigene Programme\Skype\Plugin Manager\SkypePM.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Hijackthis\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\Eigene Programme\ICQToolbar\toolbaru.dll O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O3 - Toolbar: (no name) - {5AA06644-BC46-4220-A460-47A6EB47C96D} - (no file) O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\Eigene Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [explorer] C:\Programme\Eigene Programme\Miranda\winstall.exe O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKCU\..\Run: [Spamihilator] "C:\Programme\Eigene Programme\Spamihilator\spamihilator.exe" O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\Eigene Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZJfox000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\Eigene Programme\ICQ5\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\Eigene Programme\ICQ5\ICQLite\ICQLite.exe O14 - IERESET.INF: START_PAGE_URL=http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=Q305&bd=pavilion&pf=laptop O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://typeapos.spaces.live.com//PhotoUpload/MsnPUpld.cab O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Programme\Eigene Programme\Skype\Plugin Manager\Skype4COM.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Programme\HPQ\SHARED\HPQWMI.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Unknown owner - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE LG Birgit |
Ey das war ja nicht bös gemeint mit den Doppelposts -.- Dachte das is hier "strenger" bin jedenfalls anderes gewohnt SRY Hier die Auswertung, http://www.hijackthis.de/logfiles/61...c727f3843.html |
lass bitte diesen Eintrag: Zitat:
Du hast zumindest noch Reste von mywebsearch drauf, bin mir aber grad nimmer ganz sicher, wie du die los wirst. :o Ich mein du müsstest es einfach uninstallen und löschen können danach kannst du das mit Hijackthis Fixen: Zitat:
lg myrtille |
Ich hab die wininstall.exe eliminiert und auch die beiden Einträge. Jetzt dürfte der Spuk vorbei sein - hoffentlich - danke! |
Nein, das dürfte er nicht. Ich hatte dich gebeten die Datei bei Virustotal auszuwerten um festzustellen womit wir es zu tun haben und wie man es bekämpfen kann. Wahrscheinlich existiert die Datei wieder, evtl mit einem anderen Namen oder eben besser versteckt. Poste bitte zumindest noch ein Hijackthislog um zu sehen wies auf deinem Rechner jetzt ausschaut. Lg myrtille |
Hab ich getan, ja wie vermutet ist es ein Virus, deswegen habe ich die Datei komplett rausgeschmissen. Seitdem habe ich keine Probleme mehr. Deswegen bin ich auch davon ausgegangen, daß die Sache gelaufen ist. Logfile of HijackThis v1.99.1 Scan saved at 17:18:46, on 03.12.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWAgent.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\WINDOWS\System32\svchost.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\Programme\Eigene Programme\Spamihilator\spamihilator.exe C:\Programme\HPQ\SHARED\HPQWMI.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Eigene Programme\Skype\Skype.exe C:\Programme\Eigene Programme\Skype\Plugin Manager\SkypePM.exe C:\Programme\Eigene Programme\Miranda\miranda32.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Hijackthis\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\Eigene Programme\ICQToolbar\toolbaru.dll O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\Eigene Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [explorer] C:\Programme\Eigene Programme\Miranda\winstall.exe O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKCU\..\Run: [Spamihilator] "C:\Programme\Eigene Programme\Spamihilator\spamihilator.exe" O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\Eigene Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\Eigene Programme\ICQ5\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\Eigene Programme\ICQ5\ICQLite\ICQLite.exe O14 - IERESET.INF: START_PAGE_URL=http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=DE_DE&c=Q305&bd=pavilion&pf=laptop O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://typeapos.spaces.live.com//PhotoUpload/MsnPUpld.cab O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Programme\Eigene Programme\Skype\Plugin Manager\Skype4COM.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Programme\HPQ\SHARED\HPQWMI.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Unknown owner - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE |
Zitat:
Es ist auch noch nicht sicher, ob dein System nun sauber ist. Lass mal bitte Blacklight durchlaufen und poste das Ergebnis. |
Naja, es wäre aber für uns schön zu wissen welcher virus es ist, da ich dir dann sagen könnte was du tun musst um den Virus wirklich loszuwerden. Es gibt genügend Trojaner die gar nicht bemerkt werden wollen, weil sie lieber hinter deinem Rücken Daten über deine EC-Karte sammeln. Die Dinger kriegt man auch nicht durch ein simples Löschen der Datei weg. Zumal in deinem aktuellen Log: Zitat:
lg myrtille EDIT: Da war wieder jemand schneller. :) |
Wenn ich selbst wüßte wie der Virus geheißen hat ?? AVG hat ihn Collected AF genannt, mehr weiß ich leider auch nicht. Blacklight hat nichts gefunden. |
Folge mal dem eScan Link in meiner Sig und acker das mal ab. Poste relevante Meldungen. |
Backdoor.Win32.MSNMaker.ab in der System Volume Information, da kommt man so gut wie gar nicht rein... 100 Punkte würd ich sagen. :headbang: |
Mehr wird nicht gefunden? :confused: Ok, auch wenn der "nur" im ordner System Volume Information zu sein scheint, und man den dort durch das Deaktivieren der Systemwiederherstellung wegbekommt, ist noch lange nicht gesagt, ob das System dann nicht kompromittiert ist! Musst du wissen, wenn du kein Risiko eingehen willst, solltest du das System neu aufsetzen. |
Die Systemwiederherstellung war die ganze Zeit über nicht aktiv. System neu aufsetzen kann ich derzeit schlecht, weil ich meinen Laptop eigentlich dauernd brauche. Ich muß erst die ganzen wichtigen Dateien über unser Netzwerk auf den anderen Rechner spielen. Dann kann ich erst neuaufsetzen, nur ist die Frage, ob das etwas bringt. |
Hi, zum Neuaufsetzen und anschließenden Absicherung gibt es einen tollen Thread im Anleitungen-Forum. Dort wird unter anderem auch erklärt warum einen Bereinigung bei BD sinnlos ist. Zum Neuaufsetzen brauchst du nur die Windowsplatte zu formatieren, solltest du also andere Partitionen haben kannst du diese erhalten. Beim sichern bitte keine ausführbaren Dateien verschieben, die könnten sonst den BD mit übertragen. In diesem Fall ist schwer zu sagen ob ein Neuaufsetzen wirklich zwingend notwendig ist. Die Tatsache dass er in der Systemwiederherstellung steckt deutet jedenfalls daraufhin dass er aktiv war, ganz sicher ist es nicht. Solltest du wissen, dass er aktiv ist/war würde ich dringend zum neuaufsetzen raten. lg myrtille |
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:39 Uhr. |
Copyright ©2000-2025, Trojaner-Board