Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Brauche ganz schnell Hilfe (https://www.trojaner-board.de/41012-brauche-ganz-schnell-hilfe.html)

roesle24 16.07.2007 21:22

Brauche ganz schnell Hilfe
 
Ich habe vor kurz etwas im Internet gesucht und bin auf eine Seite gestossen wo ich sofort einen Trojaner bekam, es installierte sofort das Virenprogramm Win antivirus 2007 auf meine Festplatte obwohl ich nichts bestätigen musste. seitdem ich dieses hatte bekam ich jeden Tag neue Trojaner und nach Prüfen dieses Programmes stellte sich heraus das dies auch ein Virus war, ich löschte alles und auch die Trojaner, aber das Programm mischt sich immer wieder ein und ich drücke auf Abbrechen.

Heute mache ich meinen PC an und da habe ich wieder einen Trojaner TR/Obfustat.A Und den bekomme ich absolut nicht zum löschen, habe adaware durchlaufen lassen, dann CCleaner und auch Spyware oder wie das heißt doch kein Programm findet diesen Trojaner obwohl er bei mir im system32 sitzt und ich kann Ihn ja auch sehen. Nur mein Antivirus findet dieses Ding und kann es nicht löschen.

Kann mir bitte jemand weiter helfen? denn ich weiß nicht mehr was ich machen soll

Mobius07 16.07.2007 22:06

Hallo,

Deine Beschreibung ist zu ungenau das man jetzt schon "helfen" kann.
Poste deshalb nach dieser Anleitung ein sog. HJT
http://www.trojaner-board.de/17493-a...ijackthis.html

Bennene dabei die Hijackthis.exe in einen anderen Namen um.

roesle24 17.07.2007 12:22

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:11:30, on 17.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\SysMonitor.exe
C:\Programme\Macrogaming\SweetIM\SweetIM.exe
C:\Programme\Java\jre1.5.0_10\bin\jusched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\STK013\STK013M.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
c:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\netfxupdate.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Programme\Java\jre1.5.0_10\bin\jucheck.exe

O2 - BHO: (no name) - {42e71056-6a4e-488c-a30c-ba1cf8424bff} - C:\WINDOWS\system32\ideotil.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [WarReg_PopUp] C:\Acer\WR_PopUp\WarReg_PopUp.exe /normal-run2
O4 - HKLM\..\Run: [SweetIM] C:\Programme\Macrogaming\SweetIM\SweetIM.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Salestart] "C:\Programme\Gemeinsame Dateien\WinAntiVirus Pro 2007\mav_startupmon.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SweetIM] C:\Programme\Macrogaming\SweetIM\SweetIM.exe
04 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Xfire.lnk = C:\Programme\Xfire\xfire.exe
O4 - Global Startup: Acer Empowering Technology.lnk = ?
O4 - Global Startup: Acer WLAN 11g USB Dongle.lnk = C:\Programme\Acer WLAN 11g USB Dongle\ZDWlan.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: STK013 PNP Monitor.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\ideotil.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\ideotil.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\ideotil.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {0B79F48A-E8D6-11DB-9283-E25056D89593} (F-Secure Online Scanner 3.1) - http://support.f-secure.com/ols/fscax.cab
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.5.0) - http://javadl-esd.sun.com/update/1.5...ws-i586-jc.cab
O20 - Winlogon Notify: ideotil - C:\WINDOWS\SYSTEM32\ideotil.dll




So habe mal gemacht, hoffe das ist richtig so. die datei die sich ideotil.dll nennt kommt mehrmals vor und das ist der Trojaner. Und auch das Winantivirus sieht man obwohl ich es mehrmal gelöscht habe.

mmk 17.07.2007 14:31

Zitat:

Zitat von roesle24 (Beitrag 280438)
Ich habe vor kurz etwas im Internet gesucht und bin auf eine Seite gestossen wo ich sofort einen Trojaner bekam, es installierte sofort das Virenprogramm Win antivirus 2007 auf meine Festplatte obwohl ich nichts bestätigen musste.

Das deutet auf erhebliche Lücken in Deinem Sicherheitskonzept hin. So etwas [b}darf[/b] nicht passieren und sollte sollte bereits durch mehrere Stufen abgefangen werden:

1.) Aktuelles Betriebssystem
2.) Atueller Browser
3.) Aktuelle Plugins
4.) Sinnvolle Browserkonfiguration
5.) Sinnvolle Betriesbssystemkonfiguration inklusive Verwendung eines Benutzerkontos zum Surfen im Netz.

Zitat:

seitdem ich dieses hatte bekam ich jeden Tag neue Trojaner und nach Prüfen dieses Programmes stellte sich heraus das dies auch ein Virus war, ich löschte alles und auch die Trojaner, aber das Programm mischt sich immer wieder ein und ich drücke auf Abbrechen.
Wier kommst Du darauf, dass die Schädlinge gelöscht seien? Du meist dies vielleicht, der Fall ist es jedoch lange nicht!

Zitat:

Heute mache ich meinen PC an und da habe ich wieder einen Trojaner TR/Obfustat.A
Eben.

Zitat:

Und den bekomme ich absolut nicht zum löschen, habe adaware durchlaufen lassen, dann CCleaner und auch Spyware oder wie das heißt doch kein Programm findet diesen Trojaner obwohl er bei mir im system32 sitzt und ich kann Ihn ja auch sehen. Nur mein Antivirus findet dieses Ding und kann es nicht löschen.
Lies in diesem Zusammenhang bitte:
Computersicherheit - Virenscanner]Computersicherheit - Virenscanner]Computersicherheit
Homepage von Malte J. Wetz
Das Zauberwort heißt Vorbeugung und nicht Entfernung!

mmk 17.07.2007 14:44

Dann wollen wir mal.

Code:

C:\Programme\Java\jre1.5.0_10\bin\jusched.exe
Veraltete Java-Version. Durch die nicht erfolgte Aktualisierung in den vergangenen Monaten hast Du damit Deinem System ein Sicherheitsloch beschert und unter anderem damit Schädlingen Tür und Tor geöffnet.

Code:

C:\Programme\QuickTime\qttask.exe
Das gleiche gilt wahrscheinlich für Quicktime.

Code:

C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe

Auch noch so viele parallel auf dem System laufende Schutzprogramme können Versäumnisse bei der Systempflege und daraus resultierende Sicherheitslücken nicht hinreichend kompensieren!

Hast Du in der Vergangenheit wenigstens regelmäßig Windows-Updates gemacht? ODer fehlten auch sie dem System zum Zeitpunkt der Infektion?

Code:

C:\Programme\Internet Explorer\iexplore.exe
Wenn ja, dann wäre die Nutzung des Internet Explorers in diesem Zusammenhang noch problematischer.

Code:

C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
Wie stand es zum Zeitpunkt der Infektion um die Aktualität des Adobe Readers?

Code:

O2 - BHO: (no name) - {42e71056-6a4e-488c-a30c-ba1cf8424bff} - C:\WINDOWS\system32\ideotil.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Salestart] "C:\Programme\Gemeinsame Dateien\WinAntiVirus Pro 2007\mav_startupmon.exe"
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\ideotil.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\ideotil.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\ideotil.dll
O20 - Winlogon Notify: ideotil - C:\WINDOWS\SYSTEM32\ideotil.dll

Das sind allesamt Malware-Einträge.

Code:

O4 - Global Startup: Acer WLAN 11g USB Dongle.lnk = C:\Programme\Acer WLAN 11g USB Dongle\ZDWlan.exe
Falls Du mit WLAN ins Internet gehst: Verwendest Du eine WPA2-Verschlüsselung für die Verbindung?

Code:

O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
Hast Du zuletzt einmal Updates für Microsoft Office installiert?

mmk 17.07.2007 14:49

Führe anschließend dieses Programm gemäß Anleitung aus:
SmitfraudFix.zip

Achtung, diese Maßnahme dient lediglich dazu, das auf diesem Wege Machbare zu entfernen - um ein Neuaufsetzen des Systems wirst Du jedoch nicht umhinkommen.

Allerdings solltest Du dieses Mal bessere Vorkehrungen treffen und versuchen, die Ursache für die Infektion herauszufinden. Wenn Du das Bisherige abgearbeitet hast, melde Dich wieder.

roesle24 17.07.2007 17:04

Oh gott das klingt alles so kompliziert, nun weiß ich garnichts mehr, ich soll alles aktualisieren? Ich dachte immer das ich gut geschützt bin habe ja alles mögliche das ich geschützt bin, aber sieht nicht so aus.:(

mmk 17.07.2007 17:15

Zitat:

Zitat von roesle24 (Beitrag 280558)
Oh gott das klingt alles so kompliziert, nun weiß ich garnichts mehr, ich soll alles aktualisieren?

Nicht jetzt! Das waren allgemeine Hinweise zum Schutz für später!

Zitat:

Ich dachte immer das ich gut geschützt bin habe ja alles mögliche das ich geschützt bin, aber sieht nicht so aus.:(
Nein, so wie derzeit, ist das System nicht gut geschützt.

Hast Du schon "SmitfraudFix.zip" verwendet?

roesle24 17.07.2007 17:36

Ja habe ich gerade gemacht, aber hat sich nichts geändert

roesle24 17.07.2007 18:11

gibt es denn gar keine Möglichkeit das Ding los zu werden? wenn ich meinen Computer neu mache geht mir sehr viel verloren an Programmen die ich nicht brennen kann

mmk 17.07.2007 18:15

Programme darfst Du ohnehin nicht wiederverwenden - nur Daten, also Bilder, Texte, Musik, und so weiter. Aber von den Programmen und Installationsdateien, die sich derzeit auf der Festplatte mit dem verseuchten System befinden, musst Du leider Abstand nehmen.

Diese kann man sich dann später wieder über das Internet laden oder von den Original-Installations-CDs einspielen.

roesle24 17.07.2007 18:17

Also gibt es keine andere Möglichkeit als den Computer neu zu machen? *heul* es gibt soviele Programme und man kann es nicht löschen :schmoll:

mmk 17.07.2007 18:18

Nicht heulen, ;), bitte etwas Geduld, ich erkläre es Dir.

roesle24 17.07.2007 18:20

Ok Danke Dir :bussi:

roesle24 19.07.2007 20:56

Ich habe auch mal mit Virus total geprüft und es findet den Virus ideotil.dll auf meinen Pc, aber ich konnte den dort nicht löschen.

Wollte meinen Pc komplett neu machen, denhabe ich mir erst gekauft, und da gab es keine CD dazu sondern man musste die sélbst brennen am Anfang ( Die daten auf den PC), geht aber nicht neu zu machen oder zu formatieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:25 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129