Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Drop.Agent.dgo.8 oder ...dgo.42 oder ...dgo.21 (https://www.trojaner-board.de/47841-tr-drop-agent-dgo-8-dgo-42-dgo-21-a.html)

Sunny 08.01.2008 17:14

Ok, soweit so gut...nun mach bitte folgendes:


Download CCleaner und installiere ihn, (klicke die Toolbar weg!).
Mit einem Doppelklick starten und zusätzliche Ordner bereinigen lassen
Einstellungen => Benutzerdefiniert => Zu bereinigende Dateien und Ordner => Ordner hinzufügen =>

Code:

C:\Documents and Settings\Jonny\Local Settings\Temp\

außerdem:


ATF-Cleaner

http://image.hijackthis.eu/atf/atf-main.jpg und http://image.hijackthis.eu/atf/atf-browser.jpg
  • Leere damit die temporären Ordner unter den Benutzer Accounts und im Administrator Account.
  • Leere die temporären Ordner in Firefox und/oder Opera, wenn vorhanden.
  • Wiederhole den Vorgang solange, bis 0 Funde angezeigt werden.
  • Wiederhole diesen Vorgang nach jedem Besuch im Netz, unter dem Account, mit dem du im Netz warst.
(Atribune.org Anleitung)

Counterspy V2


Lade eine 15 Tage kostenlose Trialversion von CounterSpy V2 runter (Deutsche Anleitung).

Update das Programm online.
Setze ein Häkchen in 'Save Options'.
Beende die Internet-Verbindung.
Starte deinen Rechner neu auf in den abgesicherten Modus (Anleitung).
Scanne deinen Rechner ('Full System') mit CounterSpy im abgesicherten Modus.

Stelle das Programm nach dem Scan so ein, dass es alles entfernt (-> Remove), was es gefunden hat.

Man kann nach dem Scan unter > Action (Default) wählen, was man mit der Malware machen will:
* Ignore
* Quarantine
*Remove

Wähle bei jeder einzelnen gefundenen Malware immer -> Remove.

Dann musst du noch auf den Button 'Take Action' klicken,
den du unten links im Bild siehst.
Wenn du das nicht machst, weiss CounterSpy nicht,
dass es eine Handlung vornehmen soll.

Wenn die Behandlung der Malware abgeschlossen ist, zeigt CounterSpy dir das Ergebnis des Scans.
Klicke auf 'View Details'.

Mit dem Klick auf 'View Details' bekommst du die 'Scan History Details' zu sehen.
In dem aufpoppenden Fensterchen 'Scan History Details' steht das Scan Ergebnis,
mit allen Details, was an Malware auf deinem Rechner gefunden und gelöscht worden ist.
Dieses Ergebnis kannst du kopieren, und als cslog1.txt in einem Textdokument im Ordner von CounterSpy speichern.
Dies ist das erste Logfile von CounterSpy, das wir im Forum unbedingt sehen müssen,
um zu erfahren, was auf deinem System gefunden und gelöscht wurde.

Starte den Rechner neu auf.

-> Poste bitte das 1. CounterSpy Logfile.

CounterSpy entfernt mit einem Durchgang immer nur einen Teil Malware aufeinmal vom System.
  • Windows XP: Deaktiviere die Systemwiederherstellung,
  • boote den Rechner,
  • aktiviere die Systemwiederherstellung.
  • Vergib einen vorläufigen Systempunkt.
  • Alle Systeme: Verwende nun wieder CounterSpy,
  • mit den gleichen Einstellungen > Action (Default) > Remove > 'Take Action' nach dem Scan.
  • 'View Details' > kopiere die 'Scan History Details' > speichere das Logfile und poste es.
  • Mach das solange, bis CounterSpy nichts mehr findet.
  • Boote den Rechner nach jedem Scan neu auf
  • -> Zeige uns bitte alle CounterSpy Logfiles.

Zeige uns bitte alle CounterSpy Logfiles und ein neues HJT-Log.

L3g3nD 08.01.2008 17:21

ok werde ich machen aber eine frage zum ccleaner ich hab den ordner jetzt hinzugefügt und dann auf cleaner machen oder wie? da sind ja auch noch jede menge häckchen...

Sunny 08.01.2008 17:27

Zitat:

Zitat von L3g3nD (Beitrag 314717)
ok werde ich machen aber eine frage zum ccleaner ich hab den ordner jetzt hinzugefügt und dann auf cleaner machen oder wie? da sind ja auch noch jede menge häckchen...

Die Häkchen kannst du lassen! ;)

Sunny 08.01.2008 17:32

Wenn du alles abgearbeitet hast nun folgendes:


Registry Search

Mit diesem kleinen Programm kann man die Registrierung nach verschiedenen Schlüsseln bzw. Einträgen durchsuchen.

Hier das Programm herunterladen -> RegSearch by Bobbi Flekman
Das Archiv entpacken und die regsearch.exe mit einem doppelklick starten.
Danach in den weißen Feldern (Search String) nach Dateien oder Schlüsseln suchen lassen. (auch mehrere Dateien gleichzeitig)

Code:

vtsqn.exe
zts2.exe
iifgfgf.dll
rundll16.exe
rundl132.dll
logo1_.exe
vcmgcd32.dll


http://virus-protect.org/artikel/bilder/bobby.gif

Nach dem Scan wird eine RegSearch.txt geöffnet, diesen gesamten Text abkopieren und in deinen Beitrag einfügen.



L3g3nD 08.01.2008 17:38

noch ma runterladen hatteste mir schon ma gegeben?

Sunny 08.01.2008 17:45

Zitat:

Zitat von L3g3nD (Beitrag 314724)
noch ma runterladen hatteste mir schon ma gegeben?

Runterladen dann nicht mehr! dachte du hättest es schon wieder gelöscht!"

Eine Frage vorweg, willst du den gesamten Bereinigungsprozess in Kauf nehmen oder doch lieber neu installieren?!
Was ist dir lieber? :confused:

L3g3nD 08.01.2008 17:50

Da ich atm eh nicht die möglichkeiten hab die daten auf nem andern PC zu speichern können wir ruhig bereinigen und außerdem willst du doch auch wissen ob es letztendlich klappt oder nicht?


wo ist bei counterspy "save option" häckchen?

# Windows XP: Deaktiviere die Systemwiederherstellung, <--- hab ich eh schon die ganze zeit
# boote den Rechner, <--- weiterhin im abgesicherten?
# aktiviere die Systemwiederherstellung. <----- muss ich dann immer nachm scan deaktivieren neu booten und wieder aktivieren form scan oder wie?
# Vergib einen vorläufigen Systempunkt. <--- systemwiederherstellungspunkt?
# Alle Systeme: Verwende nun wieder CounterSpy, <-- was soll das alle systeme davor?

Sunny 08.01.2008 20:09

Sorry, hab das jetzt erst gesehen! :)

Zitat:

Zitat von L3g3nD (Beitrag 314729)
wo ist bei counterspy "save option" häckchen?

Vergiss das Thema! ;)

Zitat:

# Windows XP: Deaktiviere die Systemwiederherstellung, <--- hab ich eh schon die ganze zeit
Ok.

Zitat:

# boote den Rechner, <--- weiterhin im abgesicherten?
Nein, normaler Modus!

Zitat:

# aktiviere die Systemwiederherstellung. <----- muss ich dann immer nachm scan deaktivieren neu booten und wieder aktivieren form scan oder wie?
Nein, dann nicht mehr deaktivieren!

Zitat:

# Vergib einen vorläufigen Systempunkt. <--- systemwiederherstellungspunkt?
Richtig!

Zitat:

# Alle Systeme: Verwende nun wieder CounterSpy, <-- was soll das alle systeme davor?
Alle Laufwerke! ;)

tino 09.01.2008 13:19

Hallo Leute!
Habe mir noch Silvester einige

[edit]
bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag
nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann

danke
GUA http://www.smilies.4-user.de/include...lie_be_027.gif
[/edit]

raman 09.01.2008 13:51

Um den reinen "dgo" incl. den Vundos, die er droppt zu loeschen, reicht combofix zusammen mit einem AV, der den dgo erkennen kann, das waren bis gestern alle mir bekannten.
Falls du mehr infizierte Dinge gefunden hast, dann gehe ich stark davon aus, das du dir das, incl. dem dgo, ueber einen Crack/Keygen eingefangen hast, der auf "einschlaegigen" Seiten anngeboten werden. Sprich das ist ein RAR(zip?)sfx, das eine Batch und 2-3 exe Dateien enthaelt. die keygen.exe darin installiert dir den Vundo/dgo, bei der anderen DAtei variirt das sehr stark. Je nachdem, was gerade auf den Downloadservern zu finden ist. Ist dieser Downloaderr nicht schon vor dem Start von einem AV Programm geblockt worden, kann man den PC am besten neu aufsetzen.

Kontrolliere deine Festplatte mal nach DAteien um den 31.12 und du wirst noch mehr Dateien finden, die auf deinem Rechner gelangt sind.

Sunny 09.01.2008 14:58

@Legend

Gibt es irgendwelche Probleme, wenn ja dann melde dich!
Ansonsten lass Counterspy suchen und die Registrierungsschlüssel aus dem System suchen, so wie beschrieben.


/OT

Hallo raman, schön dich mal wieder hier zu lesen. :party:

L3g3nD 10.01.2008 13:58

Also ich hatte nen paar kleine probleme bzw hab selber paar Fehler gemacht:
1. im abgesicherten modus hat counterspy nen ganz andres menu als im normalen deswegne hab ichs iwi vercheckt log zu speichern =( er hatte eine normale datei, nen backdoor glaub bti gefunden und noch 3 registry einträger in hkey_user, allerdings im normal modus zeigte er nur 2 funde an?!?!
bei den weiteren scannen im normal modus hat er nichts mehr gefunden
2. systempunkt hab ich iwi vercheckt nachm ersten scannen und weiß auch ehrlichgesagt nicht wie ich das ohne zusätzliches programm mache....
3. bei den weiteren scans hat er zwar nichts gefunden allerdings hat antivir mir relativ am anfang wieder einigen viren meldungen gegeben, könnte mir aber vorstellen das das daran liegt das eine antivir datei ja selber beschädigt/infiziert war/ist

so dann regsearch logs:
Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.5.0

; Results at 10.01.2008 13:51:09 for strings:
; 'vtsqn.exe'
; 'zts2.exe'
; 'iifgfgf.dll'
; 'runll16.exe'
; 'rundl132.dll'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Load]
"command"="C:\\WINDOWS\\system32\\vtsqn.exe"

; End Of The Log...

Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.5.0

; Results at 10.01.2008 13:55:08 for strings:
; 'logo1_.exe'
; 'vcmgcd32.dll'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


; End Of The Log...

Sunny 10.01.2008 14:05

Ich bin in einer Stunde zu Hause, dann geht es weiter.
Hier auf Arbeit habe ich keine Programme oder deren Anleitungen gespeichert. :dummguck:

Bis gleich ...

L3g3nD 10.01.2008 14:07

alles klar bin von 3 bis 4 halb 5 leider auch weg, werde danach sofort weiter machen....
danke für die vielen mühen!!

Sunny 10.01.2008 17:26

Mach zuerst folgendes:

Deinstalliere Antivir:

Start -> Systemsteuerung -> Software -> Avira Antivir




Windows Registrierung bereinigen


Entfernung der Autostart Einträge aus der Registry

Du solltest ein Back-Up deiner Registry machen, bevor du sie editierst: Sicherungsdatei Windows Registry Anleitung
Bitte dieses BackUp nach erfolgreicher Reinigung loeschen.
Mit Registrar Lite kannst du die Registry editieren.

Öffne den Registry Editor.
Klicke Start > ausführen, schreib REGEDIT, -> [enter]


Navigiere zu folgendem Schlüssel:

Zitat:

Zitat von Schlüssel
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Load]

und lösche auf der rechten Seite folgenden Wert:

Zitat:

Zitat von Wert
"command"="C:\\WINDOWS\\system32\\vtsqn.exe"


Schliesse den Registry Editor und starte den Rechner neu!




-- Rouge Spyware --

* Downloade RVAXO.exe von hier --> http://home.hetnet.nl/~stefsmeenk/RVAXO.exe
* Speichere es auf dem Desktop.
* starte die RVAXO.exe mit einem Doppelklick
* eventuell öffnet sich ein Uninstaller
* schliesse ihn nicht, lass das Programm laufen
* Starte deinen Rechner danach neu
* nach dem Neustart mach einen Doppelklick auf die RVAXO.exe
* ist sehr wichtig!
* das Logfile findest du hier: C:\RVAXO-results.log


Und nun noch dieses hier bitte zum Abschluss!



Lade dir eine neue Installationsdatei von Antivir -> http://www.antivir-pe.com/freet/inde...ain=free-av.de

Lass Avira nun noch mal alles scannen, und berichte dann was wo gefunden bzw. bemängelt wird.
Weiterhin brauche ich alle Details ob dein System wieder normal läuft oder nicht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:12 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130