Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Bitte Hilfe-Mehrere kritische Trojaner (https://www.trojaner-board.de/51331-bitte-hilfe-mehrere-kritische-trojaner.html)

Ikaruss 04.04.2008 14:29

Bitte Hilfe-Mehrere kritische Trojaner
 
Ich habe schon seit längerem Probleme mit einigen Viren.
Auf dem alten Rechner waren auch schon welche drauf und das führte dazu dass der alte Rechner jedes Netzteil zerschrottete.
So jetzt habe ich einen neuen und das Virenprogramm Ikarus Virus Utilities.
Ich lasse es alle paar Wochen mal durchlaufen und es findet immer wieder neue Viren.
Zu den Problemfällen komme ich jetzt einmal (PS: formatieren wäre ungünsteig da sehr viel auf dem Rechner liegt)

___________
Da wäre erstmal der Trojaner den ich nie wegbekomme, er verschiebt sich immer nur.
Trojan-Downloader.Swizzor
Ich habe keinen Plan was ich tun sollte
___________
Dann die 2 neuen Funde:
Trojan-Downloader.JS.Psyme.kf
Den bekomme ich nicht weg und der kommt 100ert fach wieder.
___________
virus.js.xorer.j
er und der oben genannte Virus werden immer bei vBulletin basierten Foren angezeigt (meist 5 Fünde)
Handelt es sich hierbei um einen Fehler?
Ich habe woanders auch schon gelesen dass er das selbe Problem hat, aber ihm wurde noch nicht geholfen.
___________
und auch ein neuer gefundener Virus
RemoteAccess.Win32.RealVNC
(ich weiss aber noch nicht ob dieser schon weg ist...)


Ich hoffe ihr könnt mir helfen...
Ich finde echt nirgends Informationen zum beseitigen der Viren.

Chris4You 04.04.2008 15:10

Hi,

bitte combofix und danach HJ-Log erstellen und posten (siehe Signatur).

Combofix
Lade ComboFix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.
Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen.

chris

virus 04.04.2008 15:49

Hi Ikarrus und Herzlick Willkommen

Bitte mach mal als erstes ein HiJackThis Logfile und poste es hier (link in meiner Signatur)
Danch bitte Combofix laufen lassen und Logfile posten. Bevor du aber Combofix laufen lässt bitte CCleaner anwenden.
Danach bitte auch Malwarebytes laufen lassen (ebenfalls in meiner Signatur) und den Report posten.

Ikaruss 04.04.2008 19:58

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:51:06, on 04.04.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Programme\Ikarus\virus utilities\bin\guardxservice.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\ASUS\AI Remote\AiRc.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\ASUS\Ai Suite\AiNap\AiNap.exe
C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Programme\Ikarus\virus utilities\bin\guardxkickoff.exe
C:\syslog\run.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ICQ6\ICQ.exe
C:\Program Files\ASUS\AI Remote\AiRemote.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\CapabilityManager.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\Dokumente und Einstellungen\NAME\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KLK50FAL\HiJackThis[1].exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sms.at/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Ai Remote Help] "C:\Program Files\ASUS\AI Remote\AiRc.exe"
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\JM\JMInsIDE.exe
O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidSetup.exe boot
O4 - HKLM\..\Run: [AsusStartupHelp] C:\Programme\ASUS\AASP\1.00.24\AsRunHelp.exe
O4 - HKLM\..\Run: [Ai Nap] "C:\Program Files\ASUS\Ai Suite\AiNap\AiNap.exe"
O4 - HKLM\..\Run: [ASUS ASAP USB] C:\Programme\ASUS\ASAP\asapusb.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [EPSON Stylus CX3200] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P19 "EPSON Stylus CX3200" /O6 "USB001" /M "Stylus CX3200"
O4 - HKLM\..\Run: [MMTray] C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [Hofer_FotoSuite_Download] "C:\Programme\Hofer Foto Service\Hofer_Foto_Service\FotoSuite.exe" /autorun
O4 - HKLM\..\Run: [Ikarus-GuardX] C:\Programme\Ikarus\virus utilities\bin\guardxkickoff.exe
O4 - HKLM\..\Run: [Drivers] C:\syslog\run.exe
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.schuelervz.net/photouploader/ImageUploader4.cab?nocache=20071128-1
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.ak.schuelervz.net/photouploader/ImageUploader5.cab?nocache=20080115-1
O17 - HKLM\System\CCS\Services\Tcpip\..\{8446E27C-2812-4B97-B8EF-D155265F610C}: NameServer = 85.255.114.99,85.255.112.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{E502C621-23BA-4A90-B03D-35E69D190322}: NameServer = 85.255.114.99,85.255.112.129
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe (file missing)
O23 - Service: GuardX - Ikarus Security Software GmbH - C:\Programme\Ikarus\virus utilities\bin\guardxservice.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 8060 bytes

Ich hoffe ihr könnt mir helfen dieses HJT läufgt ja nur eine millisekunde...

Mir machen diese Viren ANgst es werden ständig mehr :(
Virusliste (Beginn: 4. April 2008)

Trojan-Downloader.Swizzor
Trojan-Downloader.JS.Psyme.kf
virus.js.xorer.j
RemoteAccess.Win32.RealVNC
Trojan.JS.Seeker-based
(ICh weiss aber nicht ob diese schon weg sind ich werde morgen noch einmal einen Ikarus Scan machen...)

boston 04.04.2008 21:15

hallo,
bitte mal folgende datei
Zitat:

C:\syslog\run.exe
per copy/paste(nicht durchsuchen) bei
VirusTotal - Kostenloser online Viren- und Malwarescanner
hochladen und die kompletten ergebnisse posten.
ich würde bei umleitung über die ukraine
Zitat:

O17 - HKLM\System\CCS\Services\Tcpip\..\{8446E27C-2812-4B97-B8EF-D155265F610C}: NameServer = 85.255.114.99,85.255.112.129
aber auf jeden fall neuaufsetzen. der rechner gehört nicht mehr dir.

Sunny 04.04.2008 21:45

@ikaruss


Bitte warte noch mit der Neuinstallation, man kann dein System mit großer Wahrscheinlichkeit bereinigen!


dafür folgendes:




DNS-Einträge entfernen

Achtung:
Solltest du Probleme mit deiner Internet Verbindung bekommen:
Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen
Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste
auf Default Connection (Normale Verindung), das ist normalerweise die
örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken
Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) >
wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch
aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu
starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder
vorhanden)

-Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop.
-installiere das Tool und achte darauf das "Run fixit" aktiviert ist.
-klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert
einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!)

-achte nun auf die Hinweise die gegeben werden

Fixe nun mit HijackThis folgende Einträge im Logfile:

Zitat:


O17 - HKLM\System\CCS\Services\Tcpip\..\{8446E27C-2812-4B97-B8EF-D155265F610C}: NameServer = 85.255.114.99,85.255.112.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{E502C621-23BA-4A90-B03D-35E69D190322}: NameServer = 85.255.114.99,85.255.112.129
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129




CCleaner


Temporäre Dateien mit CCleaner bereinigen
Download CCleaner und installiere ihn, (klicke die Toolbar weg!).

Danach CCleaner starten und => unter options settings => german einstellen.
  • Gehe auf den Button links oben "Cleaner"
  • Setze Häkchen unter Reiter "Windows"
(alle außer "Eingabefeld Verlauf" und bei "Erweitert" nur ein Häkchen bei "Alte Prefetchdaten" und "Benutzerdefinierte Dateien und Ordner").
  • Wechsel zum Reiter "Anwendungen", dort alle Häkchen setzen außer bei Firefox/Mozilla (falls vorhanden) "Gespeicherte Formulardaten".
  • Starte nun den CCleaner, indem Du unten auf den Button "Analysieren" klickst. Wenn die Analyse fertig ist, klicke auf den Button "Starte CCleaner".



ComboFix
  • Lade dir das Tool hier herunter -> KLICK
  • Sieh dir folgende Seite genau an, und wende das Combofix so an wie es dort eingestellt ist:

Ikaruss 05.04.2008 08:14

Zitat:

Zitat von boston (Beitrag 332439)
hallo,
bitte mal folgende datei

per copy/paste(nicht durchsuchen) bei
VirusTotal - Kostenloser online Viren- und Malwarescanner
hochladen und die kompletten ergebnisse posten.
ich würde bei umleitung über die ukraine

aber auf jeden fall neuaufsetzen. der rechner gehört nicht mehr dir.


ähm eine Frage zu dir..
wie kann ich die datei ohne durchsuchen scannen??

[GC]Sunny
da bin ich froh dies zu hören nur klingt das nach ner menge Zeitaufwand und nach vielen Downloads die mein Vater sicher nicht gern sehen will.
Denn beim alten haben wir dann Spywarefighter geladen und der PC war endgültig kaputt...
Besteht kein Risiko und kann man diese Programme auch wieder vollstädig löschen?
Soll ich diese Datei jetzt scannen lassen?

LG Ikaruss

Sunny 05.04.2008 09:33

Zitat:

Zitat von Ikaruss (Beitrag 332470)
[GC]Sunny
da bin ich froh dies zu hören nur klingt das nach ner menge Zeitaufwand und nach vielen Downloads die mein Vater sicher nicht gern sehen will.

Ein wenig Zeit wird das ganze schon kosten....

Zitat:

Denn beim alten haben wir dann Spywarefighter geladen und der PC war endgültig kaputt...
Besteht kein Risiko und kann man diese Programme auch wieder vollstädig löschen?
Ein Risiko besteht bei einem infizierten System immer, aber die Programme welche ich dir empfohlen habe sind eigentlich recht leicht wieder zu löschen.
Eine Sache ist jedenfalls Fakt, die schädlichen Programme auf deinem Computer müssen entfernt werden!

Ikaruss 05.04.2008 13:04

Trojan-Downloader.Swizzor [X]
Trojan-Downloader.JS.Psyme.kf [X]
virus.js.xorer.j [X]
RemoteAccess.Win32.RealVNC [X]
Trojan.JS.Seeker-based [X]

*Mit [X] gekennzeichnete Viren werden von Ikarus nicht mehr gefunden.

Ich werde aber trotzdem noch schauen ob ich was finde...




wie kann ich die datei ohne durchsuchen scannen?? boston

boston 05.04.2008 13:34

hallo, du suchst
VirusTotal - Kostenloser online Viren- und Malwarescanner
auf und kopierst
das (natürlich ohne "zitat:")
Zitat:

C:\syslog\run.exe
in das feld
Zitat:

eine datei hochladen
dann
Zitat:

senden der datei
und dann bitte die kompletten ergebnisse posten.

Ikaruss 05.04.2008 19:59

Ok das hatte ich auch vor aber es war ein bisschen seltsam erkärt...

So nun die Ergebnisse: (was ist jetzt zu tun?)

Zitat:

Datei run.exe empfangen 2008.04.05 20:59:47 (CET)

Ergebnis: 3/31 (9.68%)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.4.4.1 2008.04.04 -
AntiVir 7.6.0.81 2008.04.04 -
Authentium 4.93.8 2008.04.05 could be infected with an unknown virus
Avast 4.7.1098.0 2008.04.04 -
AVG 7.5.0.516 2008.04.05 SHeur.MOE
BitDefender 7.2 2008.04.05 -
CAT-QuickHeal 9.50 2008.04.05 -
ClamAV 0.92.1 2008.04.05 -
DrWeb 4.44.0.09170 2008.04.05 -
eSafe 7.0.15.0 2008.04.01 -
eTrust-Vet 31.3.5672 2008.04.04 -
Ewido 4.0 2008.04.05 -
F-Prot 4.4.2.54 2008.04.05 -
F-Secure 6.70.13260.0 2008.04.05 -
FileAdvisor 1 2008.04.05 -
Fortinet 3.14.0.0 2008.04.05 -
Ikarus T3.1.1.20 2008.04.05 -
Kaspersky 7.0.0.125 2008.04.05 -
McAfee 5267 2008.04.04 -
Microsoft 1.3408 2008.04.05 -
NOD32v2 3004 2008.04.05 -
Norman 5.80.02 2008.04.04 -
Panda 9.0.0.4 2008.04.05 Suspicious file
Prevx1 V2 2008.04.05 -
Rising 20.38.60.00 2008.04.03 -
Sophos 4.28.0 2008.04.05 -
Sunbelt 3.0.1032.0 2008.04.05 -
TheHacker 6.2.92.265 2008.04.04 -
VBA32 3.12.6.3 2008.03.25 -
VirusBuster 4.3.26:9 2008.04.05 -
Webwasher-Gateway 6.6.2 2008.04.04 -
weitere Informationen
File size: 490777 bytes
MD5...: 22de1c6530f8cb98ec3aabcc8ba82eeb
SHA1..: f4e73bc669976783d8a59565ec6f88a8127686a7
SHA256: 8048e3ae3dd5bd6e0bc2847b05df496473c1ce83eadde88be3ad781b6728303f
SHA512: d8daf7d3e7da7ddebd156346a2c262a9330a49d11c979f9c61a049ad427fdc6f
9d27ddf7cbe3376e33d05eb71fdb9cf266a8efe1386c3ac0819a324e849dc2f7
PEiD..: MinGW GCC 3.x
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x401240
timedatestamp.....: 0x46bf422a (Sun Aug 12 17:23:54 2007)
machinetype.......: 0x14c (I386)

( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x3e1d0 0x3e200 6.10 84c336547041a46ba355805c396e20c7
.data 0x40000 0x3c0 0x400 1.40 1888f66d77dc63fdbc5be47410bbfdd3
.rdata 0x41000 0x2798 0x2800 5.24 9c2420fa127df28a8c26ab2d1f724400
.bss 0x44000 0x4cf0 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.idata 0x49000 0x9a0 0xa00 4.80 e29abe87ba63c7edcc82c859016d538c
.rsrc 0x4a000 0x3a0 0x400 3.54 dd1632c4496e1d796c276cd9ed0da367

( 6 imports )
> ADVAPI32.DLL: RegCloseKey, RegOpenKeyExA, RegSetValueExA
> KERNEL32.dll: AddAtomA, CopyFileA, CreateSemaphoreA, DeleteFileA, ExitProcess, FindAtomA, GetAtomNameA, GetLastError, GetModuleFileNameA, InterlockedDecrement, InterlockedIncrement, ReleaseSemaphore, SetLastError, SetUnhandledExceptionFilter, Sleep, TlsAlloc, TlsFree, TlsGetValue, TlsSetValue, WaitForSingleObject
> msvcrt.dll: _fdopen, _mkdir, _read, _strdup, _write
> msvcrt.dll: __getmainargs, __mb_cur_max, __p__environ, __p__fmode, __set_app_type, _assert, _cexit, _ctype, _errno, _fstati64, _iob, _isctype, _lseeki64, _onexit, _pctype, _setmode, _strnicmp, _vsnprintf, abort, atexit, fclose, fflush, fgets, fopen, fprintf, free, getenv, localeconv, malloc, memchr, memcpy, memmove, memset, printf, setlocale, setvbuf, signal, strcat, strcmp, strcoll, strcpy, strftime, strlen, strtod, strxfrm
> SHELL32.DLL: ShellExecuteA
> USER32.dll: FindWindowA, FindWindowExA, GetAsyncKeyState, GetKeyState, MessageBoxA, PostMessageA, SendMessageA, SetForegroundWindow

( 0 exports )


auch noch eine frage zu combofix:
da steht ja "ungefähr 1 computer von 100 kommt heil durch" was soll das heissen? dann ist das Prgramm ja für den ****

boston 05.04.2008 21:11

hallo,

die datei, die ich zur prüfung vorgeschlagen hatte, konnte ich nicht einordnen,
sie hat aber wohl nichts mit dem befall deines rechners zu tun,
was auch in der vt-auswertung zu sehen ist.

Zitat:

"ungefähr 1 computer von 100 kommt heil durch"
das ist genau andersherum gemeint

http://www.virus-protect.org/artikel.../combofix5.png

weiter ist mir ist kein fall bekannt, wo der rechner bei sachgemäßer
anwendung von combofix schaden genommen hat. sunny hat dir ja schon
die anleitung verlinkt. wichtig ist, daß du während des scans nichts am computer machst
und alle programme, guards etc. geschlossen sind.

du bist bei sunny schon in guten händen.

Ikaruss 06.04.2008 09:36

Ja, aber was ist jetzt mit dem run.exe?
Das ist ja auch infiziert oder? :balla:
Muss ic die Programme alle wie zB Firewall auf deaktivieren? Dann kann ja der Virus machen was er will...
Wie lange dauert das ungefähr?

boston 06.04.2008 12:30

Zitat:

Ja, aber was ist jetzt mit dem run.exe?
Das ist ja auch infiziert oder?
nein, ich konnte die datei nur nicht einordnen.
Zitat:

Muss ic die Programme alle wie zB Firewall auf deaktivieren? Dann kann ja der Virus machen was er will...
es hat niemand gesagt, daß du während des scans online sein sollst.
Zitat:

Wie lange dauert das ungefähr?
combofix weist daraufhin, daß es normalerweise nicht mehr als 10 minuten sind.
hast du denn ansonsten das umgesetzt, was sunny gepostet hat?

Ikaruss 06.04.2008 13:02

Nein noch nicht da ich derzeit noch nicht die Zeit dazu gefunden habe...

Nur was meint er Mit DNS und mit Hijackthis fixen??

Kann es sein dass sich der Troajner jetzt unfindbar gemacht hat? denn auf einmal sind alle weg bei Ikarus...
naja würd mich mal über die Antwort freuen..

Achja und wie lange dauert dieses Fixwareout?
Wird das komplett installiert oder kann man das auch als ausführbare Datei starten?

Was soll ich jetzt mit run.exe tun?
Der Scan hat ja gezeigt dass sie infiziert ist oder täusche ich mich da?

boston 06.04.2008 13:35

hallo,
fixen mit hijackthis:
- do a system scan only
- haken setzen bei den von sunny genannten einträgen
- fix checked
- bestätigen

noch einmal: die run.exe ist nicht infiziert, die meldungen von 3 der 32 scanner
sind zu vernachlässigen.

wie lange fixwareout dauert, kann ich dir nicht sagen, aber wenn der thread
in dem tempo weitergeht, bist du vielleicht mit einem neuaufsetzen besser beraten.

Ikaruss 06.04.2008 15:47

Zitat:

Zitat von [GC]Sunny (Beitrag 332444)
@ikaruss


Bitte warte noch mit der Neuinstallation, man kann dein System mit großer Wahrscheinlichkeit bereinigen!


dafür folgendes:


[CENTER]

DNS-Einträge entfernen

Achtung:
Solltest du Probleme mit deiner Internet Verbindung bekommen:
Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen
Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste
auf Default Connection (Normale Verindung), das ist normalerweise die
örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken
Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) >
wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch
aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu
starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder
vorhanden)

-Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop.
-installiere das Tool und achte darauf das "Run fixit" aktiviert ist.
-klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert
einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!)

-achte nun auf die Hinweise die gegeben werden

Fixe nun mit HijackThis folgende Einträge im Logfile:



das verstehe ich nicht ganz...
Wozu ist das gut?

Sunny 06.04.2008 15:58

Zitat:

Zitat von Ikaruss (Beitrag 332698)
das verstehe ich nicht ganz...
Wozu ist das gut?

Das Programm fixewareout wird dein DNS im System erneuern und neu konfigurieren.

Derzeit werden alle Daten nicht nur über deinen Provider geleitet, sondern anschliessend über einen Server im Ausland umgeleitet.
Dieser Server filtert diverse Informationen aus deinen gesendeten und empfangenen Daten im Internet.

Ikaruss 06.04.2008 16:04

Ist das normal?
Oder kann das auch positiv sein oder MUSS ich das machen?

Ich finde diesen Punkt in der Systemsteuerung nicht wirklich...

Wie lange muss ich für deine "AbarbeitListe" Zeit aufwenden?
So um die 2 Stunden wären Optimal.

Sunny 06.04.2008 16:15

Zitat:

Zitat von Ikaruss (Beitrag 332702)
Ist das normal?
Oder kann das auch positiv sein oder MUSS ich das machen?

Ja! Das solltest du sogar unbedingt machen, denn es wird fremde Leute können derzeit ganz genau protokollieren was, wann, wie und wo du im Internet machst.

Zitat:

Ich finde diesen Punkt in der Systemsteuerung nicht wirklich...
Diesen Punkt brauchst du auch noch nicht finden, das ist nur als Info gedacht falls nach der Bereinigung dein Internet nicht mehr funktioniert!


Mach bitte hier weiter:

-Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop.
-installiere das Tool und achte darauf das "Run fixit" aktiviert ist.
-klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert
einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!)

-achte nun auf die Hinweise die gegeben werden

Fixe nun mit HijackThis folgende Einträge im Logfile:

(Hijackthis starten -> Do a system scan only -> einen Haken setzen in folgende weiße Kästchen:)


Zitat:

O17 - HKLM\System\CCS\Services\Tcpip\..\{8446E27C-2812-4B97-B8EF-D155265F610C}: NameServer = 85.255.114.99,85.255.112.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{E502C621-23BA-4A90-B03D-35E69D190322}: NameServer = 85.255.114.99,85.255.112.129
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.99 85.255.112.129

Wenn alle Einträge angehakt sind, klick auf den Button -> "Fix checked"
Der Rechner startet nun neu...

Ikaruss 07.04.2008 13:31

Ok Fixwareout währe erledigt...
Hier das Ergebnis:
Zitat:

Username "Ikaruss" - 07.04.2008 14:20:21 [Fixwareout edited 9/01/2007]

~~~~~ Prerun check
HKLM\SOFTWARE\~\Winlogon\ "System"="kdeiy.exe"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
"nameserver"="85.255.114.99 85.255.112.129" <Value cleared.
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{8446E27C-2812-4B97-B8EF-D155265F610C}
"nameserver"="85.255.114.99,85.255.112.129" <Value cleared.
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{E502C621-23BA-4A90-B03D-35E69D190322}
"nameserver"="85.255.114.99,85.255.112.129" <Value cleared.
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{3C1DB63D-0A58-4879-999C-36DB1A6AEF34}
"DhcpNameServer"="85.255.114.99,85.255.112.129" <Value cleared.
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{E502C621-23BA-4A90-B03D-35E69D190322}
"DhcpNameServer"="85.255.114.99,85.255.112.129" <Value cleared.

Der DNS-Auflösungscache wurde geleert.

System was rebooted successfully.

~~~~~ Postrun check
HKLM\SOFTWARE\~\Winlogon\ "system"=""
....
....
~~~~~ Misc files.
....
~~~~~ Checking for older varients.
....
~~~~~ Other
C:\WINDOWS\Temp\kdeiy.ren 76288 04.08.2004

~~~~~ Current runs (hklm hkcu "run" Keys Only)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvCpl.dll,NvStartup"
"nwiz"="nwiz.exe /install"
"NvMediaCenter"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvMcTray.dll,NvTaskbarInit"
"Ai Remote Help"="\"C:\\Program Files\\ASUS\\AI Remote\\AiRc.exe\""
"SoundMAXPnP"="C:\\Programme\\Analog Devices\\Core\\smax4pnp.exe"
"SoundMAX"="\"C:\\Programme\\Analog Devices\\SoundMAX\\Smax4.exe\" /tray"
"JMB36X IDE Setup"="C:\\WINDOWS\\JM\\JMInsIDE.exe"
"JMB36X Configure"="C:\\WINDOWS\\system32\\JMRaidSetup.exe boot"
"AsusStartupHelp"="C:\\Programme\\ASUS\\AASP\\1.00.24\\AsRunHelp.exe"
"Ai Nap"="\"C:\\Program Files\\ASUS\\Ai Suite\\AiNap\\AiNap.exe\""
"ASUS ASAP USB"="C:\\Programme\\ASUS\\ASAP\\asapusb.exe"
"AVG7_CC"="C:\\PROGRA~1\\Grisoft\\AVGFRE~1\\avgcc.exe /STARTUP"
"NeroFilterCheck"="C:\\WINDOWS\\system32\\NeroCheck.exe"
"TrueImageMonitor.exe"="C:\\Programme\\Acronis\\TrueImage\\TrueImageMonitor.exe"
"Acronis Scheduler2 Service"="\"C:\\Programme\\Gemeinsame Dateien\\Acronis\\Schedule2\\schedhlp.exe\""
"EPSON Stylus CX3200"="C:\\WINDOWS\\System32\\spool\\DRIVERS\\W32X86\\3\\E_S10IC2.EXE /P19 \"EPSON Stylus CX3200\" /O6 \"USB001\" /M \"Stylus CX3200\""
"MMTray"="C:\\Programme\\MUSICMATCH\\MUSICMATCH Jukebox\\mm_tray.exe"
"Hofer_FotoSuite_Download"="\"C:\\Programme\\Hofer Foto Service\\Hofer_Foto_Service\\FotoSuite.exe\" /autorun"
"Ikarus-GuardX"="C:\\Programme\\Ikarus\\virus utilities\\bin\\guardxkickoff.exe"
"Drivers"="C:\\syslog\\run.exe"
"Sony Ericsson PC Suite"="\"C:\\Programme\\Sony Ericsson\\Mobile2\\Application Launcher\\Application Launcher.exe\" /startoptions"
"iTunesHelper"="\"C:\\Programme\\iTunes\\iTunesHelper.exe\""

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\\WINDOWS\\system32\\ctfmon.exe"
"ICQ"="\"C:\\Programme\\ICQ6\\ICQ.exe\" silent"
....
Hosts file was reset, If you use a custom hosts file please replace it...
~~~~~ End report ~~~~~
Mit Hijackths kann ich diese nicht mehr fixen da diese schon weg sind...

Wo soll ich den CCleaner downloaden unter deinem Link kostet der ja was oder?

Was sagt mir dieses Fixwareout nun?
und wie kann ich es jetzt wieder entfernen?

Zitat:

schliesse alle Programme und Anwendungen mit Hintergrundwächtern inklusive der Firewall + Antivirusprogramme müssen deaktiviert sein (combofix)
wie soll ich virenprogramm deaktivieren und firewall und wozu?

Bitte alle Fragen beantworten.

Urmel 07.04.2008 14:56

hallo,

weis jetzt nicht ob das gewünscht ist aber

zu combofix
Zitat:

Zitat von Ikaruss (Beitrag 332774)

wie soll ich virenprogramm deaktivieren und firewall und wozu?

guckst du hier Ein Leitfaden und Tutorium zur Nutzung von ComboFix

ccleaner kostet nix zumindest die homeversion nicht.

gruß

Ikaruss 07.04.2008 16:16

DAs Programm Combofix verstehe ich nicht ganz...
Nur die Erklärung alle Programme schließen ist komisch und die Erklärung von Urmel klingt ganz schön kompliziert...
was ist zu tun und wa sist mit meinem vorigen Post?
[GC]Sunny...

Wo kann ich CCleaner Gratis downloaden?

-SilverDragon- 07.04.2008 17:13

Hallo
auf CHIP gibts den CCleaner umsonst.

Urmel 07.04.2008 17:25

Zitat:

Zitat von Ikaruss (Beitrag 332787)
DAs Programm Combofix verstehe ich nicht ganz...
Nur die Erklärung alle Programme schließen ist komisch und die Erklärung von Urmel klingt ganz schön kompliziert...

hast du dir den text zu combifix überhaupt durchgelesen?

dann hättest du heraus gefunden, dass man vor dem start von combifix alle programme + virenscanner+ firewall+ spybot oder adware usw. ausschalten soll.
da diese die funktion des programmes beeinträchtigen.
die maus sollte in der zeit in der combifix läuft nicht bewegt werden.

gruß

Ikaruss 08.04.2008 05:54

Ja habe ich aber wo deaktiviere ich das alles?

Urmel 08.04.2008 05:57

moin,

unten rechts in der startleiste.

gruß

Sunny 08.04.2008 16:12

Zitat:

Zitat von Ikaruss (Beitrag 332843)
Ja habe ich aber wo deaktiviere ich das alles?

Rechts neben der Uhr sollten die Symbole für Spybot S&D und dein Antivirenprogram.
Mach einen Klick mit der rechten Maustaste drauf, gehe auf beenden oder schließen. Beim nächsten Start sollte widerum alles aktiviert werden. ;)

Ikaruss 08.04.2008 16:17

die firewall kann ich ja lassen oder?
Ne Frage zu CCleaner.
Es entfernt ja nur MEINE Daten und nicht die der Restlichen 3 Benutzer...
Und seit ich das Programm startete bekam ich dauernd einen DNSChanger auf die Platte

Was muss ich bei Combofix nun deaktivieren?
http://s5.directupload.net/images/080408/6xzpwp8t.jpg

Ikaruss 09.04.2008 18:16

Bitte kannst du mir antworten?
Ich lasse inzwischen schon mal Malwarebytes Anti Malware laufen..

Sunny 09.04.2008 18:16

Zitat:

Zitat von Ikaruss (Beitrag 332903)
die firewall kann ich ja lassen oder?

Ja.

Zitat:

Ne Frage zu CCleaner.
Es entfernt ja nur MEINE Daten und nicht die der Restlichen 3 Benutzer...
Es entfernt nur nicht mehr, z.B. temporäre Dateien. Nur aus deinem Benutzerkonto.

Zitat:

Und seit ich das Programm startete bekam ich dauernd einen DNSChanger auf die Platte
Das ist die Malware welche du schon entfernt hast/hattest. Diese wird durch eine andere Malware immer wieder zurückgeschrieben.


Zitat:

Was muss ich bei Combofix nun deaktivieren?
http://s5.directupload.net/images/080408/6xzpwp8t.jpg

Ich kann leider nicht jedes Symbol einem Programm zuordnen, ich kann dir eigentlich nur noch raten den CCleaner und das Combofix anzuwenden, sonst bleibt dir bald nur noch eine Neuinstallation des Betriebssystems übrig. :rolleyes:

Ikaruss 09.04.2008 18:37

CCleaner habe ich ja schon bei mir gemacht werd eich noch mal machen genau wie bei den anderen 3 Benutzern
Malwarebytes läuft gerade...
Mal schaun was das Programm sagt...

Danach werde ich deine anderen Punkte ausführen und hoffen dass es noch mehr scanner gibt dass ich ziemlich sicher sein kann dass alles weg ist..:lach:

Sunny 09.04.2008 18:51

Zitat:

Zitat von Ikaruss (Beitrag 333047)
CCleaner habe ich ja schon bei mir gemacht werd eich noch mal machen genau wie bei den anderen 3 Benutzern


Den Crap Cleaner kann man auch mehrfach im Monat benutzen, er wirkt sich eher positiv als negativ aus. ;)

Ikaruss 09.04.2008 19:02

Das CCleaner steht für Crap?
Interessant
Wie es aussieht wird Malwarebytes nichts finden wird bald ferig sein aber ich poste trotzdem das Ergebnis.

Ikaruss 10.04.2008 18:28

Malwarebytes hat nichts gefunden...
ICh poste wann anders das Combofix Logfile derzeit fehlt mir die Zeit

Ikaruss 11.04.2008 14:02

Boah ich hab derzeit ein Problem
Ich hab mir eXperience112 gekauft, nur sagt Ikarus dauernd dass der Virus Virus.Win32.Virut.n in der Experience.exe Datei wäre
vermutlich hat das mit dme Namen zu tun aber wie kann ich es einstellen dass diese Fehlermeldung nicht mehr kommt?
Oder hat Ikarus doch Recht? p.p

-SilverDragon- 11.04.2008 18:01

Dann lad die Expirience.exe doch auf VirusTotal - Free Online Virus and Malware Scan hoch, und guck was die ganzen Scanner sagen.^^

Ikaruss 11.04.2008 20:37

aber auf einem ganz normalen spiel dürfte doch kein virus sein?!
VirusTotal kommt gleich

Ikaruss 12.04.2008 08:11

Ich kann keine exe uploaden ausserdem ist der Virus auch immer in einer anderen Datei wenn ich das Spiel instaliere... :snyper:
Was kann ich tun ich will dieses verdammte Spiel spielen können waaa

Ikaruss 13.04.2008 09:29

Wieso wird Combofix als Backdoor.Win32.VB.awx erkannt o.o???
wird bei mir sofort gelöscht

myrtille 14.04.2008 06:50

Hi,
virut ist ein fileinfector, also ein Virus, das ausführbare Dateien so verändert, dass diese den Virus ebenfalls enthalten.
Wenn es sich bei der Meldung nicht um einen Fehlalarm handelt, solltest du auf jeden Fall Neuaufsetzen.

Mache daher vielleicht einmal einen Onlinescan mit Kaspersky, der erkennt virut eigentlich recht gut: Link Rufe die Seite mit dem Internet Explorer auf (ActiveX-Elemente müssen zugelassen werden) und scanne deinen Rechner. Poste das Log dann hier.

Lösche bitte dann die Version von Combofix, die du derzeit aufm Rechner hast und lade dir die neueste Version herunter. Beende dann dein Antivirenprogramm und lasse Combofix durchlaufen.

(Combofix ist ein sehr mächtiges Programm, es will mit den fiesesten Trojanern fertig werden und muss daher genauso krasse Methoden verwenden wie diese Trojaner auch. Deswegen kann es passieren, dass Teile von CF als bösartig erkannt werden.)

Ikaruss 14.04.2008 16:36

Ok das werde ich mal machen!
Nur komisch dass CF als Backdoor erkannt wird oder etwa nicht?
Und der Onlinescanner ist gratis?

Denkst du etwa dass dieser Virut Rootkit verwendet?

Muss ich Neuaufsetzen oder besteht eine Chance ihn zu entfernen?

Ist er möglicherweise für all die Viren (seit 2007: 3562) verantwortlich?
Derzeit gehts meinem Pc dank euch ziemlich gut.. naja bis auf das

myrtille 14.04.2008 16:54

Nein, es ist nicht unbedingt komisch, dass CF als solches erkannt wird.
Wie gesagt um Viren entfernen zu können muss man ähnliche Methoden wie die Viren selbst benutzen.
Das geht nicht anders, die meisten Viren sind besser geschützt, als die Windowsprozesse.

Wenn man allerdings Methoden benutzt mit denen man eigentlich alle Prozesse in deinem System (also theoretisch zb auch Windowsprozesse und dein Anitviprogramm) abschießen kann ist es ganz normal, dass man von Antivirenprogrammen erkannt wird.
Das nennt man "FalsePositive", das ist eine Fehler von Antivir, der vermutlich auch irgendwann behoben werden wird.

Der Onlinescan ist kostenlos, sonst würde ich ihn hier am Board nicht empfehlen.

Virut benutzt keine Rootkittechnologie, sonst würde ich dir nicht einen Virenscanner sondern einen Rootkitscanner zur Analyse empfehlen.

lg myrtille

Ikaruss 14.04.2008 17:19

Ok ich poste die Ergebnisse von Combofix und Kaspersky bald..

Noch eine Frage könnt ihr diese Programme erklären?
Unter Software finde ich ScanToWeb... wa sist das?
Und c:\JM Habe keine Ahnung was das ist (der Ordner ist leer)

Ikaruss 18.04.2008 13:20

So wie es aussieht findet auch Kaspersky nichts...
Was ist im zu tun wenn das System nach Combofix nicht mehr läuft??
Ergebnisse bald...

myrtille 18.04.2008 18:53

Das hängt davon ab was du getan hast. :D
Es kann an deinem Antivirenprogramm liegen, dass stört. Es kann an fehlenden Windowskomponenten liegen, es kann an einem unwahrscheinlichen Bug in Combofix liegen, jeder Rechner ist anders und nicht alle können getestet werden. Normalerweise produziert Combofix ein Log bei solchen Fällen, kannst du da mal nach schauen?

Was ist denn passiert? Wo stürzt der Rechner denn ab? Während des Scannens? Oder nach dem Neustart?

Nen bischen mehr infos währen hilfreich...

lg myrtille

Ikaruss 19.04.2008 08:35

Nein ich wollte nur wissen was im Falle dass der Rechner nicht mehr laufen würde zu tun wäre...

Kaspersky hat 3 Viren gefunden...
Code:

N:\software\Tools\vnc333\vnc-3.3.3r9_x86_win32.zip/vnc_x86_win32/vncviewer/vncviewer.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC.333        übersprungen
N:\software\Tools\vnc333\vnc-3.3.3r9_x86_win32.zip        ZIP: infiziert - 1        übersprungen
N:\software\Tools\vnc333\vnc_x86_win32\vncviewer\vncviewer.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC.333        übersprungen

Was soll ich mit diesen Dateien tun?

myrtille 19.04.2008 18:06

Woher hast du die Datei und wofür brauchst du sie?

lg myrtille

Lucky 19.04.2008 18:10

Viren? Wo? Ich sehe keine.

Code:

Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC.333

Ikaruss 19.04.2008 20:11

keine Ahnung muss von meinem Vater sein
@ Lucky
not a virus ist auch nervige AdWare also ist das keine berechtigte Aussage oder?

myrtille 19.04.2008 20:22

Naja, wenn da not-a-virus steht, dann ist es keine Virus. Ganz einfach. :p
Ad- und Spyware wird von Kaspersky auch entsprechend bezeihnet.

Bei den Dateien handelt es sich, wie der Befund schon sagt, um nen Tool, mitdem man auf andere Rechner zugreifen bzw von anderen Rechnern auf deinen Rechner zugreifen kann, je nachdem was installiert wurde.

Die zip-Datei ist die Installationsdatei, wenn du diese nicht mehr brauchst, kannst du sie einfach löschen.

EDIT: Was macht Combofix?

lg myrtille

Ikaruss 20.04.2008 10:11

nichts wie gesagt..
ich hab es noch nicht laufen lassen...
aber ich werd ees mal tun..

Ich kann Combofix nicht starten weil die Fehlermeldung kommt so in etwa:
Zitat:

You cannot name Combofix.exe as Combofix[1]
was ist da los?

raman 20.04.2008 10:31

Weil Combofix das (aus bestimmten Gruenden) nicht mag. wenn du es umnbenennen moechtest, dann in combo-fix.exe.

Ikaruss 20.04.2008 10:47

aber ich habe es nicht umbennant
Ich habe lediglich auf Ausführen geklickt!
Und dann kam diese Meldung

raman 20.04.2008 10:57

Einfach alle Combofix Dateien vom Desktop loeschen und eine neue Version auf den Desktop laden

Ikaruss 20.04.2008 11:28

funktionier tnicht hm.. nicht

Ich lass das mit Combofix besser
Nach dem Neustart sagte Combofix:

Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert
Zugriff verweigert

Und dann wurden 4 verschiedene höchst gefährlich eingestufte viren gefundne die Ikarus sofort löschte.
Dadurch wurde die Combofix Entfern Option nicht mehr zugänglich...
Wie kann ich Combofix nun manuell löschen??
Welche Ordner etc..

myrtille 20.04.2008 11:54

Was hast du denn getan? Es wäre hilfreich, wenn du sagen würdest, was du tust und nicht nur "es geht nicht".

Der Name den Combofix bei dir hat, deutet daraufhin, dass du mehrere Versionen heruntergeladen hast und dein Browser die ursprüngliche Datei nicht überschrieben, sondern die Datei als combofix[1], also als erste Kopie von CF abgespeichert hat.

Hast du nun also a) alle Versionen von Combofix gelöscht? b) hast du eine Version die Combofix.exe heißt auf deinem Desktop c) hast du diese Datei ausgeführt d) welche Meldung gibt sie dir

Ikaruss 20.04.2008 12:01

Ich habe aktualisiert es hat auch teilweise funktioniert...
Les doch bitte nochmal

achja meine Uhr funktioniert zwar am Desktop aber in Ikarus etc. nicht mehr o.o
Ich habe alles genauso gemacht wie in der Anleitung beschrieben.

raman 20.04.2008 12:01

Ikarus motzt einige Teile von Combofix an. Du musst waerend des laufes den Ikarus Guard deaktivieren....

Ob du dies machst oder nicht, liegt natuerlich bei dir...

myrtille 20.04.2008 12:05

Kein Wunder, dass dann nichts funktioniert.
Du solltst, falls du Combofix laufen lassen willst, dein Antivirenprogramm beenden. Darauf bist du allerdings auch schon hingewiesen worden.
Ich hab dir auch schon ekrlärt warum das notwendig ist und weshalb dein Antivirenprogramm Combofix für bösartig halten kann.

Wenn du dein Antivirenprogramm nicht deaktivieren willst, sag das doch einfach, statt sowas zu versuchen.

lg myrtille
EDIT: Hallo raman :)

Ikaruss 20.04.2008 12:14

es war deaktiviert nur nach dem neustart aktiviert es sich logischerweise wieder :rolleyes:
Aber nun funktioniert die Uhr in Ikarus nicht mehr..
Sprich die Anzeige Scan 3 Minuten her heisst nur noch Scan her

myrtille 20.04.2008 12:22

Das heißt, du hast Combofix ausgeführt und dieser hat deinen Rechner neugestartet?

Schau bitte mal, ob du unter C: eine Datei namens Combofix.txt findest. Wenn ja, poste bitte den Inhalt.

Das hier versteh ich nicht ganz:
Zitat:

Sprich die Anzeige Scan 3 Minuten her heisst nur noch Scan her
"Scan 3 Minuten her" zeigt dir an, wann du das letzte Mal gescannt hast? :confused: Was passiert, wenn du jetzt nochmal scannen lässt? Vielleicht erscheint die Anzeige dann weider?

lg myrtille

Ikaruss 20.04.2008 14:30

Nö tut sie nicht

Auch keine txt Datei

myrtille 21.04.2008 13:29

Zitat:

Das heißt, du hast Combofix ausgeführt und dieser hat deinen Rechner neugestartet?
Ich kenn mich mit Ikarus nicht so aus, vielleicht weiß raman noch was?
Eine Neuinstallation des Programm dürfte das Problem wohl beheben, falls du nicht warten willst.

Gib mir bitte auch mal den genauen Namen deines Antivirenprogramm, mit Versionsnummer etc.
Das kann man normalerweise unter Hilfe -> Über Ikarus (oder so Ähnlich) einsehen.


lg myrtille

Ikaruss 21.04.2008 13:33

Combofix habe ich gestartet ganz normal alles
Dann kam die Meldung Combofix wird ihren PC neu starten.
Danach beim Neustart wollte es ein Log erstellen wobei die Fehlermeldung kam und Ikarus wahrscheinlich deswegen schuld war..

BataAlexander 21.04.2008 13:45

Die Log Datei sollte unter C:\ComboFix.txt zu finden sein.
Ist das nicht der Fall, Combofix erneut starten.

Ikaruss 21.04.2008 14:51

woran kann es liegen dass combofix am schluss beim Log nur Zugriff verweigert hinschreibt??
Die datei gibt es wie gesagt nicht

Ikaruss 21.04.2008 16:36

Könntet ihr mir sagen von welchem Programm dieser Ordner hier aus geht und ob ich ihn löschen kann?
Code:

C:\QooBox

BataAlexander 21.04.2008 16:39

Arbeitest Du vielleicht in einem eingeschränktem Benutzerkonto (bezweifle ich zwar, aber man kann ja mal fragen)?

Ikaruss 21.04.2008 16:59

Ja ich glaube ich bin teilweise eingeschränkt wieso?
Hat das etwas damit zu tun?

BataAlexander 21.04.2008 17:59

Zitat:

Zitat von Ikaruss (Beitrag 334449)
Hat das etwas damit zu tun?

Ja, Combofix solltest Du im Administratorkonto ausführen!

Ikaruss 21.04.2008 18:11

achso na dann...
Könntet ihr mir sagen von welchem Programm dieser Ordner hier aus geht und ob ich ihn löschen kann?

Code:

C:\QooBox

BataAlexander 21.04.2008 18:18

Zitat:

C:\QooBox
Combofix, sollte wenn Combofix schon gelaufen ist noch nicht löschen, solange wir kein Log haben.
Dort werden die Backups hingeschrieben.

Ikaruss 21.04.2008 18:25

Combofix hat sich quasi selbst vernichtet durch mein Virenprogramm das sich von selbst wieder startete..
wenn ich es erneut laufen lassen kann ich den ordner ruhig löschen oder?

BataAlexander 21.04.2008 18:33

Wenn Du den Guard Deines Ikarus deaktiviert hättest wär da gar nichts passiert.
Hier findest Du auf Seite 13 eine Anleitung wie man das machen würde.
In Deimem Fall solltest Du wenn Du Combofix doch noch nutzen willst, die Einstellungen vornehmen, Combofix deinstallieren und dann neu herunterladen.

Wenn Du combofix nun aber deinstallieren willst, gehe so vor:

Um Combofix zu loeschen(den qoobox ordner) gebe unter Start /Ausführen "combofix /u" ein. Ohne die " natürlich.

http://img247.imageshack.us/img247/7...ombofixvs6.jpg

Ikaruss 21.04.2008 19:20

den hatte ich deaktivier nur hatte ich vergessen die wiederherstellung zu deaktivieren
Die Deinstallationsfunktion funktioniert nicht...


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:50 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131